Leitfäden

NIS2-Leitfaden · 9 Min.

NIS2-Lieferantenfragebogen (SAQ): was zu fragen ist, wie man ihn bewertet, plus kostenlose Vorlage

Der Lieferantenfragebogen ist der Ort, an dem die meiste Sorgfaltsprüfung nach NIS2-Artikel 21(2)(d) beginnt, und an dem vieles davon still scheitert. Die üblichen sind zu lang, um sie zu Ende zu bringen, von niemandem bewertet und nie mit der Realität abgeglichen. Dieser Leitfaden behandelt, was wirklich zu fragen ist, wie man aus Antworten Entscheidungen macht, was zu tun ist, wenn ein Lieferant zu kurz greift, und den einen blinden Fleck, den jeder Fragebogen teilt. Am Ende steht eine Vorlage, die Sie direkt in Ihren eigenen Prozess übernehmen können.

Die wichtigsten Punkte

  • Sechs entscheidungsorientierte Bereiche tragen das Gewicht: widerstehen Sie dem Drang, Felder hinzuzufügen, die niemand je bewertet.
  • Bewerten Sie die Antworten und lesen Sie „in Arbeit“ als Lücke; ein Fragebogen lohnt sich nur, wenn er eine Entscheidung ändern kann.
  • Jede Antwort ist die Selbstbenotung des Lieferanten: koppeln Sie sie mit externem technischem Nachweis, um die Widersprüche zu erwischen.

Was zu fragen ist: die sechs Bereiche, die zählen

Ein Fragebogen verdient seinen Platz, indem er kurz und gezielt ist. Decken Sie diese sechs Bereiche gut ab und hören Sie dann auf; die fünfzig zusätzlichen Felder, die niemand bewertet, bringen Länge, keine Sicherheit.

1

Governance und Verantwortlichkeit

Wer verantwortet die Sicherheit wirklich, und befasst sich die Leitung damit oder winkt sie es nur durch? NIS2 nimmt das Leitungsorgan in die Pflicht, also ist dies der erste Anhaltspunkt dafür, ob ein Lieferant den Rest ernst nimmt.

2

Zugriffskontrolle und Authentifizierung

Schwache Authentifizierung ist nach wie vor der häufigste Einstieg. Multi-Faktor-Authentifizierung und das Least-Privilege-Prinzip sind hier der Boden, keine Extras für Bonuspunkte.

3

Vorfallreaktion und Meldung

Sie wollen einen Lieferanten, der Ärger erkennt, eindämmt und Ihnen schnell Bescheid gibt, denn Ihre eigene Frist nach Artikel 23 kann mit seinem Vorfall zu laufen beginnen, nicht mit Ihrem.

4

Geschäftskontinuität und Backups

Wenn er ausfällt oder erpresst wird, wie schnell kommt Ihr Dienst zurück? Ein getestetes Backup und eine genannte Wiederherstellungszeit sagen mehr als ein beruhigender Satz.

5

Lieferkette und Viertparteienrisiko

Seine Lieferanten sind auch Ihr Risiko. Fragen Sie, ob er seine eigenen kritischen Subunternehmer bewertet und ob er Ihnen sagt, wenn diese sich ändern.

6

Technik und Datenschutz

Verschlüsselung, Patch-Takt und der Ort, an dem Ihre Daten liegen: die konkreten Kontrollen, die ein externer Scan später bestätigen oder widerlegen kann.

Wie man Antworten bewertet: nicht nur sammelt

Ein abgelegter und vergessener Fragebogen hat Sie Zeit gekostet und nichts gebracht. Der Wert liegt im Bewerten:

