BLOG · GUIDE ·

Sicherheit der Lieferkette nach NIS2: was Kunden ihre IT-Lieferanten fragen und mit welchen Nachweisen diese antworten

Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software

IN KÜRZE
  • Die Risikomanagementmaßnahmen von NIS2 gelten für wesentliche und wichtige Einrichtungen, und Artikel 21 Absatz 2 Buchstabe d macht die Sicherheit der Lieferkette zu einer davon; ein Lieferant außerhalb des Anwendungsbereichs der Richtlinie begegnet NIS2 deshalb in Form von Fragebögen, Vertragsklauseln und Nachweisanforderungen seiner Kunden, die unter NIS2 fallen
  • Nach Artikel 21 Absatz 3 berücksichtigen Kunden die spezifischen Schwachstellen jedes unmittelbaren Anbieters, die Gesamtqualität der Produkte und der Cybersicherheitspraxis ihrer Anbieter einschließlich der Sicherheit ihrer Entwicklungsprozesse sowie die Ergebnisse koordinierter Risikobewertungen kritischer Lieferketten nach Artikel 22 Absatz 1
  • Nummer 5.1.4 des Anhangs der Durchführungsverordnung (EU) 2024/2690 nennt, soweit angemessen, Vertragsklauseln zu Sicherheitsanforderungen, Qualifikation und Zuverlässigkeitsüberprüfung der Mitarbeiter, unverzüglicher Meldung von Sicherheitsvorfällen, Prüfrechten, Umgang mit Schwachstellen, Unterauftragsvergabe und Vertragsende; die Verordnung bindet die in ihrem Artikel 1 genannten Anbieter aus digitaler Infrastruktur, IKT-Diensten und digitalen Diensten
  • Lieferantenfragebögen fragen nach MFA, privilegierten Konten, dem Zugriff auf die Systeme des Kunden, Backups und Wiederherstellungstests, der Meldefrist für Sicherheitsvorfälle, Patches, Unterauftragnehmern und Zertifikaten, und jede Antwort sollte auf ein datiertes Dokument verweisen, etwa einen Konfigurationsexport oder einen Testbericht
  • Die Richtlinie erfasst die in ihren Anhängen I und II genannten Arten von Einrichtungen ab der Größe mittlerer Unternehmen nach der Empfehlung 2003/361/EG, dazu einige Arten und Fälle unabhängig von der Größe; Anbieter verwalteter Dienste, definiert in Artikel 6 Nummer 39, gehören zu den genannten Arten

Eurokommerz × Vixen.UNO: Cyber-Resilienz  Experten kontaktieren →

Wie NIS2 über die Lieferkette nicht erfasste IT-Lieferanten erreicht

Artikel 21 der NIS2-Richtlinie verpflichtet die Mitgliedstaaten sicherzustellen, dass wesentliche und wichtige Einrichtungen Sicherheitsmaßnahmen ergreifen. Absatz 2 Buchstabe d dieses Artikels nennt unter den Mindestmaßnahmen die „Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zwischen den einzelnen Einrichtungen und ihren unmittelbaren Anbietern oder Diensteanbietern“. Ein Lieferant außerhalb des Anwendungsbereichs der Richtlinie begegnet NIS2 deshalb über das Lieferantenrisikomanagement seiner Kunden: als Sicherheitsfragebogen, als Sicherheitsanhang zum Vertrag oder als Anforderung eines Nachweises, etwa eines Berichts über einen Wiederherstellungstest. Nach Artikel 21 Absatz 3 berücksichtigen diese Kunden „die spezifischen Schwachstellen der einzelnen unmittelbaren Anbieter und Diensteanbieter sowie die Gesamtqualität der Produkte und der Cybersicherheitspraxis ihrer Anbieter und Diensteanbieter, einschließlich der Sicherheit ihrer Entwicklungsprozesse“. Unser Leitfaden zu den Sicherheitsmaßnahmen nach NIS2 Artikel 21 behandelt alle zehn Maßnahmen.

