---
name: "NIS2-Checkliste für Lieferantennachweise"
version: "1.0"
updated: "2026-07-03"
source: "https://www.orbiqhq.com/templates/nis2-supplier-evidence-request-checklist"
license: "Free to use; attribution appreciated"
legal_basis:
  - "https://eur-lex.europa.eu/eli/dir/2022/2555/oj"
  - "https://eur-lex.europa.eu/eli/reg_impl/2024/2690/oj"
---

# NIS2-Checkliste für Lieferantennachweise

Ein Arbeitsregister zum Anfordern, Nachverfolgen und Eskalieren von
Sicherheitsnachweisen direkter Lieferanten und Dienstleister unter NIS2
(Richtlinie (EU) 2022/2555), Artikel 21(2)(d) und Artikel 21(3). Ein KI-Agent
oder ein menschlicher Prüfer kann eine vollständige Nachweisanforderung allein
auf Basis dieser Datei durchführen: (1) Lieferanten registrieren,
(2) Kritikalitätsstufe bewerten, (3) die für diese Stufe geltenden
Nachweiszeilen anfordern, (4) Status und Kadenz nachverfolgen,
(5) bei ausbleibender Antwort eskalieren.

---

## 1. Identifikation des Lieferanten

Füllen Sie pro direktem Lieferanten oder Dienstleister einen Block aus.

| Feld | Wert | Hinweise |
|---|---|---|
| Firmierung des Lieferanten | _____ | Wie im Vertrag angegeben |
| Erbrachte Leistung(en) | _____ | Beschreiben Sie die Leistung, die Sie beziehen, nicht den Katalog des Lieferanten |
| Vertragsreferenz | _____ | MSA-/SOW-/AVV-Kennungen |
| Interner kaufmännischer Verantwortlicher | _____ | Wer die Geschäftsbeziehung verantwortet |
| Interner Sicherheitsprüfer | _____ | Wer die Nachweise prüft |
| Sicherheitskontakt des Lieferanten | _____ | Benannte Person + E-Mail für Nachweisanforderungen |
| Vorfallskontakt des Lieferanten | _____ | 24/7-Kontakt für Vorfallsmeldungen |
| Betriebsländer / Datenstandort | _____ | Aufteilung EU / UK / EWR / Drittland vermerken |
| Zugriffsebene | `none` \| `network` \| `data-readonly` \| `data-readwrite` \| `production` | Höchste zutreffende Ebene |
| Verarbeitete Datenkategorien | _____ | z. B. personenbezogene Kundendaten, Zugangsdaten, Telemetrie |
| Unterauftragnehmer offengelegt? | `yes` \| `no` \| `requested` | Mit Abschnitt 4, Zeile E6 abgleichen |
| Kritikalitätsstufe | `T1` \| `T2` \| `T3` | Vor der Nachweisanforderung mit Abschnitt 2 bewerten |
| Registrierungsdatum | YYYY-MM-DD | |
| Letzte vollständige Bewertung | YYYY-MM-DD | |
| Nächste fällige Überprüfung | YYYY-MM-DD | Abgeleitet aus der Kadenz der Stufe (Abschnitt 3) |

---

## 2. Kritikalitätsrubrik

Bewerten Sie jede Dimension und weisen Sie anschließend die Stufe anhand der
untenstehenden Entscheidungsregel zu. Damit wird NIS2 Artikel 21(3)
operationalisiert: die für *jeden* direkten Lieferanten spezifischen
Schwachstellen, verhältnismäßig bewertet.

| Dimension | Frage | Punktzahl 3 | Punktzahl 2 | Punktzahl 1 |
|---|---|---|---|---|
| Serviceabhängigkeit | Würde ein Ausfall des Lieferanten die Erbringung Ihres wesentlichen/wichtigen Dienstes stören? | Sofortige Störung (< 24 h) | Beeinträchtigung innerhalb von Tagen | Keine wesentliche Auswirkung |
| Zugriff & Daten | Worauf kann der Lieferant zugreifen? | Produktionssysteme oder sensible / umfangreiche personenbezogene Daten | Interne Systeme oder begrenzte Daten | Kein Systemzugriff, keine nennenswerten Daten |
| Ersetzbarkeit | Wie schnell könnten Sie den Lieferanten ersetzen? | Monate oder länger (tiefe Integration, wenige Alternativen) | Wochen (Alternativen vorhanden) | Tage (Standardleistung) |
| Vorfallsexposition | Würde eine Kompromittierung des Lieferanten bei Ihnen plausibel einen nach NIS2 Artikel 23 meldepflichtigen Sicherheitsvorfall auslösen? | Ja, unmittelbar | Mittelbar / unklar | Nein |