  • Nach Kritikalität gewichten: ein „Nein“ bei MFA von einem Lieferanten, der Ihre Kundendaten hält, wiegt weit schwerer als ein fehlendes Richtliniendokument eines Anbieters niedriger Stufe. Legen Sie die Gewichte fest, bevor Sie ihn senden, nicht nachdem die Antworten eintreffen.
  • „In Arbeit“ wie „Nein“ lesen: solange eine Kontrolle nicht vorhanden und belegt ist, ist sie eine Lücke mit Behebungsdatum, kein Bestehen. Gute Absichten überstehen kein Audit.
  • Auf die Nicht-Antworten achten: vage oder ausweichende Antworten sind selbst eine Antwort. Fordern Sie Konkretes oder Nachweise, statt ein angekreuztes Kästchen für bare Münze zu nehmen.
  • Nach Plan neu erheben: Antworten veralten. Ein einmal im Jahr ausgefüllter Fragebogen beschreibt einen Tag, nicht die elf Monate, die folgen.

Was tun, wenn ein Lieferant zu kurz greift

Eine Lücke ist nicht automatisch ein Grund, einen Lieferanten fallen zu lassen, aber sie muss irgendwohin führen. Vereinbaren Sie einen Behebungsplan mit benannten Verantwortlichen und Terminen, halten Sie ihn fest und machen Sie die wesentlichen Lücken vertraglich: ein Recht auf Nachweise, ein Behebungsdatum und einen Eskalationspfad, falls es sich verzögert.

Bei kritischen Lieferanten knüpfen Sie die Behebung an die Beziehung: Neubewertung vor Verlängerung, Sicherheitsklauseln im Vertrag und das Recht, Nachweise zu verlangen, statt Zusicherungen auf Treu und Glauben hinzunehmen. So oder so: halten Sie die Entscheidung fest. Ein Restrisiko zu akzeptieren ist eine völlig legitime Wahl, aber nur, wenn es eine schriftliche, verantwortete Entscheidung ist und nicht etwas, das durchgerutscht ist.

Sehen Sie, wie Ihre Lieferanten tatsächlich abschneiden

7 Tage kostenlos · keine Kreditkarte · jederzeit kündbar

Der blinde Fleck des Fragebogens: Selbstauskunft

Jede Antwort ist eine Behauptung, die der Lieferant über sich selbst aufstellt. Manche sind ehrlich, manche hoffnungsvoll, manche zum Zeitpunkt Ihres Lesens schlicht veraltet. Ein Fragebogen sagt Ihnen, was ein Lieferant über seine Sicherheit glaubt, oder Sie glauben machen möchte; er sagt Ihnen nicht, was heute Morgen tatsächlich im Internet exponiert ist.

Deshalb stellen die stärksten Programme den Fragebogen neben externe technische Nachweise. Wenn ein Lieferant „ja, der gesamte Verkehr ist verschlüsselt“ schreibt und ein Scan ein abgelaufenes Zertifikat oder ein Klartext-Anmeldeformular findet, haben Sie einen Widerspruch, der ein Gespräch wert ist. Der Fragebogen erfasst Prozess und Absicht; kontinuierliches externes Monitoring bestätigt ihn, oder entlarvt seinen Bluff. Es geht nicht darum, sich für eines zu entscheiden. Es geht darum, beides zu nutzen.

Eine kostenlose Fragebogenvorlage zum Anpassen

Übernehmen Sie diese Abschnitte in Ihren eigenen Prozess. Halten Sie die Antworten bei ja / nein / in Arbeit plus einem Nachweisfeld, damit jede Behauptung später belegt (oder zerlegt) werden kann.

1. Governance und Verantwortlichkeit

  • Gibt es eine benannte Person, die für die Informationssicherheit verantwortlich ist?
  • Hat die Geschäftsleitung in den letzten 12 Monaten eine Sicherheitsrichtlinie genehmigt?
  • Erhalten Mitarbeitende mindestens jährlich Schulungen zum Sicherheitsbewusstsein?

2. Zugriffskontrolle und Authentifizierung

  • Ist Multi-Faktor-Authentifizierung für Fern- und Administratorzugriffe erzwungen?
  • Werden Zugriffsrechte überprüft und bei Rollenwechsel zeitnah entzogen?
  • Wird das Least-Privilege-Prinzip auf Systeme angewendet, die unsere Daten halten?

