Alle Themen der Dokumentation

Angaben für Lieferanten-Fragebögen.

Die üblichen NIS2-Fragen zu SMTPly, fertig zum Übernehmen.

Angaben für Lieferanten-Fragebögen (NIS2)

Wenn Ihr Unternehmen unter NIS2 fällt, müssen Sie Ihre Zulieferer bewerten. Damit Sie die Angaben nicht jedes Mal erfragen müssen, stehen die üblichen Antworten hier zum Übernehmen.

FrageAntwort für SMTPly
Verarbeitet der Hersteller unsere Daten?Nein. SMTPly läuft vollständig auf Ihrem Server. Es gibt keine Telemetrie und keinen Cloud-Zwischenstopp; E-Mail-Inhalte gehen ausschließlich an Ihr eigenes Microsoft 365. Weitere ausgehende Verbindungen: einmal täglich die Lizenzprüfung bei Polar (Lizenzschlüssel und eine Serverkennung als Hashwert, keine Inhalte) und die Update-Prüfung bei smtply.app bzw. GitHub.
Ist ein Auftragsverarbeitungsvertrag nötig?Nein, weil keine Verarbeitung in unserem Auftrag stattfindet. Ihre bestehende Beziehung zu Microsoft bleibt unberührt.
Sind die Auslieferungen signiert?Ja. Installer und Programmdateien sind über Azure Artifact Signing signiert, ausgestellt auf IT-Beratung - Andreas Hähnel. Zu jeder Version wird eine SHA-256-Prüfsumme veröffentlicht, und das Update in der Anwendung prüft Prüfsumme und Signatur vor der Installation.
Gibt es eine Kontaktstelle für Schwachstellen?Ja, nach RFC 9116 unter /.well-known/security.txt. Eingangsbestätigung innerhalb von drei Werktagen.
Gibt es einen dokumentierten Meldeprozess?Ja, schriftlich festgelegt und an den Fristen des Cyber Resilience Act ausgerichtet: 24 Stunden, 72 Stunden, Abschlussbericht.
Können Sie eine Software-Stückliste (SBOM) liefern?Ja. Zu jeder Version entsteht beim Bauen eine Stückliste im CycloneDX-Format. Auf Anfrage stellen wir sie für die von Ihnen eingesetzte Version bereit.
Wurde die Software auf Sicherheit geprüft?Ja. Eine Sicherheitsprüfung wurde durchgeführt und die Befunde wurden umgesetzt. Die Abhängigkeiten werden bei jedem Bauen gegen die Schwachstellen-Datenbank abgeglichen.
Wie groß ist das Hersteller-Risiko?SMTPly kommt von einem Einzelunternehmen, eine Rufbereitschaft rund um die Uhr gibt es nicht. Für Ihre Risikobewertung wichtiger ist die Architektur: Die Software läuft ohne Verbindung zum Hersteller. Fiele der Hersteller aus, liefe Ihr Mailversand unverändert weiter. Bei einem Cloud-Relay wäre das anders.

Diese Angaben beschreiben den Stand der Software und sind keine Rechtsberatung. Ob und wie NIS2 auf Ihr Unternehmen anzuwenden ist, entscheiden Sie beziehungsweise Ihre Rechtsberatung.