Zum Inhalt springen
IT‑Partnerwahl

NIS-2 in der Lieferkette: Was Zulieferer erfasster Unternehmen erwartet

Von ·Aktualisiert am ·10 Min. Lesezeit

Wer ein von NIS-2 erfasstes Unternehmen beliefert oder für es arbeitet, wird durch das Gesetz nicht selbst verpflichtet. Seine Kunden müssen aber die Sicherheit ihrer Lieferkette absichern (§ 30 Abs. 2 Nr. 4 BSIG) und reichen Anforderungen per Vertrag weiter: zu Schutzmaßnahmen, zum Umgang mit Sicherheitsvorfällen und zum Patchmanagement. Ein allgemeines Zertifikat, das diese Anforderungen belegt, gibt es nach Auskunft des Bundesamts für Sicherheit in der Informationstechnik (BSI) nicht.

Das Wichtigste in Kürze

  • Keine eigene gesetzliche Pflicht: Das BSI-Gesetz verpflichtet besonders wichtige und wichtige Einrichtungen. Ihre Lieferanten und Dienstleister sind laut BSI indirekt betroffen.
  • Der Hebel ist der Vertrag: Erfasste Kunden müssen die Sicherheit ihrer Lieferkette absichern und verpflichten dazu ihre Zulieferer auf Sicherheitsanforderungen.
  • Acht Regelungspunkte nennt die Durchführungsverordnung (EU) 2024/2690 für Verträge mit Lieferanten, von den Sicherheitsanforderungen über die Meldung von Vorfällen bis zum Vertragsende.
  • Ein Zertifikat „NIS-2-konform“ gibt es nicht. Ein Zertifikat nach ISO 27001 können Kunden berücksichtigen; der CyberRisikoCheck ist laut BSI eine Ersteinschätzung.
  • Vorbereitung: die zehn Maßnahmenbereiche aus § 30 Abs. 2 BSIG im eigenen Betrieb durchgehen und zu jedem einen Beleg bereitlegen.

Rechtsgrundlage ist das BSI-Gesetz (BSIG) in der Fassung des NIS-2-Umsetzungsgesetzes. Es verpflichtet besonders wichtige Einrichtungen, in der EU-Richtlinie „wesentliche Einrichtungen“ genannt, und wichtige Einrichtungen; dieser Text nennt beide „erfasste Unternehmen“. Ob Ihr Unternehmen selbst erfasst ist, hängt von Einrichtungsart und Größe ab: Eine erste Einschätzung gibt der NIS-2-Check, den Hintergrund erklärt der Ratgeber zu Sektoren und Schwellenwerten. Dieser Text richtet sich an Betriebe, die nicht erfasst sind und erfasste Unternehmen beliefern oder für sie arbeiten. Er gibt den Rechtsstand Oktober 2026 wieder und ersetzt keine Rechtsberatung. Wie NIS-2 neben Datenschutz, Zertifizierungen und Cyberversicherung steht, ordnet der Überblick zu IT-Sicherheit und Compliance ein.

Warum fragen Kunden jetzt nach Ihrer IT-Sicherheit?

Erfasste Unternehmen müssen Risikomanagementmaßnahmen in mindestens zehn Bereichen ergreifen. Einer davon betrifft ihre Lieferanten: die „Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern“ (§ 30 Abs. 2 Nr. 4 BSIG).

Das BSI beschreibt die Folge in seinem Infopaket „Sichere Lieferkette“: Das Gesetz verpflichtet Zulieferer und Dienstleister nicht selbst. Erfasste Einrichtungen können aber unter Umständen nicht mehr mit jedem Unternehmen zusammenarbeiten, ohne eigene Pflichtverstöße zu riskieren. Sie müssen ihre Zulieferer deshalb auf entsprechende Sicherheitsanforderungen verpflichten. Ob ein Zulieferer solche Kunden weiter beliefert, nennt das BSI auch eine wirtschaftliche Entscheidung.

