Iteration Teil D: Lieferantenmanagement (VDA-ISA 2027 Kap. 6 + NIS2)

Datenmodell (Prisma, RLS): Supplier + SupplierAsset, SupplierAssessment,
Contract, Nda, SupplierEvidence, ServiceResponsibility, Subcontractor,
ManagementDecision, SupplierControl (globaler Katalog) +
SupplierControlMaturity.

- VDA-ISA-2027-Kap.-6-Mini-Katalog (Controls 6.1.1–6.1.3) mit Zielbild,
  Muss/Soll, Anforderungen für hoch/sehr hoch, Simplified Group
  Assessment, Ziel-Reifegrad 3 und Cross-Referenzen (ISO/NIST/BSI); im
  Seed befüllt
- Lieferantenverzeichnis mit KPIs (gesamt, NIS2-relevant, ablaufend,
  Reviews fällig), Kritikalität, NIS2-Flag, Review-Fristen
- Detail-Popup: Stammdaten (Sektor/Leistung/Datenkategorien/CIA),
  betroffene Assets, VDA-ISA-Reifegrade je Control (Ziel 3, farbige
  Balken), Nachweise (Angemessenheit + Ablauf), Assessments, Verträge
  (AV/DPA, Flow-down, Fristen), NDAs (Fristen), Shared-Responsibility-
  Matrix, Subunternehmer, Managemententscheidungen
- Bearbeiten-Popup: Stammdaten (ein Speichern), Reifegrad je Control,
  Add/Delete für alle Kind-Entitäten, Löschen im ⋯-Menü
- Regel 6.1.1: fehlt geprüfter Audit-/TISAX-Nachweis → Warnung, dass
  eine dokumentierte risikobasierte Managemententscheidung nötig ist
- Server-Actions mit Zod/RBAC/Audit-Log; Seed mit Demo-Lieferant
  (TISAX-Label, AV/DPA, NDA, Assessment, RACI, Reifegrade)
- Menüpunkt „Lieferanten" aktiv; Lieferant ↔ Asset verknüpft (Graph)

Verifiziert: Register/Detail/Bearbeiten dunkel & vollständig, Reifegrad-
Save (6.1.2→4 mit Audit), Managemententscheidungs-Logik.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
Martin
2026-07-03 10:23:02 +02:00
co-authored by Claude Opus 4.8
parent 18bd82e54a
commit 32ab91efbf
12 changed files with 2110 additions and 1 deletions
+1 -1
View File
@@ -43,7 +43,7 @@ export default async function AppLayout({
{ href: "/chat", label: t("chat"), icon: MessagesSquare, enabled: false },
{ href: "/dependencies", label: t("dependencies"), icon: Network, enabled: true },
{ href: "/evidence", label: t("evidence"), icon: FolderCheck, enabled: false },
{ href: "/suppliers", label: t("suppliers"), icon: Truck, enabled: false },
{ href: "/suppliers", label: t("suppliers"), icon: Truck, enabled: true },
{ href: "/review", label: t("review"), icon: LineChart, enabled: false },
];
+146
View File
@@ -0,0 +1,146 @@
import Link from "next/link";
import { getFormatter, getTranslations } from "next-intl/server";
import { Plus } from "lucide-react";
import { requireSession } from "@/server/auth";
import { dbForTenant, prisma } from "@/server/db";
import { hasPermission, requirePermission } from "@/server/rbac";
import { Button } from "@/components/ui/button";
import { CriticalityPill, KpiCard, PageHead, Pill } from "@/components/mockup-ui";
import {
SupplierCreateModal,
SupplierDetailModal,
SupplierEditModal,
} from "@/components/supplier-modals";
import { supplierRef, SUPPLIER_STATUS_TONE, isExpiring, isReviewDue } from "@/lib/supplier";
import {
Table,
TableBody,
TableCell,
TableHead,
TableHeader,
TableRow,
} from "@/components/ui/table";
const SUPPLIER_INCLUDE = {
assessments: true,
contracts: true,
ndas: true,
evidence: true,
responsibilities: true,
subcontractors: true,
decisions: true,
controlMaturity: true,
assetLinks: { include: { asset: { select: { id: true, name: true } } } },
} as const;
export default async function SuppliersPage({
searchParams,
}: {
searchParams: Promise<{ detail?: string; edit?: string; new?: string }>;
}) {
const session = await requireSession();
requirePermission(session, "supplier:read");
const t = await getTranslations("suppliers");
const tStatus = await getTranslations("supplierStatus");
const tCrit = await getTranslations("criticality");
const tc = await getTranslations("common");
const fmt = await getFormatter();
const params = await searchParams;
const db = dbForTenant(session.user.tenantId);
const canWrite = hasPermission(session, "supplier:write");
const suppliers = await db.supplier.findMany({
include: {
contracts: { select: { validTo: true } },
evidence: { select: { validTo: true } },
_count: { select: { assessments: true, contracts: true } },
},
orderBy: { refNo: "asc" },
take: 300,
});
const total = suppliers.length;
const nis2 = suppliers.filter((s) => s.nis2Relevant).length;
const expiring = suppliers.filter(
(s) =>
s.contracts.some((c) => isExpiring(c.validTo)) || s.evidence.some((e) => isExpiring(e.validTo))
).length;
const reviewsDue = suppliers.filter((s) => isReviewDue(s.nextReview)).length;
const controls = await prisma.supplierControl.findMany({ orderBy: { ref: "asc" } });
const modalId = params.edit && canWrite ? params.edit : params.detail;
const modalSupplier = modalId
? await db.supplier.findUnique({ where: { id: modalId }, include: SUPPLIER_INCLUDE })
: null;
return (
<main className="flex-1 p-6">
<PageHead
crumb={t("crumb")}
title={t("title")}
sub={t("sub")}
actions={
canWrite && (
<Button nativeButton={false} render={<Link href="/suppliers?new=1" />}>
<Plus className="size-4" /> {t("newSupplier")}
</Button>
)
}
/>
<div className="grid gap-4 sm:grid-cols-2 xl:grid-cols-4">
<KpiCard label={t("kpiTotal")} value={total} />
<KpiCard label={t("kpiNis2")} value={nis2} trend="NIS2" trendColor="warn" />