Die Durchführungsverordnung (EU) 2024/2690 der Kommission führt das in Nummer 5 ihres Anhangs aus. Diese Nummer umfasst ein Konzept für die Sicherheit der Lieferkette mit Auswahlkriterien und Vertragsklauseln (Nummer 5.1) und ein Verzeichnis der Anbieter und Diensteanbieter (Nummer 5.2). Die Verordnung bindet die in ihrem Artikel 1 genannten Einrichtungen, darunter Anbieter von Cloud-Computing-Diensten, Anbieter von Rechenzentrumsdiensten und Anbieter verwalteter Dienste. Die ENISA hat ihre technischen Umsetzungsleitlinien vom Juni 2025 für diese Einrichtungen geschrieben. Darüber hinaus können die Hinweise laut ENISA „von anderen öffentlichen oder privaten Stellen als nützlich für die Verbesserung ihrer Cybersicherheit angesehen werden“.

Welche Unternehmen NIS2 erfasst: Sektoren und Schwellenwerte

Artikel 2 Absatz 1 betrifft Einrichtungen der in Anhang I oder II genannten Art. Die Richtlinie gilt für solche Einrichtungen, „die nach Artikel 2 des Anhangs der Empfehlung 2003/361/EG als mittlere Unternehmen gelten oder die Schwellenwerte für mittlere Unternehmen nach Absatz 1 jenes Artikels überschreiten und ihre Dienste in der Union erbringen oder ihre Tätigkeiten dort ausüben“. Die Empfehlung der Kommission definiert ein kleines Unternehmen als Unternehmen, das weniger als 50 Personen beschäftigt und dessen Jahresumsatz und/oder Jahresbilanzsumme EUR 10 Millionen nicht übersteigt. Die Beschäftigten werden dabei in Jahresarbeitseinheiten gezählt. Eine in den Anhängen genannte Einrichtung, die kein kleines Unternehmen ist, erfüllt also das Größenkriterium. Die Schwellenwerte für mittlere Unternehmen liegen bei weniger als 250 Personen und einem Jahresumsatz von höchstens EUR 50 Millionen und/oder einer Jahresbilanzsumme von höchstens EUR 43 Millionen. Nach Artikel 6 des Anhangs der Empfehlung werden die Daten von Partnerunternehmen und verbundenen Unternehmen hinzugerechnet, eine Tochtergesellschaft wird also nicht allein an ihren eigenen Zahlen gemessen. Erwägungsgrund 16 der Richtlinie erlaubt den Mitgliedstaaten, die Unabhängigkeit einer Einrichtung von ihren Partnerunternehmen oder verbundenen Unternehmen zu berücksichtigen, etwa bei ihren Netz- und Informationssystemen. Artikel 2 Absätze 2 bis 4 der Richtlinie erfassen einige Arten und Fälle unabhängig von der Größe der Einrichtungen, darunter Vertrauensdiensteanbieter und DNS-Diensteanbieter.

Anhang I Nummer 9, „Verwaltung von IKT-Diensten (Business-to-Business)“, nennt Anbieter verwalteter Dienste und Anbieter verwalteter Sicherheitsdienste. Artikel 6 Nummer 39 definiert den Anbieter verwalteter Dienste. Gemeint ist eine Einrichtung, die „Dienste im Zusammenhang mit der Installation, der Verwaltung, dem Betrieb oder der Wartung von IKT-Produkten, Netzen, Infrastruktur, Anwendungen oder jeglicher anderer Netz- und Informationssysteme durch Unterstützung oder aktive Verwaltung erbringt“. Das geschieht in den Räumlichkeiten der Kunden oder aus der Ferne. Beide Arten von Anbietern gehören auch zu den betreffenden Einrichtungen nach Artikel 1 der Durchführungsverordnung. Ein IT-Dienstleister, der als eine dieser Arten von Einrichtungen unter NIS2 fällt, wendet Nummer 5 des Anhangs also als verbindliches Recht an. Anhang II Nummer 5 Buchstabe b erfasst Hersteller von Datenverarbeitungsgeräten, elektronischen und optischen Erzeugnissen. Ob ein bestimmtes Unternehmen unter NIS2 fällt und als welche Art von Einrichtung, ist eine rechtliche Bewertung, die seine Rechtsabteilung erstellt.

