NIS 2 Lieferantenfragebogen
Die Fragen, die ein NIS 2 verpflichtetes Unternehmen seinen Lieferanten stellen muss. Einmal sauber an EU-Recht verankert. Frei nutzbar.
Fast jede Einkaufsabteilung im deutschen Mittelstand schreibt gerade ihren eigenen NIS 2 Lieferantenfragebogen. Die gleichen im EU-Recht verankerten Fragen, in leicht anderer Form, an Lieferanten verschickt, die fünf Versionen davon ausfüllen müssen. Dieser Fragebogen ist die geteilte Basis.
Jede Frage nennt ihre Quelle auf EU-Ebene: die Durchführungsverordnung (EU) 2024/2690, die ENISA Technical Implementation Guidance, die DSGVO oder den Cyber Resilience Act. 46 der 50 Fragen nennen dazu die Maßnahmen aus Anhang A der ISO/IEC 27001:2022, denen sie dienen, nach der Zuordnung der ENISA. Sektorspezifische Erweiterungen wie TISAX, VDA ISA, BSI C5 oder Vorgaben für KRITIS ergänzen die Basis, ersetzen sie nicht.
21 Fragen beantwortet jeder Lieferant. Welche weiteren er sieht, hängt davon ab, was er bei seinen Kunden erreicht: ihre Daten, ihre Systeme, ihre Räume, Software, die er betreibt oder ausliefert, oder IT, die er für sie betreibt. Bei jeder bedingten Frage steht, unter welcher Antwort sie gestellt wird.
- Version
- 4.0.0
- Stand
- 2026-10-04
- Felder
- 50
- Lizenz
- MIT (Schema) + CC BY 4.0 (Inhalt)
Lieferantenprofil
16 felderFirmierung (Rechtsname)
Der eingetragene Name Ihres Unternehmens, so wie er im Handelsregister steht. Beispiel: Müller GmbH oder Schmidt AG.
Rechtsgrundlage: CIR 2024/2690 §5.2
Geschäftsanschrift
Die Geschäftsanschrift Ihres Unternehmens. Eine Adresse genügt, auch wenn Sie mehrere Standorte haben.
Rechtsgrundlage: CIR 2024/2690 §5.2
Land
Das Land, in dem Ihr Unternehmen rechtlich sitzt. Zwei Buchstaben, zum Beispiel DE für Deutschland.
Rechtsgrundlage: CIR 2024/2690 §5.2
Primäre Domain
Ihre Hauptdomain, üblicherweise die Adresse Ihrer Webseite. Beispiel: muellergmbh.de.
Rechtsgrundlage: CIR 2024/2690 §5.2(a)
Beschreibung der erbrachten Leistungen
Ein Absatz dazu, was Sie Kunden liefern: konkrete Produkte, Dienste oder Arbeiten, keine Werbung. Beispiele: „Büroreinigung an drei Abenden pro Woche, mit Schlüssel zum Gebäude“ oder „Lohnabrechnung für bis zu 200 Mitarbeitende“.
Rechtsgrundlage: CIR 2024/2690 §5.2(b)ISO/IEC 27001:2022 A.5.19, A.5.22
Name des Sicherheitskontakts
Wer bei einem Sicherheitsvorfall direkt angesprochen wird. Bei kleineren Unternehmen oft die Geschäftsführung oder die IT-Leitung. Eine Person genügt.
Rechtsgrundlage: CIR 2024/2690 §5.2(a)ISO/IEC 27001:2022 A.5.20, A.5.24
E-Mail für Vorfälle
E-Mail-Adresse, die Kunden bei einem Sicherheitsvorfall verwenden. Idealerweise ein Verteiler wie security@firma.de, der mehrere Personen erreicht.
Rechtsgrundlage: CIR 2024/2690 §5.2(a)ISO/IEC 27001:2022 A.5.20, A.5.24
Telefonnummer für Vorfälle
Telefonnummer für dringende Vorfallsmeldungen. Nennen Sie in Klammern, wann sie besetzt ist; eine Erreichbarkeit rund um die Uhr wird nicht erwartet.