<KpiCard label={t("kpiExpiring")} value={expiring} trendColor="warn" trend={expiring > 0 ? t("kpiExpiring") : undefined} />
<KpiCard label={t("kpiReviews")} value={reviewsDue} trendColor="risk" trend={reviewsDue > 0 ? t("kpiReviews") : undefined} />
</div>
<div className="shadow-card mt-4 rounded-xl border bg-card">
<Table>
<TableHeader>
<TableRow>
<TableHead>{t("ref")}</TableHead>
<TableHead>{t("name")}</TableHead>
<TableHead>{t("sector")}</TableHead>
<TableHead>{t("criticality")}</TableHead>
<TableHead>NIS2</TableHead>
<TableHead>{t("nextReview")}</TableHead>
<TableHead>{t("status")}</TableHead>
</TableRow>
</TableHeader>
<TableBody>
{suppliers.length === 0 && (
<TableRow>
<TableCell colSpan={7} className="py-8 text-center text-muted-foreground">{t("empty")}</TableCell>
</TableRow>
)}
{suppliers.map((s) => (
<TableRow key={s.id}>
<TableCell className="text-muted-foreground">{supplierRef(s.refNo)}</TableCell>
<TableCell>
<Link href={`/suppliers?detail=${s.id}`} className="font-bold hover:underline">{s.name}</Link>
</TableCell>
<TableCell className="text-muted-foreground">{s.sector ?? tc("none")}</TableCell>
<TableCell><CriticalityPill level={s.criticality} label={tCrit(String(s.criticality))} /></TableCell>
<TableCell>{s.nis2Relevant ? <Pill tone="info">NIS2</Pill> : <span className="text-muted-foreground">{tc("none")}</span>}</TableCell>
<TableCell className={isReviewDue(s.nextReview) ? "text-[var(--warn)]" : "text-muted-foreground"}>
{s.nextReview ? fmt.dateTime(s.nextReview, { dateStyle: "medium" }) : tc("none")}
</TableCell>
<TableCell><Pill tone={SUPPLIER_STATUS_TONE[s.status]}>{tStatus(s.status)}</Pill></TableCell>
</TableRow>
))}
</TableBody>
</Table>
</div>
{modalSupplier && params.edit && canWrite ? (
<SupplierEditModal supplier={modalSupplier} controls={controls} />
) : modalSupplier ? (
<SupplierDetailModal supplier={modalSupplier} controls={controls} canWrite={canWrite} />
) : params.new && canWrite ? (
<SupplierCreateModal />
) : null}
</main>
);
}
+651
View File
@@ -0,0 +1,651 @@
import Link from "next/link";
import { getFormatter, getTranslations } from "next-intl/server";
import { Pencil, Plus, Trash2, X, AlertTriangle } from "lucide-react";
import type { Prisma, SupplierControl } from "@prisma/client";
import {
addAssessment,
addContract,
addDecision,
addEvidence,
addNda,
addResponsibility,
addSubcontractor,
createSupplier,
deleteChild,
deleteSupplier,
saveMaturity,
updateSupplier,
} from "@/server/actions/suppliers";
import { Button } from "@/components/ui/button";
import { Input } from "@/components/ui/input";
import { Label } from "@/components/ui/label";
import { Textarea } from "@/components/ui/textarea";
import { Modal } from "@/components/modal";
import { SegmentedRating } from "@/components/segmented-rating";
import { CiaBadge, CriticalityPill, Pill } from "@/components/mockup-ui";
import { supplierRef, SUPPLIER_STATUS_TONE, isExpired, isExpiring, needsManagementDecision } from "@/lib/supplier";
export type SupplierWithDetail = Prisma.SupplierGetPayload<{
include: {
assessments: true;
contracts: true;
ndas: true;
evidence: true;
responsibilities: true;
subcontractors: true;
decisions: true;
controlMaturity: true;
assetLinks: { include: { asset: { select: { id: true; name: true } } } };
};
}>;
const STATUSES = ["ACTIVE", "ONBOARDING", "UNDER_REVIEW", "OFFBOARDED"] as const;
const inputCls = "h-9 w-full rounded-md border border-input bg-transparent px-3 text-sm";
/* ─────────────────────────── Detail (read-only) ─────────────────────────── */
export async function SupplierDetailModal({
supplier,
controls,
canWrite,
}: {
supplier: SupplierWithDetail;
controls: SupplierControl[];
canWrite: boolean;
}) {
const t = await getTranslations("suppliers");
const tStatus = await getTranslations("supplierStatus");
const tCrit = await getTranslations("criticality");
const tAType = await getTranslations("assessmentType");
const tEKind = await getTranslations("evidenceKind");
const tParty = await getTranslations("responsibleParty");
const tc = await getTranslations("common");
const fmt = await getFormatter();
const date = (d: Date | null) => (d ? fmt.dateTime(d, { dateStyle: "medium" }) : tc("none"));
const decisionNeeded = needsManagementDecision(supplier.evidence);
const matById = new Map(supplier.controlMaturity.map((m) => [m.controlId, m.maturity]));
return (
<Modal
title={`${supplierRef(supplier.refNo)} · ${supplier.name}`}
sub={t("detailSub")}
headerExtra={
<span className="flex items-center gap-2">
{supplier.nis2Relevant && <Pill tone="info">NIS2</Pill>}
<CriticalityPill level={supplier.criticality} label={tCrit(String(supplier.criticality))} />
<Pill tone={SUPPLIER_STATUS_TONE[supplier.status]}>{tStatus(supplier.status)}</Pill>
</span>
}
closeHref="/suppliers"
closeLabel={t("close")}
footer={
<>
{canWrite && (
<Button variant="outline" nativeButton={false} render={<Link href={`/suppliers?edit=${supplier.id}`} />}>
<Pencil className="size-4" /> {tc("edit")}
</Button>
)}
<Button nativeButton={false} render={<Link href="/suppliers" />}>
{t("close")}
</Button>
</>
}
>
<div className="space-y-5 p-5">
{/* Stammdaten + Assets */}
<div className="grid gap-4 md:grid-cols-2">