3. Vorfallreaktion und Meldung

  • Gibt es einen dokumentierten Vorfallreaktionsplan, der in den letzten 12 Monaten getestet wurde?
  • Können Sie uns einen relevanten Vorfall innerhalb von 24 Stunden melden?
  • Hatten Sie in den letzten 24 Monaten eine meldepflichtige Verletzung? Wenn ja, was hat sich danach geändert?

4. Geschäftskontinuität und Backups

  • Sind Backups verschlüsselt, getestet und offline oder unveränderlich gespeichert?
  • Wie hoch ist Ihre Wiederherstellungszeit (RTO) für den Dienst, den Sie uns bereitstellen?
  • Haben Sie einen Notfallwiederherstellungsplan, und wann wurde er zuletzt geübt?

5. Lieferkette und Viertparteienrisiko

  • Bewerten Sie die Sicherheit Ihrer eigenen kritischen Subunternehmer?
  • Werden Sie uns über Änderungen an Unterauftragsverarbeitern informieren, die unsere Daten verarbeiten?
  • Verfügen Sie über einschlägige Zertifizierungen (z. B. ISO 27001)? Können Sie den Geltungsbereich teilen?

6. Technik und Datenschutz

  • Sind Daten bei der Übertragung und im Ruhezustand nach aktuellen Standards verschlüsselt?
  • Führen Sie regelmäßiges Schwachstellen-Scanning durch und patchen nach festgelegtem Zeitplan?
  • In welchen Rechtsordnungen werden unsere Daten gespeichert und verarbeitet?

Quelle: Richtlinie (EU) 2022/2555 (NIS2), Artikel 21(2)(d): Sicherheit der Lieferkette — ordnen Sie Ihre Fragen den Maßnahmen aus Artikel 21 und Ihrem nationalen Umsetzungsgesetz zu.

Wie norppa.io hilft

norppa.io sendet den Selbstbewertungsfragebogen direkt aus der Plattform an Ihre Lieferanten: keine Tabellenkalkulationen, kein Hinterherlaufen bei E-Mail-Verläufen. Die Antworten kommen nachverfolgt, versioniert und nach der von Ihnen gesetzten Gewichtung bewertet zurück.

Der entscheidende Teil: jede Antwort wird neben das aktuelle technische Risikoprofil des Lieferanten gestellt: mehr als hundert Prüfungen, täglich aufgefrischt. Wo ein selbstbewusstes „Ja“ mit dem kollidiert, was der Scan tatsächlich sieht, markiert es norppa.io, sodass Sie nicht nur lesen, was ein Lieferant sagt, sondern ob es standhält. Genau der blinde Fleck aus dem Abschnitt oben, geschlossen.

Noch nicht startbereit? Holen Sie den NIS2-Stand Ihres Landes

Wir senden Ihnen den NIS2-Umsetzungsstand Ihres Landes (Behörde, nationales Gesetz, wichtige Termine) sowie eine kompakte Lieferanten-Sorgfaltsprüfungs-Checkliste. Eine E-Mail, dann gelegentliche NIS2-Updates.

Wir geben Ihre E-Mail nie weiter. Abmeldung mit einem Klick. In der EU gespeichert.

Senden Sie Ihren ersten SAQ, und sehen Sie ihn gegengeprüft

Sehen Sie sich einen Beispiel-Lieferantenbericht an oder wie der Fragebogen in norppa.io funktioniert.

7 Tage kostenlos · keine Kreditkarte · jederzeit kündbar

Zuletzt geprüft: 19. Juni 2026

Dieser Leitfaden bietet allgemeine Informationen zum EU-Recht, keine Rechtsberatung. NIS2 wird durch das nationale Umsetzungsgesetz jedes EU-Mitgliedstaats wirksam, das im Detail abweichen kann. Prüfen Sie die für Sie geltenden Pflichten mit Ihrer zuständigen Behörde oder Ihrem Rechtsbeistand.