Hinzu kommt der Zeitdruck der Kunden bei einem Vorfall. Erfasste Unternehmen müssen einen erheblichen Sicherheitsvorfall binnen 24 Stunden nach Kenntnis erstmals melden; binnen 72 Stunden folgt die Meldung mit einer ersten Bewertung (§ 32 Abs. 1 BSIG). Diese Fristen lassen sich nur halten, wenn Lieferanten schnell informieren.

Wie tief ein Kunde prüft, legt das Gesetz nicht fest. Es verlangt von ihm „geeignete, verhältnismäßige und wirksame“ Maßnahmen und nennt als Maßstab unter anderem die Risikoexposition, die Größe der Einrichtung und die Umsetzungskosten (§ 30 Abs. 1 BSIG). Nach der Gesetzesbegründung, die das BSI in seinen Fragen und Antworten zu NIS-2 wiedergibt, berücksichtigt er dabei die spezifischen Schwachstellen des einzelnen Anbieters, die Qualität seiner Produkte und seine Cybersicherheitspraxis einschließlich der Entwicklungsprozesse. Ein Dienstleister mit Administratorzugriff auf die Systeme des Kunden muss deshalb mit mehr Fragen rechnen als ein Lieferant ohne Zugang zu IT und Daten.

Wer gehört zur Lieferkette eines erfassten Unternehmens?

Das Gesetz spricht von unmittelbaren Anbietern und Diensteanbietern, also von den direkten Vertragspartnern. Eine Liste von Branchen oder eine Mindestgröße nennt es nicht. Beispiele sind:

Bei den direkten Vertragspartnern bleibt es oft nicht. Das BSI nennt als einen von fünf Schritten des Risikomanagements für die Lieferkette, die gesamte Kette einschließlich der Sub-Zulieferer zu verstehen. Rechnen Sie deshalb mit der Frage, welche eigenen Dienstleister und Unterauftragnehmer Sie einsetzen.

Für einen Teil der erfassten Unternehmen ist das genauer geregelt. Managed Service Provider, Cloud- und Rechenzentrumsanbieter und weitere digitale Anbieter müssen nach der Durchführungsverordnung (EU) 2024/2690 ein Verzeichnis ihrer direkten Anbieter führen, mit einer Kontaktstelle je Anbieter und einer Liste der gelieferten Produkte, Dienste und Prozesse (Anhang Nr. 5.2). Solche Kunden brauchen beide Angaben von Ihnen.

Acht Vertragspunkte: Was Kunden von Lieferanten verlangen

Die Gesetzesbegründung nennt als Beispiele vertragliche Vereinbarungen zu Risikomanagementmaßnahmen, zur Bewältigung von Cybersicherheitsvorfällen, zum Patchmanagement und zur Berücksichtigung von Empfehlungen des BSI. Kunden können ihre Zulieferer außerdem zu Grundsätzen wie Security by Design und Security by Default anhalten.

Am genauesten ist die Durchführungsverordnung (EU) 2024/2690. Verbindlich ist sie nur für die genannten digitalen Anbieter (§ 30 Abs. 3 BSIG). Ihr Anhang zählt unter Nr. 5.1.4 acht Punkte auf, die diese Anbieter mit ihren Lieferanten vertraglich regeln müssen, soweit es angemessen ist; andere Kunden können die Liste als Vorlage nutzen. Die erste Spalte der Tabelle gibt die Verordnung wieder, die zweite ist ein Vorschlag für Ihre Vorbereitung.

