Die NIS2 Lieferkettensicherheit & Drittparteien Checkliste ist ein vollständig auditfähiges, hochprofessionelles Compliance‑Werkzeug zur Umsetzung der Anforderungen aus NIS2, ISO 27036, ISO 27001/27002, ENISA Supply Chain Cybersecurity Guidelines, BSI‑Grundschutz und IEC 62443‑24.
Sie bietet Unternehmen eine umfassende, revisionssichere Grundlage für die Bewertung, Steuerung und Überwachung von Lieferanten, Dienstleistern, OEMs und externen Zugriffen – inklusive IT‑, OT‑, Cloud‑ und Datenverarbeitungsrisiken.
Highlights:
- NIS2‑konforme Governance (Supply‑Chain‑Security‑Policy, Rollenmodell, Schnittstellen zwischen Einkauf, IT, OT, Recht und Security)
- Vollständiges Lieferanteninventar inkl. Klassifizierung nach Kritikalität, Systemzugriff, Datenzugriff, OT‑Relevanz, Cloud‑Relevanz und geografischen Risiken
- Sicherheitsanforderungen für Lieferanten (OT‑Security, Cloud‑Security, Fernzugriffe, Subunternehmer, Incident‑Meldepflichten, Business Continuity, Verschlüsselung, Logging)
- Due‑Diligence‑Prozesse (Fragebögen, technische Prüfungen, Compliance‑Nachweise, OT‑Bewertungen, Cloud‑Bewertungen, Risikobewertungen, Freigaben durch Security, Recht und Management)
- Vertragsgestaltung (NIS2‑Pflichten, Meldepflichten, Audit‑Rechte, Subunternehmer‑Regeln, DSGVO‑Vorgaben, OT‑Zugriffsregeln, Cloud‑Sicherheitsanforderungen, Sanktionen, Exit‑Regelungen)
- Lieferantenüberwachung (Sicherheitsreviews, Audits, OT‑Audits, Cloud‑Audits, KPIs/KRIs, Incident‑Monitoring, Compliance‑Monitoring)
- Steuerung externer Zugriffe (Freigabeprozesse, zeitlich begrenzte Zugänge, MFA, Session‑Recording, Jump‑Hosts, Verbot privater Geräte, Sperrprozesse)
- Lieferanten‑Incident‑Management (Meldepflichten, gemeinsame Response‑Prozesse, Forensik, Kommunikation, Dokumentation)
- Offboarding‑Prozesse (Zugangsentzug, Datenrückgabe/Löschung, Hardware‑Rückgabe, Fernzugangs‑Beendigung)
- Revisionssichere Dokumentation & Audit‑Nachweise
Diese Checkliste bietet Unternehmen eine sofort einsatzbereite Grundlage, um NIS2‑Pflichten im Bereich Lieferkettensicherheit und Drittparteien vollständig und nachweisbar zu erfüllen – inklusive IT‑, OT‑, Cloud‑ und rechtlicher Anforderungen.