Verwandte Leitfäden

Wie Sie NIS2 erfüllen: ein Schritt-für-Schritt-Fahrplan

Die Schritte zur NIS2-Konformität in der richtigen Reihenfolge: Anwendungsbereich bestätigen, registrieren, Verantwortung der Leitung (Art. 20), die Maßnahmen nach Art. 21 Abs. 2, Lieferkettensicherheit, Vorfallmeldung (Art. 23) und fortlaufende, nachgewiesene Absicherung.

Wer fällt unter NIS2? Wesentliche und wichtige Einrichtungen, Sektoren und Größenschwellen

Stellen Sie fest, ob NIS2 für Sie gilt: die zwei Kategorien, die Sektoren aus Anhang I/II, die Größenschwellen, größenunabhängige Ausnahmen und wie die Lieferkette Sie auch ohne Benennung erfasst.

NIS2 für Lieferanten: Sie sind nicht eingestuft, aber Ihre Kunden

Die meisten Unternehmen werden nie unter NIS2 eingestuft, müssen aber dennoch konform sein. Wie die Lieferkettenpflicht eines erfassten Kunden nach Artikel 21 Absatz 2 Buchstabe d auf Sie übergeht, was er verlangt und wie Sie glaubwürdig reagieren.

NIS2 und die Lieferkettenpflicht: was das in der Praxis bedeutet

NIS2 verpflichtet wesentliche und wichtige Einrichtungen zur Bewertung ihrer Lieferkettenrisiken. Lieferanten-Tiering, 4th-Party-Risiken, Art. 23-Meldepflicht und worauf Prüfer achten.

So entsteht ein Sicherheitsvorfall 2026: Ihre externe Angriffsfläche und Ihre Lieferkette

Die Angriffskette 2026 Schritt für Schritt — gestohlene Zugangsdaten, ausgenutzte Edge-Geräte, E-Mail-Spoofing — auf Ihrer eigenen Angriffsfläche und der Ihrer Lieferanten, und wo norppa.io die Kette durchbricht.

Lieferanten-Cyberrisikobeurteilung: was das automatisierte NIS2-Monitoring prüft

Alle Prüfkategorien erklärt: Ransomware, Dark-Web-Lecks, TLS/DNSSEC, Cookie-Sicherheit, CVE/EPSS, Sanktionen, MX-Blacklists und SAQ. Befundslebenszyklus und NIS2-Artikelzuordnung.

NIS2 Art. 21(2): Sicherheits-Checkliste für Lieferanten

Checkliste für Beschaffungs- und Sicherheitsteams: Was zu fragen ist, welche Nachweise zu sammeln sind und wie zu reagieren ist, wenn ein Lieferant Anforderungen nicht erfüllt. Mit empfohlenen Nachweisdokumenten.

NIS2-Vorfallmeldung: die 24- und 72-Stunden-Fristen erklärt

Was ein erheblicher Vorfall ist, der Zeitplan nach Artikel 23 (24-Stunden-Frühwarnung, 72-Stunden-Meldung, Abschlussbericht nach einem Monat) und wann der Vorfall eines Lieferanten zu Ihrer Pflicht wird.

NIS2 und die Verantwortung der Leitung: Was Vorstand und Geschäftsführung wissen müssen

Was NIS2 vom Leitungsorgan erwartet: Genehmigungs- und Aufsichtspflichten, persönliche Haftung (Art. 20), Schulung, Vorstands-KPIs und die Sanktionen nach Art. 34.

ISO 27001 und NIS2: Was Ihr ISMS bereits abdeckt, und die Lücken, die bleiben

Wenn Sie ISO 27001 halten: was auf NIS2 übertragbar ist und was nicht (gesetzliche Vorfallmeldung, Haftung der Leitung, Registrierung und kontinuierliche Lieferkettensicherung) und wie Sie die Lücke schließen.

NIS2-Bußgelder und Sanktionen: wie hoch, wer haftet und wie man sie vermeidet

Was NIS2-Sanktionen sind: die Obergrenzen nach Artikel 34 (10 Mio. € / 2 % für wesentliche, 7 Mio. € / 1,4 % für wichtige Einrichtungen), die persönliche Haftung der Leitung (Art. 20, Art. 32), nicht-monetäre Durchsetzung und wie man sie vermeidet.