Unterauftragnehmer und koordinierte Risikobewertungen nach Artikel 22

Nach Erwägungsgrund 85 der Richtlinie sollten Einrichtungen insbesondere ermutigt werden, Risikomanagementmaßnahmen im Bereich der Cybersicherheit in vertragliche Vereinbarungen mit ihren unmittelbaren Anbietern und Diensteanbietern aufzunehmen. Laut demselben Erwägungsgrund könnten die Einrichtungen auch Risiken berücksichtigen, die sich aus anderen Ebenen von Anbietern und Diensteanbietern ergeben. Fragen nach Unterauftragnehmern folgen aus dem zweiten Punkt: Ein Reseller oder Dienstleister ist der unmittelbare Anbieter, seine Hersteller, Rechenzentren und Engineering-Partner stehen eine Ebene darunter.

Nach Artikel 22 kann die NIS-Kooperationsgruppe in Zusammenarbeit mit der Kommission und der ENISA koordinierte Risikobewertungen in Bezug auf die Sicherheit kritischer Lieferketten „unter Berücksichtigung technischer und erforderlichenfalls nichttechnischer Risikofaktoren“ durchführen. Artikel 21 Absatz 3 verpflichtet die Einrichtungen, die Ergebnisse zu berücksichtigen. Erwägungsgrund 90 verweist auf die für 5G-Netze durchgeführte Bewertung und nennt als nichttechnische Faktoren etwa eine unzulässige Einflussnahme eines Drittlands auf Anbieter und Diensteanbieter. Am 13. Februar 2026 kündigte die Kommission die EU ICT Supply Chain Security Toolbox der Kooperationsgruppe an, mit Risikobewertungen zu vernetzten und automatisierten Fahrzeugen und zu Detektionsausrüstung. Die Kommission gab nicht an, ob diese Bewertungen unter Artikel 22 Absatz 1 fallen. Fragen nach den Eigentumsverhältnissen eines Lieferanten, danach, wo seine Mitarbeiter arbeiten und seine Daten gespeichert sind, und nach seiner Abhängigkeit von einem einzigen Hersteller zielen auf diese nichttechnische Seite.

Vertragsklauseln in der Durchführungsverordnung 2024/2690, Nummer 5.1

Nummer 5.1.1 verlangt ein Konzept für die Sicherheit der Lieferkette; darin legen die Kunden „ihre Rolle in der Lieferkette fest und teilen sie ihren direkten Anbietern und Diensteanbietern mit“. Die Auswahlkriterien nach Nummer 5.1.2 umfassen die Cybersicherheitsverfahren des Anbieters einschließlich der Sicherheit seiner Entwicklungsprozesse und seine Fähigkeit, die Cybersicherheitsspezifikationen des Kunden zu erfüllen. Die Kriterien umfassen außerdem die Qualität und Resilienz der Produkte und Dienste des Anbieters. Hinzu kommt die Fähigkeit des Kunden, seine Versorgungsquellen zu diversifizieren und die Abhängigkeit von bestimmten Anbietern zu begrenzen. Nummer 5.1.4 zählt auf, was die Verträge „im Rahmen von Leistungsvereinbarungen“ festlegen sollen, und stellt die Aufzählung unter den Vorbehalt „soweit angemessen“.

