Angaben für Lieferanten-Fragebögen (NIS2)
Wenn Ihr Unternehmen unter NIS2 fällt, müssen Sie Ihre Zulieferer bewerten. Damit Sie die Angaben nicht jedes Mal erfragen müssen, stehen die üblichen Antworten hier zum Übernehmen.
| Frage | Antwort für SMTPly |
|---|---|
| Verarbeitet der Hersteller unsere Daten? | Nein. SMTPly läuft vollständig auf Ihrem Server. Es gibt keine Telemetrie und keinen Cloud-Zwischenstopp; E-Mail-Inhalte gehen ausschließlich an Ihr eigenes Microsoft 365. Weitere ausgehende Verbindungen: einmal täglich die Lizenzprüfung bei Polar (Lizenzschlüssel und eine Serverkennung als Hashwert, keine Inhalte) und die Update-Prüfung bei smtply.app bzw. GitHub. |
| Ist ein Auftragsverarbeitungsvertrag nötig? | Nein, weil keine Verarbeitung in unserem Auftrag stattfindet. Ihre bestehende Beziehung zu Microsoft bleibt unberührt. |
| Sind die Auslieferungen signiert? | Ja. Installer und Programmdateien sind über Azure Artifact Signing signiert, ausgestellt auf IT-Beratung - Andreas Hähnel. Zu jeder Version wird eine SHA-256-Prüfsumme veröffentlicht, und das Update in der Anwendung prüft Prüfsumme und Signatur vor der Installation. |
| Gibt es eine Kontaktstelle für Schwachstellen? | Ja, nach RFC 9116 unter /.well-known/security.txt. Eingangsbestätigung innerhalb von drei Werktagen. |
| Gibt es einen dokumentierten Meldeprozess? | Ja, schriftlich festgelegt und an den Fristen des Cyber Resilience Act ausgerichtet: 24 Stunden, 72 Stunden, Abschlussbericht. |
| Können Sie eine Software-Stückliste (SBOM) liefern? | Ja. Zu jeder Version entsteht beim Bauen eine Stückliste im CycloneDX-Format. Auf Anfrage stellen wir sie für die von Ihnen eingesetzte Version bereit. |
| Wurde die Software auf Sicherheit geprüft? | Ja. Eine Sicherheitsprüfung wurde durchgeführt und die Befunde wurden umgesetzt. Die Abhängigkeiten werden bei jedem Bauen gegen die Schwachstellen-Datenbank abgeglichen. |
| Wie groß ist das Hersteller-Risiko? | SMTPly kommt von einem Einzelunternehmen, eine Rufbereitschaft rund um die Uhr gibt es nicht. Für Ihre Risikobewertung wichtiger ist die Architektur: Die Software läuft ohne Verbindung zum Hersteller. Fiele der Hersteller aus, liefe Ihr Mailversand unverändert weiter. Bei einem Cloud-Relay wäre das anders. |
Diese Angaben beschreiben den Stand der Software und sind keine Rechtsberatung. Ob und wie NIS2 auf Ihr Unternehmen anzuwenden ist, entscheiden Sie beziehungsweise Ihre Rechtsberatung.