NIS2 vs. DORA: Unterschiede, Überschneidungen und was für Sie gilt

Wie sich die zwei EU-Regime unterscheiden und überschneiden, warum DORA Lex specialis für Finanzunternehmen ist, was für Sie gilt und was beide für Drittparteienrisiko bedeuten.

DSGVO vs. NIS2: Überschneidungen, Unterschiede und wann ein Vorfall beide auslöst

Wie sich DSGVO und NIS2 unterscheiden und überschneiden, wann ein Vorfall beide auslöst (DSGVO Art. 33 72 h an die Datenschutzbehörde vs. NIS2 Art. 23 24 h/72 h/ein Monat an das CSIRT), die Art.-35-Kooperation und das Verbot des doppelten Bußgelds, und was beide für die Lieferanten-Sorgfaltsprüfung bedeuten.

Der EU Cyber Resilience Act (CRA): Anwendungsbereich, Zeitplan und was er für Ihre Lieferkette bedeutet

Was der CRA verlangt, seine gestaffelten Termine (in Kraft 2024, Meldung Sep. 2026, volle Konformität Dez. 2027), wer in den Anwendungsbereich fällt und warum reine SaaS oft nicht, wie er NIS2 ergänzt und was er für Beschaffung und Lieferanten-Sorgfaltsprüfung bedeutet.

Die EU-KI-Verordnung: Risikostufen, Zeitplan und die Pflichten der Betreiber (Artikel 26)

Was die EU-KI-Verordnung verlangt: die Risikostufen, die gestaffelten Termine (in Kraft 2024, verboten Feb. 2025, GPAI Aug. 2025, Hochrisiko Aug. 2026), die Betreiberpflichten nach Art. 26, wie sie sich mit NIS2 und der DSGVO stapelt und was sie für die KI-Beschaffung bedeutet.

NIS2-Umsetzungsstand: in welchen EU-Ländern es in Kraft ist

Welche der 27 EU-Mitgliedstaaten NIS2 in nationales Recht überführt haben und welche noch daran arbeiten, und warum die Lücken Ihre Lieferkette ohnehin betreffen.

NIS2-Lieferantenvertragsklauseln: was Sie von Ihren Lieferanten verlangen sollten

Die Vertragsklauseln, die die Lieferkettenpflicht von NIS2 durchsetzbar machen: Sicherheitsbasis, Meldefenster, Nachweis- und Auditrechte, Weitergabe an Subunternehmer und laufende Überprüfung.

Ihre externe Sicherheitslage unter NIS2: was Lieferanten und Kunden sehen

Die öffentlich sichtbaren Signale, die Kunden nach NIS2 Art. 21(2)(d) bewerten: E-Mail-Fälschbarkeit (SPF/DMARC), Zertifikatshygiene, aus dem Internet erreichbare Systeme und geleakte Zugangsdaten, warum jedes zählt und wie man sie prüft und behebt.

Nutzen Ihre Lieferanten KI? NIS2-Lieferantenrisiko trifft den EU AI Act

Lieferanten betten zunehmend KI in Dienste ein, von denen Sie abhängen, und deren Lieferanten ebenso. Wo KI von Lieferanten und in der n-ten Ebene Risiken nach NIS2 Art. 21(2)(d) und dem EU AI Act schafft, was zu bewerten ist und wie Sie den Überblick behalten.

Lieferanten-Identitätsbetrug und CEO-Fraud (BEC): E-Mail-Spoofing, DMARC und NIS2

Einer der häufigsten Lieferkettenangriffe braucht keinen Einbruch: gefälschte E-Mail, die eine Zahlung umlenkt oder Daten stiehlt. Wie BEC und Lieferanten-Identitätsbetrug funktionieren, welche SPF-, DKIM- und DMARC-Einstellungen sie stoppen und wie das zu NIS2 Art. 21(2)(d) passt.