CROSS · NIS-2 Art. 21 §2d + DORA Art. 26-28 + CRA Kap. III
CROSS-LIEFERKETTE-001
Collect Once, Comply Many: Einheitliches Lieferantenmanagement deckt NIS-2, DORA und CRA ab
Anforderung
Supply-Chain-Sicherheit ist in drei Regulierungen gleichzeitig gefordert. Ein einziges Lieferantenmanagement-Programm adressiert NIS-2, DORA und CRA.
Fundstelle
NIS-2 Art. 21 §2d + DORA Art. 26-28 + CRA Kap. III
Gap-Check
Existiert ein vollständiges Lieferantenmanagement mit Inventar, Kritikalitätsbewertung und regulierungsspezifischen Vertragsklauseln für NIS-2, DORA und CRA?
Wenn ja
Drei Regulierungen gleichzeitig adressiert. Lieferantenregister aktuell halten.
Teilweise
Grundstruktur vorhanden aber keine regulierungsspezifischen Klauseln.
Wenn nein
Kein Lieferantenmanagement – Lücke in drei Regulierungen gleichzeitig.
Maßnahme
- Vollständiges Lieferanten-Inventar mit Kritikalitätsbewertung erstellen
- Regulierungsspezifische Vertragsklauseln je Lieferant-Typ entwickeln
- Für DORA: IKT-Register formal strukturieren
- Für CRA: Open-Source-Komponenten und Lieferketten-SBOM erfassen
- Jährliche Lieferantenbewertung einführen
Aufwand
hoch
Schätzung
10 bis 20 Personentage (Deckt NIS-2+DORA+CRA – kombinierter Aufwand)
Zeithorizont
mittelfristig
Hilfsmittel
Lieferantenregister, Vertragsklauseln-Bibliothek, SBOM-Tool
Vertiefung
NIS-2 Survival Kit + DORA für Nicht-Finanzexperten, Kap. 7 (NIS-2) + Kap. 5 (DORA)
Risiko
Supply-Chain-Risiken treffen drei Regulierungen gleichzeitig – harmonisiertes Management effizient.
Eintritt
3 von 5
Auswirkung
4 von 5
Bußgeldrahmen
35.000.000 EUR oder bis zu 7% Jahresumsatz
Höchste der zutreffenden Regulierungen
Control und Nachweis
Control
Einheitliches Lieferantenmanagement mit regulierungsspezifischen Klauseln und jährlicher Bewertung
Art
organisatorisch
Dringlichkeit
hoch
Nachweis
Lieferantenregister + Vertragsanalyse + Bewertungsberichte
Vorlage
Cross-Control Lieferantenmanagement
Verknüpfungen
Querverweise
NIS2-021d-LIEFERKETTE, DORA-026-DRITTPARTEI, CRA-004-TECHNISCHE-DOKU
ISO 27001:2022
A.15.1.1, A.15.1.2, A.15.1.3, A.15.2.1, A.15.2.2 (teilweise)
Diesen Bezeichner zitieren
Stabilitätszusage
BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.
Maschinenlesbar: index.json