NIS2 Scoring
ATÖsterreich · Deutsch
ein Angebot vonSightadel

Ratgeber NISG 2026

Das NISG 2026 in der Lieferkette

Auch wer selbst nicht unter das NISG 2026 fällt, bekommt es oft über seine Kunden zu spüren. Erfasste Einrichtungen müssen die Sicherheit ihrer Lieferkette steuern und belegen. Diese Seite zeigt beide Blickwinkel: den des Auftraggebers und den des Zulieferers.

Stand: Oktober 2026 · Rechtsgrundlage: NISG 2026 (BGBl. I Nr. 94/2025) und NISV 2026

Was das Gesetz von erfassten Einrichtungen verlangt

§ 32 Abs. 4 lit. d NISG 2026 zählt die Sicherheit der Lieferkette zu den Mindestinhalten des Risikomanagements. Gemeint sind die sicherheitsbezogenen Aspekte der Beziehungen zu den unmittelbaren Anbietern und Diensteanbietern. Zu berücksichtigen sind deren spezifische Schwachstellen, die Qualität ihrer Produkte, ihre Cybersicherheitspraxis einschließlich sicherer Entwicklungsprozesse sowie die Ergebnisse koordinierter Risikobewertungen auf EU-Ebene.

Die NISV 2026 verstärkt das an zwei Stellen. § 3 Z 3 NISV 2026 nennt Risiken in der IKT-Lieferkette als eine der vier Kategorien, die jede Risikoanalyse abdecken muss. Und über § 2 NISV 2026 gilt Nummer 5 des Anhangs der Durchführungsverordnung (EU) 2024/2690 für alle erfassten Einrichtungen. Sie verlangt ein Konzept für die Sicherheit der Lieferkette (5.1) und ein Verzeichnis der Anbieter und Diensteanbieter (5.2).

Die Lieferkette ist außerdem ausdrücklich Teil der Selbstdeklaration an das Bundesamt (§ 33 Abs. 1 NISG 2026). Wer dort nichts Belastbares angeben kann, fällt früh auf.

Die Sicht des Auftraggebers: vier Arbeitsschritte

1

Anbieter erfassen

Legen Sie ein Verzeichnis aller Lieferanten und Dienstleister an, die Zugang zu Ihren Systemen oder Daten haben oder deren Ausfall Ihren Betrieb stört: Hosting, Cloud, Software, Wartung, IT-Betreuung, Fernwartung von Anlagen.

2

Nach Kritikalität einstufen

Nicht jeder Lieferant braucht dieselbe Aufmerksamkeit. Ein externer IT-Betreuer mit Administratorrechten ist kritischer als der Büromateriallieferant. Ordnen Sie jedem Eintrag eine Stufe zu und leiten Sie daraus ab, wie genau Sie prüfen.

3

Verträge ergänzen

Nehmen Sie für kritische Anbieter Sicherheitsanforderungen auf: Mindestmaßnahmen, rasche Verständigung bei Vorfällen, Prüfrechte, Regeln für Subunternehmer, Rückgabe und Löschung von Daten am Vertragsende.

4

Regelmäßig bewerten

Prüfen Sie kritische Anbieter in festen Abständen, über Zertifikate, Fragebögen oder Audits. Halten Sie Ergebnis und Folgemaßnahmen fest.

Die Sicht des Zulieferers

Ein Zulieferer, der selbst weder wesentliche noch wichtige Einrichtung ist, hat gegenüber dem Bundesamt für Cybersicherheit keine eigenen Pflichten aus dem NISG 2026: keine Registrierung, keine Meldung, keine Selbstdeklaration. Die Anforderungen kommen trotzdem, nämlich über Verträge und Lieferantenbewertungen erfasster Kunden. Typisch sind:

  • Fragebögen zu Zugriffsschutz, Multi-Faktor-Authentifizierung, Backups, Schulungen und Patch-Management;
  • die Bitte um ein ISO/IEC-27001-Zertifikat oder einen vergleichbaren Nachweis;
  • Vertragsklauseln, die eine Verständigung bei Sicherheitsvorfällen binnen kurzer Frist verlangen;
  • Prüfrechte des Kunden, auch vor Ort.

Wer diese Fragen mit belegten Antworten beantworten kann, hat im Vergabeverfahren einen Vorteil. Die Checkliste zum NISG 2026 eignet sich als Vorbereitung, auch wenn Sie selbst nicht erfasst sind.

Wann Dienstleister selbst erfasst sind

Viele IT-Dienstleister übersehen, dass sie nicht nur Zulieferer, sondern selbst Einrichtung nach dem NISG 2026 sein können. Anbieter verwalteter Dienste und verwalteter Sicherheitsdienste, Cloud-Anbieter und Rechenzentren gehören zur Anlage 1. Ab mittlerer Größe sind sie damit mindestens wichtige Einrichtung. Das Bundesamt hält in seinen FAQ fest, dass auch IKT-Drittdienstleister, die DORA unterliegen, sich registrieren müssen, wenn sie die Kriterien erfüllen, etwa als Managed Service Provider ab mittlerer Größe. § 24 Abs. 8 NISG 2026 unterstellt IKT-Drittdienstleister im Sinne von DORA ausdrücklich auch dem NISG 2026.

Für solche Anbieter gilt doppelt: Sie haben eigene Pflichten und werden zugleich von ihren Kunden geprüft. Ist ein Vorfall bei Ihnen und bei Ihrem Kunden jeweils erheblich und sind beide erfasst, müssen laut Bundesamt beide melden.

Welche Nachweise sich bewähren

NachweisAussagekraftAufwand
Ausgefüllter Fragebogengering bis mittel, beruht auf Selbstauskunftniedrig
Zertifikat nach ISO/IEC 27001 mit passendem Geltungsbereichhoch für die organisatorische Seitehoch
Bericht eines externen Audits oder Penetrationstestshoch für den geprüften Ausschnittmittel
Vertragliche Zusicherungen mit Prüfrechtabhängig davon, ob das Recht genutzt wirdniedrig

Achten Sie beim Zertifikat auf den Geltungsbereich. Ein Zertifikat, das nur die Buchhaltung abdeckt, sagt wenig über den Rechenzentrumsbetrieb. Wer die Angriffsfläche seiner Lieferanten von außen beobachten will, kann ergänzend Dienste wie veyrisk nutzen. Den eigenen Stand in der Lieferkette prüft der Bereich „Sicherheit der Lieferkette“ im NIS2-Scoring.

Fragen und Antworten

Muss ich mich als Zulieferer registrieren?

Nur wenn Sie selbst wesentliche oder wichtige Einrichtung nach § 24 NISG 2026 sind. Die Lieferbeziehung zu einem erfassten Kunden allein löst keine Registrierung aus.

Darf mein Kunde ein ISO-27001-Zertifikat verlangen?

Das NISG 2026 schreibt es nicht vor. Ihr Kunde muss aber die Sicherheit seiner Lieferkette steuern (§ 32 Abs. 4 lit. d) und kann deshalb vertraglich Nachweise verlangen.

Welche Lieferanten gehören ins Verzeichnis?

Nummer 5.2 des Anhangs der Durchführungsverordnung (EU) 2024/2690 verlangt ein Verzeichnis der Anbieter und Diensteanbieter. Beginnen Sie mit allen, die Zugang zu Systemen oder Daten haben oder deren Ausfall Ihren Betrieb stört.