Regelungspunkt nach Anhang Nr. 5.1.4Was Sie vorbereiten
a) Cybersicherheitsanforderungen an den LieferantenKurzbeschreibung Ihrer Schutzmaßnahmen: Zugriffsschutz, Updates, Datensicherung, Verschlüsselung
b) Sensibilisierung, Qualifikation und Ausbildung der Mitarbeitenden, wo angemessen ZertifizierungenListe der Schulungen mit Datum und Teilnehmerkreis
c) Zuverlässigkeitsüberprüfung der MitarbeitendenFesthalten, was Sie bei der Einstellung prüfen; neue Überprüfungen vorab arbeits- und datenschutzrechtlich klären lassen
d) Unverzügliche Meldung von Sicherheitsvorfällen, die ein Risiko für die Systeme des Kunden darstellenKontaktstelle mit Vertretung und ein interner Ablauf: wer entscheidet, wer meldet, auf welchem Weg
e) Recht auf Prüfung oder auf Erhalt von PrüfberichtenVorhandene Berichte sammeln; Umfang, Ankündigung und Kosten einer Prüfung vor Ort verhandeln
f) Behebung von Schwachstellen, die die Systeme des Kunden gefährdenPatch-Management beschreiben: Turnus, Fristen nach Schweregrad, Berichte
g) Unterauftragsvergabe und Anforderungen an UnterauftragnehmerListe Ihrer Unterauftragnehmer und Dienste mit Zugriff auf Kundendaten; Anforderungen in deren Verträge übernehmen
h) Pflichten bei Vertragsende, etwa Rückgabe und Entsorgung erlangter InformationenVerfahren für Rückgabe und Löschung, auf Wunsch mit Bestätigung

Wie dieselbe Liste aus Sicht des Auftraggebers aussieht, zeigt der Ratgeber dazu, was ein IT-Dienstleister bei NIS-2 übernehmen kann.

Fragebogen, Vertragsanlage, Prüfung: drei Formen der Anforderung

FormWas auf Sie zukommtWorauf Sie achten
Fragebogen zur SelbstauskunftFragen zu Ihren Schutzmaßnahmen, je Kunde in eigener FassungNur bestätigen, was Sie belegen können; Lücken mit einem Termin für die Umsetzung angeben
Vertragsanlage oder Leistungsvereinbarung (SLA)Zusagen zu Meldefristen, Updates, Unterauftragnehmern und PrüfrechtenNur Fristen zusagen, die Ihr Betrieb halten kann; Kosten zusätzlicher Pflichten ansprechen
Nachweis oder PrüfungZertifikate, Prüfberichte, im Einzelfall eine Prüfung vor OrtGeltungsbereich des Zertifikats nennen; Vertraulichkeit der Unterlagen regeln

Der Kunde stützt seine eigene Risikobewertung auf Ihre Antworten und kann Belege verlangen. Nach Auskunft des BSI sollten Unternehmen an die Cybersicherheit von Produkten und Dienstleistern möglichst konkrete Anforderungen stellen, so wie an Funktion und Wirtschaftlichkeit; idealerweise kann der Auftragnehmer die Eigenschaften belegen, wozu sich europäische und internationale Normen nutzen lassen.

Welche Nachweise erkennen Kunden an?

Ein allgemeines Zertifikat, das die Anforderungen belegt, gibt es nach Auskunft des BSI nicht. Auf die Frage, ob ein Unternehmen seine Pflicht erfüllt, indem es von Lieferanten Zertifikate wie ISO 27001 oder TISAX verlangt, antwortet das Amt: Ein Zertifikat nach ISO 27001 kann berücksichtigt werden, jede Einrichtung muss es aber im Rahmen ihres Risikomanagements selbst beurteilen. Ein Zertifikat kann die Prüfung also verkürzen; die Entscheidung nimmt es dem Kunden nicht ab.

