Offener Standard

NIS 2 Lieferantenfragebogen

Die Fragen, die ein NIS 2 verpflichtetes Unternehmen seinen Lieferanten stellen muss. Einmal sauber an EU-Recht verankert. Frei nutzbar.

Fast jede Einkaufsabteilung im deutschen Mittelstand schreibt gerade ihren eigenen NIS 2 Lieferantenfragebogen. Die gleichen im EU-Recht verankerten Fragen, in leicht anderer Form, an Lieferanten verschickt, die fünf Versionen davon ausfüllen müssen. Dieser Fragebogen ist die geteilte Basis.

Jede Frage nennt ihre Quelle auf EU-Ebene: die Durchführungsverordnung (EU) 2024/2690, die ENISA Technical Implementation Guidance, die DSGVO oder den Cyber Resilience Act. 46 der 50 Fragen nennen dazu die Maßnahmen aus Anhang A der ISO/IEC 27001:2022, denen sie dienen, nach der Zuordnung der ENISA. Sektorspezifische Erweiterungen wie TISAX, VDA ISA, BSI C5 oder Vorgaben für KRITIS ergänzen die Basis, ersetzen sie nicht.

21 Fragen beantwortet jeder Lieferant. Welche weiteren er sieht, hängt davon ab, was er bei seinen Kunden erreicht: ihre Daten, ihre Systeme, ihre Räume, Software, die er betreibt oder ausliefert, oder IT, die er für sie betreibt. Bei jeder bedingten Frage steht, unter welcher Antwort sie gestellt wird.

Herunterladen
Direkt nutzbar oder als Ausgangspunkt für die eigene Procurement-Vorlage.
Version
4.0.0
Stand
2026-10-04
Felder
50
Lizenz
MIT (Schema) + CC BY 4.0 (Inhalt)

Lieferantenprofil

16 felder

Firmierung (Rechtsname)

stringPflichtfeld

Der eingetragene Name Ihres Unternehmens, so wie er im Handelsregister steht. Beispiel: Müller GmbH oder Schmidt AG.

Rechtsgrundlage: CIR 2024/2690 §5.2

Geschäftsanschrift

stringPflichtfeld

Die Geschäftsanschrift Ihres Unternehmens. Eine Adresse genügt, auch wenn Sie mehrere Standorte haben.

Rechtsgrundlage: CIR 2024/2690 §5.2

Land

countryPflichtfeld

Das Land, in dem Ihr Unternehmen rechtlich sitzt. Zwei Buchstaben, zum Beispiel DE für Deutschland.

Rechtsgrundlage: CIR 2024/2690 §5.2

Primäre Domain

domainOptional

Ihre Hauptdomain, üblicherweise die Adresse Ihrer Webseite. Beispiel: muellergmbh.de.

Rechtsgrundlage: CIR 2024/2690 §5.2(a)

Beschreibung der erbrachten Leistungen

textPflichtfeld

Ein Absatz dazu, was Sie Kunden liefern: konkrete Produkte, Dienste oder Arbeiten, keine Werbung. Beispiele: „Büroreinigung an drei Abenden pro Woche, mit Schlüssel zum Gebäude“ oder „Lohnabrechnung für bis zu 200 Mitarbeitende“.

Rechtsgrundlage: CIR 2024/2690 §5.2(b)ISO/IEC 27001:2022 A.5.19, A.5.22

Name des Sicherheitskontakts

stringPflichtfeld

Wer bei einem Sicherheitsvorfall direkt angesprochen wird. Bei kleineren Unternehmen oft die Geschäftsführung oder die IT-Leitung. Eine Person genügt.

Rechtsgrundlage: CIR 2024/2690 §5.2(a)ISO/IEC 27001:2022 A.5.20, A.5.24

E-Mail für Vorfälle

emailPflichtfeld

E-Mail-Adresse, die Kunden bei einem Sicherheitsvorfall verwenden. Idealerweise ein Verteiler wie security@firma.de, der mehrere Personen erreicht.

