Lieferantenportal nisd2.eu
Einen Sicherheitsfragebogen beantworten. Mit jedem Kunden teilen.
So funktioniert es.
Drei Schritte, vom ersten Login bis zur ersten Kundeneinladung.
Was steht im Fragebogen.
Zehn Abschnitte, jeder mit Verweis auf den zugrunde liegenden Absatz von ENISA TIG, CIR 2024/2690 oder BSI IT-Grundschutz.
- Identität (CIR §5.2 / ENISA TIG §5.2 Lieferantenregister)
- Vorfall-Kontakt (kundenseitig)
- Leistungsart
- Verpflichtende Vertragsklauseln (CIR / ENISA TIG §5.1.4)
- Cybersicherheitsmaßnahmen (NIS 2 Art. 21(2) / ENISA TIG §5.1.2)
- Zusätzliche Vertragsklauseln (ENISA TIG §5.1.4 TIPS)
- SaaS-Technik
- On-Prem-Software-Technik
- Dienstleistungen, Details
- Managed Services, Details
Das vollständige Schema liegt offen auf GitHub und ist als JSON exportierbar.
Vier technische Sektionen je Leistungsart.
Auf der Seite „Leistungsart" im Portal erscheinen vier zusätzliche Sektionen. Sie füllen nur die aus, die zu Ihrem Angebot passen.
SaaS
Hosting-Region, Verschlüsselung im Ruhezustand und bei Übertragung, MFA für Admin-Konten, Recovery Time Objective.
On-Prem-Software
Software Bill of Materials (SBOM), kryptografisch signierte Releases, veröffentlichte Vulnerability-Disclosure-Policy, Patch-SLA für kritische CVEs.
Dienstleistungen
Umfang der Zuverlässigkeitsprüfung, NDA mit allen Beratern, dokumentierte Verhaltensrichtlinie auf Kundenstandort.
Managed Services
Privileged Access Management, Aufzeichnung der Admin-Sitzungen, 24/7-Bereitschaft für sicherheitsrelevante Vorfälle.
Beispielfragen.
Sechs Fragen aus verschiedenen Sektionen, samt der Hilfestellung, die Sie beim Ausfüllen sehen. Identität, Sicherheitspraktiken, Vertragsklauseln, KI-Erklärung, technische Details.
Firmierung (Rechtsname)
Der eingetragene Name Ihres Unternehmens, so wie er im Handelsregister steht. Beispiel: Müller GmbH oder Schmidt AG.
ENISA TIG §5.2
Dokumentiertes Informationssicherheits-Managementsystem (ISMS)
Ja, wenn Sie eine schriftliche Informationssicherheits-Richtlinie haben, klar zugewiesene Rollen, regelmäßige Überprüfungen und einen dokumentierten Umgang mit Vorfällen. ISO 27001 oder BSI Grundschutz Zertifizierung bedeutet automatisch Ja.
CIR 2024/2690 §5.1.2(a)
Akzeptanz des Auditrechts (oder Bereitstellung von Auditberichten)
Ja, wenn Sie Kunden entweder ein Auditrecht vor Ort einräumen oder ihnen stellvertretend Auditberichte (zum Beispiel SOC 2, ISAE 3402) zur Verfügung stellen.
CIR 2024/2690 §5.1.4(e)
Wir unterstützen Kunden im Vorfall ohne / zu vorab definierten Kosten
Ja, wenn Sie sich verpflichten, Kunden bei einem durch Ihr Produkt oder Ihre Dienstleistung verursachten Vorfall ohne zusätzliche Kosten zu unterstützen. Wenn Sie stattdessen einen vorab definierten Tagessatz vereinbaren, wählen Sie auch Ja.
ENISA TIG §5.1.4 TIPS
Wir nutzen, integrieren oder bieten KI-Systeme
Verarbeiten Ihre Produkte oder Dienste Kundendaten durch ein KI- oder ML-Modell? Inklusive externer Modelle, die Sie über eine API anbinden, zum Beispiel OpenAI oder Anthropic.
NIS2 Art. 21(2)(d)
Hosting-Region
Die Cloud-Region, in der Kundendaten gehostet werden. Beispiel: AWS eu-central-1, Azure West Europe. Geben Sie die Hauptregion an, Sekundär- oder Backup-Regionen kommen als kommagetrennte Liste dazu.
ENISA TIG §5.2
Sechs von 59 Fragen. Vollständig im Portal.
„Wir begrüßen aktuelle Vorstöße der Wirtschaft, einen einheitlichen Fragenkatalog für Lieferanten zu erarbeiten."
BSI NIS-2 FAQ (Lieferketten und Sicherheit).
Das Lieferantenportal IST dieser Vorstoß der Wirtschaft. Ein privatwirtschaftlich gebauter, einheitlicher Fragenkatalog, strukturiert nach der kanonischen EU-Taxonomie (ENISA TIG §5), damit jede NIS 2 regulierte Einrichtung CIR §5.1.4 aus einer einzigen Quelle erfüllen kann.
Bilateral und privat.
In Deutschland gebaut, in der EU gehostet, an BSI-Grundschutz-Vorgaben ausgerichtet. Ihre Daten werden nur mit Kunden geteilt, die Sie ausdrücklich einladen. Keine öffentliche URL, keine Suchmaschinen-Indexierung.
Starten Sie in zwei Minuten.
Mit Google anmelden. Firmenname und primäre Domain eintragen. Den Fragebogen in Ihrem eigenen Tempo beantworten. Wenn Sie bereit sind, laden Sie Ihre Kunden ein.
Weiter auf nisd2.eu.
Das Werkzeug ist Teil des nisd2.eu Ökosystems. Hier liegt der Rest.
NIS 2 Lieferantenportal
Dieselbe Funktion, aus der NIS 2 Perspektive positioniert: für Geschäftsführungen, die §30 BSIG umsetzen.
Offenes Fragebogen-Schema
Das vollständige JSON-Schema mit Quellverweisen, frei nachnutzbar.
Geführte NIS 2 Umsetzung
Wenn Sie Hilfe bei der vollen Umsetzung wollen: 500 Euro im Monat, kein Lock-in.
Open Source
Vollständiger Quellcode unter AGPL-3.0 auf GitHub.