Zum Inhalt springen

Informationssicherheit

Ihre Zeichnungen verlassen nicht unsere Kontrolle.

Luftfahrtkunden bewerten heute die Cybersicherheit eines Lieferanten, bevor sie seine Maschinen bewerten. Airbus fügt der Bestellung Sicherheitsanforderungen als Anhang bei. Safran verlangt ein anerkanntes Cyber-Reifegradlabel. NIS2 macht jeden europäischen OEM für die Sicherheit seiner direkten Lieferanten verantwortlich. Diese Seite zeigt, wo ESM steht – auch dort, wo wir noch nicht sind, wo wir hinwollen.

Umgesetzt

Trennung der Kundendaten

Die technischen Daten jedes Kunden werden in einem eigenen kontrollierten Bereich gehalten. Kein Kunde kann die Definitionen, Programme oder Qualitätsaufzeichnungen eines anderen sehen.

In Arbeit

Anerkanntes Cyber-Reifegradlabel

ESM verfügt derzeit über kein Cyber-Reifegradlabel. Das Label, auf das sich die meisten europäischen OEMs beziehen, ist AirCyber, betrieben von BoostAeroSpace für Airbus, Dassault Aviation, Safran und Thales, mit den Stufen Bronze, Silber und Gold; es ist zudem eines der drei Programme, die das Memorandum GITAS–GIFAS vom Juni 2025 abdeckt.

Nicht vorhanden

ISO 27001

ESM ist nicht nach ISO 27001 zertifiziert und behauptet dies auch nicht. Die großen europäischen OEMs verlangen es von einem Zerspanungslieferanten auf unserer Stufe der Lieferkette nicht. Wir sagen es lieber selbst, als dass Sie es herausfinden.

Die Verpflichtungen

Was ein Kunde von uns erwarten kann

Dies sind die Verpflichtungen, die wir zu unterzeichnen bereit sind, und diejenigen, die ein Sicherheitsanhang zu einer Bestellung üblicherweise verlangt. Wo die Praxis umgesetzt ist, sagen wir das; wo sie noch aufgebaut wird, sagen wir das.

VerpflichtungWas sie bei uns bedeutetStatus
Standardmäßige EinstufungAlle von einem Kunden erhaltenen technischen Daten werden ab Eingang als vertraulich behandelt, ob sie gekennzeichnet sind oder nicht.Umgesetzt
TrennungKundendaten sind von denen anderer Kunden getrennt, sowohl bei der Speicherung als auch bei den Zugriffsrechten.Umgesetzt
Zugriff nach BedarfZugriff wird rollenbasiert an die Personen vergeben, die am Vorgang arbeiten, und überprüft, wenn jemand die Funktion wechselt oder das Unternehmen verlässt.Umgesetzt
Meldung von VorfällenUnverzügliche Benachrichtigung des Kunden bei jedem Vorfall, der seine Daten betrifft, mit den zu diesem Zeitpunkt bekannten Fakten statt einer abgeschlossenen Untersuchung.Zugesagt
Weitergabe an PartnerDieselben Anforderungen werden schriftlich an jeden Partner weitergegeben, der Kundendaten erhält; jeder solche Zugriff setzt die vorherige schriftliche Genehmigung des Kunden voraus.Über die Einkaufsbedingungen umgesetzt
AuditrechtDer Kunde oder ein von ihm beauftragter Auditor kann diese Vorkehrungen auditieren.Zugesagt
Rückgabe und VernichtungRückgabe oder dokumentierte Vernichtung der Kundendaten bei Vertragsende, nach einem vor Vertragsbeginn vereinbarten Plan.Zugesagt

Warum es diese Seite gibt

Weil die Frage heute vor der ersten Bestellung gestellt wird

Die Richtlinie (EU) 2022/2555, bekannt als NIS2, verpflichtet wesentliche und wichtige Einrichtungen in Europa, die Sicherheit ihrer Lieferkette zu steuern und dabei die spezifischen Schwachstellen und die allgemeine Cybersicherheitspraxis jedes direkten Lieferanten zu berücksichtigen. Jeder europäische OEM und Tier-1-Zulieferer der Luftfahrt fällt unter diese Regelung. Ein Lieferant außerhalb der Union unterliegt NIS2 nicht direkt, steht aber mitten in der Bewertung, die seine Kunden durchführen müssen.

Parallel dazu fügt Airbus seinen Bestellungen Sicherheitsanforderungen als Anhang bei, und Safran verlangt von seinen externen Anbietern ein anerkanntes Cyber-Reifegradlabel. Aero Excellence, das europäische Industrieprogramm von ASD mit GIFAS, ADS und BDLI, bewertet die Cybersicherheit neben operativer Exzellenz und Umwelt.

Die Frage ist also nicht mehr, ob ein Zerspanungsdienstleister betroffen ist, sondern ob er antworten kann.

Senden Sie uns Ihren Sicherheitsfragebogen.

Wenn Ihr Qualifizierungsprozess einen Cyber-Anhang oder eine Sicherheitsbewertung von Lieferanten umfasst, senden Sie ihn uns. Wir beantworten ihn ehrlich, auch die Zeilen, in denen die Antwort Nein lautet.