IT-Systemhaus aus Osnabrück

NIS2 in der Lieferkette.

Sie sind selbst nicht betroffen, bekommen aber Sicherheitsfragebögen und Vertragsklauseln von Ihren Auftraggebern. Warum das passiert und was Sie jetzt brauchen.

Sie haben 30 Mitarbeiter, fallen nicht unter NIS2, und trotzdem liegt ein achtseitiger Sicherheitsfragebogen Ihres größten Kunden auf dem Tisch. Dazu ein Vertragsnachtrag mit Meldefristen, Auditrechten und einer Klausel, die Sie verpflichtet, Ihre eigenen Unterauftragnehmer genauso zu binden. Das ist kein Übereifer des Einkaufs, sondern die vorhersehbare Folge des Gesetzes.

Warum der Fragebogen kommt

Paragraf 30 Absatz 2 Nummer 4 BSIG verlangt von betroffenen Unternehmen die Sicherheit der Lieferkette, ausdrücklich einschließlich der sicherheitsbezogenen Aspekte der Beziehungen zu ihren unmittelbaren Anbietern und Diensteanbietern.

Drei Dinge sind daran wichtig. Erstens bezieht sich die Pflicht auf die unmittelbaren Vertragspartner, nicht auf die gesamte Kette bis zum Rohstoff. Zweitens trifft sie das betroffene Unternehmen, nicht Sie: Durch NIS2 selbst werden Sie als Zulieferer nicht zur regulierten Einrichtung. Drittens kann das betroffene Unternehmen diese Pflicht nur erfüllen, indem es die Sicherheit seiner Dienstleister bewertet und vertraglich absichert.

Genau deshalb reicht es die Anforderungen nach unten weiter. Ihre Verpflichtung entsteht damit nicht aus dem Gesetz, sondern aus dem Vertrag. Praktisch macht das keinen Unterschied: Wer nicht liefern kann, was gefordert wird, verliert den Auftrag.

Was typischerweise abgefragt wird

  • Wie Sie Zugänge absichern, insbesondere ob Multi-Faktor-Authentifizierung flächendeckend aktiv ist.
  • Wie Ihre Datensicherung aufgebaut ist und wann die Rücksicherung zuletzt getestet wurde.
  • Wie schnell Sie Sicherheitsvorfälle melden, oft mit Fristen von 24 oder 48 Stunden, angelehnt an die gesetzlichen Meldefristen Ihres Auftraggebers.
  • Wie Sie Schwachstellen und Patches verwalten und in welchem Rhythmus.
  • Ob Ihre Mitarbeitenden geschult werden und wie oft.
  • Wer bei Ihnen Ansprechpartner für Sicherheitsthemen ist, mit Erreichbarkeit.
  • Ob und wie Sie Ihre eigenen Unterauftragnehmer verpflichten.

Hinzu kommen häufig Auditrechte, Nachweispflichten und die Zusicherung, Änderungen an sicherheitsrelevanten Abläufen anzuzeigen.

Der Fehler, den viele machen

Der Fragebogen wird schnell ausgefüllt, mit optimistischen Antworten, damit der Auftrag nicht wackelt. Das ist die teure Variante. Die Antworten werden Vertragsbestandteil. Wenn später etwas passiert und sich zeigt, dass das Backup nie getestet oder die Multi-Faktor-Authentifizierung nur für die Geschäftsführung aktiv war, ist aus einer technischen Lücke ein vertragliches Problem geworden.

Der bessere Weg ist unbequemer und am Ende billiger: ehrlich antworten, Lücken benennen und mit einem Umsetzungstermin versehen. Kein Einkäufer erwartet Perfektion, die meisten erwarten Nachvollziehbarkeit.

Was Sie realistisch brauchen

Für einen mittelständischen Zulieferer läuft es fast immer auf dieselben Punkte hinaus: Multi-Faktor-Authentifizierung für alle Zugänge von außen, ein Backup mit dokumentiertem und getestetem Wiederanlauf, ein nachvollziehbares Patch-Management, eine kurze Liste mit Zuständigkeiten und Meldewegen, jährliche Schulungen mit Teilnahmenachweis und eine Dokumentation, die man vorzeigen kann.

Das ist keine Zertifizierung und kein Projekt über Monate. Es ist die Grundausstattung, die ohnehin sinnvoll ist, nur eben aufgeschrieben.

Wie wir dabei helfen

Wir gehen den Fragebogen mit Ihnen durch, prüfen für jede Frage den tatsächlichen Stand in Ihrer Umgebung und schreiben auf, was stimmt und was noch fehlt. Aus den Lücken wird eine Reihenfolge mit Terminen, statt einer Liste, die niemand abarbeitet. Und wenn Sie die Maßnahmen umgesetzt haben wollen, machen wir das auch.

Ob Sie selbst unter das Gesetz fallen, klären Sie auf der Seite NIS2-Betroffenheitsprüfung. Was bei der Umsetzung mit Microsoft 365 geht und was nicht, steht unter NIS2 und Microsoft 365.

📞 Fragebogen auf dem Tisch? Rufen Sie uns an unter 0541 50798808 oder schreiben Sie an info@team-data.de. 30 Minuten Erstberatung, kostenlos und unverbindlich.

Häufige Fragen zu NIS2 in der Lieferkette

Müssen wir den Fragebogen ausfüllen, obwohl wir nicht betroffen sind?

Gesetzlich verpflichtet Sie NIS2 nicht. Ihr Auftraggeber ist aber verpflichtet, die Sicherheit seiner unmittelbaren Dienstleister zu bewerten. Er wird den Nachweis deshalb vertraglich einfordern, und daran hängt die Geschäftsbeziehung.

Dürfen wir Fragen offenlassen?

Besser als falsch zu antworten. Schreiben Sie hin, was heute gilt, und ergänzen Sie einen Termin für das, was noch fehlt. Falsche Angaben werden Vertragsbestandteil und fallen Ihnen im Ernstfall auf die Füße.

Gilt das auch für unsere eigenen Lieferanten?

Häufig ja. Viele Verträge enthalten eine Kaskadierungsklausel, die Sie verpflichtet, Ihre Unterauftragnehmer gleichermaßen zu binden. Prüfen Sie den Vertragstext genau an dieser Stelle.

Wie schnell müssen wir Vorfälle melden?

Das steht im Vertrag, nicht im Gesetz. Üblich sind 24 bis 48 Stunden, weil Ihr Auftraggeber selbst binnen 24 Stunden an das BSI melden muss. Sorgen Sie dafür, dass Ihre Meldekette diese Frist überhaupt einhalten kann.

Brauchen wir dafür eine ISO-27001-Zertifizierung?

Für NIS2 in der Lieferkette ist keine Zertifizierung vorgeschrieben. Sie ersetzt viele Einzelnachweise, lohnt sich aber erst, wenn mehrere große Auftraggeber sie verlangen.