<div className="rounded-xl border border-l-[3px] border-l-[var(--primary)] bg-[var(--surface-soft)] p-4 text-[12.5px]">
<dl className="grid grid-cols-[9rem_1fr] gap-1.5">
<dt className="text-muted-foreground">{t("sector")}</dt>
<dd>{supplier.sector ?? tc("none")}</dd>
<dt className="text-muted-foreground">{t("services")}</dt>
<dd>{supplier.services ?? tc("none")}</dd>
<dt className="text-muted-foreground">{t("contact")}</dt>
<dd>{supplier.contact ?? tc("none")}</dd>
<dt className="text-muted-foreground">{t("dataCategories")}</dt>
<dd>{supplier.dataCategories.join(", ") || tc("none")}</dd>
<dt className="text-muted-foreground">{t("protection")}</dt>
<dd><CiaBadge c={supplier.confidentiality} i={supplier.integrity} a={supplier.availability} /></dd>
<dt className="text-muted-foreground">{t("nextReview")}</dt>
<dd>{date(supplier.nextReview)}</dd>
</dl>
</div>
<div>
<p className="text-sm font-semibold">{t("assets")}</p>
{supplier.assetLinks.length === 0 && <p className="mt-1 text-sm text-muted-foreground">{tc("none")}</p>}
<ul className="mt-1.5 space-y-1 text-sm">
{supplier.assetLinks.map((l) => (
<li key={l.id}>
<Link href={`/assets?detail=${l.asset.id}`} className="hover:underline">{l.asset.name}</Link>
</li>
))}
</ul>
{supplier.notes && <p className="mt-3 text-[12.5px] text-muted-foreground">{supplier.notes}</p>}
</div>
</div>
{/* Managemententscheidung nötig? */}
{decisionNeeded && (
<div className="flex items-start gap-2.5 rounded-xl border border-[rgba(240,173,78,0.4)] bg-[rgba(240,173,78,0.12)] p-3.5 text-[12.5px] text-[var(--warn)]">
<AlertTriangle className="mt-0.5 size-4 shrink-0" />
<span>{t("decisionNeeded")}</span>
</div>
)}
{/* VDA-ISA Kap. 6 Reifegrade */}
<section>
<p className="font-heading text-[15px] font-semibold">{t("catalog")}</p>
<p className="text-[12.5px] text-muted-foreground">{t("catalogNote")}</p>
<div className="mt-2 space-y-2">
{controls.map((c) => {
const m = matById.get(c.id) ?? 0;
return (
<div key={c.id} className="rounded-xl border p-3">
<div className="flex items-center justify-between gap-2">
<span className="text-[13px] font-semibold">
{c.ref} · {c.objective}
</span>
<span className="shrink-0 text-[12px] text-muted-foreground">
{t("maturity")} {m}/5 · {t("target")} {c.targetMaturity}
</span>
</div>
<div className="mt-2 flex gap-1">
{[1, 2, 3, 4, 5].map((s) => (
<span
key={s}
className="h-2 flex-1 rounded-full"
style={{
background:
s <= m
? m >= c.targetMaturity
? "var(--ok)"
: "var(--warn)"
: "rgba(120,135,180,0.2)",
}}
/>
))}
</div>
{c.references && (
<p className="mt-2 text-[11px] text-muted-foreground">{t("references")}: {c.references}</p>
)}
</div>
);
})}
</div>
</section>
{/* Nachweise */}
<ListSection title={t("evidence")}>
{supplier.evidence.length === 0 ? (
<Empty t={tc("none")} />
) : (
supplier.evidence.map((e) => (
<li key={e.id} className="flex flex-wrap items-center gap-2">
<Pill tone="violet">{tEKind(e.kind)}</Pill>
<span>{e.name ?? tEKind(e.kind)}</span>
{e.protectsCia && <span className="text-xs text-muted-foreground">({e.protectsCia})</span>}
{e.adequacyChecked && <Pill tone="ok">{t("adequacy")}</Pill>}
{e.validTo && (
<span className={isExpired(e.validTo) ? "text-[var(--risk)]" : isExpiring(e.validTo) ? "text-[var(--warn)]" : "text-muted-foreground"}>
{t("expires")} {date(e.validTo)}
</span>
)}
</li>
))
)}
</ListSection>
{/* Bewertungen */}
<ListSection title={t("assessments")}>
{supplier.assessments.length === 0 ? (
<Empty t={tc("none")} />
) : (
supplier.assessments.map((a) => (
<li key={a.id} className="flex flex-wrap items-center gap-2">
<Pill tone="info">{tAType(a.type)}</Pill>
{a.score != null && <span className="font-semibold">{a.score}/100</span>}
{a.result && <span>{a.result}</span>}
<span className="text-xs text-muted-foreground">{date(a.date)}</span>
</li>
))
)}
</ListSection>
{/* Verträge */}
<ListSection title={t("contracts")}>
{supplier.contracts.length === 0 ? (
<Empty t={tc("none")} />
) : (
supplier.contracts.map((k) => (
<li key={k.id} className="flex flex-wrap items-center gap-2">
<span className="font-medium">{k.reference ?? k.type}</span>
{k.avDpa && <Pill tone="ok">{t("avDpa")}</Pill>}
{k.flowdown && <Pill tone="info">{t("flowdown")}</Pill>}
{k.validTo && (
<span className={isExpiring(k.validTo) ? "text-[var(--warn)]" : "text-muted-foreground"}>
{t("validTo")}: {date(k.validTo)}
</span>
)}
</li>
))
)}
</ListSection>
{/* NDAs */}
<ListSection title={t("ndas")}>
{supplier.ndas.length === 0 ? (
<Empty t={tc("none")} />
) : (
supplier.ndas.map((n) => (
<li key={n.id} className="flex flex-wrap items-center gap-2">
<span className="font-medium">{n.subject ?? n.parties ?? "NDA"}</span>
{n.validTo && (
<span className={isExpiring(n.validTo) ? "text-[var(--warn)]" : "text-muted-foreground"}>
{t("validTo")}: {date(n.validTo)}
</span>
)}
{n.extensionStatus && <span className="text-xs text-muted-foreground">· {n.extensionStatus}</span>}
</li>
))
)}
</ListSection>
{/* RACI */}
<ListSection title={t("raci")}>
{supplier.responsibilities.length === 0 ? (
<Empty t={tc("none")} />
) : (
supplier.responsibilities.map((r) => (
<li key={r.id} className="flex flex-wrap items-center gap-2">
<span className="font-medium">{r.itService}</span>
