Alle Leitfäden

Leitfaden · 9 Min. Lesezeit

Lieferanten-Cyberrisikobeurteilung: was kontinuierliches Monitoring prüft

Was bedeutet es eigentlich, das Cyberrisiko eines Lieferanten von außen zu beobachten? Hier ist die vollständige Aufstellung: jede Prüfkategorie, warum sie unter NIS2 zählt und wie ein Befund zu etwas wird, das Sie angehen (oder vertretbar akzeptieren) können.

Die wichtigsten Punkte

  • Geht jede Prüfkategorie durch und den NIS2-Artikel, dem sie jeweils entspricht.
  • Alles ist passiv: nur öffentliche Quellen, kein Datenverkehr zum Lieferanten und keine Zustimmung nötig.
  • NIS2 belohnt dokumentiertes, gesteuertes Risiko, keine leere Befundliste: ein akzeptiertes, festgehaltenes Risiko ist ein Nachweis.

Passive Aufklärung: nichts berührt jemals den Lieferanten

Alles hier beruht auf passiver Aufklärung. Die Daten stammen ausschließlich aus öffentlichen Quellen (Certificate-Transparency-Logs, DNS-Einträgen, Ransomware-Leak-Seiten, Datenleck-Datensätzen, Sanktionsregistern und offenen Aufklärungsfeeds) sodass nie Datenverkehr an die Systeme des Lieferanten geht und keine Erlaubnis nötig ist. Sie können einen Lieferanten bewerten, den Sie unter Vertrag haben, einen, den Sie noch erwägen, oder einen, der keine Ahnung hat, dass Sie hinsehen.

Der vollständige Prüfsatz läuft täglich; die zeitkritischen (Ransomware- und Dark-Web-Quellen) etwa alle sechs Stunden erneut, mit einer E-Mail-Warnung in dem Moment, in dem etwas Kritisches auftaucht, etwa ein Eintrag auf einer Opferliste oder ein frischer Credential-Leak.

Ransomware-Opferüberwachung

Art. 21(2)(b)

Mehrere Ransomware-Tracking-Quellen werden etwa alle sechs Stunden erneut geprüft. An dem Tag, an dem Ihr Lieferant auf einer Opferliste auftaucht (die öffentliche Signatur eines aktiven oder kürzlichen Angriffs) erfahren Sie es, und das ist meist der Tag, ihn unverblümt zu fragen, ob Sie oder Ihre Daten mit hineingezogen sind.

Dark-Web-Credential-Leaks

Art. 21(2)(i)

Credential-Sammlungen aus Infostealer-Infektionen und Dark-Web-Märkten werden nach Logins durchsucht, die an die Domain des Lieferanten gebunden sind. Gestohlene Anmeldedaten sind weiterhin der häufigste Einstieg, und ein geleaktes Passwort eines Mitarbeiters Ihres Lieferanten ist ein Passwort, das am Ende auf Ihre Systeme gerichtet sein kann.

E-Mail-Sicherheit

Art. 21(2)(h)

Fehlende oder halb konfigurierte SPF, DKIM und DMARC erlauben, die Domain eines Lieferanten in E-Mails zu fälschen, die echt aussehend ankommen. Die Prüfung sieht auch MTA-STS, den TLS-RPT-Berichtseintrag und den BIMI-Markenindikator an: die technischen Fundamente hinter den Kryptographie-Maßnahmen des Artikels 21, soweit sie greifen.

TLS-Zertifikate und DNSSEC

Art. 21(2)(h)

Die Zertifikatsgültigkeit wird verfolgt, mit einer Warnung zwei Wochen vor Ablauf. Die DNSSEC-Validierung sagt Ihnen, ob die DNS-Kette des Lieferanten signiert und intakt ist (ohne sie kann sein DNS gefälscht werden) und CAA-Einträge zeigen, ob die Zertifikatsausstellung auf zugelassene Stellen eingegrenzt ist.

Web-Sicherheitskonfiguration

Art. 21(2)(c)

Cookie-Flags (Secure, HttpOnly, SameSite) werden geprüft, denn fehlende öffnen die Tür für Session-Hijacking und Cross-Site-Scripting. robots.txt wird auf sensible Pfade gelesen, die eine Seite still preisgibt, und security.txt darauf, ob es einen ehrlichen Kanal gibt, eine Schwachstelle zu melden.