Rechtsgrundlage: CIR 2024/2690 §5.2(a)ISO/IEC 27001:2022 A.5.20, A.5.24
Wie schnell Sie Kunden über einen Vorfall informieren (Stunden)
Höchstens so viele Stunden, nachdem Sie einen Sicherheitsvorfall bemerkt haben, der einen Kunden betrifft, zum Beispiel ein Datenleck, ein gehacktes Konto oder einen verlorenen Schlüssel. Ein Kunde unter NIS 2 muss seiner Behörde einen erheblichen Sicherheitsvorfall innerhalb von 24 Stunden, nachdem er davon erfahren hat, als Frühwarnung melden (Art. 23 Abs. 4 Buchst. a NIS 2). Eine Zusage von 24 Stunden oder weniger hilft ihm deshalb am meisten. Nennen Sie einen Wert, den Sie halten.
Rechtsgrundlage: CIR 2024/2690 §5.1.4(d)ISO/IEC 27001:2022 A.5.20, A.5.24
Wir bieten SaaS / gehostete Dienste
Sie betreiben Software für Kunden auf eigener Infrastruktur und liefern sie über das Internet. Mehrfachauswahl möglich, wenn Sie mehrere Modelle anbieten.
Rechtsgrundlage: CIR 2024/2690 §5.2(b)ISO/IEC 27001:2022 A.5.19, A.5.22, A.5.23
Wir liefern On-Prem-Software
Sie liefern Software, die Ihre Kunden auf ihrer eigenen Infrastruktur installieren und betreiben.
Rechtsgrundlage: CIR 2024/2690 §5.2(b)ISO/IEC 27001:2022 A.5.19, A.5.22
Wir bieten Managed Services / MSP
Sie betreiben Teile der IT-Landschaft des Kunden für ihn, mit eigenem Personal. Typisch für MSP- und MSSP-Modelle.
Rechtsgrundlage: CIR 2024/2690 §5.2(b)ISO/IEC 27001:2022 A.5.19, A.5.22
Wir verarbeiten oder speichern Daten unserer Kunden
Ja, wenn Sie Daten oder Unterlagen Ihrer Kunden elektronisch oder auf Papier halten oder bearbeiten, etwa in Software, Rechenzentrum, Ticketsystem, Buchhaltung oder Archiv.
Rechtsgrundlage: ENISA TIG §5.1.2ISO/IEC 27001:2022 A.5.19
Länder / Regionen, in denen Kundendaten verarbeitet werden
Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja
Alle Länder, in denen Kundendaten Ihrer Kunden gespeichert oder verarbeitet werden. Komma-getrennt, ISO-Ländercodes. Beispiel: DE, NL, US. Wenn Sie ausschließlich in der EU verarbeiten, reicht eine Liste der EU-Länder.
Rechtsgrundlage: ENISA TIG §5.1.4 TIPSISO/IEC 27001:2022 A.5.20, A.5.23, A.5.34
Wir greifen auf Systeme unserer Kunden zu
Ja, wenn Sie sich bei Ihren Kunden anmelden können, aus der Ferne, als Administrator oder vor Ort, zum Beispiel für Wartung, Support oder Betrieb.
Rechtsgrundlage: ENISA TIG §5.1.2ISO/IEC 27001:2022 A.5.19
Unsere Mitarbeitenden betreten Räume unserer Kunden
Ja, wenn Ihre Mitarbeitenden oder Unterauftragnehmer Büros oder Gebäude eines Kunden betreten, mit oder ohne Begleitung, etwa für Reinigung, Wartung, Reparaturen, Anlieferung ins Gebäude oder Support vor Ort. Schlüssel, Ausweise oder Türcodes zählen dazu.
Rechtsgrundlage: CIR 2024/2690 §11.1.2(a); §13.3.2(b)ISO/IEC 27001:2022 A.5.19
Sicherheitspraktiken
28 felderMitarbeitende, die für Kunden arbeiten, werden zu Beginn und danach regelmäßig in Sicherheit unterwiesen
Ja, wenn alle, die für Kunden arbeiten, die für sie geltenden Sicherheitsregeln zu Beginn und danach regelmäßig vermittelt bekommen, etwa in einer kurzen Unterweisung, einem E-Learning oder schriftlichen Regeln, die sie unterschreiben.
