Warum die Lieferkette unter NIS2 relevant ist
§ 30 BSIG nennt ausdrücklich die Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte zwischen einer Einrichtung und ihren unmittelbaren Anbietern oder Diensteanbietern. Unternehmen müssen daher kritische Drittparteien identifizieren, Risiken bewerten, angemessene Anforderungen vereinbaren und die Wirksamkeit der Steuerung über den Lebenszyklus überwachen.
Lieferanten nach Kritikalität steuern
Nicht jeder Lieferant benötigt dieselbe Prüfung. Kritikalität kann sich aus Zugriff auf Systeme oder Daten, Bedeutung für kritische Geschäftsservices, Austauschbarkeit, Konzentrationsrisiko, Unterauftragnehmern und Wiederherstellbarkeit ergeben.
Due Diligence vor Beauftragung
| Prüffeld | Beispiele |
|---|---|
| Security Governance | Verantwortlichkeit, Zertifizierungen, Policies, Risikomanagement |
| Technische Sicherheit | Zugriffsschutz, Schwachstellenmanagement, Verschlüsselung |
| Incident | Meldewege, Reaktionszeiten, Informationspflichten |
| Resilienz | BCM, Backup, Wiederherstellung, Notbetrieb |
| Subdienstleister | Transparenz, Steuerung und wesentliche Abhängigkeiten |
| Exit | Datenrückgabe, Löschung, Übergang und Portabilität |
Vertragsklauseln, die zur Steuerung passen müssen
- Informations- und Meldepflichten bei Sicherheitsvorfällen
- Sicherheitsanforderungen und Nachweisrechte
- Umgang mit Schwachstellen und wesentlichen Änderungen
- BCM-/Wiederherstellungsanforderungen
- Regeln für Unterauftragnehmer
- Audit-, Prüf- oder Auskunftsrechte angemessen zur Kritikalität
- Exit, Datenrückgabe und sichere Löschung
Monitoring nach Vertragsabschluss
Eine einmalige Lieferantenbewertung reicht bei kritischen Abhängigkeiten nicht. Reviews sollten risikobasiert erfolgen und durch Ereignisse ausgelöst werden können: erheblicher Vorfall, wesentliche Leistungsänderung, neue Unterauftragnehmer, auffällige Schwachstellen oder Verschlechterung der wirtschaftlichen Stabilität.
Konzentrations- und Abhängigkeitsrisiken
Ein einzelner Cloud-, Netzwerk-, ERP- oder Managed-Service-Anbieter kann mehrere kritische Geschäftsservices gleichzeitig beeinflussen. Das Management sollte deshalb nicht nur Einzelanbieter bewerten, sondern gemeinsame Abhängigkeiten und realistische Exit- oder Notbetriebsoptionen verstehen.
Lieferantenregister und Nachweise
Für kritische Lieferanten sollte nachvollziehbar sein: Service, Owner, Kritikalität, Daten-/Systemzugriff, aktuelle Bewertung, vertragliche Sicherheitsanforderungen, offene Gaps, Vorfälle, Reviewtermin und Exit-Abhängigkeiten.
Lieferantenvorfall: wer meldet was?
Der Vertrag sollte sicherstellen, dass relevante Informationen schnell genug beim eigenen Incident- und Meldeprozess ankommen. Die Auslagerung eines Dienstes beseitigt nicht automatisch die eigenen gesetzlichen Pflichten. Interne Eskalationswege müssen deshalb mit Lieferantenmeldungen verzahnt sein.
Typische Fehler
- alle Lieferanten erhalten denselben Fragebogen.
- Zertifikate werden ohne Prüfung des Scopes akzeptiert.
- Verträge enthalten Security-Klauseln, aber niemand überwacht sie.
- Subdienstleister und Konzentrationsrisiken bleiben unsichtbar.
- Exit-Pläne existieren nur theoretisch.
- Security-Bewertung endet nach dem Onboarding.
FAQ
Müssen alle Lieferanten nach NIS2 geprüft werden?
Die Steuerung sollte risikobasiert erfolgen. Besondere Aufmerksamkeit benötigen unmittelbare Anbieter und Diensteanbieter, deren Sicherheit die eigene Einrichtung wesentlich beeinflussen kann.
Reicht ISO 27001 beim Lieferanten?
Ein Zertifikat ist ein wertvoller Nachweis, ersetzt aber nicht die Prüfung von Scope, konkretem Service, vertraglichen Pflichten und spezifischen Abhängigkeiten.
Passende NIS2 Resources
Je nach Ausgangslage führt der nächste Schritt entweder zur strukturierten Standortbestimmung oder direkt zur organisatorischen Umsetzung.
NIS2 Self-Assessment Toolkit
Reifegrad bewerten, Executive Gaps erkennen und Managementprioritäten ableiten.
NIS2 Governance Toolkit
Richtlinien, Standards, Prozesse, Rollen, Register, Nachweise und Umsetzungshilfen aufbauen.
Verwandte NIS2-Themen
Governance Toolkit
Lieferantenprozesse, Rollen und Nachweise strukturiert aufbauen.
Quellen und Rechtsstand
Inhaltlicher Stand: 9. August 2026. Maßgeblich bleiben der jeweils geltende Gesetzes- und Behördenstand sowie die konkrete Situation des Unternehmens.
Hinweis: Fachliche Orientierung; keine Rechtsberatung.