Schwachstellen und Ausnutzungs-Scoring

Art. 21(2)(e)

Alles, was an die Infrastruktur des Lieferanten gebunden ist und im CISA-Katalog der bekannten ausgenutzten Schwachstellen steht, wird sofort markiert. Ausnutzungswahrscheinlichkeits-Scores (EPSS) ordnen den Rest danach, wie wahrscheinlich jede tatsächlich genutzt wird, statt allein nach dem rohen CVSS-Schweregrad: der Unterschied zwischen einer langen und einer kurzen, ehrlichen Liste.

Sanktionen und Mailserver-Reputation

Art. 21(2)(e) & Art. 21(2)(j)

Die Organisation des Lieferanten wird gegen die Sanktionslisten der EU, der UN und des OFAC geprüft. Die IP-Adressen seines Mailservers werden gegen vier Echtzeit-Blocklisten geprüft: ein Eintrag dort deutet auf E-Mail-Missbrauch oder eine frühere, nie bereinigte Kompromittierung hin.

SAQ: Selbstbewertungsfragebogen

Art. 21(2)(a) & (b) & (d)

Das technische Monitoring deckt die Oberfläche ab, die jeder von außen sieht. Die prozessbezogenen Anforderungen (Risikomanagement, Vorfallbehandlung, Lieferketten-Governance) werden erreicht, indem man dem Lieferanten aus dem Portal einen Selbstbewertungsfragebogen schickt; seine Antworten werden gespeichert und neben dem technischen Risikoprofil gelesen, sodass Behauptung und Nachweis nebeneinanderstehen.

Sehen Sie, wie Ihre Lieferanten tatsächlich abschneiden

7 Tage kostenlos · keine Kreditkarte · jederzeit kündbar

Schweregrad und der Risiko-Score

Jeder Befund fällt in eine von vier Schweregradstufen: kritisch (sofort handeln), hoch (etwa sieben Tage), mittel (etwa dreißig) und niedrig (wissenswert). Der Risiko-Score des Lieferanten (0 bis 100, wobei 100 sauber ist) leitet sich aus dem Schweregrad dessen ab, was gerade offen ist.

Lesen Sie den Score als Mittel, Aufmerksamkeit zu priorisieren, nicht als Urteil. Ein ansonsten gut aufgestellter Lieferant kann wegen einer einzigen kritischen Lücke niedrig abschneiden, und ein ordentlicher Score entschuldigt nie, das Detail darunter zu überspringen.

Was mit einem Befund geschieht

Ein Befund öffnet sich in dem Moment, in dem eine Prüfung etwas Auffälliges entdeckt, und bleibt offen, bis das Problem wirklich weg ist: der nächste Lauf bestätigt die Behebung von selbst, ohne manuelles Schließen. Ist ein Befund ein Risiko, das Sie geprüft und zu tragen entschieden haben, markieren Sie es mit einer Notiz als akzeptiertes Risiko, und es erzeugt keine neuen Warnungen mehr, sofern sich der Status nicht ändert.

Jeder Befund wird beim Erfassen dem NIS2-Unterpunkt des Artikels 21(2) zugeordnet, dem er entspricht, und erscheint sowohl im Echtzeit-Portal als auch im monatlichen PDF.

Wie es auf NIS2 abbildet und was der Bericht trägt

Der Bericht beginnt mit einer Zusammenfassung in Klartext, dann NIS2-Bewertungen nach Artikel, ein Risikoprofil je Lieferant und eine bereits nach Priorität sortierte Behebungsliste. Er ist geschrieben, um in einer Leitungssitzung gelesen zu werden, nicht nur von denen, die die Behebung durchführen.

Er trägt auch die Befunde, die Sie als dokumentierte Risiken akzeptiert haben: der Teil, der Prüfer am meisten interessiert. NIS2 hat nie eine weiße Weste verlangt; es hat verlangt, dass Sie Risiko steuern und Ihre Arbeit zeigen.

Ihre eigene Domain: ein tieferer Blick von außen

Lieferantendomains werden allein mit passiver Aufklärung bewertet: nur öffentliche Daten. Ihre eigene Domain kann mit einer monatlichen externen Bewertung einen Schritt weiter gehen (offene Ports und Dienste, bekannte Schwachstellenrisiken und TLS-Konfiguration) denn dort haben Sie die Berechtigung, genauer hinzusehen. Weiterhin keine Integration und weiterhin nichts, was Ihr internes Netzwerk erreicht.

Noch nicht startbereit? Holen Sie den NIS2-Stand Ihres Landes

Wir senden Ihnen den NIS2-Umsetzungsstand Ihres Landes (Behörde, nationales Gesetz, wichtige Termine) sowie eine kompakte Lieferanten-Sorgfaltsprüfungs-Checkliste. Eine E-Mail, dann gelegentliche NIS2-Updates.