Rechtsgrundlage: CIR 2024/2690 §5.1.4(b)ISO/IEC 27001:2022 A.6.3
Wir akzeptieren Audits durch Kunden oder stellen Prüfberichte bereit
Ja, wenn Sie Kunden entweder ein Auditrecht einräumen oder ihnen stattdessen Prüfberichte (zum Beispiel SOC 2, ISAE 3402) zur Verfügung stellen.
Rechtsgrundlage: CIR 2024/2690 §5.1.4(e)ISO/IEC 27001:2022 A.5.20, A.5.22
Wir setzen für unsere Leistung Unterauftragnehmer ein
Ja, wenn andere Unternehmen an Ihrer Leistung mitwirken und dabei an Daten, Systeme oder Räume Ihrer Kunden gelangen. Beispiele: ein Cloudanbieter wie AWS oder Azure, ein Zahlungsdienst oder ein beauftragtes Team, das vor Ort arbeitet.
Rechtsgrundlage: CIR 2024/2690 §5.1.4(g)ISO/IEC 27001:2022 A.5.20, A.5.21
Liste der Unterauftragnehmer
Nur wenn: Wir setzen für unsere Leistung Unterauftragnehmer ein = Ja
Alle Unterauftragnehmer mit Name, Ort und Aufgabe. Eine Zeile pro Unterauftragnehmer genügt. Aktualisieren Sie die Liste, wenn Sie einen hinzufügen oder entfernen.
Rechtsgrundlage: CIR 2024/2690 §5.1.4(g)ISO/IEC 27001:2022 A.5.20, A.5.21
Wir verpflichten Unterauftragnehmer auf vergleichbare Sicherheitsanforderungen
Nur wenn: Wir setzen für unsere Leistung Unterauftragnehmer ein = Ja
Ja, wenn Ihre Verträge mit Unterauftragnehmern Sicherheitsanforderungen enthalten, die dem entsprechen, was Ihre Kunden von Ihnen verlangen, etwa zu Vorfällen, Zugängen und dem Umgang mit Daten.
Rechtsgrundlage: CIR 2024/2690 §5.1.4(g)ISO/IEC 27001:2022 A.5.20, A.5.21
Wir informieren Kunden über wesentliche Änderungen, auch der Verarbeitungsorte
Ja, wenn Sie Kunden vorab informieren, bevor sich an Ihrer Leistung etwas Wesentliches ändert: eine Übernahme, ein neuer Unterauftragnehmer, ein anderer Hoster oder ein neues Land, in dem ihre Daten verarbeitet werden.
Rechtsgrundlage: ENISA TIG §5.1.4ISO/IEC 27001:2022 A.5.22
Auf Anfrage informieren wir Kunden über Sicherheitsvorfälle, die Kunden betrafen
Ja, wenn Sie auf Anfrage eines Kunden offen sagen, ob und welche Sicherheitsvorfälle mit Auswirkung auf Kunden es bei Ihnen gab.
Rechtsgrundlage: ENISA TIG §5.1.2ISO/IEC 27001:2022 A.5.22
Wir liefern Kunden die Angaben, die ihre Behörde verlangt
Ja, wenn Sie Ihren Kunden die Angaben liefern, die deren Aufsichtsbehörde nach einem Vorfall oder bei einer Prüfung verlangt. Sofern Sie nicht selbst eine wesentliche oder wichtige Einrichtung unter NIS 2 sind, sind Sie dieser Behörde nicht selbst verpflichtet; die Pflicht hat Ihr Kunde, und Sie helfen ihm, sie zu erfüllen.
Rechtsgrundlage: ENISA TIG §5.1.4ISO/IEC 27001:2022 A.5.20, A.5.31
Alle, die für unsere Kunden arbeiten, sind zur Verschwiegenheit verpflichtet
Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja oder Wir greifen auf Systeme unserer Kunden zu = Ja oder Unsere Mitarbeitenden betreten Räume unserer Kunden = Ja
Ja, wenn alle, die für Kunden arbeiten, sich im Arbeitsvertrag oder separat schriftlich zur Verschwiegenheit verpflichtet haben oder gesetzlich zur Verschwiegenheit verpflichtet sind.
