CROSS · NIS-2 Art. 21 §2d + DORA Art. 26-28 + CRA Kap. III

CROSS-LIEFERKETTE-001

Collect Once, Comply Many: Einheitliches Lieferantenmanagement deckt NIS-2, DORA und CRA ab

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

hoch

lieferkettedrittparteisupply-chaincross

Supply-Chain-Sicherheit ist in drei Regulierungen gleichzeitig gefordert. Ein einziges Lieferantenmanagement-Programm adressiert NIS-2, DORA und CRA.

Fundstelle

NIS-2 Art. 21 §2d + DORA Art. 26-28 + CRA Kap. III

Existiert ein vollständiges Lieferantenmanagement mit Inventar, Kritikalitätsbewertung und regulierungsspezifischen Vertragsklauseln für NIS-2, DORA und CRA?

Wenn ja

Drei Regulierungen gleichzeitig adressiert. Lieferantenregister aktuell halten.

Teilweise

Grundstruktur vorhanden aber keine regulierungsspezifischen Klauseln.

Wenn nein

Kein Lieferantenmanagement – Lücke in drei Regulierungen gleichzeitig.

  1. Vollständiges Lieferanten-Inventar mit Kritikalitätsbewertung erstellen
  2. Regulierungsspezifische Vertragsklauseln je Lieferant-Typ entwickeln
  3. Für DORA: IKT-Register formal strukturieren
  4. Für CRA: Open-Source-Komponenten und Lieferketten-SBOM erfassen
  5. Jährliche Lieferantenbewertung einführen

Aufwand

hoch

Schätzung

10 bis 20 Personentage (Deckt NIS-2+DORA+CRA – kombinierter Aufwand)

Zeithorizont

mittelfristig

Hilfsmittel

Lieferantenregister, Vertragsklauseln-Bibliothek, SBOM-Tool

Vertiefung

NIS-2 Survival Kit + DORA für Nicht-Finanzexperten, Kap. 7 (NIS-2) + Kap. 5 (DORA)

Supply-Chain-Risiken treffen drei Regulierungen gleichzeitig – harmonisiertes Management effizient.

Eintritt

3 von 5

Auswirkung

4 von 5

Bußgeldrahmen

35.000.000 EUR oder bis zu 7% Jahresumsatz
Höchste der zutreffenden Regulierungen

Control

Einheitliches Lieferantenmanagement mit regulierungsspezifischen Klauseln und jährlicher Bewertung

Art

organisatorisch

Dringlichkeit

hoch

Nachweis

Lieferantenregister + Vertragsanalyse + Bewertungsberichte

Vorlage

Cross-Control Lieferantenmanagement

Querverweise

NIS2-021d-LIEFERKETTE, DORA-026-DRITTPARTEI, CRA-004-TECHNISCHE-DOKU

ISO 27001:2022

A.15.1.1, A.15.1.2, A.15.1.3, A.15.2.1, A.15.2.2 (teilweise)

BAM:CROSS-LIEFERKETTE-001@2.0
https://bam.brain-media.de/id/CROSS-LIEFERKETTE-001

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json