Wir geben Ihre E-Mail nie weiter. Abmeldung mit einem Klick. In der EU gespeichert.

Sehen Sie, wie der Bericht aussieht

Der Musterbericht zeigt genau, wie Befunde dargestellt werden: nach NIS2-Artikel, je Lieferant und als Zusammenfassung, die ein Leitungsteam tatsächlich lesen kann.

7 Tage kostenlos · keine Kreditkarte · jederzeit kündbar

Alle Leitfäden

Zuletzt geprüft: 19. Juni 2026

Dieser Leitfaden bietet allgemeine Informationen zum EU-Recht, keine Rechtsberatung. NIS2 wird durch das nationale Umsetzungsgesetz jedes EU-Mitgliedstaats wirksam, das im Detail abweichen kann. Prüfen Sie die für Sie geltenden Pflichten mit Ihrer zuständigen Behörde oder Ihrem Rechtsbeistand.

Verwandte Leitfäden

Wie Sie NIS2 erfüllen: ein Schritt-für-Schritt-Fahrplan

Die Schritte zur NIS2-Konformität in der richtigen Reihenfolge: Anwendungsbereich bestätigen, registrieren, Verantwortung der Leitung (Art. 20), die Maßnahmen nach Art. 21 Abs. 2, Lieferkettensicherheit, Vorfallmeldung (Art. 23) und fortlaufende, nachgewiesene Absicherung.

Wer fällt unter NIS2? Wesentliche und wichtige Einrichtungen, Sektoren und Größenschwellen

Stellen Sie fest, ob NIS2 für Sie gilt: die zwei Kategorien, die Sektoren aus Anhang I/II, die Größenschwellen, größenunabhängige Ausnahmen und wie die Lieferkette Sie auch ohne Benennung erfasst.

NIS2 für Lieferanten: Sie sind nicht eingestuft, aber Ihre Kunden

Die meisten Unternehmen werden nie unter NIS2 eingestuft, müssen aber dennoch konform sein. Wie die Lieferkettenpflicht eines erfassten Kunden nach Artikel 21 Absatz 2 Buchstabe d auf Sie übergeht, was er verlangt und wie Sie glaubwürdig reagieren.

NIS2 und die Lieferkettenpflicht: was das in der Praxis bedeutet

NIS2 verpflichtet wesentliche und wichtige Einrichtungen zur Bewertung ihrer Lieferkettenrisiken. Lieferanten-Tiering, 4th-Party-Risiken, Art. 23-Meldepflicht und worauf Prüfer achten.

So entsteht ein Sicherheitsvorfall 2026: Ihre externe Angriffsfläche und Ihre Lieferkette

Die Angriffskette 2026 Schritt für Schritt — gestohlene Zugangsdaten, ausgenutzte Edge-Geräte, E-Mail-Spoofing — auf Ihrer eigenen Angriffsfläche und der Ihrer Lieferanten, und wo norppa.io die Kette durchbricht.

NIS2 Art. 21(2): Sicherheits-Checkliste für Lieferanten

Checkliste für Beschaffungs- und Sicherheitsteams: Was zu fragen ist, welche Nachweise zu sammeln sind und wie zu reagieren ist, wenn ein Lieferant Anforderungen nicht erfüllt. Mit empfohlenen Nachweisdokumenten.

NIS2-Lieferantenfragebogen (SAQ): was fragen, wie bewerten, plus Vorlage

Was Lieferanten nach Art. 21(2)(d) zu fragen ist, wie man Antworten bewertet und auf Lücken reagiert, warum Selbstauskunft Überprüfung braucht, plus eine kostenlose Vorlage.

NIS2-Vorfallmeldung: die 24- und 72-Stunden-Fristen erklärt

Was ein erheblicher Vorfall ist, der Zeitplan nach Artikel 23 (24-Stunden-Frühwarnung, 72-Stunden-Meldung, Abschlussbericht nach einem Monat) und wann der Vorfall eines Lieferanten zu Ihrer Pflicht wird.

NIS2 und die Verantwortung der Leitung: Was Vorstand und Geschäftsführung wissen müssen

Was NIS2 vom Leitungsorgan erwartet: Genehmigungs- und Aufsichtspflichten, persönliche Haftung (Art. 20), Schulung, Vorstands-KPIs und die Sanktionen nach Art. 34.

