NIS-2 in der Lieferkette: Was Zulieferer erfasster Unternehmen erwartet
Von Alex Arnold·Aktualisiert am ·10 Min. Lesezeit
Wer ein von NIS-2 erfasstes Unternehmen beliefert oder für es arbeitet, wird durch das Gesetz nicht selbst verpflichtet. Seine Kunden müssen aber die Sicherheit ihrer Lieferkette absichern (§ 30 Abs. 2 Nr. 4 BSIG) und reichen Anforderungen per Vertrag weiter: zu Schutzmaßnahmen, zum Umgang mit Sicherheitsvorfällen und zum Patchmanagement. Ein allgemeines Zertifikat, das diese Anforderungen belegt, gibt es nach Auskunft des Bundesamts für Sicherheit in der Informationstechnik (BSI) nicht.
Das Wichtigste in Kürze
- Keine eigene gesetzliche Pflicht: Das BSI-Gesetz verpflichtet besonders wichtige und wichtige Einrichtungen. Ihre Lieferanten und Dienstleister sind laut BSI indirekt betroffen.
- Der Hebel ist der Vertrag: Erfasste Kunden müssen die Sicherheit ihrer Lieferkette absichern und verpflichten dazu ihre Zulieferer auf Sicherheitsanforderungen.
- Acht Regelungspunkte nennt die Durchführungsverordnung (EU) 2024/2690 für Verträge mit Lieferanten, von den Sicherheitsanforderungen über die Meldung von Vorfällen bis zum Vertragsende.
- Ein Zertifikat „NIS-2-konform“ gibt es nicht. Ein Zertifikat nach ISO 27001 können Kunden berücksichtigen; der CyberRisikoCheck ist laut BSI eine Ersteinschätzung.
- Vorbereitung: die zehn Maßnahmenbereiche aus § 30 Abs. 2 BSIG im eigenen Betrieb durchgehen und zu jedem einen Beleg bereitlegen.
Rechtsgrundlage ist das BSI-Gesetz (BSIG) in der Fassung des NIS-2-Umsetzungsgesetzes. Es verpflichtet besonders wichtige Einrichtungen, in der EU-Richtlinie „wesentliche Einrichtungen“ genannt, und wichtige Einrichtungen; dieser Text nennt beide „erfasste Unternehmen“. Ob Ihr Unternehmen selbst erfasst ist, hängt von Einrichtungsart und Größe ab: Eine erste Einschätzung gibt der NIS-2-Check, den Hintergrund erklärt der Ratgeber zu Sektoren und Schwellenwerten. Dieser Text richtet sich an Betriebe, die nicht erfasst sind und erfasste Unternehmen beliefern oder für sie arbeiten. Er gibt den Rechtsstand Oktober 2026 wieder und ersetzt keine Rechtsberatung. Wie NIS-2 neben Datenschutz, Zertifizierungen und Cyberversicherung steht, ordnet der Überblick zu IT-Sicherheit und Compliance ein.
Warum fragen Kunden jetzt nach Ihrer IT-Sicherheit?
Erfasste Unternehmen müssen Risikomanagementmaßnahmen in mindestens zehn Bereichen ergreifen. Einer davon betrifft ihre Lieferanten: die „Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern“ (§ 30 Abs. 2 Nr. 4 BSIG).
Das BSI beschreibt die Folge in seinem Infopaket „Sichere Lieferkette“: Das Gesetz verpflichtet Zulieferer und Dienstleister nicht selbst. Erfasste Einrichtungen können aber unter Umständen nicht mehr mit jedem Unternehmen zusammenarbeiten, ohne eigene Pflichtverstöße zu riskieren. Sie müssen ihre Zulieferer deshalb auf entsprechende Sicherheitsanforderungen verpflichten. Ob ein Zulieferer solche Kunden weiter beliefert, nennt das BSI auch eine wirtschaftliche Entscheidung.
Hinzu kommt der Zeitdruck der Kunden bei einem Vorfall. Erfasste Unternehmen müssen einen erheblichen Sicherheitsvorfall binnen 24 Stunden nach Kenntnis erstmals melden; binnen 72 Stunden folgt die Meldung mit einer ersten Bewertung (§ 32 Abs. 1 BSIG). Diese Fristen lassen sich nur halten, wenn Lieferanten schnell informieren.
Wie tief ein Kunde prüft, legt das Gesetz nicht fest. Es verlangt von ihm „geeignete, verhältnismäßige und wirksame“ Maßnahmen und nennt als Maßstab unter anderem die Risikoexposition, die Größe der Einrichtung und die Umsetzungskosten (§ 30 Abs. 1 BSIG). Nach der Gesetzesbegründung, die das BSI in seinen Fragen und Antworten zu NIS-2 wiedergibt, berücksichtigt er dabei die spezifischen Schwachstellen des einzelnen Anbieters, die Qualität seiner Produkte und seine Cybersicherheitspraxis einschließlich der Entwicklungsprozesse. Ein Dienstleister mit Administratorzugriff auf die Systeme des Kunden muss deshalb mit mehr Fragen rechnen als ein Lieferant ohne Zugang zu IT und Daten.