**Entscheidungsregel:**

- Gesamtpunktzahl 10–12, oder Punktzahl 3 *sowohl* bei „Serviceabhängigkeit" *als auch* bei „Vorfallsexposition" → **T1 (Kritisch)**
- Gesamtpunktzahl 7–9 → **T2 (Wichtig)**
- Gesamtpunktzahl 4–6 → **T3 (Standard)**

**Stufendefinitionen (Enum-Werte):**

- `T1` — Kritisch: unterstützt unmittelbar die Erbringung wesentlicher/wichtiger Dienste oder verfügt über Produktionszugriff / sensible Daten. Vollständiger Nachweissatz; jährliche Neubewertung; vierteljährliches Monitoring; ereignisgesteuerte Neuanforderungen.
- `T2` — Wichtig: moderater Zugriff oder operative Auswirkung. Kern-Nachweissatz; jährliche Überprüfung.
- `T3` — Standard: minimaler Zugriff und minimale Auswirkung. Nachweise auf Attestierungsniveau; Überprüfung beim Onboarding, danach alle 3 Jahre oder bei Vertragsverlängerung.

Bewerten Sie die Stufe neu, sobald sich Leistungsumfang, Zugriffsebene oder
Unterauftragnehmerkette ändern, sowie nach jedem Sicherheitsvorfall beim
Lieferanten.

---

## 3. Nachweiskadenz je Stufe

Die Kalenderkadenz ist die Untergrenze. Ereignisauslöser gehen dem Kalender für
die betroffenen Kategorien vor: Sicherheitsvorfall beim Lieferanten, neuer oder
geänderter Unterauftragnehmer, Zertifikatsablauf oder Änderung des
Geltungsbereichs, Änderung von Leistungsumfang oder Hosting,
Fusion/Übernahme, nachteilige Feststellungen in koordinierten
EU-Risikobewertungen (NIS2 Artikel 22(1)).

| Stufe | Vollständige Neubewertung | Monitoring zwischen den Bewertungen | Ereignisgesteuerte Neuanforderung |
|---|---|---|---|
| T1 | Jährlich | Vierteljährlich: Zertifikatsgültigkeit, Schwachstellen-/Patch-Kennzahlen, Unterauftragnehmerregister | Immer, innerhalb von 10 Arbeitstagen nach dem Auslöser |
| T2 | Jährlich | Benachrichtigungen zu Zertifikatsablauf und Vorfallsmeldungen in den Nachrichten | Immer, innerhalb von 20 Arbeitstagen nach dem Auslöser |
| T3 | Alle 3 Jahre oder bei Vertragsverlängerung | Nur Benachrichtigung zum Zertifikatsablauf | Bei wesentlichem Auslöser |

---

## 4. Checkliste der Nachweiskategorien

Fordern Sie jede für die Stufe des Lieferanten geltende Zeile an. Erfassen Sie
den `status` pro Zeile:
`not-requested` \| `requested` \| `received` \| `reviewed-accepted` \| `reviewed-rejected` \| `overdue` \| `escalated` \| `not-applicable`.

