Een tool van nisd2.eu

Leveranciersportaal van nisd2.eu

Beantwoord één beveiligingsvragenlijst. Deel met elke klant.

Eén canonieke leveranciersvragenlijst, gestructureerd volgens ENISA NIS 2 Technical Implementation Guidance v1.0. Elke vraag citeert CIR 2024/2690, BSIG §30 of BSI IT-Grundschutz. Gratis. Open source. Uw data blijft portabel.
Gestructureerd volgens ENISA NIS 2 TIG v1.0 §5

Zo werkt het.

Drie stappen, van eerste login tot eerste klantuitnodiging.

1. Profiel aanmaken
Aanmelden met Google. Bedrijfsnaam en primair domein invullen. Twee minuten.
2. Vragenlijst beantwoorden
Drie subpagina's in het portaal: profiel en dienstbeschrijving, universele cyberbeveiligingsmaatregelen volgens NIS 2 Art. 21(2), technische secties per dienstsoort. 59 vragen, in uw eigen tempo, concept wordt automatisch opgeslagen.
3. Klanten uitnodigen
Elke uitgenodigde klant krijgt een private magic-link. Geen openbaar profiel, geen zoekmachine-indexering.

Wat staat er in de vragenlijst.

Tien secties, elk met verwijzing naar het onderliggende lid van ENISA TIG, CIR 2024/2690 of BSI IT-Grundschutz.

  • Identiteit (CIR §5.2 / ENISA TIG §5.2 leveranciersregister)
  • Incidentcontact (klantzijde)
  • Soort dienst
  • Verplichte contractclausules (CIR / ENISA TIG §5.1.4)
  • Cyberbeveiligingsmaatregelen (NIS 2 Art. 21(2) / ENISA TIG §5.1.2)
  • Aanvullende contractclausules (ENISA TIG §5.1.4 TIPS)
  • SaaS-techniek
  • On-prem-softwaretechniek
  • Dienstverlening, details
  • Managed services, details

Het volledige schema staat openbaar op GitHub en is als JSON exporteerbaar.

Vier technische secties per dienstsoort.

De pagina Dienstsoort in het portaal toont vier extra secties. U vult alleen die in die passen bij wat u aanbiedt.

SaaS

Hostingregio, versleuteling in rust en in transit, MFA voor beheeraccounts, hersteltijddoelstelling.

On-prem software

Software Bill of Materials (SBOM), cryptografisch ondertekende releases, gepubliceerd beleid voor kwetsbaarheidsopenbaarmaking, patch-SLA voor kritieke CVE's.

Dienstverlening

Reikwijdte achtergrondcontrole, NDA met alle consultants, gedocumenteerd gedragsbeleid op klantlocatie.

Managed services

Bevoorrecht toegangsbeheer, opname van beheersessies, 24/7 wachtdienst voor beveiligingsincidenten.

Voorbeeldvragen.

Zes vragen uit verschillende secties, inclusief de uitleg die leveranciers zien bij het invullen. Identiteit, beveiligingsmaatregelen, contractclausules, AI-verklaring, technische details.

Legal name

Your company's registered name, as it appears in the commercial register. Example: Müller GmbH or Acme Software Ltd.

ENISA TIG §5.2

Documented Information Security Management System (ISMS)

Tick yes if you have a written information security policy with assigned roles, regular reviews, and documented incident handling. ISO 27001 or BSI Grundschutz certification implies yes.

CIR 2024/2690 §5.1.2(a)

Accept customer right to audit (or provide audit reports)

Tick yes if you either grant customers an on-site audit right or provide substitute audit reports (for example SOC 2, ISAE 3402).

CIR 2024/2690 §5.1.4(e)

Provide incident assistance to customers at no / ex-ante cost

Tick yes if you commit to helping customers at no extra cost when an incident is caused by your product or service. If you agree a pre-defined day rate up front instead, also tick yes.

ENISA TIG §5.1.4 TIPS

We use, integrate or provide AI systems

Do your products or services process customer data through an AI or ML model? Includes external models you call through an API, for example OpenAI or Anthropic.

NIS2 Art. 21(2)(d)

Hosting region

The cloud region where customer data is hosted. Example: AWS eu-central-1, Azure West Europe. Name the primary region; secondary or backup regions can be added comma-separated.

ENISA TIG §5.2

Zes van 59 vragen. Volledig in het portaal.

We verwelkomen huidige initiatieven uit het bedrijfsleven om een uniforme vragencatalogus voor leveranciers te ontwikkelen."

BSI NIS-2 FAQ (toeleveringsketen en beveiliging).

Dit leveranciersportaal IS dat initiatief uit het bedrijfsleven. Een privé gebouwde uniforme vragencatalogus, gestructureerd volgens de canonieke EU-taxonomie (ENISA TIG §5), zodat elke NIS 2 gereguleerde entiteit CIR §5.1.4 vanuit één bron kan invullen.

Bilateraal en privé.

Gebouwd in Duitsland, gehost in de EU, afgestemd op BSI Grundschutz. Uw data wordt alleen gedeeld met klanten die u expliciet uitnodigt. Geen openbare URL, geen zoekmachine-indexering.

Begin in twee minuten.

Aanmelden met Google. Bedrijfsnaam en primair domein invullen. Vragenlijst in uw eigen tempo beantwoorden. Klaar? Nodig uw klanten uit.

Verder op nisd2.eu.

Deze tool is onderdeel van het nisd2.eu-ecosysteem. De rest staat daar.