§30 nis2scan

Für Einkauf und Lieferantenprüfung

Sicherheits-Selbstauskunft

Wenn Ihre Lieferkettenprüfung nach §30 Abs. 2 Nr. 4 BSIG Fragen an uns stellt, finden Sie hier die Antworten vorab. Stand: Juli 2026. Diese Seite lässt sich direkt als PDF drucken.

1. Was nis2scan ist und wo es läuft

nis2scan ist ein Open-Source-Kommandozeilenwerkzeug (Apache 2.0), das Cloud-Umgebungen gegen die zehn Maßnahmen des §30 Abs. 2 BSIG prüft. Es wird über den Python-Paketindex (PyPI) installiert und läuft vollständig in Ihrer Umgebung. Es gibt keinen Server von uns, der am Scan beteiligt ist.

2. Datenflüsse

  • Der Scan liest Konfigurationsdaten über die offiziellen APIs von AWS, Azure und GCP und schreibt den Report lokal auf Ihr System.
  • nis2scan sendet keine Telemetrie und baut keine Verbindung zu Servern der Letaible GmbH auf. Wir erhalten keine Scan-Ergebnisse, keine Ressourcen-Namen und keine Metadaten.
  • Für die Weitergabe von Reports an Dritte existiert ein Export-Profil, das identifizierende Angaben (Namen, IDs, ARNs) pseudonymisiert.

3. Berechtigungsmodell

  • Strikt lesend: nis2scan verändert, erstellt und löscht keine Cloud-Ressourcen. Es fordert keine Schreibrechte an.
  • Der eingebaute Permissions-Generator erzeugt die minimal nötigen Leserechte je Provider (IAM-Policy, Azure-RBAC, GCP-Rolle), nachvollziehbar Zeile für Zeile, auch als Terraform-Export.
  • Empfohlene Zugangswege sind kurzlebige Credentials: SSO über Ihren Identity Provider oder Cross-Account-Rollen mit ExternalId. Statische Schlüssel sind nicht erforderlich.

4. Entwicklungssicherheit

  • Der vollständige Quellcode ist öffentlich: github.com/letaible/nis2scan.
  • Mehr als 750 automatisierte Tests laufen bei jeder Änderung, davon rund 190 Integrationstests, die gegen echte Cloud-Umgebungen mit absichtlich eingebauten Lücken beweisen, dass die Checks Mängel wirklich finden.
  • Die CI/CD-Pipeline nutzt OIDC-Federation statt gespeicherter Cloud-Zugangsdaten; es existieren keine statischen Secrets für die Test-Umgebungen.
  • Releases werden über PyPI Trusted Publishing veröffentlicht (kein API-Token, Provenance über OIDC).
  • Jede rechtlich formulierende Aussage im Produkt durchläuft ein dokumentiertes Vier-Augen-Review; das Protokoll liegt öffentlich im Repository.

5. Fehlerkultur des Produkts

nis2scan folgt einer Fail-safe-Linie: Kann ein Zustand nicht sicher festgestellt werden (API-Fehler, fehlende Berechtigung, mehrdeutige Antwort), wird niemals Konformität behauptet. Fehler werden offen im Report ausgewiesen, und jeder Check dokumentiert seine Prüfgrenzen.

6. Verantwortlicher Anbieter

Letaible GmbH, Fichtenstraße 30A, 90763 Fürth · Amtsgericht Fürth, HRB 20612 · Kontakt: info@letaible.de. Bei der Nutzung des freien CLI-Werkzeugs verarbeitet die Letaible GmbH keine personenbezogenen Daten Ihrer Organisation; eine Auftragsverarbeitung findet nicht statt.

Für vertiefende Fragen Ihrer Sicherheits- oder Einkaufsabteilung: Schreiben Sie uns. Wir beantworten Lieferantenfragebögen zu nis2scan zeitnah.