NIS2-Lieferantenbewertung — ohne Tabellen, die per E-Mail kreisen

Neues Modul: Sie senden einem Lieferanten aus Ihrem System einen Sicherheitsfragebogen, er füllt ihn im Portal aus (2FA-Anmeldung) und hängt Nachweise an — Richtlinien, Zertifikate, Berichte. Das Ergebnis kehrt zum Bewertungsauftrag zurück, mit vollständiger Historie, wer wann was beantwortet hat.

Woher die Pflicht kommt

NIS2 erweitert die Sicherheitsverantwortung auf die Lieferkette. Wesentliche und wichtige Einrichtungen müssen das Lieferantenrisiko steuern — und diese Pflicht gibt sich an ihre Lieferanten und Dienstleister weiter. Zu den Risikomanagementmaßnahmen gehört die Sicherheit der Lieferkette und der Beziehungen zu direkten Lieferanten (Richtlinie (EU) 2022/2555, Artikel 21 Absatz 2 Buchstabe d).

Es ergänzt unser ISO- und NIS2-Portal; über die Regulierung selbst schreiben wir ausführlich im Artikel zu NIS2 und der EU-Maschinenverordnung.

So funktioniert es — vier Schritte

BewertungsauftragLieferant + VorlageEinladungEinmal-Link + 2FALieferant füllt ausAntworten + NachweiseErgebnis am AuftragStatus: zu prüfen
Drei der vier Schritte laufen ohne Ihr Zutun ab.
  • Sie legen einen Bewertungsauftrag an — Lieferant, Fragebogenvorlage für seine Branche und Termin. Die Checkliste entsteht aus der Vorlage.
  • Das Portal versendet die Einladung — der Lieferant erhält eine E-Mail mit Einmal-Link, legt ein Konto an, setzt ein eigenes Passwort und einen zweiten Faktor (Authenticator-App). Passwörter versenden wir nicht per E-Mail.
  • Der Lieferant füllt den Fragebogen aus — Antworten werden laufend gespeichert (Pause und Rückkehr möglich). Bei Pflichtfragen erfordert ein „Nein” eine Erklärung, bei markierten — einen Nachweis.
  • Das Ergebnis kehrt zum Auftrag zurück — Antworten und Dokumente landen in der Checkliste, der Status wechselt auf „zu prüfen”. Sie sehen, welche Pflichtanforderungen nicht erfüllt sind.
SimplyMobile-Lieferantenportal — Liste der Sicherheitsfragebögen mit Status und Termin (Screenshot)
Fragebogenliste des Lieferanten
Ausfüllen eines NIS2-Fragebogens im Lieferantenportal — eine Pflichtfrage (MUST) mit Kommentar und Anhängen (Screenshot)
Ausfüllen eines Fragebogens (MUST-Frage)

So sieht das Lieferantenportal aus

Nach der Anmeldung (2FA) sieht der Lieferant nur seine eigenen Fragebögen, deren Status und Termin — auch am Telefon. Der Fortschritt („1 / 45”) ist sofort sichtbar.

Auf jede Frage antwortet er mit JA / TEILWEISE / NEIN / N/Z, fügt einen Kommentar hinzu und hängt einen Nachweis an. Pflichtfragen (MUST) müssen erklärt werden, und Antworten werden automatisch gespeichert.

Was Sie bekommen

  • Vorlagen je Branche — getrennte Fragensets für IT-, Dienstleistungs- und Produktionslieferanten; Fragen als Pflicht, mit erforderlichem Nachweis oder intern markieren (interne sieht der Lieferant nicht).
  • Nachweise an einem Ort — Richtlinien, Zertifikate und Berichte direkt an der Frage, nicht in E-Mail-Anhängen; Typprüfung und Virenscan.
  • Pflichtanforderungen — Lücken in Schlüsselbereichen (MFA, Incident Response, Backups) sofort sichtbar, mit Erklärung des Lieferanten.
  • Rückfragen ohne Neuausfüllen — der Prüfer fragt zu einer konkreten Antwort, der Lieferant ergänzt nur diesen Punkt.
  • Terminerinnerungen — das Portal erinnert den Lieferanten selbst vor Ablauf des Termins.
  • Historie und Audit — Aufzeichnung von Anmeldungen, Antwortänderungen und hochgeladenen Dateien; bei der nächsten Bewertung sehen Sie, was sich geändert hat.
  • Endbewertung — inhärentes und Restrisiko, Akzeptanzentscheidung und Korrekturmaßnahmen mit Termin und Verantwortlichem.
  • Keine doppelte Dateneingabe — Lieferanten, Aufträge und Status kommen aus Ihrem System; das Portal ist keine separate Kontrahentendatenbank.

Portalsicherheit

Da wir Lieferanten nach Zugriffskontrolle und Verschlüsselung fragen, gilt für das Lieferantenportal dieselbe Messlatte — es ist eine separate Anwendung und so haben wir es gebaut:

  • Zwei-Faktor-Anmeldung (2FA) ohne Ausnahme — ein Konto ohne zweiten Faktor sieht keine Daten.
  • Getrennte Umgebungen — das Portal läuft unter einer anderen Domain als das interne System, mit minimalen Datenbankrechten.
  • Jeder Lieferant sieht nur sich selbst — ein Konto ist einer Firma zugeordnet, ohne Zugang zu Daten anderer Lieferanten.
  • Dateien unter Kontrolle — erlaubte Formate, Inhaltsprüfung, Größenlimit und Virenscan, bevor Prüfer sie sehen.
  • Einmal-Einladungen — der Link funktioniert einmal und läuft ab; wir speichern nur seinen Hash, nie Passwörter in Nachrichten.
  • Vollständiger Audit-Trail — Anmeldungen, Fehlversuche, Antwortänderungen und Dateioperationen mit Datum, Nutzer und IP.

Möchten Sie es an Ihren eigenen Lieferanten sehen? In einer Demo legen wir eine Bewertung für einen ausgewählten Lieferanten an und gehen den Weg von der Einladung bis zum Ergebnis. Demo vereinbaren.

Diese Funktion unterstützt die Erfüllung der NIS2-Pflichten zur Lieferkettensicherheit. Sie ersetzt keine rechtliche Analyse und keine Entscheidung über die Einstufung der Einrichtung.

Häufig gestellte Fragen

  • Was ist die Lieferanten-Sicherheitsbewertung nach NIS2?
  • Wer muss Lieferanten bewerten?
  • Muss der Lieferant ein Konto und 2FA einrichten?
  • Welche Nachweise können angehängt werden?
  • Wie unterscheidet es sich vom ISO- und NIS2-Portal?

SimplyMobile in Aktion erleben

Vereinbaren Sie eine kostenlose, unverbindliche Demo — wir zeigen das System an Ihren Prozessen.