Rechtsgrundlage: CIR 2024/2690 §5.2(a)ISO/IEC 27001:2022 A.5.20, A.5.24

Telefonnummer für Vorfälle

phoneOptional

Telefonnummer für dringende Vorfallsmeldungen. Nennen Sie in Klammern, wann sie besetzt ist; eine Erreichbarkeit rund um die Uhr wird nicht erwartet.

Rechtsgrundlage: CIR 2024/2690 §5.2(a)ISO/IEC 27001:2022 A.5.20, A.5.24

Wie schnell Sie Kunden über einen Vorfall informieren (Stunden)

integerOptional

Höchstens so viele Stunden, nachdem Sie einen Sicherheitsvorfall bemerkt haben, der einen Kunden betrifft, zum Beispiel ein Datenleck, ein gehacktes Konto oder einen verlorenen Schlüssel. Ein Kunde unter NIS 2 muss seiner Behörde einen erheblichen Sicherheitsvorfall innerhalb von 24 Stunden, nachdem er davon erfahren hat, als Frühwarnung melden (Art. 23 Abs. 4 Buchst. a NIS 2). Eine Zusage von 24 Stunden oder weniger hilft ihm deshalb am meisten. Nennen Sie einen Wert, den Sie halten.

Rechtsgrundlage: CIR 2024/2690 §5.1.4(d)ISO/IEC 27001:2022 A.5.20, A.5.24

Wir bieten SaaS / gehostete Dienste

booleanPflichtfeld

Sie betreiben Software für Kunden auf eigener Infrastruktur und liefern sie über das Internet. Mehrfachauswahl möglich, wenn Sie mehrere Modelle anbieten.

Rechtsgrundlage: CIR 2024/2690 §5.2(b)ISO/IEC 27001:2022 A.5.19, A.5.22, A.5.23

Wir liefern On-Prem-Software

booleanPflichtfeld

Sie liefern Software, die Ihre Kunden auf ihrer eigenen Infrastruktur installieren und betreiben.

Rechtsgrundlage: CIR 2024/2690 §5.2(b)ISO/IEC 27001:2022 A.5.19, A.5.22

Wir bieten Managed Services / MSP

booleanPflichtfeld

Sie betreiben Teile der IT-Landschaft des Kunden für ihn, mit eigenem Personal. Typisch für MSP- und MSSP-Modelle.

Rechtsgrundlage: CIR 2024/2690 §5.2(b)ISO/IEC 27001:2022 A.5.19, A.5.22

Wir verarbeiten oder speichern Daten unserer Kunden

booleanPflichtfeld

Ja, wenn Sie Daten oder Unterlagen Ihrer Kunden elektronisch oder auf Papier halten oder bearbeiten, etwa in Software, Rechenzentrum, Ticketsystem, Buchhaltung oder Archiv.

Rechtsgrundlage: ENISA TIG §5.1.2ISO/IEC 27001:2022 A.5.19

Länder / Regionen, in denen Kundendaten verarbeitet werden

stringBedingt

Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja

Alle Länder, in denen Kundendaten Ihrer Kunden gespeichert oder verarbeitet werden. Komma-getrennt, ISO-Ländercodes. Beispiel: DE, NL, US. Wenn Sie ausschließlich in der EU verarbeiten, reicht eine Liste der EU-Länder.

Rechtsgrundlage: ENISA TIG §5.1.4 TIPSISO/IEC 27001:2022 A.5.20, A.5.23, A.5.34

Wir greifen auf Systeme unserer Kunden zu

booleanPflichtfeld

Ja, wenn Sie sich bei Ihren Kunden anmelden können, aus der Ferne, als Administrator oder vor Ort, zum Beispiel für Wartung, Support oder Betrieb.

