NIS-2 · Art. 21 §2d

NIS2-021d-LIEFERKETTE

Systematisches Supply-Chain-Risikomanagement aufbauen

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

hoch

lieferkettedrittparteisupply-chain

Sicherheit der Lieferkette – einschließlich sicherheitsbezogener Aspekte der Beziehungen zwischen jedem Unternehmen und seinen direkten Anbietern oder Diensteanbietern.

Fundstelle

NIS-2 Art. 21 §2d

Sind alle kritischen IT-Dienstleister identifiziert und mit dokumentierten Mindestanforderungen an Cybersicherheit versehen?

Wenn ja

Sicherstellen dass Anforderungen vertraglich verankert und regelmäßig überprüft werden.

Teilweise

Einige Lieferanten erfasst, aber keine systematische Bewertung aller kritischen Anbieter.

Wenn nein

Lieferkettenrisiken nicht erfasst – häufige Angriffsquelle. Sofort Inventar erstellen.

  1. Alle IT-Dienstleister und kritischen Lieferanten inventarisieren
  2. Kritikalität je Lieferant bewerten (hoch/mittel/niedrig)
  3. Mindestanforderungen Cybersicherheit in Vertragsklauseln verankern
  4. Jährliche Lieferantenbewertung einführen

Aufwand

hoch

Schätzung

8 bis 15 Personentage (Lieferanten-Inventar + Vertragsanalyse)

Zeithorizont

mittelfristig

Hilfsmittel

Lieferantenregister, Bewertungsmatrix, Vertragsklauseln

Vertiefung

NIS-2 Survival Kit, Kap. 7 – Lieferkettensicherheit

Supply-Chain-Angriffe nehmen zu. Lieferanten sind häufige Einfallstore.

Eintritt

3 von 5

Auswirkung

4 von 5

Bußgeldrahmen

10.000.000 EUR oder 2% Jahresumsatz
NIS-2 Art. 34 – je nachdem was höher ist

Control

Lieferantenregister mit Kritikalitätsbewertung und vertraglichen Cybersicherheitsanforderungen

Art

organisatorisch

Dringlichkeit

hoch

Nachweis

Lieferantenregister + Vertragsanlage

Vorlage

Lieferanten-Sicherheitsbewertung

Querverweise

DORA Art. 28, CRA Kap. III, ISO 27001 A.15.1

ISO 27001:2022

A.15.1.1, A.15.1.2, A.15.2.1 (vollständig)

BAM:NIS2-021d-LIEFERKETTE@2.0
https://bam.brain-media.de/id/NIS2-021d-LIEFERKETTE

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json