Wer gehört zur Lieferkette eines erfassten Unternehmens?
Das Gesetz spricht von unmittelbaren Anbietern und Diensteanbietern, also von den direkten Vertragspartnern. Eine Liste von Branchen oder eine Mindestgröße nennt es nicht. Beispiele sind:
- IT-Dienstleister und Softwarehersteller, deren Produkte oder Dienste im Betrieb des Kunden laufen,
- Wartungsfirmen mit Fernzugriff auf Maschinen und Anlagen,
- Zulieferer, die Konstruktions-, Produktions- oder Kundendaten des Auftraggebers verarbeiten.
Bei den direkten Vertragspartnern bleibt es oft nicht. Das BSI nennt als einen von fünf Schritten des Risikomanagements für die Lieferkette, die gesamte Kette einschließlich der Sub-Zulieferer zu verstehen. Rechnen Sie deshalb mit der Frage, welche eigenen Dienstleister und Unterauftragnehmer Sie einsetzen.
Für einen Teil der erfassten Unternehmen ist das genauer geregelt. Managed Service Provider, Cloud- und Rechenzentrumsanbieter und weitere digitale Anbieter müssen nach der Durchführungsverordnung (EU) 2024/2690 ein Verzeichnis ihrer direkten Anbieter führen, mit einer Kontaktstelle je Anbieter und einer Liste der gelieferten Produkte, Dienste und Prozesse (Anhang Nr. 5.2). Solche Kunden brauchen beide Angaben von Ihnen.
Acht Vertragspunkte: Was Kunden von Lieferanten verlangen
Die Gesetzesbegründung nennt als Beispiele vertragliche Vereinbarungen zu Risikomanagementmaßnahmen, zur Bewältigung von Cybersicherheitsvorfällen, zum Patchmanagement und zur Berücksichtigung von Empfehlungen des BSI. Kunden können ihre Zulieferer außerdem zu Grundsätzen wie Security by Design und Security by Default anhalten.
Am genauesten ist die Durchführungsverordnung (EU) 2024/2690. Verbindlich ist sie nur für die genannten digitalen Anbieter (§ 30 Abs. 3 BSIG). Ihr Anhang zählt unter Nr. 5.1.4 acht Punkte auf, die diese Anbieter mit ihren Lieferanten vertraglich regeln müssen, soweit es angemessen ist; andere Kunden können die Liste als Vorlage nutzen. Die erste Spalte der Tabelle gibt die Verordnung wieder, die zweite ist ein Vorschlag für Ihre Vorbereitung.
| Regelungspunkt nach Anhang Nr. 5.1.4 | Was Sie vorbereiten |
|---|---|
| a) Cybersicherheitsanforderungen an den Lieferanten | Kurzbeschreibung Ihrer Schutzmaßnahmen: Zugriffsschutz, Updates, Datensicherung, Verschlüsselung |
| b) Sensibilisierung, Qualifikation und Ausbildung der Mitarbeitenden, wo angemessen Zertifizierungen | Liste der Schulungen mit Datum und Teilnehmerkreis |
| c) Zuverlässigkeitsüberprüfung der Mitarbeitenden | Festhalten, was Sie bei der Einstellung prüfen; neue Überprüfungen vorab arbeits- und datenschutzrechtlich klären lassen |
| d) Unverzügliche Meldung von Sicherheitsvorfällen, die ein Risiko für die Systeme des Kunden darstellen | Kontaktstelle mit Vertretung und ein interner Ablauf: wer entscheidet, wer meldet, auf welchem Weg |
| e) Recht auf Prüfung oder auf Erhalt von Prüfberichten | Vorhandene Berichte sammeln; Umfang, Ankündigung und Kosten einer Prüfung vor Ort verhandeln |
| f) Behebung von Schwachstellen, die die Systeme des Kunden gefährden | Patch-Management beschreiben: Turnus, Fristen nach Schweregrad, Berichte |
| g) Unterauftragsvergabe und Anforderungen an Unterauftragnehmer | Liste Ihrer Unterauftragnehmer und Dienste mit Zugriff auf Kundendaten; Anforderungen in deren Verträge übernehmen |
| h) Pflichten bei Vertragsende, etwa Rückgabe und Entsorgung erlangter Informationen | Verfahren für Rückgabe und Löschung, auf Wunsch mit Bestätigung |
Wie dieselbe Liste aus Sicht des Auftraggebers aussieht, zeigt der Ratgeber dazu, was ein IT-Dienstleister bei NIS-2 übernehmen kann.