Rechtsgrundlage: ENISA TIG §5.1.2ISO/IEC 27001:2022 A.5.19

Unsere Mitarbeitenden betreten Räume unserer Kunden

booleanPflichtfeld

Ja, wenn Ihre Mitarbeitenden oder Unterauftragnehmer Büros oder Gebäude eines Kunden betreten, mit oder ohne Begleitung, etwa für Reinigung, Wartung, Reparaturen, Anlieferung ins Gebäude oder Support vor Ort. Schlüssel, Ausweise oder Türcodes zählen dazu.

Rechtsgrundlage: CIR 2024/2690 §11.1.2(a); §13.3.2(b)ISO/IEC 27001:2022 A.5.19

Sicherheitspraktiken

28 felder

Mitarbeitende, die für Kunden arbeiten, werden zu Beginn und danach regelmäßig in Sicherheit unterwiesen

booleanPflichtfeld

Ja, wenn alle, die für Kunden arbeiten, die für sie geltenden Sicherheitsregeln zu Beginn und danach regelmäßig vermittelt bekommen, etwa in einer kurzen Unterweisung, einem E-Learning oder schriftlichen Regeln, die sie unterschreiben.

Rechtsgrundlage: CIR 2024/2690 §5.1.4(b)ISO/IEC 27001:2022 A.6.3

Wir akzeptieren Audits durch Kunden oder stellen Prüfberichte bereit

booleanPflichtfeld

Ja, wenn Sie Kunden entweder ein Auditrecht einräumen oder ihnen stattdessen Prüfberichte (zum Beispiel SOC 2, ISAE 3402) zur Verfügung stellen.

Rechtsgrundlage: CIR 2024/2690 §5.1.4(e)ISO/IEC 27001:2022 A.5.20, A.5.22

Wir setzen für unsere Leistung Unterauftragnehmer ein

booleanPflichtfeld

Ja, wenn andere Unternehmen an Ihrer Leistung mitwirken und dabei an Daten, Systeme oder Räume Ihrer Kunden gelangen. Beispiele: ein Cloudanbieter wie AWS oder Azure, ein Zahlungsdienst oder ein beauftragtes Team, das vor Ort arbeitet.

Rechtsgrundlage: CIR 2024/2690 §5.1.4(g)ISO/IEC 27001:2022 A.5.20, A.5.21

Liste der Unterauftragnehmer

textBedingt

Nur wenn: Wir setzen für unsere Leistung Unterauftragnehmer ein = Ja

Alle Unterauftragnehmer mit Name, Ort und Aufgabe. Eine Zeile pro Unterauftragnehmer genügt. Aktualisieren Sie die Liste, wenn Sie einen hinzufügen oder entfernen.

Rechtsgrundlage: CIR 2024/2690 §5.1.4(g)ISO/IEC 27001:2022 A.5.20, A.5.21

Wir verpflichten Unterauftragnehmer auf vergleichbare Sicherheitsanforderungen

booleanBedingt

Nur wenn: Wir setzen für unsere Leistung Unterauftragnehmer ein = Ja

Ja, wenn Ihre Verträge mit Unterauftragnehmern Sicherheitsanforderungen enthalten, die dem entsprechen, was Ihre Kunden von Ihnen verlangen, etwa zu Vorfällen, Zugängen und dem Umgang mit Daten.

Rechtsgrundlage: CIR 2024/2690 §5.1.4(g)ISO/IEC 27001:2022 A.5.20, A.5.21

Wir informieren Kunden über wesentliche Änderungen, auch der Verarbeitungsorte

booleanPflichtfeld

Ja, wenn Sie Kunden vorab informieren, bevor sich an Ihrer Leistung etwas Wesentliches ändert: eine Übernahme, ein neuer Unterauftragnehmer, ein anderer Hoster oder ein neues Land, in dem ihre Daten verarbeitet werden.

Rechtsgrundlage: ENISA TIG §5.1.4ISO/IEC 27001:2022 A.5.22

Auf Anfrage informieren wir Kunden über Sicherheitsvorfälle, die Kunden betrafen

booleanPflichtfeld

Ja, wenn Sie auf Anfrage eines Kunden offen sagen, ob und welche Sicherheitsvorfälle mit Auswirkung auf Kunden es bei Ihnen gab.

