EASA PART-IS · EXTERNE IT

Welche Rolle hat ein externer IT-Dienstleister bei Part-IS?

Externe IT entlastet nicht von Verantwortung – sie muss in Scope, Risiken, Zugänge und technische Nachweise sauber eingebunden werden. Genau an dieser Schnittstelle kann riatech unterstützen.

riatech GmbHIT · Software · Technology
Viele Aviation-Organisationen beziehen Infrastruktur, Microsoft 365, Security, Backup oder Support von externen Partnern. Für Part-IS ist deshalb entscheidend, dass ausgelagerte technische Leistungen und Schnittstellen kontrollierbar, dokumentiert und im eigenen Informationssicherheitsmanagement berücksichtigt sind.
01

Klar festlegen, wer welche technische Verantwortung übernimmt

Unklare Zuständigkeiten führen im Alltag schnell zu Lücken: Wer patcht? Wer überwacht? Wer reagiert auf Alarme? Wer kann administrative Zugänge sperren? Diese Rollen sollten eindeutig beschrieben sein.

  • betreute Systeme und Services abgrenzen
  • technische Verantwortlichkeiten festlegen
  • Eskalations- und Kommunikationswege definieren
  • Vertretung und Notfallzugriffe berücksichtigen
02

Externe Zugänge wie kritische Assets behandeln

Remote-Support, Admin-Konten und Providerzugänge sind Teil der Sicherheitsarchitektur. Zugriffe sollten minimal, nachvollziehbar und regelmäßig überprüft sein.

  • personalisierte Admin-Konten
  • MFA und Conditional Access
  • zeitlich oder technisch begrenzte Zugriffe
  • Logging und Review privilegierter Aktivitäten
03

Technische Maßnahmen als Evidence bereitstellen

Der Kunde braucht nicht nur die Zusage „ist sicher eingerichtet“, sondern nachvollziehbare Informationen über relevante Controls. riatech kann technische Dokumentation strukturiert bereitstellen.

  • Asset- und Systeminformationen
  • Conditional-Access- und MFA-Nachweise
  • Backup- und Restore-Dokumentation
  • Netzwerk-, Monitoring- und Patchinformationen
04

Beim Audit technisch ansprechbar sein

Wenn technische Detailfragen entstehen, ist es effizient, wenn der Dienstleister Architektur und Konfiguration erläutern und Findings direkt in Maßnahmen übersetzen kann.

  • technische Rückfragen beantworten
  • Evidence erläutern
  • Findings priorisieren
  • Umsetzung und Nachweis aktualisieren