Rechtsgrundlage: ENISA TIG §5.1 TIPS; CIR 2024/2690 §10.3.2ISO/IEC 27001:2022 A.6.6
Wir prüfen die Eignung von Mitarbeitenden, die Zugang bei Kunden erhalten
Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja oder Wir greifen auf Systeme unserer Kunden zu = Ja oder Unsere Mitarbeitenden betreten Räume unserer Kunden = Ja
Ja, wenn Sie vor dem Einsatz prüfen, ob Mitarbeitende mit Zugang zu Daten, Systemen oder Räumen von Kunden (etwa Schlüsselinhaber) für diese Rolle geeignet sind, soweit Arbeitsrecht und Datenschutz es erlauben: etwa Referenzen oder, wo zulässig und für die Rolle nötig, ein Führungszeugnis. Eine Prüfung aller Mitarbeitenden wird nicht erwartet.
Rechtsgrundlage: CIR 2024/2690 §10.2.1ISO/IEC 27001:2022 A.6.1
Bei Vertragsende geben wir zurück oder vernichten, was wir vom Kunden haben
Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja oder Wir greifen auf Systeme unserer Kunden zu = Ja oder Unsere Mitarbeitenden betreten Räume unserer Kunden = Ja
Ja, wenn Ihr Vertrag Sie verpflichtet, die Daten des Kunden in einem nutzbaren, beschriebenen Format (etwa CSV oder JSON) zurückzugeben und dann zu löschen, Schlüssel, Ausweise und Unterlagen zurückzugeben und Zugänge beim Kunden zu schließen.
Rechtsgrundlage: CIR 2024/2690 §5.1.4(h); §5.1.2(d)ISO/IEC 27001:2022 A.5.11, A.8.10
Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO)
Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja
Nötig, wenn Sie personenbezogene Daten im Auftrag und nach Weisung eines Kunden verarbeiten (Art. 28 Abs. 3 DSGVO). Manche Berufe sind von Gesetzes wegen selbst Verantwortliche und schließen keinen ab, in Deutschland etwa Steuerberater (§ 11 Abs. 2 StBerG).
- Ja, wir bieten einen Mustervertrag an
- Nicht nötig: Wir sind selbst Verantwortlicher (zum Beispiel Steuerberater)
- Nicht nötig: Wir verarbeiten für Kunden keine personenbezogenen Daten
- Nein
Rechtsgrundlage: GDPR Art. 28(3); Art. 4(7)ISO/IEC 27001:2022 A.5.34
Kundendaten, die wir elektronisch speichern, sind verschlüsselt
Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja
Ja, wenn Kundendaten überall verschlüsselt sind, wo Sie sie elektronisch speichern: auf Servern, Laptops, Telefonen und Sicherungen, etwa mit BitLocker, FileVault oder der Festplattenverschlüsselung Ihres Cloudanbieters.
Rechtsgrundlage: CIR 2024/2690 §5.1.2(c); §9.2(a)ISO/IEC 27001:2022 A.8.24
Kundendaten, die wir übertragen, sind verschlüsselt
Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja
Ja, wenn Ihre Webseiten und Schnittstellen HTTPS mit TLS 1.2 oder höher nutzen und Dateien über ein verschlüsseltes Portal oder verschlüsselte E-Mail an Kunden gehen.
Rechtsgrundlage: CIR 2024/2690 §5.1.2(c); §9.2(a)ISO/IEC 27001:2022 A.8.24
Wir betreiben ein dokumentiertes Informationssicherheitsmanagementsystem (ISMS)
Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja oder Wir greifen auf Systeme unserer Kunden zu = Ja oder Wir bieten SaaS / gehostete Dienste = Ja oder Wir liefern On-Prem-Software = Ja oder Wir bieten Managed Services / MSP = Ja
Ja, wenn Sie eine schriftliche Richtlinie zur Informationssicherheit haben, klar zugewiesene Rollen, regelmäßige Überprüfungen und einen dokumentierten Umgang mit Vorfällen. Eine Zertifizierung nach ISO/IEC 27001, auch auf Basis von IT-Grundschutz, bedeutet Ja.