Rechtsgrundlage: ENISA TIG §5.1.2ISO/IEC 27001:2022 A.5.22

Wir liefern Kunden die Angaben, die ihre Behörde verlangt

booleanPflichtfeld

Ja, wenn Sie Ihren Kunden die Angaben liefern, die deren Aufsichtsbehörde nach einem Vorfall oder bei einer Prüfung verlangt. Sofern Sie nicht selbst eine wesentliche oder wichtige Einrichtung unter NIS 2 sind, sind Sie dieser Behörde nicht selbst verpflichtet; die Pflicht hat Ihr Kunde, und Sie helfen ihm, sie zu erfüllen.

Rechtsgrundlage: ENISA TIG §5.1.4ISO/IEC 27001:2022 A.5.20, A.5.31

Alle, die für unsere Kunden arbeiten, sind zur Verschwiegenheit verpflichtet

booleanBedingt

Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja oder Wir greifen auf Systeme unserer Kunden zu = Ja oder Unsere Mitarbeitenden betreten Räume unserer Kunden = Ja

Ja, wenn alle, die für Kunden arbeiten, sich im Arbeitsvertrag oder separat schriftlich zur Verschwiegenheit verpflichtet haben oder gesetzlich zur Verschwiegenheit verpflichtet sind.

Rechtsgrundlage: ENISA TIG §5.1 TIPS; CIR 2024/2690 §10.3.2ISO/IEC 27001:2022 A.6.6

Wir prüfen die Eignung von Mitarbeitenden, die Zugang bei Kunden erhalten

booleanBedingt

Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja oder Wir greifen auf Systeme unserer Kunden zu = Ja oder Unsere Mitarbeitenden betreten Räume unserer Kunden = Ja

Ja, wenn Sie vor dem Einsatz prüfen, ob Mitarbeitende mit Zugang zu Daten, Systemen oder Räumen von Kunden (etwa Schlüsselinhaber) für diese Rolle geeignet sind, soweit Arbeitsrecht und Datenschutz es erlauben: etwa Referenzen oder, wo zulässig und für die Rolle nötig, ein Führungszeugnis. Eine Prüfung aller Mitarbeitenden wird nicht erwartet.

Rechtsgrundlage: CIR 2024/2690 §10.2.1ISO/IEC 27001:2022 A.6.1

Bei Vertragsende geben wir zurück oder vernichten, was wir vom Kunden haben

booleanBedingt

Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja oder Wir greifen auf Systeme unserer Kunden zu = Ja oder Unsere Mitarbeitenden betreten Räume unserer Kunden = Ja

Ja, wenn Ihr Vertrag Sie verpflichtet, die Daten des Kunden in einem nutzbaren, beschriebenen Format (etwa CSV oder JSON) zurückzugeben und dann zu löschen, Schlüssel, Ausweise und Unterlagen zurückzugeben und Zugänge beim Kunden zu schließen.

Rechtsgrundlage: CIR 2024/2690 §5.1.4(h); §5.1.2(d)ISO/IEC 27001:2022 A.5.11, A.8.10

Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO)

enumBedingt

Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja

Nötig, wenn Sie personenbezogene Daten im Auftrag und nach Weisung eines Kunden verarbeiten (Art. 28 Abs. 3 DSGVO). Manche Berufe sind von Gesetzes wegen selbst Verantwortliche und schließen keinen ab, in Deutschland etwa Steuerberater (§ 11 Abs. 2 StBerG).