NachweisEinordnung
ISO 27001Kann der Kunde laut BSI berücksichtigen; er bewertet das Zertifikat selbst. Nennen Sie den Geltungsbereich.
TISAX-LabelNachweis in der automobilen Lieferkette. Die Auskunft des BSI gilt auch hier: Ein allgemeiner Nachweis für NIS-2 ist das Label nicht.
CyberRisikoCheck nach DIN SPEC 27076Laut BSI eine Ersteinschätzung der eigenen IT-Sicherheit für kleine und mittlere Unternehmen. NIS-2-Konformität lässt sich damit nicht erreichen; das Thema Lieferkette soll künftig aufgenommen werden.
Eigene DokumentationRichtlinien, Schulungsnachweise, Berichte aus Datensicherung und Patch-Management: Belege, die sich jeder Antwort beilegen lassen

Welche Anforderungen Auftraggeber stellen können, zeigen die Best-Practice-Empfehlungen des UP KRITIS für Anforderungen an Lieferanten. Das BSI nennt das Papier als erste Orientierung; die aktuelle Fassung stammt vom November 2023 und behandelt Lieferanten Kritischer Infrastrukturen.

Vorbereitung in fünf Schritten

Für Unternehmen, die nicht erfasst sind und für erfasste Einrichtungen arbeiten, kann es sich laut BSI anbieten, die Einhaltung der Risikomanagementmaßnahmen nach § 30 Abs. 2 BSIG intern zu prüfen – mit Blick auf Vereinbarungen mit den Auftraggebern. Daraus ergibt sich ein Vorgehen in fünf Schritten:

  1. Erfasste Kunden ermitteln. Fragen Sie Ihre wichtigsten Kunden, ob sie unter das BSI-Gesetz fallen und welche Anforderungen an Lieferanten sie planen.
  2. Die zehn Bereiche durchgehen. Halten Sie je Bereich fest, was umgesetzt ist und welcher Beleg es zeigt (Tabelle unten).
  3. Antwortmappe anlegen. Eine Kurzbeschreibung Ihrer Schutzmaßnahmen, die Kontaktstelle und die Belege lassen sich für jeden Fragebogen wiederverwenden.
  4. Vorfallmeldung regeln. Legen Sie fest, wer entscheidet, ob ein Vorfall Kunden betrifft, wer meldet und wer vertritt.
  5. Eigene Dienstleister einbeziehen. Prüfen Sie, welche Ihrer Dienstleister Zugriff auf Systeme oder Daten Ihrer Kunden haben, und geben Sie die zugesagten Anforderungen an sie weiter.
Bereich nach § 30 Abs. 2 BSIGMöglicher Beleg
1. Risikoanalyse und SicherheitskonzepteSicherheitsleitlinie, Übersicht der wichtigsten Risiken
2. Bewältigung von SicherheitsvorfällenAblauf mit Zuständigen und Meldeweg
3. Aufrechterhaltung des Betriebs: Backup, Wiederherstellung, KrisenmanagementBackup-Konzept, Protokoll des letzten Wiederherstellungstests, Notfallplan
4. Sicherheit der LieferketteListe eigener Dienstleister mit Zugriff auf Systeme und Daten
5. Erwerb, Entwicklung und Wartung von IT, Umgang mit SchwachstellenBerichte über eingespielte Updates
6. Bewertung der Wirksamkeit der MaßnahmenPrüfberichte, Ergebnisse interner Kontrollen
7. Schulungen und SensibilisierungSchulungsnachweise
8. Einsatz kryptografischer VerfahrenÜbersicht, welche Daten und Verbindungen verschlüsselt sind
9. Sicherheit des Personals, Zugriffskontrolle, Verwaltung der IT-SystemeBerechtigungskonzept, Inventarliste
10. Mehr-Faktor-Authentifizierung und gesicherte KommunikationNachweis der Mehr-Faktor-Authentifizierung für Fernzugriff und Administratorkonten

Die Bereiche stammen aus dem Gesetz, die Belege sind ein Vorschlag. Für ein nicht erfasstes Unternehmen ist die Liste keine Pflicht, sondern ein Raster. Maßgeblich bleibt, was der Vertrag mit dem Kunden verlangt.

Der Fragebogen des Kunden liegt vor, und für die Belege fehlt der passende IT-Dienstleister? Der Konfigurator ordnet ein, welcher Partner-Typ zu Ihrem Betrieb passt.

Zum Konfigurator

Was geschieht, wenn Sie die Anforderungen nicht erfüllen?

