Für Einkauf und Lieferantenprüfung
Sicherheits-Selbstauskunft
Wenn Ihre Lieferkettenprüfung nach §30 Abs. 2 Nr. 4 BSIG Fragen an uns stellt, finden Sie hier die Antworten vorab. Stand: Juli 2026. Diese Seite lässt sich direkt als PDF drucken.
1. Was nis2scan ist und wo es läuft
nis2scan ist ein Open-Source-Kommandozeilenwerkzeug (Apache 2.0), das Cloud-Umgebungen gegen die zehn Maßnahmen des §30 Abs. 2 BSIG prüft. Es wird über den Python-Paketindex (PyPI) installiert und läuft vollständig in Ihrer Umgebung. Es gibt keinen Server von uns, der am Scan beteiligt ist.
2. Datenflüsse
- Der Scan liest Konfigurationsdaten über die offiziellen APIs von AWS, Azure und GCP und schreibt den Report lokal auf Ihr System.
- nis2scan sendet keine Telemetrie und baut keine Verbindung zu Servern der Letaible GmbH auf. Wir erhalten keine Scan-Ergebnisse, keine Ressourcen-Namen und keine Metadaten.
- Für die Weitergabe von Reports an Dritte existiert ein Export-Profil, das identifizierende Angaben (Namen, IDs, ARNs) pseudonymisiert.
3. Berechtigungsmodell
- Strikt lesend: nis2scan verändert, erstellt und löscht keine Cloud-Ressourcen. Es fordert keine Schreibrechte an.
- Der eingebaute Permissions-Generator erzeugt die minimal nötigen Leserechte je Provider (IAM-Policy, Azure-RBAC, GCP-Rolle), nachvollziehbar Zeile für Zeile, auch als Terraform-Export.
- Empfohlene Zugangswege sind kurzlebige Credentials: SSO über Ihren Identity Provider oder Cross-Account-Rollen mit ExternalId. Statische Schlüssel sind nicht erforderlich.
4. Entwicklungssicherheit
- Der vollständige Quellcode ist öffentlich: github.com/letaible/nis2scan.
- Mehr als 750 automatisierte Tests laufen bei jeder Änderung, davon rund 190 Integrationstests, die gegen echte Cloud-Umgebungen mit absichtlich eingebauten Lücken beweisen, dass die Checks Mängel wirklich finden.
- Die CI/CD-Pipeline nutzt OIDC-Federation statt gespeicherter Cloud-Zugangsdaten; es existieren keine statischen Secrets für die Test-Umgebungen.
- Releases werden über PyPI Trusted Publishing veröffentlicht (kein API-Token, Provenance über OIDC).
- Jede rechtlich formulierende Aussage im Produkt durchläuft ein dokumentiertes Vier-Augen-Review; das Protokoll liegt öffentlich im Repository.
5. Fehlerkultur des Produkts
nis2scan folgt einer Fail-safe-Linie: Kann ein Zustand nicht sicher festgestellt werden (API-Fehler, fehlende Berechtigung, mehrdeutige Antwort), wird niemals Konformität behauptet. Fehler werden offen im Report ausgewiesen, und jeder Check dokumentiert seine Prüfgrenzen.
6. Verantwortlicher Anbieter
Letaible GmbH, Fichtenstraße 30A, 90763 Fürth · Amtsgericht Fürth, HRB 20612 · Kontakt: info@letaible.de. Bei der Nutzung des freien CLI-Werkzeugs verarbeitet die Letaible GmbH keine personenbezogenen Daten Ihrer Organisation; eine Auftragsverarbeitung findet nicht statt.
Für vertiefende Fragen Ihrer Sicherheits- oder Einkaufsabteilung: Schreiben Sie uns. Wir beantworten Lieferantenfragebögen zu nis2scan zeitnah.