  • Ja, wir bieten einen Mustervertrag an
  • Nicht nötig: Wir sind selbst Verantwortlicher (zum Beispiel Steuerberater)
  • Nicht nötig: Wir verarbeiten für Kunden keine personenbezogenen Daten
  • Nein

Rechtsgrundlage: GDPR Art. 28(3); Art. 4(7)ISO/IEC 27001:2022 A.5.34

Kundendaten, die wir elektronisch speichern, sind verschlüsselt

booleanBedingt

Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja

Ja, wenn Kundendaten überall verschlüsselt sind, wo Sie sie elektronisch speichern: auf Servern, Laptops, Telefonen und Sicherungen, etwa mit BitLocker, FileVault oder der Festplattenverschlüsselung Ihres Cloudanbieters.

Rechtsgrundlage: CIR 2024/2690 §5.1.2(c); §9.2(a)ISO/IEC 27001:2022 A.8.24

Kundendaten, die wir übertragen, sind verschlüsselt

booleanBedingt

Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja

Ja, wenn Ihre Webseiten und Schnittstellen HTTPS mit TLS 1.2 oder höher nutzen und Dateien über ein verschlüsseltes Portal oder verschlüsselte E-Mail an Kunden gehen.

Rechtsgrundlage: CIR 2024/2690 §5.1.2(c); §9.2(a)ISO/IEC 27001:2022 A.8.24

Wir betreiben ein dokumentiertes Informationssicherheitsmanagementsystem (ISMS)

booleanBedingt

Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja oder Wir greifen auf Systeme unserer Kunden zu = Ja oder Wir bieten SaaS / gehostete Dienste = Ja oder Wir liefern On-Prem-Software = Ja oder Wir bieten Managed Services / MSP = Ja

Ja, wenn Sie eine schriftliche Richtlinie zur Informationssicherheit haben, klar zugewiesene Rollen, regelmäßige Überprüfungen und einen dokumentierten Umgang mit Vorfällen. Eine Zertifizierung nach ISO/IEC 27001, auch auf Basis von IT-Grundschutz, bedeutet Ja.

Rechtsgrundlage: CIR 2024/2690 §5.1.2(a)ISO/IEC 27001:2022 A.5.1

Wir haben ein gültiges Sicherheitszertifikat oder einen Prüfbericht, der die Leistung für unsere Kunden abdeckt

booleanBedingt

Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja oder Wir greifen auf Systeme unserer Kunden zu = Ja oder Wir bieten SaaS / gehostete Dienste = Ja oder Wir liefern On-Prem-Software = Ja oder Wir bieten Managed Services / MSP = Ja

Es zählen: ISO/IEC 27001 (auch auf Basis von IT-Grundschutz), ein Testat nach BSI C5, ein Label nach TISAX, ein Bericht nach SOC 2 Typ II oder ISAE 3402 oder ein europäisches Cybersicherheitszertifikat. Ja nur, wenn der Geltungsbereich die Leistung für Ihre Kunden abdeckt.

Rechtsgrundlage: CIR 2024/2690 §5.1.2(a); ENISA TIG §5.1.2ISO/IEC 27001:2022 A.5.19, A.5.22

Zertifikat oder Bericht: Standard, ausstellende Stelle, gültig bis, Geltungsbereich

textBedingt

Nur wenn: Wir haben ein gültiges Sicherheitszertifikat oder einen Prüfbericht, der die Leistung für unsere Kunden abdeckt = Ja

Übernehmen Sie den Geltungsbereich so, wie er auf dem Zertifikat oder Bericht steht. Mehrere? Eines pro Zeile.

Rechtsgrundlage: CIR 2024/2690 §5.1.2(a); ENISA TIG §5.1.2ISO/IEC 27001:2022 A.5.22

Wir spielen Sicherheitsupdates zeitnah ein und gehen bekannten Schwachstellen nach

booleanBedingt

Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja oder Wir greifen auf Systeme unserer Kunden zu = Ja oder Wir bieten SaaS / gehostete Dienste = Ja oder Wir liefern On-Prem-Software = Ja oder Wir bieten Managed Services / MSP = Ja

Ja, wenn Sie für Sicherheitslücken in den Systemen und Programmen, die Sie für Kunden nutzen, ein festes Vorgehen haben: Sie erfahren davon, schätzen die Dringlichkeit ein und spielen das Update rechtzeitig ein oder ergreifen eine andere Maßnahme.

