UBS Datenleck via Chain IQ: Third Party Risk & Supply Chain Security Lessons
- Information SECURITY
Datenleck bei UBS-Dienstleister Chain IQ zeigt gravierende Schwachstellen in der Supply Chain Security
Vergangene Woche wurde bekannt, dass die Schweizer Grossbank UBS indirekt Opfer eines Cyberangriffs wurde – betroffen war der strategische Dienstleister Chain IQ, ein international tätiger Anbieter für Beschaffungsmanagement. Bei diesem Angriff wurden laut Medienberichten persönliche Daten von über 130’000 UBS-Mitarbeitenden sowie vertrauliche Abrechnungsdaten der Pictet Bank kompromittiert (Le Temps,SRF, Handelszeitung).
Dass ein auf Outsourcing spezialisiertes Unternehmen selbst zum Ziel wird, unterstreicht eine unangenehme Wahrheit: Lieferketten sind längst zur systemrelevanten Angriffsfläche geworden – besonders in stark regulierten Sektoren wie dem Finanzdienstleistungswesen.
Supply Chain Attacks: Von SolarWinds zu Chain IQ
Solche Vorfälle erinnern an den berüchtigten SolarWinds-Angriff, bei dem über eine infizierte Software-Komponente Zugang zu zehntausenden Organisationen weltweit geschaffen wurde, darunter auch US-Behörden und Technologieunternehmen wie Microsoft und Cisco (NPR, NCSC UK, PSU Library). Das Muster ist klar: Cyberkriminelle nutzen systemisch relevante Dienstleister, um durch sie Zugriff auf ein weitaus grösseres Ökosystem zu erlangen.
Chain IQ fungiert als solcher Knotenpunkt. Dass Hacker gezielt solche Dienstleister anvisieren, ist strategisch motiviert: Die Multiplikatorwirkung bei einem erfolgreichen Angriff ist beträchtlich.
Verbundene Risiken: Internationale Datenflüsse und Drittstaatenzugriffe
Bereits in unserem letzten Beitrag haben wir auf kritische Risiken im Kontext Third Country Intercept hingewiesen: Auch rechtlich zulässige Datenflüsse können in Kombination mit schwachen Schutzmassnahmen zu massiven Sicherheitsvorfällen führen.
Die aktuellen Ereignisse zeigen deutlich: Technische und vertragliche Schutzmassnahmen alleine genügen nicht. Es braucht eine ganzheitliche Sicherheitsstrategie über alle Drittbeziehungen hinweg.
Pragmatica TPSRM: Schutz, der über Unternehmensgrenzen hinausgeht
Die Pragmatica AG begleitet seit über 25 Jahren Organisationen beim Schutz ihrer Informationswerte – intern wie extern. Mit unserem Third Party Security Risk Management (TPSRM) Service adressieren wir gezielt die Herausforderungen wachsender Abhängigkeiten im Rahmen von Outsourcing-, Cloud- und Partnerökosystemen.
Unser Serviceangebot im Bereich Informationssicherheit und Cyber Security adressiert gezielt die Herausforderungen bei Sourcing, Partnerschaften und ausgelagerten Services. Gemeinsam mit unseren Kundinnen und Kunden entwickeln wir Sicherheitsstrategien, die über das eigene Unternehmen hinaus wirken – regulatorisch fundiert, technisch abgestimmt und operativ machbar.
In Verbindung mit unserem Risk, Compliance & Privacy Service schaffen wir integrierte Lösungen, die technologische, rechtliche und organisatorische Aspekte ganzheitlich abdecken.
Unser Service umfasst:
-
- Systematische Discovery- und GAP-Analysen
- Vergleich mit Referenzmodellen (z. B. ISO/IEC 27036, NIST)
- Priorisierte Roadmap mit konkreten Massnahmen
- Implementierungsbegleitung und Stakeholder-Management
- Verzahnung mit Cloud Security, Data Governance, BCM & Incident Response
Unser Ansatz ist modular, praxisbewährt und branchenübergreifend skalierbar – wir verbinden technische Exzellenz mit regulatorischem Verständnis und klarer Umsetzungsorientierung.
Fazit: Die Sicherheitsstrategie endet nicht an der Unternehmensgrenze
Chain IQ ist ein prominentes Beispiel – aber längst kein Einzelfall. Die Supply Chain ist eine der gefährlichsten Angriffsflächen der Gegenwart. Unternehmen müssen Third Party Risks als integralen Bestandteil ihrer Sicherheitsarchitektur begreifen, und aktiv steuern.
Lassen Sie uns gemeinsam Ihre Resilienz stärken, mit einem TPSRM-Ansatz, der wirkt.
Sie haben Fragen?
Gerne begleiten wir Sie und Ihr Unternehmen auf dem Weg zur Sicherheit!
Weitere Topics
Quellenangaben und weiterführende Informationen
Zum Cyberangriff auf Chain IQ / UBS:
- Handelszeitung (18.06.2025): Hacker stellen Telefonnummer von Sergio Ermotti ins Darknet
https://www.handelszeitung.ch/unternehmen/hacker-stellen-telefonnummer-von-sergio-ermotti-ins-darknet-834667 - Le Temps (17.06.2025): Plus de 100’000 employés d’UBS touchés par un vol massif de données sensibles
https://www.letemps.ch/cyber/plus-de-100-000-employes-d-ubs-touches-par-un-vol-massif-de-donnees-sensibles-affectant-aussi-pictet - SRF (17.06.2025): Hacker veröffentlichen Daten von UBS und anderen Schweizer Firmen
https://www.srf.ch/news/wirtschaft/cyberangriff-hacker-veroeffentlichen-daten-von-ubs-und-anderen-schweizer-firmen
Zum SolarWinds-Hack:
- NPR (16.04.2021): A ‚Worst Nightmare‘ Cyberattack: The Untold Story Of The SolarWinds Hack
https://www.npr.org/2021/04/16/985439655/a-worst-nightmare-cyberattack-the-untold-story-of-the-solarwinds-hack - National Cyber Security Centre UK (2021): Annual Review – The SolarWinds Attack
https://www.ncsc.gov.uk/collection/ncsc-annual-review-2021/the-threat/solarwinds - The Pennsylvania State University (2021): Senior Thesis on SolarWinds
https://honors.libraries.psu.edu/files/final_submissions/9959