NUMMER 5.1.4WAS SIE VERLANGTPRÜFEN VOR ABSCHLUSS
a) Sicherheits­anforderungenCyber­sicherheits­anforderungen an den Anbieter, einschließlich der Anforderungen nach Nummer 6.1 zum Erwerb von IKT-Diensten und -Produktenob die Klausel Anforderungen aufzählt oder eine ganze Norm zitiert und welche Sie heute erfüllen
b) Qualifikation, SchulungSensibilisierung, Qualifikation, Ausbildung und, soweit angemessen, Zertifizierungen der Mitarbeiter des Anbieterswelche Rollen erfasst sind, wie Schulungen dokumentiert werden
c) Personal­überprüfungZuverlässigkeits­überprüfung der Mitarbeiter des Anbieterswelche Mitarbeiter erfasst sind, welcher Nachweis erwartet wird
d) Meldung von VorfällenPflicht, Sicherheits­vorfälle, die ein Risiko für die Systeme des Kunden darstellen, „unverzüglich“ zu meldendie Frist in Stunden, der Kanal, was als meldepflichtig gilt
e) Prüfrechtein Recht auf Prüfung oder auf Erhalt von Prüf­berichtenVorankündigung, Umfang, Häufigkeit, ob der Bericht eines Dritten akzeptiert wird
f) Umgang mit Schwach­stellenBehebung von Schwach­stellen, die ein Risiko für die Systeme des Kunden darstellenZielzeiten je Schweregrad, wie Sicherheits­hinweise den Kunden erreichen
g) Unter­Auftrags­vergabeRegeln zur Unter­Auftrags­vergabe und Sicherheits­anforderungen an Unter­auftragnehmerbenannte Unter­auftragnehmer, Weiter­gegebene Klauseln, Ankündigung vor Änderungen
h) VertragsendePflichten bei Vertrags­kündigung, etwa Abruf und Entsorgung der InformationenRückgabe­format, schriftlich bestätigte Löschung, entzogene Zugriffe

Durchführungsverordnung (EU) 2024/2690, Anhang, Nummer 5.1.4. Die rechte Spalte ist unsere Lesart.

Nach Nummer 5.1.6 überwachen die Kunden Änderungen der Cybersicherheitsverfahren ihrer Anbieter in geplanten Zeitabständen sowie nach wesentlichen Änderungen oder Sicherheitsvorfällen; der Fragebogen wird also wiederholt. Nummer 5.2 verlangt ein Verzeichnis mit „Kontaktstellen für jeden direkten Anbieter und Diensteanbieter“ und dem, was jeder bereitstellt. Benennen Sie einen Sicherheitskontakt und listen Sie auf, was Sie liefern. Für Komponenten, die für die Sicherheit des Kunden unverzichtbar sind, ergänzt Nummer 6.1.2 „Anforderungen an Sicherheitsaktualisierungen während der gesamten Lebensdauer der IKT-Dienste oder -Produkte oder deren Ersatz nach Ablauf des Unterstützungszeitraums“. Dieselbe Nummer ergänzt außerdem „Informationen zur Beschreibung der Hardware- und Softwarekomponenten, die in den IKT-Diensten oder -Produkten verwendet werden“. Ein Reseller beantwortet diese Punkte anhand der Support-Richtlinie und der Dokumentation des Herstellers.

NIS2-Fragebogen für Lieferanten: die Fragen und die Nachweise dazu

Die folgenden Fragen sind Nummern des Anhangs zugeordnet, und die Spalte Nachweis nennt die datierten Dokumente, die jede Antwort belegen.

THEMABEISPIELFRAGENUMMER IM ANHANGNACHWEIS
MFAWird MFA für Fernzugriff, E-Mail und Admin-Konsolen erzwungen?11.6, 11.7die Richtlinie, ein Konfigurations­export, der die Durchsetzung zeigt, Ausnahmen mit Begründung
Privilegierter ZugriffSind Administrator­konten personalisiert, getrennt und überprüft?11.3, 11.4Administrator­konten je Person, getrennte Admin-Identitäten, die letzte Überprüfung der Zugriffs­rechte
Zugriff auf unsere SystemeWie verbinden sich Ihre Mitarbeiter mit unserem Netz?6.7.2 Buchst. d und h, 11.2.2 Buchst. dbenannte Konten, vom Kunden für einen festgelegten Zeitraum genehmigter Zugriff, MFA, Protokolle
Backup und Wieder­herstellungWann haben Sie zuletzt aus einem Backup Wieder­hergestellt?4.2.2, 4.2.6der Backup-Plan, Job-Protokolle, der letzte Bericht über einen Wieder­herstellungs­test mit Datum und benötigter Zeit
Meldung von VorfällenInnerhalb wie vieler Stunden benachrichtigen Sie uns?5.1.4 Buchst. d, 3.3das Verfahren für Sicherheits­vorfälle mit dem Schritt der Kunden­benachrichtigung, benannte Kontakte
Schwach­stellen, PatchesWie schnell beheben Sie kritische Schwach­stellen?5.1.4 Buchst. f, 6.6, 6.10Zielzeiten je Schweregrad, die Zusammen­fassung des letzten Scans, der Kanal für Sicherheits­hinweise
Unter­auftragnehmerWer verarbeitet sonst unsere Daten oder greift auf unsere Systeme zu?5.1.4 Buchst. gUnter­auftragnehmer mit Rolle und Land, Weiter­gegebene Klauseln, der Auftrags­verarbeitungs­vertrag
ZertifizierungenWelche Zertifikate besitzen Sie?5.1.2, 5.1.4 Buchst. bjedes Zertifikat mit Inhaber, Geltungs­bereich und Ablaufdatum; Zertifizierungen der Mitarbeiter für benannte Rollen