Rechtsgrundlage: CIR 2024/2690 §5.1.4(f)ISO/IEC 27001:2022 A.8.8

Wir haben einen schriftlichen Plan für Sicherheitsvorfälle

booleanBedingt

Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja oder Wir greifen auf Systeme unserer Kunden zu = Ja oder Wir bieten SaaS / gehostete Dienste = Ja oder Wir liefern On-Prem-Software = Ja oder Wir bieten Managed Services / MSP = Ja

Ja, wenn ein schriftlicher Plan festlegt, wie Sie mit einem Sicherheitsvorfall umgehen: wer entscheidet, wer die Kunden informiert und wer dokumentiert.

Rechtsgrundlage: CIR 2024/2690 §5.1.2(a); §3.1ISO/IEC 27001:2022 A.5.24, A.5.26

Wir haben einen schriftlichen Plan für Ausfälle, einschließlich Sicherungen

booleanBedingt

Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja oder Wir greifen auf Systeme unserer Kunden zu = Ja oder Wir bieten SaaS / gehostete Dienste = Ja oder Wir liefern On-Prem-Software = Ja oder Wir bieten Managed Services / MSP = Ja

Ja, wenn ein schriftlicher Plan festlegt, wie Sie nach einem Ausfall weiterarbeiten oder wieder anlaufen, einschließlich Sicherungen der Daten, die Sie für Kunden halten, getrennt von den laufenden Systemen und probeweise zurückgespielt. Er nennt die wichtigen Systeme, den Ersatzweg und wie lange ein Ausfall höchstens dauern und wie viele Daten höchstens verloren gehen dürfen.

Rechtsgrundlage: CIR 2024/2690 §5.1.2(c); §4.1; §4.2ISO/IEC 27001:2022 A.5.29, A.5.30, A.8.13

Alle internen Administratorkonten sind mit einem zweiten Faktor geschützt

booleanBedingt

Nur wenn: Wir verarbeiten oder speichern Daten unserer Kunden = Ja oder Wir greifen auf Systeme unserer Kunden zu = Ja oder Wir bieten SaaS / gehostete Dienste = Ja oder Wir liefern On-Prem-Software = Ja oder Wir bieten Managed Services / MSP = Ja

Ja, wenn jedes Konto mit Administratorrechten in Ihren eigenen Systemen (E-Mail, Cloud, Server, Buchhaltung) zur Anmeldung einen zweiten Faktor braucht, etwa eine App oder einen Sicherheitsschlüssel. Codes per SMS zählen, sind aber die schwächste Variante.

Rechtsgrundlage: CIR 2024/2690 §5.1.2(a); §11.7ISO/IEC 27001:2022 A.8.5, A.8.2

Die Systeme, mit denen wir Kunden bedienen, werden von einer unabhängigen Stelle auf Sicherheit getestet

booleanBedingt

Nur wenn: Wir bieten SaaS / gehostete Dienste = Ja oder Wir liefern On-Prem-Software = Ja oder Wir bieten Managed Services / MSP = Ja

Ja, wenn eine unabhängige Stelle diese Systeme auf Sicherheitslücken prüft, so oft, wie es Ihr Risiko verlangt. Ein Penetrationstest und ein externer Schwachstellenscan zählen beide.

Rechtsgrundlage: CIR 2024/2690 §5.1.2(a); §6.5ISO/IEC 27001:2022 A.8.29, A.8.8

Wir entwickeln nach festgelegten Regeln für sichere Entwicklung

booleanBedingt

Nur wenn: Wir bieten SaaS / gehostete Dienste = Ja oder Wir liefern On-Prem-Software = Ja

Ja, wenn Ihre Entwicklung festen Regeln folgt, zum Beispiel einer Prüfung vor jeder Änderung, die live geht, aktuellen Abhängigkeiten, Tests und einer Prüfung auf bekannte Schwachstellen. Gefragt nur bei Lieferanten, die Software als Dienst betreiben oder ausliefern.