| # | Kategorie | Was anzufordern ist | Akzeptable Nachweistypen | Kadenz T1 / T2 / T3 | NIS2-Anker |
|---|---|---|---|---|---|
| E1 | Sicherheits-Governance / ISMS | Überblick über das Informationssicherheits-Managementsystem und den Risikoprozess des Lieferanten mit Bezug auf Ihre Leistung | ISMS-Geltungsbereichserklärung; Verzeichnis der Sicherheitsrichtlinien; Auszug aus der Erklärung zur Anwendbarkeit | Jährlich / Jährlich / Onboarding | Art. 21(2)(a), (f) |
| E2 | Zertifizierungen & unabhängige Prüfung | Aktuelles Zertifikat oder Attestierung, deren Geltungsbereich die von Ihnen bezogene Leistung abdeckt | ISO/IEC 27001-Zertifikat mit Geltungsbereich + Ablaufdatum; SOC 2 Type II-Bericht (+ Bridge Letter, wenn das Berichtsende > 12 Monate zurückliegt); TISAX / C5, sofern relevant | Jährlich + Ablauf-Benachrichtigungen / Jährlich / Alle 3 Jahre | Art. 21(3) — Gesamtqualität der Cybersicherheitspraktiken |
| E3 | Penetrationstests | Managementzusammenfassung des jüngsten Penetrationstests | Zusammenfassung mit Umfang, Methodik, Datum, Feststellungen nach Schweregrad, Behebungsstatus. Vollständige Exploit-Details sind nicht erforderlich | Jährlich / Jährlich / Selbstattestierung | Art. 21(2)(e), (f) |
| E4 | Schwachstellen- & Patch-Management | Patching-SLAs und Leistungskennzahlen | Schwachstellenmanagement-Richtlinie; Time-to-Patch-Kennzahlen für kritische Schwachstellen über die letzten 6–12 Monate; CVD-/Offenlegungsrichtlinie | Vierteljährliche Kennzahlen / Jährlich / Onboarding-Attestierung | Art. 21(2)(e) |
| E5 | Sichere Entwicklung (Softwarelieferanten) | Nachweis eines sicheren Entwicklungslebenszyklus | Richtlinie für sichere Entwicklung; Nachweis des SAST-/DAST-Einsatzes; Dependency-Management; SBOM für kritische Softwarekomponenten | Jährlich / Jährlich / n. a. | Art. 21(3) — Verfahren für sichere Entwicklung |
| E6 | Unterauftragnehmer- / Vierte-Partei-Offenlegung | Aktuelles Unterauftragnehmer- oder Subprozessor-Register plus Zusage zur Änderungsbenachrichtigung | Register mit Namen der Einheiten, Standorten, Leistungen; Vertragsklausel zur Weitergabe der Sicherheitspflichten an Unterauftragnehmer; Benachrichtigungsmechanismus | Vierteljährlich oder bei Änderung / Jährlich / Onboarding | Art. 21(2)(d) |
| E7 | SLA zur Vorfallsmeldung | Vertragliche Zusage, Sie über Sicherheitsvorfälle mit Auswirkung auf Ihre Leistung zu benachrichtigen | Unterzeichnete Klausel mit Meldefenster in Stunden, benannten Kontakten, Eskalationspfad; Beschreibung der Incident-Response-Fähigkeit des Lieferanten | Beim Onboarding prüfen + jährlich; Kontaktpfad halbjährlich testen / Jährlich / Vertragsprüfung | Art. 21(2)(b); stützt Ihre Fristen nach Art. 23 (24 h/72 h/1 Monat) |
| E8 | Business Continuity & Disaster Recovery | BCP-/DR-Plan mit Bezug auf Ihre Leistung, mit Wiederanlaufzielen und Testnachweisen | Planauszug, der Ihre Leistung benennt; ausgewiesene RTO/RPO; jüngster Testbericht mit Datum, Szenario und Korrekturmaßnahmen; Verfügbarkeitshistorie | Jährliche Testnachweise / Jährliche Planbestätigung / Attestierung | Art. 21(2)(c) |
| E9 | Zugriffskontrolle & Kryptografie | IAM- und Verschlüsselungslage für Systeme, die Ihre Daten berühren | Zugriffskontrollrichtlinie inkl. MFA und Privileged Access Management; Beispielergebnis einer Zugriffsüberprüfung; Verschlüsselungsstandards bei Übertragung und Speicherung, Zusammenfassung des Schlüsselmanagements | Jährlich / Jährlich / Attestierung | Art. 21(2)(i), (j) |
| E10 | Personalsicherheit & Sensibilisierung | HR-Sicherheits- und Schulungspraktiken für Personal mit Zugriff auf Ihre Leistung | Zusammenfassung der Überprüfungsrichtlinie (Screening); Abschlussquoten der Security-Awareness-Schulungen | Jährlich / Alle 2 Jahre / n. a. | Art. 21(2)(g), (i) |

**Anwendbarkeit je Stufe:** T1 = E1–E10. T2 = E1, E2, E3, E4, E6, E7, E8. T3 = E2 (oder eine unterzeichnete Sicherheits-Selbstattestierung, wo keine Zertifizierung vorliegt), E6, E7.