Durchführungsverordnung (EU) 2024/2690, genannte Nummern des Anhangs; ENISA Technical Implementation Guidance, Version 1.0 (Juni 2025), Beispiele für Nachweise zu Nummer 4.2.2. Die Fragen und die übrigen Nachweise sind unsere Lesart.

Ein Export aus dem Identitätssystem zeigt im Unterschied zu einer bloßen Richtlinie, was heute erzwungen wird; unsere Leitfäden zu phishing-resistenter MFA und zu Privileged Access Management behandeln diese Maßnahmen. Für Backups nennt die ENISA zu Nummer 4.2.2 als Beispiele für Nachweise unter anderem „Backup-Pläne“ und „Protokolle der Backup-Software, die zeigen, dass regelmäßig Backups durchgeführt werden“. Nummer 4.2.6 verlangt regelmäßige Wiederherstellungstests mit dokumentierten Ergebnissen, wie unser NIS2-Leitfaden zu Backup und Betriebskontinuität erläutert.

Nach Artikel 23 Absatz 4 ist die Frühwarnung eines Kunden, der unter NIS2 fällt, an sein CSIRT oder seine zuständige Behörde innerhalb von 24 Stunden nach Kenntnisnahme eines erheblichen Sicherheitsvorfalls fällig. Die Meldung eines Lieferanten kann der Weg sein, auf dem der Kunde davon Kenntnis erlangt; ein Vertrag kann die Meldefrist deshalb in Stunden festlegen statt mit „unverzüglich“. Nach Nummer 3.3.2 unterrichten die Kunden ihre Anbieter über ihren Mechanismus für die Meldung von Ereignissen, und dieser Kanal gehört in Ihr Verfahren für Sicherheitsvorfälle. Unser Artikel zu den Meldepflichten nach NIS2 behandelt die Fristen des Kunden.

Unser Security- und Compliance-Assessment auditiert Infrastruktur, Zugriffe, Backups und die Einhaltung der NIS2-Anforderungen und endet mit einer Risikokarte und einem priorisierten Maßnahmenplan. Schicken Sie uns den Fragebogen, den Sie erhalten haben, und die Antworten, die Sie noch nicht mit Nachweisen belegen können.

Wie ein mittelständischer Lieferant ein Nachweispaket vorbereitet

Ein Lieferant mit mehreren Kunden, die unter NIS2 fallen, erhält dieselben Fragen in unterschiedlichen Vorlagen, und ein einziges, aktuell gehaltenes Nachweispaket beantwortet sie alle.