Fragebogen, Vertragsanlage, Prüfung: drei Formen der Anforderung
| Form | Was auf Sie zukommt | Worauf Sie achten |
|---|---|---|
| Fragebogen zur Selbstauskunft | Fragen zu Ihren Schutzmaßnahmen, je Kunde in eigener Fassung | Nur bestätigen, was Sie belegen können; Lücken mit einem Termin für die Umsetzung angeben |
| Vertragsanlage oder Leistungsvereinbarung (SLA) | Zusagen zu Meldefristen, Updates, Unterauftragnehmern und Prüfrechten | Nur Fristen zusagen, die Ihr Betrieb halten kann; Kosten zusätzlicher Pflichten ansprechen |
| Nachweis oder Prüfung | Zertifikate, Prüfberichte, im Einzelfall eine Prüfung vor Ort | Geltungsbereich des Zertifikats nennen; Vertraulichkeit der Unterlagen regeln |
Der Kunde stützt seine eigene Risikobewertung auf Ihre Antworten und kann Belege verlangen. Nach Auskunft des BSI sollten Unternehmen an die Cybersicherheit von Produkten und Dienstleistern möglichst konkrete Anforderungen stellen, so wie an Funktion und Wirtschaftlichkeit; idealerweise kann der Auftragnehmer die Eigenschaften belegen, wozu sich europäische und internationale Normen nutzen lassen.
Welche Nachweise erkennen Kunden an?
Ein allgemeines Zertifikat, das die Anforderungen belegt, gibt es nach Auskunft des BSI nicht. Auf die Frage, ob ein Unternehmen seine Pflicht erfüllt, indem es von Lieferanten Zertifikate wie ISO 27001 oder TISAX verlangt, antwortet das Amt: Ein Zertifikat nach ISO 27001 kann berücksichtigt werden, jede Einrichtung muss es aber im Rahmen ihres Risikomanagements selbst beurteilen. Ein Zertifikat kann die Prüfung also verkürzen; die Entscheidung nimmt es dem Kunden nicht ab.
| Nachweis | Einordnung |
|---|---|
| ISO 27001 | Kann der Kunde laut BSI berücksichtigen; er bewertet das Zertifikat selbst. Nennen Sie den Geltungsbereich. |
| TISAX-Label | Nachweis in der automobilen Lieferkette. Die Auskunft des BSI gilt auch hier: Ein allgemeiner Nachweis für NIS-2 ist das Label nicht. |
| CyberRisikoCheck nach DIN SPEC 27076 | Laut BSI eine Ersteinschätzung der eigenen IT-Sicherheit für kleine und mittlere Unternehmen. NIS-2-Konformität lässt sich damit nicht erreichen; das Thema Lieferkette soll künftig aufgenommen werden. |
| Eigene Dokumentation | Richtlinien, Schulungsnachweise, Berichte aus Datensicherung und Patch-Management: Belege, die sich jeder Antwort beilegen lassen |
Welche Anforderungen Auftraggeber stellen können, zeigen die Best-Practice-Empfehlungen des UP KRITIS für Anforderungen an Lieferanten. Das BSI nennt das Papier als erste Orientierung; die aktuelle Fassung stammt vom November 2023 und behandelt Lieferanten Kritischer Infrastrukturen.
Vorbereitung in fünf Schritten
Für Unternehmen, die nicht erfasst sind und für erfasste Einrichtungen arbeiten, kann es sich laut BSI anbieten, die Einhaltung der Risikomanagementmaßnahmen nach § 30 Abs. 2 BSIG intern zu prüfen – mit Blick auf Vereinbarungen mit den Auftraggebern. Daraus ergibt sich ein Vorgehen in fünf Schritten:
- Erfasste Kunden ermitteln. Fragen Sie Ihre wichtigsten Kunden, ob sie unter das BSI-Gesetz fallen und welche Anforderungen an Lieferanten sie planen.
- Die zehn Bereiche durchgehen. Halten Sie je Bereich fest, was umgesetzt ist und welcher Beleg es zeigt (Tabelle unten).
- Antwortmappe anlegen. Eine Kurzbeschreibung Ihrer Schutzmaßnahmen, die Kontaktstelle und die Belege lassen sich für jeden Fragebogen wiederverwenden.
- Vorfallmeldung regeln. Legen Sie fest, wer entscheidet, ob ein Vorfall Kunden betrifft, wer meldet und wer vertritt.