**Prüfhinweise für den Assessor:**

- Prüfen Sie den **Geltungsbereich** des Zertifikats, nicht nur dessen Existenz — der zertifizierte Geltungsbereich muss die Leistung und die Standorte abdecken, die Sie beziehen.
- Lehnen Sie Nachweise ab, die älter sind als das Kadenzfenster der Zeile; markieren Sie sie als `reviewed-rejected` mit Begründung und fordern Sie sie neu an.
- Protokollieren Sie eine Lücke (mit Behebungsdatum), statt unvollständige Nachweise stillschweigend zu akzeptieren; Lücken fließen in die Risikoentscheidung in Abschnitt 5 ein.

---

## 5. Eskalations-Workflow

Wenden Sie diesen Workflow pro ausstehender Nachweiszeile an. Protokollieren
Sie jeden Schritt mit Datum und handelnder Person — der Eskalationsverlauf ist
selbst Compliance-Nachweis.

| Phase | Auslöser | Maßnahme | Verantwortlich |
|---|---|---|---|
| 1. Erinnerung | Keine Antwort 10 Arbeitstage nach der Anforderung | Anforderung erneut an den Sicherheitskontakt des Lieferanten senden; kaufmännischen Verantwortlichen in Kopie setzen | Sicherheitsprüfer |
| 2. Kaufmännische Eskalation | Keine Antwort nach 20 Arbeitstagen | Kaufmännischer Verantwortlicher adressiert das Thema beim Account Manager des Lieferanten; Frist schriftlich erneut bestätigen | Kaufmännischer Verantwortlicher |
| 3. Formelle Aufforderung | Keine Antwort nach 30 Arbeitstagen | Schriftliche Aufforderung unter Berufung auf die Audit-/Nachweis-/Mitwirkungsklausel des Vertrags; Status auf `escalated` setzen | Sicherheitsprüfer + Rechtsabteilung |
| 4. Risikoentscheidung | Keine Antwort nach 45 Arbeitstagen oder Nachweise wesentlich unzureichend | Dokumentierte Entscheidung: Risiko akzeptieren (mit Ablaufdatum), kompensierende Kontrollen anwenden, Zugriff des Lieferanten einschränken oder Kündigungs-/Ersatzprüfung einleiten. Bei T1-Lieferanten wird die Entscheidung von der Leitung getroffen oder gegengezeichnet — NIS2 Artikel 20 weist die Billigung und Beaufsichtigung der Risikomanagementmaßnahmen den Leitungsorganen zu | Leitung / Risikoverantwortlicher |

---

## 6. Registerpflege

- Führen Sie pro Lieferant eine eigene Instanz der Nachweis-Checkliste; halten Sie überholte Nachweise versioniert vor, überschreiben Sie sie nie.
- Berechnen Sie `next review due` nach jeder akzeptierten Nachweiszeile neu.
- Überprüfen Sie die Stufenzuordnung (Abschnitt 2) mindestens jährlich sowie bei jedem Auslöseereignis.
- Deckt eine koordinierte EU-Sicherheitsrisikobewertung nach NIS2 Artikel 22(1) die Produktklasse eines Lieferanten ab, erfassen Sie deren Feststellungen zu diesem Lieferanten und passen Sie Stufe oder Kontrollen entsprechend an.

---

*NIS2-Checkliste für Lieferantennachweise v1.0 — aktualisiert am 3. Juli 2026.
Veröffentlicht von Orbiq (https://www.orbiqhq.com/templates/nis2-supplier-evidence-request-checklist).
Kostenlose Nutzung; Namensnennung willkommen. Diese Vorlage ist eine allgemeine Information, keine Rechtsberatung.*