<span className="text-muted-foreground">· {r.requirement}</span>
<Pill tone={r.responsibleParty === "SUPPLIER" ? "warn" : r.responsibleParty === "CLIENT" ? "info" : "violet"}>
{tParty(r.responsibleParty)}
</Pill>
</li>
))
)}
</ListSection>
{/* Subunternehmer */}
{supplier.subcontractors.length > 0 && (
<ListSection title={t("subcontractors")}>
{supplier.subcontractors.map((s) => (
<li key={s.id} className="flex items-center gap-2">
{s.name} {s.flowdownObligation && <Pill tone="ok">{t("flowdownObl")}</Pill>}
</li>
))}
</ListSection>
)}
{/* Entscheidungen */}
{supplier.decisions.length > 0 && (
<ListSection title={t("decision")}>
{supplier.decisions.map((d) => (
<li key={d.id}>
<span className="font-medium">{d.decision}</span>
<span className="text-muted-foreground"> {d.reasonNoAudit}</span>
<span className="text-xs text-muted-foreground"> · {d.decidedBy} · {date(d.date)}</span>
</li>
))}
</ListSection>
)}
</div>
</Modal>
);
}
function ListSection({ title, children }: { title: string; children: React.ReactNode }) {
return (
<section>
<p className="text-sm font-semibold">{title}</p>
<ul className="mt-1.5 space-y-1.5 text-sm">{children}</ul>
</section>
);
}
function Empty({ t }: { t: string }) {
return <li className="text-muted-foreground">{t}</li>;
}
/* ─────────────────────────── Stammdaten-Formular ─────────────────────────── */
async function SupplierFields({ supplier, formId }: { supplier?: SupplierWithDetail; formId?: string }) {
const t = await getTranslations("suppliers");
const tStatus = await getTranslations("supplierStatus");
const f = formId ? { form: formId } : {};
return (
<div className="grid gap-4 md:grid-cols-2">
<div className="md:col-span-2">
<Label htmlFor="name">{t("name")}</Label>
<Input id="name" name="name" required defaultValue={supplier?.name} className="mt-1" {...f} />
</div>
<div>
<Label htmlFor="sector">{t("sector")}</Label>
<Input id="sector" name="sector" defaultValue={supplier?.sector ?? ""} className="mt-1" {...f} />
</div>
<div>
<Label htmlFor="contact">{t("contact")}</Label>
<Input id="contact" name="contact" defaultValue={supplier?.contact ?? ""} className="mt-1" {...f} />
</div>
<div className="md:col-span-2">
<Label htmlFor="services">{t("services")}</Label>
<Textarea id="services" name="services" rows={2} defaultValue={supplier?.services ?? ""} className="mt-1" {...f} />
</div>
<div>
<Label htmlFor="status">{t("status")}</Label>
<select id="status" name="status" defaultValue={supplier?.status ?? "ACTIVE"} className={`${inputCls} mt-1`} {...f}>
{STATUSES.map((v) => (
<option key={v} value={v}>{tStatus(v)}</option>
))}
</select>
</div>
<div>
<Label htmlFor="criticality">{t("criticality")}</Label>
<div className="mt-1">
<SegmentedRating name="criticality" defaultValue={supplier?.criticality ?? 1} form={formId} />
</div>
</div>
<div className="md:col-span-2">
<Label htmlFor="dataCategories">{t("dataCategories")}</Label>
<Input id="dataCategories" name="dataCategories" defaultValue={supplier?.dataCategories.join(", ") ?? ""} className="mt-1" {...f} />
</div>
<div>
<Label>{t("protection")} (C/I/A)</Label>
<div className="mt-1 flex gap-2">
{(["confidentiality", "integrity", "availability"] as const).map((n) => (
<SegmentedRating key={n} name={n} defaultValue={(supplier?.[n] as number) ?? 1} form={formId} />
))}
</div>
</div>
<div>
<Label htmlFor="nextReview">{t("nextReview")}</Label>
<Input id="nextReview" name="nextReview" type="date" defaultValue={supplier?.nextReview ? supplier.nextReview.toISOString().slice(0, 10) : ""} className="mt-1" {...f} />
</div>
<label className="flex items-center gap-2 text-sm md:col-span-2">
<input type="checkbox" name="nis2Relevant" defaultChecked={supplier?.nis2Relevant} {...f} /> {t("nis2")}
</label>
<div className="md:col-span-2">
<Label htmlFor="notes">{t("notes")}</Label>
<Textarea id="notes" name="notes" rows={2} defaultValue={supplier?.notes ?? ""} className="mt-1" {...f} />
</div>
</div>
);
}
export async function SupplierCreateModal() {
const t = await getTranslations("suppliers");
const tc = await getTranslations("common");
return (
<Modal title={t("createTitle")} closeHref="/suppliers" closeLabel={t("close")}>
<form action={createSupplier} className="space-y-4 p-5">
<SupplierFields />
<div className="flex gap-2 pt-1">
<Button type="submit">{tc("save")}</Button>
<Button variant="outline" nativeButton={false} render={<Link href="/suppliers" />}>{tc("cancel")}</Button>
</div>
</form>
</Modal>
);
}
/* ─────────────────────────── Bearbeiten ─────────────────────────── */
export async function SupplierEditModal({
supplier,
controls,
}: {
supplier: SupplierWithDetail;
controls: SupplierControl[];
}) {
const t = await getTranslations("suppliers");
const tc = await getTranslations("common");
const tEKind = await getTranslations("evidenceKind");
const tAType = await getTranslations("assessmentType");
const tParty = await getTranslations("responsibleParty");
const FORM = "supplier-edit";
const matById = new Map(supplier.controlMaturity.map((m) => [m.controlId, m.maturity]));
const disc =
"cursor-pointer list-none rounded-lg border border-[var(--panel-brd)] bg-[var(--elevated)] px-3 py-1.5 text-[12.5px] font-semibold text-muted-foreground hover:text-foreground [&::-webkit-details-marker]:hidden";