Das BSI-Gesetz verpflichtet Zulieferer und Dienstleister nach der Darstellung des BSI nicht selbst. Die Folgen ergeben sich deshalb aus dem Vertrag und aus der Entscheidung des Kunden: Kann er die Sicherheit seiner Lieferkette mit Ihnen nicht absichern, riskiert er einen eigenen Pflichtverstoß und muss abwägen, ob er die Zusammenarbeit fortsetzt.

Welche Rechte der Vertrag dem Kunden gibt, wenn zugesagte Sicherheitsanforderungen nicht eingehalten werden, lassen Sie vor der Unterschrift rechtlich prüfen. Das gilt besonders für Vertragsstrafen, Kündigungsrechte und die Kosten einer Prüfung vor Ort.

Welche Rolle spielt Ihr eigener IT-Dienstleister?

Betreibt ein externer IT-Dienstleister Ihre Systeme, liegen viele Belege bei ihm: Berichte über eingespielte Updates, Protokolle der Datensicherung, die Einstellungen der Mehr-Faktor-Authentifizierung. Zugleich gehört er zu Ihrer eigenen Lieferkette, nach der Ihr Kunde fragen kann.

Vereinbaren Sie deshalb mit ihm zwei Dinge: welche Berichte er regelmäßig liefert und wie schnell er Sie über einen Sicherheitsvorfall informiert. Nur dann können Sie die Fristen halten, die Sie Ihrem Kunden zusagen.

Quellen und Stand

Stand: Oktober 2026.

Passendes Tool: NIS-2-Check. In drei Fragen einschätzen, ob Ihr Unternehmen unter NIS-2 fällt – inklusive konkreter nächster Schritte.

Zum NIS-2-Check

Häufige Fragen

Stellt das BSI einen Mustervertrag oder einen einheitlichen Fragebogen für Lieferanten bereit?

Nein. Vorlagen für vertragliche Vereinbarungen mit Zulieferern stellt das BSI nach eigener Auskunft nicht bereit; es verweist auf sein Infopaket „Sichere Lieferkette“. Auch einen eigenen Fragenkatalog für Lieferanten nennt das Amt nicht: Es begrüßt Vorstöße der Wirtschaft, einen einheitlichen Katalog zu erarbeiten, und nennt als erste Orientierung die Best-Practice-Empfehlungen des UP KRITIS für Anforderungen an Lieferanten.

Müssen wir als Zulieferer einen Sicherheitsvorfall selbst an das BSI melden?

Die Meldepflicht des § 32 BSIG gilt für besonders wichtige und wichtige Einrichtungen. Sind Sie nicht erfasst, melden Sie an Ihren Kunden, wenn der Vertrag das vorsieht. Er prüft dann, ob für ihn ein erheblicher Sicherheitsvorfall vorliegt, den er binnen 24 Stunden erstmals melden muss. Andere Meldepflichten bleiben davon unberührt, etwa die Meldung einer Datenschutzverletzung nach Art. 33 DSGVO.

Wir sind ein Betrieb mit zwölf Beschäftigten. Darf ein Kunde von uns dasselbe verlangen wie von einem großen Lieferanten?

Einen festen Katalog für Lieferanten schreibt das BSI-Gesetz nicht vor. Es verlangt vom erfassten Unternehmen verhältnismäßige Maßnahmen (§ 30 Abs. 1 BSIG), und die Durchführungsverordnung (EU) 2024/2690 stellt ihre Vertragspunkte unter den Vorbehalt „soweit angemessen“. Was Sie zusagen, ist Verhandlungssache: Benennen Sie, was Sie heute erfüllen, was Sie bis wann nachziehen und welche Forderung für Ihre Leistung keine Rolle spielt.

Welcher IT-Partner-Typ passt zu Ihnen?

Wenige Fragen, eine ehrliche Einordnung statt Bauchgefühl.

Zum Konfigurator

Weiterlesen