- Eigene Dienstleister einbeziehen. Prüfen Sie, welche Ihrer Dienstleister Zugriff auf Systeme oder Daten Ihrer Kunden haben, und geben Sie die zugesagten Anforderungen an sie weiter.
| Bereich nach § 30 Abs. 2 BSIG | Möglicher Beleg |
|---|---|
| 1. Risikoanalyse und Sicherheitskonzepte | Sicherheitsleitlinie, Übersicht der wichtigsten Risiken |
| 2. Bewältigung von Sicherheitsvorfällen | Ablauf mit Zuständigen und Meldeweg |
| 3. Aufrechterhaltung des Betriebs: Backup, Wiederherstellung, Krisenmanagement | Backup-Konzept, Protokoll des letzten Wiederherstellungstests, Notfallplan |
| 4. Sicherheit der Lieferkette | Liste eigener Dienstleister mit Zugriff auf Systeme und Daten |
| 5. Erwerb, Entwicklung und Wartung von IT, Umgang mit Schwachstellen | Berichte über eingespielte Updates |
| 6. Bewertung der Wirksamkeit der Maßnahmen | Prüfberichte, Ergebnisse interner Kontrollen |
| 7. Schulungen und Sensibilisierung | Schulungsnachweise |
| 8. Einsatz kryptografischer Verfahren | Übersicht, welche Daten und Verbindungen verschlüsselt sind |
| 9. Sicherheit des Personals, Zugriffskontrolle, Verwaltung der IT-Systeme | Berechtigungskonzept, Inventarliste |
| 10. Mehr-Faktor-Authentifizierung und gesicherte Kommunikation | Nachweis der Mehr-Faktor-Authentifizierung für Fernzugriff und Administratorkonten |
Die Bereiche stammen aus dem Gesetz, die Belege sind ein Vorschlag. Für ein nicht erfasstes Unternehmen ist die Liste keine Pflicht, sondern ein Raster. Maßgeblich bleibt, was der Vertrag mit dem Kunden verlangt.
Der Fragebogen des Kunden liegt vor, und für die Belege fehlt der passende IT-Dienstleister? Der Konfigurator ordnet ein, welcher Partner-Typ zu Ihrem Betrieb passt.
Zum KonfiguratorWas geschieht, wenn Sie die Anforderungen nicht erfüllen?
Das BSI-Gesetz verpflichtet Zulieferer und Dienstleister nach der Darstellung des BSI nicht selbst. Die Folgen ergeben sich deshalb aus dem Vertrag und aus der Entscheidung des Kunden: Kann er die Sicherheit seiner Lieferkette mit Ihnen nicht absichern, riskiert er einen eigenen Pflichtverstoß und muss abwägen, ob er die Zusammenarbeit fortsetzt.
Welche Rechte der Vertrag dem Kunden gibt, wenn zugesagte Sicherheitsanforderungen nicht eingehalten werden, lassen Sie vor der Unterschrift rechtlich prüfen. Das gilt besonders für Vertragsstrafen, Kündigungsrechte und die Kosten einer Prüfung vor Ort.
Welche Rolle spielt Ihr eigener IT-Dienstleister?
Betreibt ein externer IT-Dienstleister Ihre Systeme, liegen viele Belege bei ihm: Berichte über eingespielte Updates, Protokolle der Datensicherung, die Einstellungen der Mehr-Faktor-Authentifizierung. Zugleich gehört er zu Ihrer eigenen Lieferkette, nach der Ihr Kunde fragen kann.
Vereinbaren Sie deshalb mit ihm zwei Dinge: welche Berichte er regelmäßig liefert und wie schnell er Sie über einen Sicherheitsvorfall informiert. Nur dann können Sie die Fristen halten, die Sie Ihrem Kunden zusagen.
Quellen und Stand
Stand: Oktober 2026.
- Bundesministerium der Justiz und für Verbraucherschutz: BSI-Gesetz (BSIG), §§ 30 und 32 – abgerufen am 11.10.2026
- BSI: Infopaket „Sichere Lieferkette“ – abgerufen am 11.10.2026
- BSI: Fragen und Antworten zu NIS-2 – abgerufen am 11.10.2026
- Europäische Kommission: Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 5.1 und 5.2 – abgerufen am 11.10.2026
- BSI: UP KRITIS, Best-Practice-Empfehlungen für Anforderungen an Lieferanten – abgerufen am 11.10.2026
Passendes Tool: NIS-2-Check. In drei Fragen einschätzen, ob Ihr Unternehmen unter NIS-2 fällt – inklusive konkreter nächster Schritte.
Zum NIS-2-CheckHäufige Fragen
Stellt das BSI einen Mustervertrag oder einen einheitlichen Fragebogen für Lieferanten bereit?
Müssen wir als Zulieferer einen Sicherheitsvorfall selbst an das BSI melden?
Wir sind ein Betrieb mit zwölf Beschäftigten. Darf ein Kunde von uns dasselbe verlangen wie von einem großen Lieferanten?
Welcher IT-Partner-Typ passt zu Ihnen?
Wenige Fragen, eine ehrliche Einordnung statt Bauchgefühl.
Zum Konfigurator