Informationssicherheit
Ihre Zeichnungen verlassen nicht unsere Kontrolle.
Luftfahrtkunden bewerten heute die Cybersicherheit eines Lieferanten, bevor sie seine Maschinen bewerten. Airbus fügt der Bestellung Sicherheitsanforderungen als Anhang bei. Safran verlangt ein anerkanntes Cyber-Reifegradlabel. NIS2 macht jeden europäischen OEM für die Sicherheit seiner direkten Lieferanten verantwortlich. Diese Seite zeigt, wo ESM steht – auch dort, wo wir noch nicht sind, wo wir hinwollen.
Trennung der Kundendaten
Die technischen Daten jedes Kunden werden in einem eigenen kontrollierten Bereich gehalten. Kein Kunde kann die Definitionen, Programme oder Qualitätsaufzeichnungen eines anderen sehen.
Anerkanntes Cyber-Reifegradlabel
ESM verfügt derzeit über kein Cyber-Reifegradlabel. Das Label, auf das sich die meisten europäischen OEMs beziehen, ist AirCyber, betrieben von BoostAeroSpace für Airbus, Dassault Aviation, Safran und Thales, mit den Stufen Bronze, Silber und Gold; es ist zudem eines der drei Programme, die das Memorandum GITAS–GIFAS vom Juni 2025 abdeckt.
ISO 27001
ESM ist nicht nach ISO 27001 zertifiziert und behauptet dies auch nicht. Die großen europäischen OEMs verlangen es von einem Zerspanungslieferanten auf unserer Stufe der Lieferkette nicht. Wir sagen es lieber selbst, als dass Sie es herausfinden.
Die Verpflichtungen
Was ein Kunde von uns erwarten kann
Dies sind die Verpflichtungen, die wir zu unterzeichnen bereit sind, und diejenigen, die ein Sicherheitsanhang zu einer Bestellung üblicherweise verlangt. Wo die Praxis umgesetzt ist, sagen wir das; wo sie noch aufgebaut wird, sagen wir das.
| Verpflichtung | Was sie bei uns bedeutet | Status |
|---|---|---|
| Standardmäßige Einstufung | Alle von einem Kunden erhaltenen technischen Daten werden ab Eingang als vertraulich behandelt, ob sie gekennzeichnet sind oder nicht. | Umgesetzt |
| Trennung | Kundendaten sind von denen anderer Kunden getrennt, sowohl bei der Speicherung als auch bei den Zugriffsrechten. | Umgesetzt |
| Zugriff nach Bedarf | Zugriff wird rollenbasiert an die Personen vergeben, die am Vorgang arbeiten, und überprüft, wenn jemand die Funktion wechselt oder das Unternehmen verlässt. | Umgesetzt |
| Meldung von Vorfällen | Unverzügliche Benachrichtigung des Kunden bei jedem Vorfall, der seine Daten betrifft, mit den zu diesem Zeitpunkt bekannten Fakten statt einer abgeschlossenen Untersuchung. | Zugesagt |
| Weitergabe an Partner | Dieselben Anforderungen werden schriftlich an jeden Partner weitergegeben, der Kundendaten erhält; jeder solche Zugriff setzt die vorherige schriftliche Genehmigung des Kunden voraus. | Über die Einkaufsbedingungen umgesetzt |
| Auditrecht | Der Kunde oder ein von ihm beauftragter Auditor kann diese Vorkehrungen auditieren. | Zugesagt |
| Rückgabe und Vernichtung | Rückgabe oder dokumentierte Vernichtung der Kundendaten bei Vertragsende, nach einem vor Vertragsbeginn vereinbarten Plan. | Zugesagt |
Warum es diese Seite gibt
Weil die Frage heute vor der ersten Bestellung gestellt wird
Die Richtlinie (EU) 2022/2555, bekannt als NIS2, verpflichtet wesentliche und wichtige Einrichtungen in Europa, die Sicherheit ihrer Lieferkette zu steuern und dabei die spezifischen Schwachstellen und die allgemeine Cybersicherheitspraxis jedes direkten Lieferanten zu berücksichtigen. Jeder europäische OEM und Tier-1-Zulieferer der Luftfahrt fällt unter diese Regelung. Ein Lieferant außerhalb der Union unterliegt NIS2 nicht direkt, steht aber mitten in der Bewertung, die seine Kunden durchführen müssen.
Parallel dazu fügt Airbus seinen Bestellungen Sicherheitsanforderungen als Anhang bei, und Safran verlangt von seinen externen Anbietern ein anerkanntes Cyber-Reifegradlabel. Aero Excellence, das europäische Industrieprogramm von ASD mit GIFAS, ADS und BDLI, bewertet die Cybersicherheit neben operativer Exzellenz und Umwelt.
Die Frage ist also nicht mehr, ob ein Zerspanungsdienstleister betroffen ist, sondern ob er antworten kann.
Senden Sie uns Ihren Sicherheitsfragebogen.
Wenn Ihr Qualifizierungsprozess einen Cyber-Anhang oder eine Sicherheitsbewertung von Lieferanten umfasst, senden Sie ihn uns. Wir beantworten ihn ehrlich, auch die Zeilen, in denen die Antwort Nein lautet.