NIS2 · Artikel 21(2)(d)

NIS2 Artikel 21(2)(d): Sicherheit der Lieferkette

Mit Maßnahme (d) wird die Sicherheit Ihrer Lieferanten zu einem Teil Ihrer eigenen. Ein Fragebogen sagt Ihnen, was ein Lieferant über sich selbst sagt. Unsere kostenlose Prüfung zeigt Ihnen, was heute jeder an seiner Domain sehen kann, und macht aus unseren Befunden Fragen, die Sie ihm stellen können.

Einen Lieferanten prüfen

Verfasst vom SkyQon-Engineering-Team · Zuletzt mit den Rechtstexten abgeglichen am 2. Oktober 2026

Was die Richtlinie verlangt

Artikel 21(2)(d) der Richtlinie (EU) 2022/2555 verlangt Sicherheit der Lieferkette, einschließlich der Sicherheitsseite Ihrer Beziehung zu jedem unmittelbaren Lieferanten oder Diensteanbieter. Artikel 21 Absatz 3 geht weiter: Sie müssen die spezifischen Schwächen jedes unmittelbaren Lieferanten und die Gesamtqualität seiner Produkte und Sicherheitspraxis berücksichtigen, auch wie sicher er Software entwickelt.

Für die digitalen Anbieter, die sie erfasst, verlangt die Durchführungsverordnung (EU) 2024/2690 ein schriftliches Konzept für die Sicherheit der Lieferkette, mit Kriterien für die Auswahl von Lieferanten und regelmäßigen Kontrollen, wie es um ihre Sicherheit steht.

Offizieller Text: Directive (EU) 2022/2555 · Implementing Regulation (EU) 2024/2690

Was Ihnen die Lieferantenprüfung bringt

Die Lieferantenprüfung führt denselben Scan aus wie unsere normale kostenlose Prüfung und liefert denselben Domain Check Score, nur auf der Domain Ihres Lieferanten. Zusätzlich erhalten Sie:

  • Bis zu sechs Fragen an den Lieferanten, jede neben der Beobachtung, aus der sie stammt, etwa ein abgelaufenes Zertifikat oder eine DMARC-Richtlinie, die Spoofing nicht verhindert.
  • Fragen nur zu dem, was wir tatsächlich gesehen haben. Wenn wir etwas nicht messen konnten, machen wir es nicht zum Problem des Lieferanten.
  • Nichts wird aufbewahrt. Wir speichern das Ergebnis nicht, es gibt keinen teilbaren Bericht, der den Lieferanten bewertet, und wir kontaktieren ihn nicht.

Ein typischer Fall

Ihr Lohnabrechnungsdienstleister schickt Ihnen jeden Monat Rechnungen per E-Mail. Die Prüfung zeigt, dass seine Domain eine DMARC-Richtlinie hat, die Spoofing nicht blockiert, sodass jeder eine überzeugende Rechnung in seinem Namen verschicken könnte. Damit haben Sie eine faire, konkrete Frage für Ihr nächstes Gespräch: Wie verhindert er, dass gefälschte Rechnungen unter seinem Namen verschickt werden? Das ist ein besserer Anfang als ein Formular mit vierzig Fragen.

Dieser Fall fasst zusammen, was wir oft sehen; es ist kein bestimmter Kunde.

Was sie Ihnen nicht sagt

Wir sehen nur die öffentliche Domain des Lieferanten. Seine Verträge, sein Entwicklungsprozess, sein Personal und seine internen Systeme bleiben uns verborgen, und das hier ist kein Audit des Lieferanten. Über Ihren eigenen Lieferantenprozess sagt es ebenfalls nichts. Wie Sie Lieferanten auswählen, was Sie in den Vertrag schreiben und wie oft Sie sie überprüfen, ist der Teil von Maßnahme (d), den nur Sie zeigen können.

Was ein Prüfer erwartet

Prüfer suchen ein Lieferantenverzeichnis, eine klare Vorstellung davon, welche Lieferanten kritisch sind, und Anzeichen, dass Sie sie auch nach Vertragsschluss weiter überprüfen. Notizen darüber, was Sie wann geprüft und was Sie gefragt haben, machen diese Überprüfung sichtbar.

Lieferanten jeden Tag prüfen

Supplier Monitoring ist eine Zusatzoption, die die von Ihnen registrierten Lieferanten jeden Tag erneut prüft, mit demselben Score wie diese kostenlose Prüfung. Sie meldet Ihnen, wenn einer nachlässt, und Sie können ein signiertes Lieferantenverzeichnis exportieren. Es ist ein Nachweis für Ihren eigenen Überprüfungsprozess. Es ist keine Aussage über den Lieferanten.

Mehr zur kostenlosen Lieferantenprüfung · Preise für Supplier Monitoring

Prüfen Sie einen Lieferanten, bevor Sie den Fragebogen schicken

Sie brauchen nur die Domain des Lieferanten. Danach bewahren wir nichts auf.

Die anderen Maßnahmen

Artikel 21 Absatz 2 umfasst insgesamt zehn Maßnahmen. Die meisten betreffen Ihre internen Abläufe, und die können wir von außen nicht sehen. Unser ausführlicher Leitfaden geht alle zehn durch und sagt, welche etwas Sichtbares hinterlassen.

Wir erklären das Gesetz hier so einfach wie möglich, aber das ist keine Rechtsberatung. NIS2 gilt für Sie über das Recht Ihres Landes, und die Einzelheiten unterscheiden sich von Land zu Land.