Rechtsgrundlage: CIR 2024/2690 §5.1.2(a)ISO/IEC 27001:2022 A.8.25, A.8.28

Wir veröffentlichen, wie man uns eine Sicherheitslücke meldet

booleanBedingt

Nur wenn: Wir bieten SaaS / gehostete Dienste = Ja oder Wir liefern On-Prem-Software = Ja

Ja, wenn auf Ihrer Webseite steht, wie man Ihnen eine Sicherheitslücke meldet und was Sie dann tun, etwa in einer security.txt (RFC 9116). Ab dem 11.12.2027 verlangt der Cyber Resilience Act diese Regelung und eine Kontaktadresse von Herstellern von Softwareprodukten.

Rechtsgrundlage: CIR 2024/2690 §5.1.4(f); CRA Annex I Part II(5), (6)ISO/IEC 27001:2022 A.8.8, A.5.21

Zugriffe auf Kundensysteme laufen über persönliche Konten mit zweitem Faktor

booleanBedingt

Nur wenn: Wir greifen auf Systeme unserer Kunden zu = Ja

Ja, wenn alle, die sich bei Kunden anmelden, ein eigenes Konto mit zweitem Faktor nutzen, auch bei Fernwartung, etwa mit TeamViewer; niemand teilt sich eine Anmeldung.

Rechtsgrundlage: CIR 2024/2690 §5.1.4(a); §11.3.2(a); §11.5.2(b)ISO/IEC 27001:2022 A.8.2, A.8.5, A.5.16

Administrative Zugriffe auf Kundensysteme werden protokolliert

booleanBedingt

Nur wenn: Wir greifen auf Systeme unserer Kunden zu = Ja

Ja, wenn festgehalten wird, wer wann mit Administratorrechten auf Systeme Ihrer Kunden zugegriffen hat, sodass es sich später nachvollziehen lässt. Ganze Sitzungen aufzuzeichnen wird nicht erwartet.

Rechtsgrundlage: CIR 2024/2690 §5.1.4(a); §3.2.3(e)ISO/IEC 27001:2022 A.8.15

Wir verwalten Schlüssel, Ausweise und Codes unserer Kunden nachvollziehbar

booleanBedingt

Nur wenn: Unsere Mitarbeitenden betreten Räume unserer Kunden = Ja

Ja, wenn Sie jederzeit wissen, wer welchen Schlüssel, Ausweis oder Code hat, ihn bei Ausscheiden oder Aufgabenwechsel zurücknehmen und den Kunden unverzüglich informieren, wenn einer verloren geht.

Rechtsgrundlage: CIR 2024/2690 §5.1.4(a); §11.2.2(d); §13.3.2(b)ISO/IEC 27001:2022 A.7.2, A.5.11, A.5.18

Unsere Mitarbeitenden halten sich in Räumen von Kunden an schriftliche Verhaltensregeln

booleanBedingt

Nur wenn: Unsere Mitarbeitenden betreten Räume unserer Kunden = Ja

Ja, wenn Ihre Mitarbeitenden schriftliche Regeln für die Arbeit bei Kunden haben, zum Beispiel: niemanden hereinlassen, Bildschirme, Geräte und Unterlagen nicht anfassen, Auffälliges dem Kunden melden.

Rechtsgrundlage: ENISA TIG §5.1 TIPS; CIR 2024/2690 §8.1.1ISO/IEC 27001:2022 A.7.2, A.7.7, A.6.3

Software als Dienst (SaaS)

2 felder

Kunden können ihre Konten mit einem zweiten Faktor schützen

booleanBedingt

Nur wenn: Wir bieten SaaS / gehostete Dienste = Ja

Ja, wenn Ihre Anwendung eine Anmeldung mit zweitem Faktor anbietet (App, Sicherheitsschlüssel oder Einmalcode), mindestens für die Administratoren Ihrer Kunden. Ihre eigenen internen Administratorkonten fragt ein eigener Punkt unter Sicherheit im Betrieb ab.