ISO 27001 und NIS2: Was Ihr ISMS bereits abdeckt, und die Lücken, die bleiben

Wenn Sie ISO 27001 halten: was auf NIS2 übertragbar ist und was nicht (gesetzliche Vorfallmeldung, Haftung der Leitung, Registrierung und kontinuierliche Lieferkettensicherung) und wie Sie die Lücke schließen.

NIS2-Bußgelder und Sanktionen: wie hoch, wer haftet und wie man sie vermeidet

Was NIS2-Sanktionen sind: die Obergrenzen nach Artikel 34 (10 Mio. € / 2 % für wesentliche, 7 Mio. € / 1,4 % für wichtige Einrichtungen), die persönliche Haftung der Leitung (Art. 20, Art. 32), nicht-monetäre Durchsetzung und wie man sie vermeidet.

NIS2 vs. DORA: Unterschiede, Überschneidungen und was für Sie gilt

Wie sich die zwei EU-Regime unterscheiden und überschneiden, warum DORA Lex specialis für Finanzunternehmen ist, was für Sie gilt und was beide für Drittparteienrisiko bedeuten.

DSGVO vs. NIS2: Überschneidungen, Unterschiede und wann ein Vorfall beide auslöst

Wie sich DSGVO und NIS2 unterscheiden und überschneiden, wann ein Vorfall beide auslöst (DSGVO Art. 33 72 h an die Datenschutzbehörde vs. NIS2 Art. 23 24 h/72 h/ein Monat an das CSIRT), die Art.-35-Kooperation und das Verbot des doppelten Bußgelds, und was beide für die Lieferanten-Sorgfaltsprüfung bedeuten.

Der EU Cyber Resilience Act (CRA): Anwendungsbereich, Zeitplan und was er für Ihre Lieferkette bedeutet

Was der CRA verlangt, seine gestaffelten Termine (in Kraft 2024, Meldung Sep. 2026, volle Konformität Dez. 2027), wer in den Anwendungsbereich fällt und warum reine SaaS oft nicht, wie er NIS2 ergänzt und was er für Beschaffung und Lieferanten-Sorgfaltsprüfung bedeutet.

Die EU-KI-Verordnung: Risikostufen, Zeitplan und die Pflichten der Betreiber (Artikel 26)

Was die EU-KI-Verordnung verlangt: die Risikostufen, die gestaffelten Termine (in Kraft 2024, verboten Feb. 2025, GPAI Aug. 2025, Hochrisiko Aug. 2026), die Betreiberpflichten nach Art. 26, wie sie sich mit NIS2 und der DSGVO stapelt und was sie für die KI-Beschaffung bedeutet.

NIS2-Umsetzungsstand: in welchen EU-Ländern es in Kraft ist

Welche der 27 EU-Mitgliedstaaten NIS2 in nationales Recht überführt haben und welche noch daran arbeiten, und warum die Lücken Ihre Lieferkette ohnehin betreffen.

NIS2-Lieferantenvertragsklauseln: was Sie von Ihren Lieferanten verlangen sollten

Die Vertragsklauseln, die die Lieferkettenpflicht von NIS2 durchsetzbar machen: Sicherheitsbasis, Meldefenster, Nachweis- und Auditrechte, Weitergabe an Subunternehmer und laufende Überprüfung.

Ihre externe Sicherheitslage unter NIS2: was Lieferanten und Kunden sehen

Die öffentlich sichtbaren Signale, die Kunden nach NIS2 Art. 21(2)(d) bewerten: E-Mail-Fälschbarkeit (SPF/DMARC), Zertifikatshygiene, aus dem Internet erreichbare Systeme und geleakte Zugangsdaten, warum jedes zählt und wie man sie prüft und behebt.

Nutzen Ihre Lieferanten KI? NIS2-Lieferantenrisiko trifft den EU AI Act

Lieferanten betten zunehmend KI in Dienste ein, von denen Sie abhängen, und deren Lieferanten ebenso. Wo KI von Lieferanten und in der n-ten Ebene Risiken nach NIS2 Art. 21(2)(d) und dem EU AI Act schafft, was zu bewerten ist und wie Sie den Überblick behalten.

Lieferanten-Identitätsbetrug und CEO-Fraud (BEC): E-Mail-Spoofing, DMARC und NIS2

Einer der häufigsten Lieferkettenangriffe braucht keinen Einbruch: gefälschte E-Mail, die eine Zahlung umlenkt oder Daten stiehlt. Wie BEC und Lieferanten-Identitätsbetrug funktionieren, welche SPF-, DKIM- und DMARC-Einstellungen sie stoppen und wie das zu NIS2 Art. 21(2)(d) passt.