  1. Ordnen Sie jede Frage aus den bisher erhaltenen Fragebögen und Sicherheitsanhängen einer Nummer des Anhangs zu.
  2. Erstellen Sie ein Firmendatenblatt mit Rechtsträger, Sicherheitskontakt, Meldekanal für Sicherheitsvorfälle und einer genauen Liste dessen, was Sie liefern.
  3. Beschreiben Sie, wie Ihre Mitarbeiter auf Kundensysteme zugreifen: benannte Konten, MFA, Genehmigung durch den Kunden für einen festgelegten Zeitraum, Protokollierung, Entzug des Zugriffs nach Abschluss der Arbeiten.
  4. Legen Sie zu jedem Thema der Tabelle oben den Nachweis mit Datum ab: Auszug aus der Richtlinie, Konfigurationsexport, letzter Testbericht, letztes Protokoll einer Überprüfung.
  5. Führen Sie Unterauftragnehmer mit Rolle und Land auf, dazu die Zertifikate mit der Gesellschaft, die das jeweilige Zertifikat hält, seinem Geltungsbereich und seinem Ablaufdatum.
  6. Kennzeichnen Sie jede Lücke als geplant, mit Datum, statt bei einer Maßnahme, die noch nicht umgesetzt ist, mit Ja zu antworten.
  7. Aktualisieren Sie das Paket nach wesentlichen Änderungen und vor jeder geplanten Neubewertung nach Nummer 5.1.6.

Netzpläne und Berichte über Penetrationstests lassen sich unter NDA oder in einem Review-Termin zeigen, statt sie in ein Lieferantenportal hochzuladen. Antworten, die einem Vertrag beigefügt werden, können zu Zusagen werden; beschreiben Sie Ihre Systeme deshalb so, wie sie am Tag Ihrer Antwort sind.

Zertifikate in der Lieferantenbewertung: Inhaber und Geltungsbereich

Weder Artikel 21 noch Nummer 5 des Anhangs der Durchführungsverordnung verlangt von einem Lieferanten ein Zertifikat nach ISO/IEC 27001. Nach Nummer 5.1.2 legt jeder Kunde seine eigenen Auswahlkriterien fest. Der Bericht der ENISA vom Juni 2023 zur Cybersicherheit der Lieferkette stützt sich auf eine Umfrage aus dem Jahr 2022 unter 1.081 Organisationen in der gesamten EU. Darin gaben 61 % der Organisationen an, dass sie „von Lieferanten eine Sicherheitszertifizierung verlangen“.

Ein Zertifikat gilt für den Rechtsträger und den Geltungsbereich, die darauf angegeben sind. Das ISO/IEC-27001-Zertifikat eines Rechenzentrumsbetreibers erstreckt sich also nicht auf einen Reseller oder Dienstleister, der dort Systeme betreibt. Eine Antwort sollte die Gesellschaft nennen, die das jeweilige Zertifikat hält. Nummer 5.1.4 Buchstabe b betrifft Zertifizierungen der Mitarbeiter des Anbieters, „soweit angemessen“, etwa die Herstellerzertifizierungen der Ingenieure, die an einem Auftrag arbeiten.

Steht Eurokommerz als Lieferant auf Ihrer Liste, füllen wir Ihr Formular aus und benennen genau, welche Gesellschaft welches Zertifikat hält. Ein eigenes ISO-Zertifikat haben wir nicht, und mit dem unseres Partners schmücken wir uns nicht. Schicken Sie uns Ihren Lieferantenfragebogen über das Formular unten.

Allgemeine Information zum EU-Recht mit Stand Oktober 2026, keine Rechtsberatung im Einzelfall.

Was wir tun

Im Rahmen unserer Leistung Cyber-Resilienz auditiert unser Engineering-Partner Vixen.UNO Infrastruktur, Zugriffe, Backups und die Einhaltung der NIS2-Anforderungen. Sie erhalten eine NIS2-Compliance-Karte mit Lücken und einem Plan, sie zu schließen. Die Compliance-Karte ist ein technisches Assessment. Die Umsetzung umfasst Netzwerksegmentierung, Zero-Trust-Zugriff mit Multi-Faktor-Authentifizierung und Privileged Access Management, regelmäßige Testwiederherstellungen und einen Incident-Response-Plan. Die Umsetzung wird Schritt für Schritt in vereinbarten Wartungsfenstern ausgerollt, mit Rollback-Plan. Der Preis des technischen Assessments steht vor Beginn fest, und Compliance-Zertifikate stellen wir nicht aus. Als Lieferant unterschreiben wir vor technischen Details ein NDA, stellen auf Anfrage einen Auftragsverarbeitungsvertrag bereit und nennen Subauftragsverarbeiter namentlich im Vertrag, wie unsere Seite Sicherheit & Compliance darlegt.