Rechtsgrundlage: CIR 2024/2690 §5.1.2(c); §11.7ISO/IEC 27001:2022 A.8.5, A.5.23

Längste Ausfallzeit bis zur Wiederherstellung (Stunden)

integerBedingt

Nur wenn: Wir bieten SaaS / gehostete Dienste = Ja

So viele Stunden darf Ihr Dienst höchstens ausfallen, bis er wiederhergestellt ist. Nennen Sie einen Wert, den Sie halten.

Rechtsgrundlage: ENISA TIG §5.1 TIPSISO/IEC 27001:2022 A.5.30, A.5.23

Software beim Kunden (On-Premise)

4 felder

Bis wann Sie für die gelieferte Version Sicherheitsupdates liefern

stringBedingt

Nur wenn: Wir liefern On-Prem-Software = Ja

Monat und Jahr oder die Regel, nach der Sie gehen. Ab dem 11.12.2027 verlangt der Cyber Resilience Act, dass Hersteller dieses Datum beim Kauf angeben.

Rechtsgrundlage: CIR 2024/2690 §6.1.2(b); CRA Art. 13(19)ISO/IEC 27001:2022 A.5.21

Frist für Sicherheitsupdates bei kritischen Schwachstellen (Stunden)

integerBedingt

Nur wenn: Wir liefern On-Prem-Software = Ja

Stunden vom Bekanntwerden einer kritischen Schwachstelle bis zu Ihrem korrigierten Release. Ab dem 11.12.2027 verlangt der Cyber Resilience Act von Herstellern, Schwachstellen unverzüglich zu beheben.

Rechtsgrundlage: CIR 2024/2690 §5.1.4(f); CRA Annex I Part II(2)ISO/IEC 27001:2022 A.8.8

Kunden erhalten auf Wunsch eine Software Bill of Materials (SBOM)

booleanBedingt

Nur wenn: Wir liefern On-Prem-Software = Ja

Ja, wenn Sie Kunden zu Ihren Releases eine SBOM geben (CycloneDX oder SPDX). Ab dem 11.12.2027 verlangt der Cyber Resilience Act von Herstellern eine SBOM in der technischen Dokumentation von Produkten mit digitalen Elementen; sie an Kunden weiterzugeben, steht Ihnen frei.

Rechtsgrundlage: CIR 2024/2690 §6.1.2(c); CRA Annex I Part II(1)ISO/IEC 27001:2022 A.5.21

Releases und Updates sind signiert

booleanBedingt

Nur wenn: Wir liefern On-Prem-Software = Ja

Ja, wenn jedes Release und jedes Update eine Signatur trägt, die Ihre Kunden vor der Installation prüfen können, zum Beispiel Sigstore, Authenticode oder PGP.

Rechtsgrundlage: CIR 2024/2690 §6.6.1(c); CRA Annex I Part II(7)ISO/IEC 27001:2022 A.5.21

Verwendung

Dieser Fragebogen deckt die EU-rechtliche Substanz für NIS 2 Lieferantenbewertungen ab. Er ist als geteilte Basis gedacht, nicht als vollständige sektorspezifische Vorlage.

Ergänzungen aus TISAX, VDA ISA, BSI C5, Auditkatalogen für KRITIS oder eigenen Risikoanforderungen gehören als Overlay obendrauf. Forken Sie das Repository, erweitern Sie es um Ihre Sektor-Fragen, oder nutzen Sie die geteilten Felder als Grundlage für Ihre eigene Vorlage.

Lieferantenbewertung mit Audit-Log
Auf der nisd2.eu Plattform werden diese Fragen direkt verschickt, beantwortet, signiert und auditierbar abgelegt. Kostenlos, Open Source, kein Lock-in.