NIS2-Lieferantenbewertung — ohne Tabellen, die per E-Mail kreisen
Neues Modul: Sie senden einem Lieferanten aus Ihrem System einen Sicherheitsfragebogen, er füllt ihn im Portal aus (2FA-Anmeldung) und hängt Nachweise an — Richtlinien, Zertifikate, Berichte. Das Ergebnis kehrt zum Bewertungsauftrag zurück, mit vollständiger Historie, wer wann was beantwortet hat.
Woher die Pflicht kommt
NIS2 erweitert die Sicherheitsverantwortung auf die Lieferkette. Wesentliche und wichtige Einrichtungen müssen das Lieferantenrisiko steuern — und diese Pflicht gibt sich an ihre Lieferanten und Dienstleister weiter. Zu den Risikomanagementmaßnahmen gehört die Sicherheit der Lieferkette und der Beziehungen zu direkten Lieferanten (Richtlinie (EU) 2022/2555, Artikel 21 Absatz 2 Buchstabe d).
Es ergänzt unser ISO- und NIS2-Portal; über die Regulierung selbst schreiben wir ausführlich im Artikel zu NIS2 und der EU-Maschinenverordnung.
So funktioniert es — vier Schritte
- Sie legen einen Bewertungsauftrag an — Lieferant, Fragebogenvorlage für seine Branche und Termin. Die Checkliste entsteht aus der Vorlage.
- Das Portal versendet die Einladung — der Lieferant erhält eine E-Mail mit Einmal-Link, legt ein Konto an, setzt ein eigenes Passwort und einen zweiten Faktor (Authenticator-App). Passwörter versenden wir nicht per E-Mail.
- Der Lieferant füllt den Fragebogen aus — Antworten werden laufend gespeichert (Pause und Rückkehr möglich). Bei Pflichtfragen erfordert ein „Nein” eine Erklärung, bei markierten — einen Nachweis.
- Das Ergebnis kehrt zum Auftrag zurück — Antworten und Dokumente landen in der Checkliste, der Status wechselt auf „zu prüfen”. Sie sehen, welche Pflichtanforderungen nicht erfüllt sind.
So sieht das Lieferantenportal aus
Nach der Anmeldung (2FA) sieht der Lieferant nur seine eigenen Fragebögen, deren Status und Termin — auch am Telefon. Der Fortschritt („1 / 45”) ist sofort sichtbar.
Auf jede Frage antwortet er mit JA / TEILWEISE / NEIN / N/Z, fügt einen Kommentar hinzu und hängt einen Nachweis an. Pflichtfragen (MUST) müssen erklärt werden, und Antworten werden automatisch gespeichert.
Was Sie bekommen
- Vorlagen je Branche — getrennte Fragensets für IT-, Dienstleistungs- und Produktionslieferanten; Fragen als Pflicht, mit erforderlichem Nachweis oder intern markieren (interne sieht der Lieferant nicht).
- Nachweise an einem Ort — Richtlinien, Zertifikate und Berichte direkt an der Frage, nicht in E-Mail-Anhängen; Typprüfung und Virenscan.
- Pflichtanforderungen — Lücken in Schlüsselbereichen (MFA, Incident Response, Backups) sofort sichtbar, mit Erklärung des Lieferanten.
- Rückfragen ohne Neuausfüllen — der Prüfer fragt zu einer konkreten Antwort, der Lieferant ergänzt nur diesen Punkt.
- Terminerinnerungen — das Portal erinnert den Lieferanten selbst vor Ablauf des Termins.
- Historie und Audit — Aufzeichnung von Anmeldungen, Antwortänderungen und hochgeladenen Dateien; bei der nächsten Bewertung sehen Sie, was sich geändert hat.
- Endbewertung — inhärentes und Restrisiko, Akzeptanzentscheidung und Korrekturmaßnahmen mit Termin und Verantwortlichem.
- Keine doppelte Dateneingabe — Lieferanten, Aufträge und Status kommen aus Ihrem System; das Portal ist keine separate Kontrahentendatenbank.
Portalsicherheit
Da wir Lieferanten nach Zugriffskontrolle und Verschlüsselung fragen, gilt für das Lieferantenportal dieselbe Messlatte — es ist eine separate Anwendung und so haben wir es gebaut:
- Zwei-Faktor-Anmeldung (2FA) ohne Ausnahme — ein Konto ohne zweiten Faktor sieht keine Daten.
- Getrennte Umgebungen — das Portal läuft unter einer anderen Domain als das interne System, mit minimalen Datenbankrechten.
- Jeder Lieferant sieht nur sich selbst — ein Konto ist einer Firma zugeordnet, ohne Zugang zu Daten anderer Lieferanten.
- Dateien unter Kontrolle — erlaubte Formate, Inhaltsprüfung, Größenlimit und Virenscan, bevor Prüfer sie sehen.
- Einmal-Einladungen — der Link funktioniert einmal und läuft ab; wir speichern nur seinen Hash, nie Passwörter in Nachrichten.
- Vollständiger Audit-Trail — Anmeldungen, Fehlversuche, Antwortänderungen und Dateioperationen mit Datum, Nutzer und IP.
Möchten Sie es an Ihren eigenen Lieferanten sehen? In einer Demo legen wir eine Bewertung für einen ausgewählten Lieferanten an und gehen den Weg von der Einladung bis zum Ergebnis. Demo vereinbaren.
Diese Funktion unterstützt die Erfüllung der NIS2-Pflichten zur Lieferkettensicherheit. Sie ersetzt keine rechtliche Analyse und keine Entscheidung über die Einstufung der Einrichtung.
Häufig gestellte Fragen
- Was ist die Lieferanten-Sicherheitsbewertung nach NIS2?
Sie ist Teil des in der NIS2-Richtlinie (EU 2022/2555, Artikel 21 Absatz 2 Buchstabe d) geforderten Risikomanagements der Lieferkette. Wesentliche und wichtige Einrichtungen müssen die Sicherheit ihrer Lieferanten und Dienstleister bewerten — unser Modul ordnet das: Fragebogen, Nachweise, Bewertung und Historie.
- Wer muss Lieferanten bewerten?
Vor allem unter NIS2 fallende Einrichtungen (wesentliche und wichtige). In der Praxis gibt sich die Pflicht auch an Lieferanten weiter, die von ihren Kunden zum Ausfüllen von Sicherheitsfragebögen aufgefordert werden.
- Muss der Lieferant ein Konto und 2FA einrichten?
Ja. Der Lieferant erhält einen Einmal-Link, legt ein Konto an, setzt ein eigenes Passwort und einen zweiten Faktor (Authenticator-App). Ohne konfiguriertes 2FA sieht das Konto keine Daten. Passwörter versenden wir nicht per E-Mail.
- Welche Nachweise können angehängt werden?
Richtlinien, Zertifikate (z. B. ISO 27001), Berichte und andere Dokumente — angehängt an die konkrete Frage. Jede Datei durchläuft Typprüfung und Virenscan.
- Wie unterscheidet es sich vom ISO- und NIS2-Portal?
Das ISO- und NIS2-Portal ordnet Ihre interne Dokumentation und Konformität. Die Lieferantenbewertung betrifft die Sicherheit von Firmen in Ihrer Lieferkette — zwei sich ergänzende NIS2-Bereiche.
SimplyMobile in Aktion erleben
Vereinbaren Sie eine kostenlose, unverbindliche Demo — wir zeigen das System an Ihren Prozessen.