Rechtsgrundlage: CIR 2024/2690 §5.1.2(a)ISO/IEC 27001:2022 A.5.1
Wir haben ein gültiges Sicherheitszertifikat oder einen Prüfbericht, der die Leistung für unsere Kunden abdeckt
Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja oder Wir greifen auf Systeme unserer Kunden zu = Ja oder Wir bieten SaaS / gehostete Dienste = Ja oder Wir liefern On-Prem-Software = Ja oder Wir bieten Managed Services / MSP = Ja
Es zählen: ISO/IEC 27001 (auch auf Basis von IT-Grundschutz), ein Testat nach BSI C5, ein Label nach TISAX, ein Bericht nach SOC 2 Typ II oder ISAE 3402 oder ein europäisches Cybersicherheitszertifikat. Ja nur, wenn der Geltungsbereich die Leistung für Ihre Kunden abdeckt.
Rechtsgrundlage: CIR 2024/2690 §5.1.2(a); ENISA TIG §5.1.2ISO/IEC 27001:2022 A.5.19, A.5.22
Zertifikat oder Bericht: Standard, ausstellende Stelle, gültig bis, Geltungsbereich
Nur wenn: Wir haben ein gültiges Sicherheitszertifikat oder einen Prüfbericht, der die Leistung für unsere Kunden abdeckt = Ja
Übernehmen Sie den Geltungsbereich so, wie er auf dem Zertifikat oder Bericht steht. Mehrere? Eines pro Zeile.
Rechtsgrundlage: CIR 2024/2690 §5.1.2(a); ENISA TIG §5.1.2ISO/IEC 27001:2022 A.5.22
Wir spielen Sicherheitsupdates zeitnah ein und gehen bekannten Schwachstellen nach
Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja oder Wir greifen auf Systeme unserer Kunden zu = Ja oder Wir bieten SaaS / gehostete Dienste = Ja oder Wir liefern On-Prem-Software = Ja oder Wir bieten Managed Services / MSP = Ja
Ja, wenn Sie für Sicherheitslücken in den Systemen und Programmen, die Sie für Kunden nutzen, ein festes Vorgehen haben: Sie erfahren davon, schätzen die Dringlichkeit ein und spielen das Update rechtzeitig ein oder ergreifen eine andere Maßnahme.
Rechtsgrundlage: CIR 2024/2690 §5.1.4(f)ISO/IEC 27001:2022 A.8.8
Wir haben einen schriftlichen Plan für Sicherheitsvorfälle
Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja oder Wir greifen auf Systeme unserer Kunden zu = Ja oder Wir bieten SaaS / gehostete Dienste = Ja oder Wir liefern On-Prem-Software = Ja oder Wir bieten Managed Services / MSP = Ja
Ja, wenn ein schriftlicher Plan festlegt, wie Sie mit einem Sicherheitsvorfall umgehen: wer entscheidet, wer die Kunden informiert und wer dokumentiert.
Rechtsgrundlage: CIR 2024/2690 §5.1.2(a); §3.1ISO/IEC 27001:2022 A.5.24, A.5.26
Wir haben einen schriftlichen Plan für Ausfälle, einschließlich Sicherungen
Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja oder Wir greifen auf Systeme unserer Kunden zu = Ja oder Wir bieten SaaS / gehostete Dienste = Ja oder Wir liefern On-Prem-Software = Ja oder Wir bieten Managed Services / MSP = Ja
Ja, wenn ein schriftlicher Plan festlegt, wie Sie nach einem Ausfall weiterarbeiten oder wieder anlaufen, einschließlich Sicherungen der Daten, die Sie für Kunden halten, getrennt von den laufenden Systemen und probeweise zurückgespielt. Er nennt die wichtigen Systeme, den Ersatzweg und wie lange ein Ausfall höchstens dauern und wie viele Daten höchstens verloren gehen dürfen.
Rechtsgrundlage: CIR 2024/2690 §5.1.2(c); §4.1; §4.2ISO/IEC 27001:2022 A.5.29, A.5.30, A.8.13
Alle internen Administratorkonten sind mit einem zweiten Faktor geschützt
Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja oder Wir greifen auf Systeme unserer Kunden zu = Ja oder Wir bieten SaaS / gehostete Dienste = Ja oder Wir liefern On-Prem-Software = Ja oder Wir bieten Managed Services / MSP = Ja
Ja, wenn jedes Konto mit Administratorrechten in Ihren eigenen Systemen (E-Mail, Cloud, Server, Buchhaltung) zur Anmeldung einen zweiten Faktor braucht, etwa eine App oder einen Sicherheitsschlüssel. Codes per SMS zählen, sind aber die schwächste Variante.