FAQ

Gilt NIS2 für Lieferanten und Zulieferer?
Unmittelbar gilt NIS2 für einen Lieferanten nur unter einer von zwei Voraussetzungen. Entweder ist er selbst eine Einrichtung einer in Anhang I oder II genannten Art und mindestens ein mittleres Unternehmen, oder er fällt unter einen Fall, der unabhängig von der Größe erfasst ist. Für IT-Unternehmen sind zwei Einträge zu prüfen: Anbieter verwalteter Dienste und Anbieter verwalteter Sicherheitsdienste. Anbieter verwalteter Dienste sind nach Artikel 6 Nummer 39 Einrichtungen, die Dienste im Zusammenhang mit der Installation, der Verwaltung, dem Betrieb oder der Wartung von IKT-Produkten, Netzen, Infrastruktur oder Anwendungen erbringen. Das geschieht in den Räumlichkeiten der Kunden oder aus der Ferne. Wer Systeme hostet, sollte auch die Einträge für Anbieter von Cloud-Computing-Diensten und von Rechenzentrumsdiensten prüfen. Andernfalls erreichen die Anforderungen den Lieferanten als Fragebögen, Vertragsklauseln und Nachweisanforderungen von Kunden, die unter NIS2 fallen. Das liegt daran, dass Artikel 21 Absatz 2 Buchstabe d und Absatz 3 die Sicherheit der Beziehungen dieser Kunden zu unmittelbaren Anbietern und Diensteanbietern erfassen.
Was verlangt NIS2 für die Sicherheit der Lieferkette und das Lieferantenmanagement?
Artikel 21 Absatz 2 Buchstabe d nennt die Sicherheit der Lieferkette unter den Mindestmaßnahmen, einschließlich der sicherheitsbezogenen Aspekte der Beziehungen jeder Einrichtung zu ihren unmittelbaren Anbietern und Diensteanbietern. Artikel 21 Absatz 3 verpflichtet die Einrichtungen, die spezifischen Schwachstellen jedes unmittelbaren Anbieters und Diensteanbieters zu berücksichtigen. Ebenso müssen sie die Gesamtqualität der Produkte und der Cybersicherheitspraxis ihrer Anbieter und Diensteanbieter einschließlich der Sicherheit ihrer Entwicklungsprozesse berücksichtigen. Dasselbe gilt für die Ergebnisse koordinierter Risikobewertungen kritischer Lieferketten nach Artikel 22 Absatz 1. Für die von ihr erfassten Anbieter aus digitaler Infrastruktur, IKT-Diensten und digitalen Diensten ergänzt die Durchführungsverordnung (EU) 2024/2690 ein Konzept für die Sicherheit der Lieferkette, Vertragsklauseln und ein Verzeichnis der Anbieter und Diensteanbieter.
Was steht in einem NIS2-Fragebogen für Lieferanten?
Die Fragebögen fragen etwa nach Multi-Faktor-Authentifizierung, privilegierten Konten und dem Zugriff der Mitarbeiter des Lieferanten auf die Systeme des Kunden. Ebenso fragen sie nach Backups und Wiederherstellungstests, der Meldefrist für Sicherheitsvorfälle, Schwachstellen- und Patch-Management, Unterauftragnehmern und Zertifikaten. Diese Themen entsprechen Nummern des Anhangs der Durchführungsverordnung (EU) 2024/2690, vor allem Nummer 5.1.4 mit den Vertragsklauseln und Nummer 11 mit den Regeln zur Zugriffskontrolle. Jedes Thema wird mit datierten Nachweisen beantwortet. Beispiele sind ein Konfigurationsexport, ein Protokoll der Überprüfung der Zugriffsrechte, ein Bericht über einen Wiederherstellungstest, das Verfahren für Sicherheitsvorfälle, eine Liste der Unterauftragnehmer und Zertifikate mit Inhaber und Geltungsbereich.