return (
<Modal
title={t("editTitle")}
sub={`${supplierRef(supplier.refNo)} · ${supplier.name}`}
headerExtra={
<details className="relative">
<summary className="grid size-8 cursor-pointer list-none place-items-center rounded-md text-muted-foreground hover:bg-muted [&::-webkit-details-marker]:hidden">
<Trash2 className="size-4" />
</summary>
<div className="shadow-card absolute right-0 z-20 mt-1 w-48 rounded-xl border bg-card p-1.5">
<form action={deleteSupplier.bind(null, supplier.id)}>
<button type="submit" className="flex w-full items-center gap-2 rounded-lg px-2.5 py-2 text-left text-sm text-destructive hover:bg-destructive/10">
<Trash2 className="size-4" /> {tc("delete")}
</button>
</form>
</div>
</details>
}
closeHref={`/suppliers?detail=${supplier.id}`}
closeLabel={t("close")}
footer={
<>
<Button variant="outline" nativeButton={false} render={<Link href={`/suppliers?detail=${supplier.id}`} />}>{tc("cancel")}</Button>
<Button type="submit" form={FORM}>{tc("save")}</Button>
</>
}
>
<form id={FORM} action={updateSupplier.bind(null, supplier.id)} className="hidden" />
<div className="space-y-6 p-5">
<SupplierFields supplier={supplier} formId={FORM} />
{/* Reifegrade je Control */}
<section className="border-t pt-4">
<p className="font-heading text-[15px] font-semibold">{t("catalog")}</p>
<div className="mt-2 space-y-2">
{controls.map((c) => (
<form key={c.id} action={saveMaturity.bind(null, supplier.id, c.id)} className="flex items-center gap-3 text-sm">
<span className="flex-1"><b>{c.ref}</b> · {t("target")} {c.targetMaturity}</span>
<select name="maturity" defaultValue={matById.get(c.id) ?? 0} className={`${inputCls} w-28`}>
{[0, 1, 2, 3, 4, 5].map((v) => (
<option key={v} value={v}>{t("maturity")} {v}</option>
))}
</select>
<Button type="submit" variant="secondary" size="sm">{tc("save")}</Button>
</form>
))}
</div>
</section>
{/* Nachweise */}
<ChildSection
title={t("evidence")}
items={supplier.evidence.map((e) => ({
id: e.id,
label: `${tEKind(e.kind)} · ${e.name ?? ""}${e.adequacyChecked ? " ✓" : ""}`,
}))}
kind="evidence"
addLabel={t("addEvidence")}
discClass={disc}
>
<form action={addEvidence.bind(null, supplier.id)} className="shadow-card absolute right-0 z-10 mt-2 w-80 space-y-2 rounded-xl border bg-card p-3 text-sm">
<select name="kind" className={inputCls}>
{(["CERTIFICATE", "TISAX_LABEL", "ATTESTATION", "AUDIT_REPORT", "SELF_ASSESSMENT"] as const).map((k) => (
<option key={k} value={k}>{tEKind(k)}</option>
))}
</select>
<Input name="name" placeholder={t("name")} />
<Input name="protectsCia" placeholder={t("protectsCia")} defaultValue="C,I,A" />
<Input name="validTo" type="date" />
<label className="flex items-center gap-2 text-[12.5px]"><input type="checkbox" name="adequacyChecked" /> {t("adequacy")}</label>
<Button type="submit" variant="secondary" size="sm">{tc("add")}</Button>
</form>
</ChildSection>
{/* Bewertungen */}
<ChildSection
title={t("assessments")}
items={supplier.assessments.map((a) => ({ id: a.id, label: `${tAType(a.type)}${a.score != null ? ` · ${a.score}/100` : ""}` }))}
kind="assessment"
addLabel={t("addAssessment")}
discClass={disc}
>
<form action={addAssessment.bind(null, supplier.id)} className="shadow-card absolute right-0 z-10 mt-2 w-80 space-y-2 rounded-xl border bg-card p-3 text-sm">
<select name="type" className={inputCls}>
{(["QUESTIONNAIRE", "SELF_ASSESSMENT", "AUDIT"] as const).map((k) => (
<option key={k} value={k}>{tAType(k)}</option>
))}
</select>
<Input name="score" type="number" min={0} max={100} placeholder={t("score")} />
<Input name="date" type="date" />
<Input name="nextReview" type="date" placeholder={t("nextReview")} />
<Input name="result" placeholder={t("result")} />
<Button type="submit" variant="secondary" size="sm">{tc("add")}</Button>
</form>
</ChildSection>
{/* Verträge */}
<ChildSection
title={t("contracts")}
items={supplier.contracts.map((k) => ({ id: k.id, label: `${k.reference ?? k.type}${k.avDpa ? " · AV" : ""}` }))}
kind="contract"
addLabel={t("addContract")}
discClass={disc}
>
<form action={addContract.bind(null, supplier.id)} className="shadow-card absolute right-0 z-10 mt-2 w-80 space-y-2 rounded-xl border bg-card p-3 text-sm">
<Input name="reference" placeholder={t("reference")} />
<Input name="type" placeholder={t("type")} defaultValue="av_dpa" />
<div className="grid grid-cols-2 gap-1 text-[12px]">
<label className="flex items-center gap-1.5"><input type="checkbox" name="avDpa" defaultChecked /> {t("avDpa")}</label>
<label className="flex items-center gap-1.5"><input type="checkbox" name="securityClauses" /> {t("securityClauses")}</label>
<label className="flex items-center gap-1.5"><input type="checkbox" name="flowdown" /> {t("flowdown")}</label>
<label className="flex items-center gap-1.5"><input type="checkbox" name="customerTransparency" /> {t("customerTransparency")}</label>
</div>
<Input name="validFrom" type="date" />
<Input name="validTo" type="date" />
<Button type="submit" variant="secondary" size="sm">{tc("add")}</Button>
</form>
</ChildSection>
{/* NDAs */}
<ChildSection
title={t("ndas")}
items={supplier.ndas.map((n) => ({ id: n.id, label: n.subject ?? n.parties ?? "NDA" }))}
kind="nda"