Rechtsgrundlage: CIR 2024/2690 §5.1.2(a); §11.7ISO/IEC 27001:2022 A.8.5, A.8.2
Die Systeme, mit denen wir Kunden bedienen, werden von einer unabhängigen Stelle auf Sicherheit getestet
Nur wenn: Wir bieten SaaS / gehostete Dienste = Ja oder Wir liefern On-Prem-Software = Ja oder Wir bieten Managed Services / MSP = Ja
Ja, wenn eine unabhängige Stelle diese Systeme auf Sicherheitslücken prüft, so oft, wie es Ihr Risiko verlangt. Ein Penetrationstest und ein externer Schwachstellenscan zählen beide.
Rechtsgrundlage: CIR 2024/2690 §5.1.2(a); §6.5ISO/IEC 27001:2022 A.8.29, A.8.8
Wir entwickeln nach festgelegten Regeln für sichere Entwicklung
Nur wenn: Wir bieten SaaS / gehostete Dienste = Ja oder Wir liefern On-Prem-Software = Ja
Ja, wenn Ihre Entwicklung festen Regeln folgt, zum Beispiel einer Prüfung vor jeder Änderung, die live geht, aktuellen Abhängigkeiten, Tests und einer Prüfung auf bekannte Schwachstellen. Gefragt nur bei Lieferanten, die Software als Dienst betreiben oder ausliefern.
Rechtsgrundlage: CIR 2024/2690 §5.1.2(a)ISO/IEC 27001:2022 A.8.25, A.8.28
Wir veröffentlichen, wie man uns eine Sicherheitslücke meldet
Nur wenn: Wir bieten SaaS / gehostete Dienste = Ja oder Wir liefern On-Prem-Software = Ja
Ja, wenn auf Ihrer Webseite steht, wie man Ihnen eine Sicherheitslücke meldet und was Sie dann tun, etwa in einer security.txt (RFC 9116). Ab dem 11.12.2027 verlangt der Cyber Resilience Act diese Regelung und eine Kontaktadresse von Herstellern von Softwareprodukten.
Rechtsgrundlage: CIR 2024/2690 §5.1.4(f); CRA Annex I Part II(5), (6)ISO/IEC 27001:2022 A.8.8, A.5.21
Zugriffe auf Kundensysteme laufen über persönliche Konten mit zweitem Faktor
Nur wenn: Wir greifen auf Systeme unserer Kunden zu = Ja
Ja, wenn alle, die sich bei Kunden anmelden, ein eigenes Konto mit zweitem Faktor nutzen, auch bei Fernwartung, etwa mit TeamViewer; niemand teilt sich eine Anmeldung.
Rechtsgrundlage: CIR 2024/2690 §5.1.4(a); §11.3.2(a); §11.5.2(b)ISO/IEC 27001:2022 A.8.2, A.8.5, A.5.16
Administrative Zugriffe auf Kundensysteme werden protokolliert
Nur wenn: Wir greifen auf Systeme unserer Kunden zu = Ja
Ja, wenn festgehalten wird, wer wann mit Administratorrechten auf Systeme Ihrer Kunden zugegriffen hat, sodass es sich später nachvollziehen lässt. Ganze Sitzungen aufzuzeichnen wird nicht erwartet.
Rechtsgrundlage: CIR 2024/2690 §5.1.4(a); §3.2.3(e)ISO/IEC 27001:2022 A.8.15
Wir verwalten Schlüssel, Ausweise und Codes unserer Kunden nachvollziehbar
Nur wenn: Unsere Mitarbeitenden betreten Räume unserer Kunden = Ja
Ja, wenn Sie jederzeit wissen, wer welchen Schlüssel, Ausweis oder Code hat, ihn bei Ausscheiden oder Aufgabenwechsel zurücknehmen und den Kunden unverzüglich informieren, wenn einer verloren geht.
Rechtsgrundlage: CIR 2024/2690 §5.1.4(a); §11.2.2(d); §13.3.2(b)ISO/IEC 27001:2022 A.7.2, A.5.11, A.5.18
Unsere Mitarbeitenden halten sich in Räumen von Kunden an schriftliche Verhaltensregeln
Nur wenn: Unsere Mitarbeitenden betreten Räume unserer Kunden = Ja
Ja, wenn Ihre Mitarbeitenden schriftliche Regeln für die Arbeit bei Kunden haben, zum Beispiel: niemanden hereinlassen, Bildschirme, Geräte und Unterlagen nicht anfassen, Auffälliges dem Kunden melden.
