{
  "bam_id": "CROSS-LIEFERKETTE-001",
  "regulation": "CROSS",
  "article": "NIS-2 Art. 21 §2d + DORA Art. 26-28 + CRA Kap. III",
  "status": "ausstehend",
  "tags": [
    "lieferkette",
    "drittpartei",
    "supply-chain",
    "cross"
  ],
  "cross_refs": [
    "NIS2-021d-LIEFERKETTE",
    "DORA-026-DRITTPARTEI",
    "CRA-004-TECHNISCHE-DOKU"
  ],
  "requirement": {
    "text": "Supply-Chain-Sicherheit ist in drei Regulierungen gleichzeitig gefordert. Ein einziges Lieferantenmanagement-Programm adressiert NIS-2, DORA und CRA.",
    "source": "NIS-2 Art. 21 §2d + DORA Art. 26-28 + CRA Kap. III",
    "priority": "hoch"
  },
  "gap_check": {
    "question": "Existiert ein vollständiges Lieferantenmanagement mit Inventar, Kritikalitätsbewertung und regulierungsspezifischen Vertragsklauseln für NIS-2, DORA und CRA?",
    "if_yes": "Drei Regulierungen gleichzeitig adressiert. Lieferantenregister aktuell halten.",
    "if_no": "Kein Lieferantenmanagement – Lücke in drei Regulierungen gleichzeitig.",
    "if_partial": "Grundstruktur vorhanden aber keine regulierungsspezifischen Klauseln."
  },
  "remediation": {
    "summary": "Collect Once, Comply Many: Einheitliches Lieferantenmanagement deckt NIS-2, DORA und CRA ab",
    "steps": [
      "Vollständiges Lieferanten-Inventar mit Kritikalitätsbewertung erstellen",
      "Regulierungsspezifische Vertragsklauseln je Lieferant-Typ entwickeln",
      "Für DORA: IKT-Register formal strukturieren",
      "Für CRA: Open-Source-Komponenten und Lieferketten-SBOM erfassen",
      "Jährliche Lieferantenbewertung einführen"
    ],
    "effort": "hoch",
    "deadline": "mittelfristig",
    "tools": [
      "Lieferantenregister",
      "Vertragsklauseln-Bibliothek",
      "SBOM-Tool"
    ],
    "compliance_coverage": [
      "NIS-2 Art. 21 §2d",
      "DORA Art. 26-28",
      "CRA Kap. III"
    ],
    "effort_reduction": "55%",
    "book_reference": {
      "book": "NIS-2 Survival Kit + DORA für Nicht-Finanzexperten",
      "chapter": "Kap. 7 (NIS-2) + Kap. 5 (DORA)"
    },
    "cost_estimate": {
      "pt_min": 10,
      "pt_max": 20,
      "note": "Deckt NIS-2+DORA+CRA – kombinierter Aufwand"
    }
  },
  "risk": {
    "likelihood": 3,
    "impact": 4,
    "score": 7,
    "description": "Supply-Chain-Risiken treffen drei Regulierungen gleichzeitig – harmonisiertes Management effizient.",
    "regulatory_fine": {
      "max_eur": 35000000,
      "max_pct": "bis zu 7% Jahresumsatz",
      "basis": "Höchste der zutreffenden Regulierungen"
    }
  },
  "control": {
    "measure": "Einheitliches Lieferantenmanagement mit regulierungsspezifischen Klauseln und jährlicher Bewertung",
    "priority": "hoch",
    "type": "organisatorisch"
  },
  "evidence": {
    "type": "Lieferantenregister + Vertragsanalyse + Bewertungsberichte",
    "template": "Cross-Control Lieferantenmanagement",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.15.1.1",
      "A.15.1.2",
      "A.15.1.3",
      "A.15.2.1",
      "A.15.2.2"
    ],
    "coverage": "teilweise",
    "note": "ISO A.15 (Lieferantenbeziehungen) deckt Grundlagen ab. Regulierungsspezifische Klauseln (DORA-IKT-Register, CRA-SBOM) gehen über ISO hinaus."
  },
  "iso27001_2022_controls": [
    "5.19",
    "5.20",
    "5.21"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/CROSS-LIEFERKETTE-001",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}