addLabel={t("addNda")}
discClass={disc}
>
<form action={addNda.bind(null, supplier.id)} className="shadow-card absolute right-0 z-10 mt-2 w-80 space-y-2 rounded-xl border bg-card p-3 text-sm">
<Input name="parties" placeholder={t("parties")} />
<Input name="subject" placeholder={t("subject")} />
<Input name="infoScope" placeholder={t("infoScope")} />
<Input name="validFrom" type="date" />
<Input name="validTo" type="date" />
<Input name="extensionStatus" placeholder={t("extensionStatus")} />
<Button type="submit" variant="secondary" size="sm">{tc("add")}</Button>
</form>
</ChildSection>
{/* RACI */}
<ChildSection
title={t("raci")}
items={supplier.responsibilities.map((r) => ({ id: r.id, label: `${r.itService} · ${tParty(r.responsibleParty)}` }))}
kind="responsibility"
addLabel={t("addRaci")}
discClass={disc}
>
<form action={addResponsibility.bind(null, supplier.id)} className="shadow-card absolute right-0 z-10 mt-2 w-80 space-y-2 rounded-xl border bg-card p-3 text-sm">
<Input name="itService" required placeholder={t("itService")} />
<Input name="requirement" required placeholder={t("requirement")} />
<select name="responsibleParty" className={inputCls}>
{(["CLIENT", "SUPPLIER", "SHARED"] as const).map((k) => (
<option key={k} value={k}>{tParty(k)}</option>
))}
</select>
<Input name="isaApplicability" placeholder={t("isaApplicability")} />
<Input name="integratedLocalControls" placeholder={t("localControls")} />
<Button type="submit" variant="secondary" size="sm">{tc("add")}</Button>
</form>
</ChildSection>
{/* Subunternehmer */}
<ChildSection
title={t("subcontractors")}
items={supplier.subcontractors.map((s) => ({ id: s.id, label: s.name }))}
kind="subcontractor"
addLabel={t("addSub")}
discClass={disc}
>
<form action={addSubcontractor.bind(null, supplier.id)} className="shadow-card absolute right-0 z-10 mt-2 w-72 space-y-2 rounded-xl border bg-card p-3 text-sm">
<Input name="name" required placeholder={t("name")} />
<label className="flex items-center gap-2 text-[12.5px]"><input type="checkbox" name="flowdownObligation" defaultChecked /> {t("flowdownObl")}</label>
<Button type="submit" variant="secondary" size="sm">{tc("add")}</Button>
</form>
</ChildSection>
{/* Managemententscheidung */}
<ChildSection
title={t("decision")}
items={supplier.decisions.map((d) => ({ id: d.id, label: d.decision }))}
kind="decision"
addLabel={t("addDecision")}
discClass={disc}
>
<form action={addDecision.bind(null, supplier.id)} className="shadow-card absolute right-0 z-10 mt-2 w-80 space-y-2 rounded-xl border bg-card p-3 text-sm">
<Textarea name="reasonNoAudit" required rows={2} placeholder={t("reasonNoAudit")} />
<Textarea name="decision" required rows={2} placeholder={t("decisionText")} />
<Input name="decidedBy" placeholder={t("decidedBy")} />
<Input name="recordRef" placeholder={t("recordRef")} />
<Button type="submit" variant="secondary" size="sm">{tc("add")}</Button>
</form>
</ChildSection>
</div>
</Modal>
);
}
async function ChildSection({
title,
items,
kind,
addLabel,
discClass,
children,
}: {
title: string;
items: { id: string; label: string }[];
kind: "assessment" | "contract" | "nda" | "evidence" | "responsibility" | "subcontractor" | "decision";
addLabel: string;
discClass: string;
children: React.ReactNode;
}) {
const tc = await getTranslations("common");
return (
<section className="border-t pt-4 text-sm">
<div className="flex items-center justify-between gap-2">
<p className="font-heading text-[15px] font-semibold">{title}</p>
<details className="relative">
<summary className={discClass}>
<span className="inline-flex items-center gap-1.5"><Plus className="size-3.5" /> {addLabel}</span>
</summary>
{children}
</details>
</div>
{items.length > 0 && (
<ul className="mt-2 space-y-1.5">
{items.map((it) => (
<li key={it.id} className="flex items-center gap-2">
<span className="min-w-0 flex-1 truncate">{it.label}</span>
<form action={deleteChild.bind(null, kind, it.id)}>
<button type="submit" title={tc("remove")} className="text-muted-foreground hover:text-destructive">
<X className="size-3.5" />
</button>
</form>
</li>
))}
</ul>
)}
</section>
);
}
+45
View File
@@ -0,0 +1,45 @@
export function supplierRef(refNo: number): string {
return `L-${String(refNo).padStart(3, "0")}`;
}
export const SUPPLIER_STATUS_TONE = {
ACTIVE: "ok",
ONBOARDING: "info",
UNDER_REVIEW: "warn",
OFFBOARDED: "mut",
} as const;
const DAY = 24 * 3600 * 1000;
/** true, wenn valid_to innerhalb der nächsten `days` Tage liegt (oder bereits abgelaufen). */
export function isExpiring(validTo: Date | null | undefined, days = 90): boolean {
if (!validTo) return false;
return validTo.getTime() - Date.now() < days * DAY;
}
export function isExpired(validTo: Date | null | undefined): boolean {
if (!validTo) return false;
return validTo.getTime() < Date.now();
}
/** Review innerhalb der nächsten `days` Tage fällig (oder überfällig)? */
export function isReviewDue(nextReview: Date | null | undefined, days = 30): boolean {
if (!nextReview) return false;
return nextReview.getTime() < Date.now() + days * DAY;
}
/**
* NIS2/VDA-ISA 6.1.1: Ist eine risikobasierte Managemententscheidung nötig?
* → wenn KEIN gültiger, angemessenheitsgeprüfter Audit-/TISAX-Nachweis vorliegt.
