Ein Werkzeug von nisd2.eu

Lieferantenportal nisd2.eu

Einen Sicherheitsfragebogen beantworten. Mit jedem Kunden teilen.

Ein einheitlicher Fragebogen, strukturiert nach ENISA NIS 2 Technical Implementation Guidance v1.0. Jede Frage zitiert CIR 2024/2690, BSIG §30 oder BSI IT-Grundschutz. Kostenlos. Open Source. Ihre Daten bleiben portabel.
Strukturiert nach ENISA NIS 2 TIG v1.0 §5

So funktioniert es.

Drei Schritte, vom ersten Login bis zur ersten Kundeneinladung.

1. Profil anlegen
Mit Google anmelden. Firmenname und primäre Domain eintragen. Zwei Minuten.
2. Fragebogen beantworten
Drei Seiten im Portal: Profil und Leistungsbeschreibung, universelle Sicherheitspraktiken nach NIS 2 Art. 21(2), technische Sektionen je Leistungsart. 59 Fragen, im eigenen Tempo, Entwurf jederzeit speichern.
3. Kunden einladen
Jeder eingeladene Kunde bekommt einen privaten Magic-Link. Kein öffentliches Profil, keine Suchmaschinen-Indexierung.

Was steht im Fragebogen.

Zehn Abschnitte, jeder mit Verweis auf den zugrunde liegenden Absatz von ENISA TIG, CIR 2024/2690 oder BSI IT-Grundschutz.

  • Identität (CIR §5.2 / ENISA TIG §5.2 Lieferantenregister)
  • Vorfall-Kontakt (kundenseitig)
  • Leistungsart
  • Verpflichtende Vertragsklauseln (CIR / ENISA TIG §5.1.4)
  • Cybersicherheitsmaßnahmen (NIS 2 Art. 21(2) / ENISA TIG §5.1.2)
  • Zusätzliche Vertragsklauseln (ENISA TIG §5.1.4 TIPS)
  • SaaS-Technik
  • On-Prem-Software-Technik
  • Dienstleistungen, Details
  • Managed Services, Details

Das vollständige Schema liegt offen auf GitHub und ist als JSON exportierbar.

Vier technische Sektionen je Leistungsart.

Auf der Seite „Leistungsart" im Portal erscheinen vier zusätzliche Sektionen. Sie füllen nur die aus, die zu Ihrem Angebot passen.

SaaS

Hosting-Region, Verschlüsselung im Ruhezustand und bei Übertragung, MFA für Admin-Konten, Recovery Time Objective.

On-Prem-Software

Software Bill of Materials (SBOM), kryptografisch signierte Releases, veröffentlichte Vulnerability-Disclosure-Policy, Patch-SLA für kritische CVEs.

Dienstleistungen

Umfang der Zuverlässigkeitsprüfung, NDA mit allen Beratern, dokumentierte Verhaltensrichtlinie auf Kundenstandort.

Managed Services

Privileged Access Management, Aufzeichnung der Admin-Sitzungen, 24/7-Bereitschaft für sicherheitsrelevante Vorfälle.

Beispielfragen.

Sechs Fragen aus verschiedenen Sektionen, samt der Hilfestellung, die Sie beim Ausfüllen sehen. Identität, Sicherheitspraktiken, Vertragsklauseln, KI-Erklärung, technische Details.

Firmierung (Rechtsname)

Der eingetragene Name Ihres Unternehmens, so wie er im Handelsregister steht. Beispiel: Müller GmbH oder Schmidt AG.

ENISA TIG §5.2

Dokumentiertes Informationssicherheits-Managementsystem (ISMS)

Ja, wenn Sie eine schriftliche Informationssicherheits-Richtlinie haben, klar zugewiesene Rollen, regelmäßige Überprüfungen und einen dokumentierten Umgang mit Vorfällen. ISO 27001 oder BSI Grundschutz Zertifizierung bedeutet automatisch Ja.

CIR 2024/2690 §5.1.2(a)

Akzeptanz des Auditrechts (oder Bereitstellung von Auditberichten)

Ja, wenn Sie Kunden entweder ein Auditrecht vor Ort einräumen oder ihnen stellvertretend Auditberichte (zum Beispiel SOC 2, ISAE 3402) zur Verfügung stellen.

CIR 2024/2690 §5.1.4(e)

Wir unterstützen Kunden im Vorfall ohne / zu vorab definierten Kosten

Ja, wenn Sie sich verpflichten, Kunden bei einem durch Ihr Produkt oder Ihre Dienstleistung verursachten Vorfall ohne zusätzliche Kosten zu unterstützen. Wenn Sie stattdessen einen vorab definierten Tagessatz vereinbaren, wählen Sie auch Ja.

ENISA TIG §5.1.4 TIPS

Wir nutzen, integrieren oder bieten KI-Systeme

Verarbeiten Ihre Produkte oder Dienste Kundendaten durch ein KI- oder ML-Modell? Inklusive externer Modelle, die Sie über eine API anbinden, zum Beispiel OpenAI oder Anthropic.

NIS2 Art. 21(2)(d)

Hosting-Region

Die Cloud-Region, in der Kundendaten gehostet werden. Beispiel: AWS eu-central-1, Azure West Europe. Geben Sie die Hauptregion an, Sekundär- oder Backup-Regionen kommen als kommagetrennte Liste dazu.

ENISA TIG §5.2

Sechs von 59 Fragen. Vollständig im Portal.

Wir begrüßen aktuelle Vorstöße der Wirtschaft, einen einheitlichen Fragenkatalog für Lieferanten zu erarbeiten."

BSI NIS-2 FAQ (Lieferketten und Sicherheit).

Das Lieferantenportal IST dieser Vorstoß der Wirtschaft. Ein privatwirtschaftlich gebauter, einheitlicher Fragenkatalog, strukturiert nach der kanonischen EU-Taxonomie (ENISA TIG §5), damit jede NIS 2 regulierte Einrichtung CIR §5.1.4 aus einer einzigen Quelle erfüllen kann.

Bilateral und privat.

In Deutschland gebaut, in der EU gehostet, an BSI-Grundschutz-Vorgaben ausgerichtet. Ihre Daten werden nur mit Kunden geteilt, die Sie ausdrücklich einladen. Keine öffentliche URL, keine Suchmaschinen-Indexierung.

Starten Sie in zwei Minuten.

Mit Google anmelden. Firmenname und primäre Domain eintragen. Den Fragebogen in Ihrem eigenen Tempo beantworten. Wenn Sie bereit sind, laden Sie Ihre Kunden ein.

Weiter auf nisd2.eu.

Das Werkzeug ist Teil des nisd2.eu Ökosystems. Hier liegt der Rest.