Rechtsgrundlage: ENISA TIG §5.1 TIPS; CIR 2024/2690 §8.1.1ISO/IEC 27001:2022 A.7.2, A.7.7, A.6.3
Software als Dienst (SaaS)
2 felderKunden können ihre Konten mit einem zweiten Faktor schützen
Nur wenn: Wir bieten SaaS / gehostete Dienste = Ja
Ja, wenn Ihre Anwendung eine Anmeldung mit zweitem Faktor anbietet (App, Sicherheitsschlüssel oder Einmalcode), mindestens für die Administratoren Ihrer Kunden. Ihre eigenen internen Administratorkonten fragt ein eigener Punkt unter Sicherheit im Betrieb ab.
Rechtsgrundlage: CIR 2024/2690 §5.1.2(c); §11.7ISO/IEC 27001:2022 A.8.5, A.5.23
Längste Ausfallzeit bis zur Wiederherstellung (Stunden)
Nur wenn: Wir bieten SaaS / gehostete Dienste = Ja
So viele Stunden darf Ihr Dienst höchstens ausfallen, bis er wiederhergestellt ist. Nennen Sie einen Wert, den Sie halten.
Rechtsgrundlage: ENISA TIG §5.1 TIPSISO/IEC 27001:2022 A.5.30, A.5.23
Software beim Kunden (On-Premise)
4 felderBis wann Sie für die gelieferte Version Sicherheitsupdates liefern
Nur wenn: Wir liefern On-Prem-Software = Ja
Monat und Jahr oder die Regel, nach der Sie gehen. Ab dem 11.12.2027 verlangt der Cyber Resilience Act, dass Hersteller dieses Datum beim Kauf angeben.
Rechtsgrundlage: CIR 2024/2690 §6.1.2(b); CRA Art. 13(19)ISO/IEC 27001:2022 A.5.21
Frist für Sicherheitsupdates bei kritischen Schwachstellen (Stunden)
Nur wenn: Wir liefern On-Prem-Software = Ja
Stunden vom Bekanntwerden einer kritischen Schwachstelle bis zu Ihrem korrigierten Release. Ab dem 11.12.2027 verlangt der Cyber Resilience Act von Herstellern, Schwachstellen unverzüglich zu beheben.
Rechtsgrundlage: CIR 2024/2690 §5.1.4(f); CRA Annex I Part II(2)ISO/IEC 27001:2022 A.8.8
Kunden erhalten auf Wunsch eine Software Bill of Materials (SBOM)
Nur wenn: Wir liefern On-Prem-Software = Ja
Ja, wenn Sie Kunden zu Ihren Releases eine SBOM geben (CycloneDX oder SPDX). Ab dem 11.12.2027 verlangt der Cyber Resilience Act von Herstellern eine SBOM in der technischen Dokumentation von Produkten mit digitalen Elementen; sie an Kunden weiterzugeben, steht Ihnen frei.
Rechtsgrundlage: CIR 2024/2690 §6.1.2(c); CRA Annex I Part II(1)ISO/IEC 27001:2022 A.5.21
Releases und Updates sind signiert
Nur wenn: Wir liefern On-Prem-Software = Ja
Ja, wenn jedes Release und jedes Update eine Signatur trägt, die Ihre Kunden vor der Installation prüfen können, zum Beispiel Sigstore, Authenticode oder PGP.
Rechtsgrundlage: CIR 2024/2690 §6.6.1(c); CRA Annex I Part II(7)ISO/IEC 27001:2022 A.5.21
Dieser Fragebogen deckt die EU-rechtliche Substanz für NIS 2 Lieferantenbewertungen ab. Er ist als geteilte Basis gedacht, nicht als vollständige sektorspezifische Vorlage.
Ergänzungen aus TISAX, VDA ISA, BSI C5, Auditkatalogen für KRITIS oder eigenen Risikoanforderungen gehören als Overlay obendrauf. Forken Sie das Repository, erweitern Sie es um Ihre Sektor-Fragen, oder nutzen Sie die geteilten Felder als Grundlage für Ihre eigene Vorlage.