*/
export function needsManagementDecision(
evidence: { kind: string; adequacyChecked: boolean; validTo: Date | null }[]
): boolean {
const hasAdequate = evidence.some(
(e) =>
(e.kind === "AUDIT_REPORT" || e.kind === "TISAX_LABEL" || e.kind === "CERTIFICATE") &&
e.adequacyChecked &&
!isExpired(e.validTo)
);
return !hasAdequate;
}
+335
View File
@@ -0,0 +1,335 @@
"use server";
import { revalidatePath } from "next/cache";
import { redirect } from "next/navigation";
import { z } from "zod";
import { requireSession } from "@/server/auth";
import { dbForTenant, prisma } from "@/server/db";
import { requirePermission } from "@/server/rbac";
import { writeAuditLog } from "@/server/audit";
const level = z.coerce.number().int().min(1).max(4);
const supplierSchema = z.object({
name: z.string().trim().min(1).max(200),
sector: z.string().trim().max(200).optional(),
services: z.string().trim().max(2000).optional(),
criticality: level,
dataCategories: z.string().optional(),
confidentiality: level,
integrity: level,
availability: level,
nis2Relevant: z.union([z.literal("on"), z.literal(null), z.string()]).optional(),
status: z.enum(["ACTIVE", "ONBOARDING", "UNDER_REVIEW", "OFFBOARDED"]),
contact: z.string().trim().max(200).optional(),
nextReview: z.string().optional(),
notes: z.string().trim().max(5000).optional(),
});
function parseSupplier(formData: FormData) {
const p = supplierSchema.parse({
name: formData.get("name"),
sector: formData.get("sector") || undefined,
services: formData.get("services") || undefined,
criticality: formData.get("criticality"),
dataCategories: formData.get("dataCategories") || undefined,
confidentiality: formData.get("confidentiality"),
integrity: formData.get("integrity"),
availability: formData.get("availability"),
nis2Relevant: formData.get("nis2Relevant"),
status: formData.get("status"),
contact: formData.get("contact") || undefined,
nextReview: formData.get("nextReview") || undefined,
notes: formData.get("notes") || undefined,
});
return {
name: p.name,
sector: p.sector || null,
services: p.services || null,
criticality: p.criticality,
dataCategories: p.dataCategories
? p.dataCategories.split(",").map((s) => s.trim()).filter(Boolean)
: [],
confidentiality: p.confidentiality,
integrity: p.integrity,
availability: p.availability,
nis2Relevant: p.nis2Relevant === "on",
status: p.status,
contact: p.contact || null,
nextReview: p.nextReview ? new Date(p.nextReview) : null,
notes: p.notes || null,
};
}
export async function createSupplier(formData: FormData) {
const session = await requireSession();
requirePermission(session, "supplier:write");
const db = dbForTenant(session.user.tenantId);
const data = parseSupplier(formData);
const last = await prisma.supplier.aggregate({
where: { tenantId: session.user.tenantId },
_max: { refNo: true },
});
const supplier = await db.supplier.create({
data: {
...data,
refNo: (last._max.refNo ?? 0) + 1,
tenantId: session.user.tenantId,
createdBy: session.user.id,
},
});
await writeAuditLog({
tenantId: session.user.tenantId,
actorId: session.user.id,
action: "create",
entity: "supplier",
entityId: supplier.id,
after: data,
});
revalidatePath("/suppliers");
redirect(`/suppliers?edit=${supplier.id}`);
}
export async function updateSupplier(supplierId: string, formData: FormData) {
const session = await requireSession();
requirePermission(session, "supplier:write");
const db = dbForTenant(session.user.tenantId);
const before = await db.supplier.findUnique({ where: { id: supplierId } });
if (!before) throw new Error("Lieferant nicht gefunden");
const data = parseSupplier(formData);
await db.supplier.update({ where: { id: supplierId }, data });
await writeAuditLog({
tenantId: session.user.tenantId,
actorId: session.user.id,
action: "update",
entity: "supplier",
entityId: supplierId,
before,
after: data,
});
revalidatePath("/suppliers");
redirect(`/suppliers?detail=${supplierId}`);
}
export async function deleteSupplier(supplierId: string) {
const session = await requireSession();
requirePermission(session, "supplier:write");
const db = dbForTenant(session.user.tenantId);
const before = await db.supplier.findUnique({ where: { id: supplierId } });
if (!before) throw new Error("Lieferant nicht gefunden");
await db.supplier.delete({ where: { id: supplierId } });
await writeAuditLog({
tenantId: session.user.tenantId,
actorId: session.user.id,
action: "delete",
entity: "supplier",
entityId: supplierId,
before,
});
revalidatePath("/suppliers");
redirect("/suppliers");
}
/** Generischer Helper zum Anlegen einer Kind-Entität (mit Tenant/Owner-Prüfung). */
async function ensureSupplier(session: Awaited<ReturnType<typeof requireSession>>, supplierId: string) {
const db = dbForTenant(session.user.tenantId);
const count = await db.supplier.count({ where: { id: supplierId } });
if (count !== 1) throw new Error("Lieferant nicht gefunden");
return db;
}
const optDate = (v: FormDataEntryValue | null) =>
v && String(v) ? new Date(String(v)) : null;
export async function addAssessment(supplierId: string, formData: FormData) {
const session = await requireSession();
requirePermission(session, "supplier:write");
const db = await ensureSupplier(session, supplierId);
await db.supplierAssessment.create({
data: {
supplierId,
tenantId: session.user.tenantId,
type: z.enum(["QUESTIONNAIRE", "SELF_ASSESSMENT", "AUDIT"]).parse(formData.get("type")),
status: z
.enum(["SENT", "RECEIVED", "EVALUATED", "OVERDUE"])
.parse(formData.get("status") ?? "SENT"),
score: formData.get("score") ? Number(formData.get("score")) : null,
date: optDate(formData.get("date")),
nextReview: optDate(formData.get("nextReview")),
result: (formData.get("result") as string)?.trim() || null,
},
});
await writeAuditLog({ tenantId: session.user.tenantId, actorId: session.user.id, action: "create", entity: "supplier_assessment", entityId: supplierId });
revalidatePath("/suppliers");
}
export async function addContract(supplierId: string, formData: FormData) {
const session = await requireSession();
requirePermission(session, "supplier:write");
const db = await ensureSupplier(session, supplierId);
const bool = (n: string) => formData.get(n) === "on";
await db.contract.create({
data: {
supplierId,
tenantId: session.user.tenantId,
type: (formData.get("type") as string) || "service",
avDpa: bool("avDpa"),
securityClauses: bool("securityClauses"),
flowdown: bool("flowdown"),
customerTransparency: bool("customerTransparency"),
validFrom: optDate(formData.get("validFrom")),
validTo: optDate(formData.get("validTo")),