Welche Vertragsklauseln verlangt NIS2 für Zulieferer?
Die Artikel der Richtlinie nennen keine bestimmten Klauseln. Nach Erwägungsgrund 85 der Richtlinie sollten Einrichtungen ermutigt werden, Risikomanagementmaßnahmen im Bereich der Cybersicherheit in Verträge mit ihren unmittelbaren Anbietern und Diensteanbietern aufzunehmen. Für die von ihr erfassten Einrichtungen nennt die Durchführungsverordnung (EU) 2024/2690 in Nummer 5.1.4, soweit angemessen, Cybersicherheitsanforderungen, Qualifikation, Schulung und Zertifizierungen der Mitarbeiter, Zuverlässigkeitsüberprüfungen und die unverzügliche Meldung von Sicherheitsvorfällen. Die Liste umfasst außerdem ein Recht auf Prüfung oder auf Erhalt von Prüfberichten, den Umgang mit Schwachstellen, Regeln zur Unterauftragsvergabe und Pflichten bei Vertragsende. Die Leitlinien der ENISA vom Juni 2025 zu dieser Verordnung weisen darauf hin, dass ihre Hinweise auch für andere öffentliche oder private Stellen nützlich sein können.
Wie schnell muss ein Lieferant einen Sicherheitsvorfall nach NIS2 an den Kunden melden?
Die Richtlinie setzt Lieferanten keine Frist. Die Durchführungsverordnung (EU) 2024/2690 verlangt für die von ihr erfassten Einrichtungen in Nummer 5.1.4 Buchstabe d, dass Verträge die Anbieter verpflichten, Sicherheitsvorfälle, die ein Risiko für die Systeme des Kunden darstellen, unverzüglich zu melden. Ein Kunde kann daraus eine feste Zahl von Stunden machen. Das liegt daran, dass die eigene Frühwarnung des Kunden an das CSIRT oder die zuständige Behörde nach Artikel 23 Absatz 4 innerhalb von 24 Stunden nach Kenntnisnahme eines erheblichen Sicherheitsvorfalls fällig ist. Die vereinbarte Frist, der Kanal und was als meldepflichtiger Sicherheitsvorfall gilt, gehören in den Vertrag.
Braucht ein Lieferant für NIS2 eine ISO-27001-Zertifizierung?
Weder Artikel 21 der Richtlinie noch Nummer 5 des Anhangs der Durchführungsverordnung verlangt von einem Lieferanten ein Zertifikat nach ISO/IEC 27001. Jeder Kunde legt seine eigenen Auswahlkriterien fest. Kunden können trotzdem danach fragen: In der Umfrage hinter dem ENISA-Bericht vom Juni 2023 zur Cybersicherheit der Lieferkette gaben 61 % der Organisationen an, von Lieferanten eine Sicherheitszertifizierung zu verlangen. Diese Zahl nennt keine bestimmte Norm. Hält ein Partner das Zertifikat, etwa ein Rechenzentrumsbetreiber, sollte die Antwort die Gesellschaft nennen, die es hält, und den Geltungsbereich, den es abdeckt.

Schicken Sie uns den Fragebogen oder den Sicherheitsanhang, den Ihr Kunde geschickt hat, mit einer kurzen Notiz dazu, wie Ihr Unternehmen heute mit MFA, Administratorkonten, Backups und Sicherheitsvorfällen umgeht. Wir antworten innerhalb eines Werktages mit einem Termin für ein erstes Gespräch, in dem wir Ihre Situation und Infrastruktur durchgehen und Sie zwei oder drei mögliche Lösungsszenarien erhalten. Das erste Gespräch ist kostenlos.

Mit einem Experten sprechen
Mit einem Experten sprechen

Wir antworten innerhalb eines Werktages

Mit dem Absenden stimmen Sie zu, dass wir Ihre Angaben zur Beantwortung Ihrer Anfrage verarbeiten – siehe unsere Datenschutzerklärung.

request@eurokommerz.at
Jordangasse 7, 1010 Wien