
Produkt: NIS2‑Dokument D0012 – NIS2 Lieferketten‑ & Drittanbieter‑Sicherheitsrichtlinie
Die NIS2 Lieferketten‑ & Drittanbieter‑Sicherheitsrichtlinie definiert alle Vorgaben, Prozesse, technischen Anforderungen und Verantwortlichkeiten zur Sicherstellung der Cyber‑ und Informationssicherheit in der gesamten Lieferkette gemäß der NIS2‑Richtlinie. Sie bildet die zentrale Grundlage für die Bewertung, Steuerung und Überwachung externer Dienstleister, Cloud‑Provider, Software‑Lieferanten und Outsourcing‑Partner.
Das Dokument enthält eine vollständig ausgearbeitete Lieferketten‑Governance inklusive:
– Zweck, Geltungsbereich und normative Grundlagen (NIS2, ISO 27001:2022, ISO 27036, BSI‑Grundschutz, DSGVO, IT‑SiG)
– Definitionen (Lieferant, kritischer Lieferant, Drittanbieterzugriff, SBOM)
– Grundprinzipien der Lieferkettensicherheit (Risikobasierung, Transparenz, Sicherheitsanforderungen, Überwachung, Zero‑Trust, Vertragsbindung)
– Vollständige Lieferantenklassifizierung mit realistischen Beispielen (SAP, Siemens, Microsoft, DHL, Reinigungsfirma)
– Sicherheitsanforderungen für alle Lieferanten sowie erweiterte Anforderungen für kritische Lieferanten (ISO‑Zertifizierung, SBOM, 24h‑Meldepflicht, Audits, MFA, Zero‑Trust‑Zugänge)
– Vertragsanforderungen inkl. Pflichtklauseln (NIS2‑Compliance, Audit‑Rechte, Incident‑Meldepflicht, Datenschutz, Geheimhaltung, Subunternehmer, Exit‑Strategie)
– Drittanbieterzugriffe (JumpHost, MFA, Logging, zeitlich begrenzte Zugänge, PAM‑Pflicht)
– Lieferantenüberwachung (Sicherheitsnachweise, Audit‑Ergebnisse, SLA‑Einhaltung, Patch‑Status, Schwachstellen)
– KPI‑Set zur Bewertung der Lieferkettensicherheit (Bewertungsquote, Nachweisaktualität, Incident‑Meldungen, Auditquote, SBOM‑Abdeckung)
– Lieferantenaudits inkl. Frequenzen nach Kritikalität
– Risiken in der Lieferkette (kompromittierte Updates, manipulierte Hardware, unsichere Cloud‑Konfigurationen, Abhängigkeiten, Ausfälle)
– Maßnahmen bei Lieferantenrisiken (Sofortmaßnahmen, zusätzliche Anforderungen, Ersatzlieferanten, Vertragskündigung, Eskalation)
– Rollenmodell (Einkauf, CISO, IT‑Security, OT‑Leitung, DevOps, Geschäftsführung, BCM‑Manager)
– Risiken bei Nichteinhaltung (Supply‑Chain‑Angriffe, Produktionsausfälle, Datenverlust, Vertragsstrafen, NIS2‑Bußgelder, Haftungsrisiken)
– Vorgaben zur jährlichen Überprüfung und Aktualisierung
Die Richtlinie ist so strukturiert, dass Auditoren, Behörden und interne Prüfinstanzen die Lieferketten‑Sicherheitsmaßnahmen der Organisation ohne Interpretationsspielräume nachvollziehen können. Sie ist direkt in die ISMS‑, BCM‑, Risiko‑ und NIS2‑Prozesslandschaft integrierbar und bildet die Grundlage für Resilienz, Compliance und sichere Lieferketten.
Zielgruppe:
Unternehmen, KRITIS‑ähnliche Organisationen, NIS2‑betroffene Einrichtungen, Beratungen, interne ISMS‑Teams, Einkauf, Compliance‑Verantwortliche.