reference: (formData.get("reference") as string)?.trim() || null,
},
});
await writeAuditLog({ tenantId: session.user.tenantId, actorId: session.user.id, action: "create", entity: "contract", entityId: supplierId });
revalidatePath("/suppliers");
}
export async function addNda(supplierId: string, formData: FormData) {
const session = await requireSession();
requirePermission(session, "supplier:write");
const db = await ensureSupplier(session, supplierId);
await db.nda.create({
data: {
supplierId,
tenantId: session.user.tenantId,
parties: (formData.get("parties") as string)?.trim() || null,
infoScope: (formData.get("infoScope") as string)?.trim() || null,
subject: (formData.get("subject") as string)?.trim() || null,
validFrom: optDate(formData.get("validFrom")),
validTo: optDate(formData.get("validTo")),
obligations: (formData.get("obligations") as string)?.trim() || null,
extensionStatus: (formData.get("extensionStatus") as string)?.trim() || null,
},
});
await writeAuditLog({ tenantId: session.user.tenantId, actorId: session.user.id, action: "create", entity: "nda", entityId: supplierId });
revalidatePath("/suppliers");
}
export async function addEvidence(supplierId: string, formData: FormData) {
const session = await requireSession();
requirePermission(session, "supplier:write");
const db = await ensureSupplier(session, supplierId);
await db.supplierEvidence.create({
data: {
supplierId,
tenantId: session.user.tenantId,
kind: z
.enum(["CERTIFICATE", "TISAX_LABEL", "ATTESTATION", "AUDIT_REPORT", "SELF_ASSESSMENT"])
.parse(formData.get("kind")),
name: (formData.get("name") as string)?.trim() || null,
protectsCia: (formData.get("protectsCia") as string)?.trim() || null,
validTo: optDate(formData.get("validTo")),
adequacyChecked: formData.get("adequacyChecked") === "on",
},
});
await writeAuditLog({ tenantId: session.user.tenantId, actorId: session.user.id, action: "create", entity: "supplier_evidence", entityId: supplierId });
revalidatePath("/suppliers");
}
export async function addResponsibility(supplierId: string, formData: FormData) {
const session = await requireSession();
requirePermission(session, "supplier:write");
const db = await ensureSupplier(session, supplierId);
await db.serviceResponsibility.create({
data: {
supplierId,
tenantId: session.user.tenantId,
itService: z.string().trim().min(1).parse(formData.get("itService")),
requirement: z.string().trim().min(1).parse(formData.get("requirement")),
responsibleParty: z
.enum(["CLIENT", "SUPPLIER", "SHARED"])
.parse(formData.get("responsibleParty") ?? "SHARED"),
isaApplicability: (formData.get("isaApplicability") as string)?.trim() || null,
evidence: (formData.get("evidence") as string)?.trim() || null,
integratedLocalControls: (formData.get("integratedLocalControls") as string)?.trim() || null,
},
});
await writeAuditLog({ tenantId: session.user.tenantId, actorId: session.user.id, action: "create", entity: "service_responsibility", entityId: supplierId });
revalidatePath("/suppliers");
}
export async function addSubcontractor(supplierId: string, formData: FormData) {
const session = await requireSession();
requirePermission(session, "supplier:write");
const db = await ensureSupplier(session, supplierId);
await db.subcontractor.create({
data: {
supplierId,
tenantId: session.user.tenantId,
name: z.string().trim().min(1).parse(formData.get("name")),
flowdownObligation: formData.get("flowdownObligation") === "on",
},
});
await writeAuditLog({ tenantId: session.user.tenantId, actorId: session.user.id, action: "create", entity: "subcontractor", entityId: supplierId });
revalidatePath("/suppliers");
}
export async function addDecision(supplierId: string, formData: FormData) {
const session = await requireSession();
requirePermission(session, "supplier:write");
const db = await ensureSupplier(session, supplierId);
await db.managementDecision.create({
data: {
supplierId,
tenantId: session.user.tenantId,
reasonNoAudit: z.string().trim().min(1).parse(formData.get("reasonNoAudit")),
decision: z.string().trim().min(1).parse(formData.get("decision")),
decidedBy: (formData.get("decidedBy") as string)?.trim() || session.user.name || null,
recordRef: (formData.get("recordRef") as string)?.trim() || null,
},
});
await writeAuditLog({ tenantId: session.user.tenantId, actorId: session.user.id, action: "create", entity: "management_decision", entityId: supplierId });
revalidatePath("/suppliers");
}
export async function saveMaturity(supplierId: string, controlId: string, formData: FormData) {
await setControlMaturity(supplierId, controlId, Number(formData.get("maturity")));
}
export async function setControlMaturity(supplierId: string, controlId: string, maturity: number) {
const session = await requireSession();
requirePermission(session, "supplier:write");
const db = await ensureSupplier(session, supplierId);
const m = z.coerce.number().int().min(0).max(5).parse(maturity);
await db.supplierControlMaturity.upsert({
where: { supplierId_controlId: { supplierId, controlId } },
update: { maturity: m },
create: { supplierId, controlId, maturity: m, tenantId: session.user.tenantId },
});
await writeAuditLog({ tenantId: session.user.tenantId, actorId: session.user.id, action: "update", entity: "supplier_control_maturity", entityId: supplierId, after: { controlId, maturity: m } });
revalidatePath("/suppliers");
}
/** Generisches Löschen einer Kind-Entität. */
export async function deleteChild(
kind:
| "assessment"
| "contract"
| "nda"
| "evidence"
| "responsibility"
| "subcontractor"
| "decision",
id: string
) {
const session = await requireSession();
requirePermission(session, "supplier:write");
const db = dbForTenant(session.user.tenantId);
const map = {
assessment: db.supplierAssessment,
contract: db.contract,
nda: db.nda,
evidence: db.supplierEvidence,
responsibility: db.serviceResponsibility,
subcontractor: db.subcontractor,
decision: db.managementDecision,
} as const;
// @ts-expect-error dynamischer Delegate-Zugriff
await map[kind].delete({ where: { id } });
await writeAuditLog({ tenantId: session.user.tenantId, actorId: session.user.id, action: "delete", entity: `supplier_${kind}`, entityId: id });
revalidatePath("/suppliers");
}
+10
View File
@@ -37,6 +37,16 @@ const TENANT_MODELS = new Set<string>([
"RiskAsset",
"Measure",
"RiskMeasure",
"Supplier",
"SupplierAsset",
"SupplierAssessment",
"Contract",
"Nda",
"SupplierEvidence",
"ServiceResponsibility",
"Subcontractor",
"ManagementDecision",
"SupplierControlMaturity",
]);
/**