Ratgeber NISG 2026
Das NISG 2026 in der Lieferkette
Auch wer selbst nicht unter das NISG 2026 fällt, bekommt es oft über seine Kunden zu spüren. Erfasste Einrichtungen müssen die Sicherheit ihrer Lieferkette steuern und belegen. Diese Seite zeigt beide Blickwinkel: den des Auftraggebers und den des Zulieferers.
Stand: Oktober 2026 · Rechtsgrundlage: NISG 2026 (BGBl. I Nr. 94/2025) und NISV 2026
Was das Gesetz von erfassten Einrichtungen verlangt
§ 32 Abs. 4 lit. d NISG 2026 zählt die Sicherheit der Lieferkette zu den Mindestinhalten des Risikomanagements. Gemeint sind die sicherheitsbezogenen Aspekte der Beziehungen zu den unmittelbaren Anbietern und Diensteanbietern. Zu berücksichtigen sind deren spezifische Schwachstellen, die Qualität ihrer Produkte, ihre Cybersicherheitspraxis einschließlich sicherer Entwicklungsprozesse sowie die Ergebnisse koordinierter Risikobewertungen auf EU-Ebene.
Die NISV 2026 verstärkt das an zwei Stellen. § 3 Z 3 NISV 2026 nennt Risiken in der IKT-Lieferkette als eine der vier Kategorien, die jede Risikoanalyse abdecken muss. Und über § 2 NISV 2026 gilt Nummer 5 des Anhangs der Durchführungsverordnung (EU) 2024/2690 für alle erfassten Einrichtungen. Sie verlangt ein Konzept für die Sicherheit der Lieferkette (5.1) und ein Verzeichnis der Anbieter und Diensteanbieter (5.2).
Die Lieferkette ist außerdem ausdrücklich Teil der Selbstdeklaration an das Bundesamt (§ 33 Abs. 1 NISG 2026). Wer dort nichts Belastbares angeben kann, fällt früh auf.
Die Sicht des Auftraggebers: vier Arbeitsschritte
Anbieter erfassen
Legen Sie ein Verzeichnis aller Lieferanten und Dienstleister an, die Zugang zu Ihren Systemen oder Daten haben oder deren Ausfall Ihren Betrieb stört: Hosting, Cloud, Software, Wartung, IT-Betreuung, Fernwartung von Anlagen.
Nach Kritikalität einstufen
Nicht jeder Lieferant braucht dieselbe Aufmerksamkeit. Ein externer IT-Betreuer mit Administratorrechten ist kritischer als der Büromateriallieferant. Ordnen Sie jedem Eintrag eine Stufe zu und leiten Sie daraus ab, wie genau Sie prüfen.
Verträge ergänzen
Nehmen Sie für kritische Anbieter Sicherheitsanforderungen auf: Mindestmaßnahmen, rasche Verständigung bei Vorfällen, Prüfrechte, Regeln für Subunternehmer, Rückgabe und Löschung von Daten am Vertragsende.
Regelmäßig bewerten
Prüfen Sie kritische Anbieter in festen Abständen, über Zertifikate, Fragebögen oder Audits. Halten Sie Ergebnis und Folgemaßnahmen fest.
Die Sicht des Zulieferers
Ein Zulieferer, der selbst weder wesentliche noch wichtige Einrichtung ist, hat gegenüber dem Bundesamt für Cybersicherheit keine eigenen Pflichten aus dem NISG 2026: keine Registrierung, keine Meldung, keine Selbstdeklaration. Die Anforderungen kommen trotzdem, nämlich über Verträge und Lieferantenbewertungen erfasster Kunden. Typisch sind:
- Fragebögen zu Zugriffsschutz, Multi-Faktor-Authentifizierung, Backups, Schulungen und Patch-Management;
- die Bitte um ein ISO/IEC-27001-Zertifikat oder einen vergleichbaren Nachweis;
- Vertragsklauseln, die eine Verständigung bei Sicherheitsvorfällen binnen kurzer Frist verlangen;
- Prüfrechte des Kunden, auch vor Ort.
Wer diese Fragen mit belegten Antworten beantworten kann, hat im Vergabeverfahren einen Vorteil. Die Checkliste zum NISG 2026 eignet sich als Vorbereitung, auch wenn Sie selbst nicht erfasst sind.
Wann Dienstleister selbst erfasst sind
Viele IT-Dienstleister übersehen, dass sie nicht nur Zulieferer, sondern selbst Einrichtung nach dem NISG 2026 sein können. Anbieter verwalteter Dienste und verwalteter Sicherheitsdienste, Cloud-Anbieter und Rechenzentren gehören zur Anlage 1. Ab mittlerer Größe sind sie damit mindestens wichtige Einrichtung. Das Bundesamt hält in seinen FAQ fest, dass auch IKT-Drittdienstleister, die DORA unterliegen, sich registrieren müssen, wenn sie die Kriterien erfüllen, etwa als Managed Service Provider ab mittlerer Größe. § 24 Abs. 8 NISG 2026 unterstellt IKT-Drittdienstleister im Sinne von DORA ausdrücklich auch dem NISG 2026.
Für solche Anbieter gilt doppelt: Sie haben eigene Pflichten und werden zugleich von ihren Kunden geprüft. Ist ein Vorfall bei Ihnen und bei Ihrem Kunden jeweils erheblich und sind beide erfasst, müssen laut Bundesamt beide melden.
Welche Nachweise sich bewähren
| Nachweis | Aussagekraft | Aufwand |
|---|---|---|
| Ausgefüllter Fragebogen | gering bis mittel, beruht auf Selbstauskunft | niedrig |
| Zertifikat nach ISO/IEC 27001 mit passendem Geltungsbereich | hoch für die organisatorische Seite | hoch |
| Bericht eines externen Audits oder Penetrationstests | hoch für den geprüften Ausschnitt | mittel |
| Vertragliche Zusicherungen mit Prüfrecht | abhängig davon, ob das Recht genutzt wird | niedrig |
Achten Sie beim Zertifikat auf den Geltungsbereich. Ein Zertifikat, das nur die Buchhaltung abdeckt, sagt wenig über den Rechenzentrumsbetrieb. Wer die Angriffsfläche seiner Lieferanten von außen beobachten will, kann ergänzend Dienste wie veyrisk nutzen. Den eigenen Stand in der Lieferkette prüft der Bereich „Sicherheit der Lieferkette“ im NIS2-Scoring.
Fragen und Antworten
Muss ich mich als Zulieferer registrieren?
Nur wenn Sie selbst wesentliche oder wichtige Einrichtung nach § 24 NISG 2026 sind. Die Lieferbeziehung zu einem erfassten Kunden allein löst keine Registrierung aus.
Darf mein Kunde ein ISO-27001-Zertifikat verlangen?
Das NISG 2026 schreibt es nicht vor. Ihr Kunde muss aber die Sicherheit seiner Lieferkette steuern (§ 32 Abs. 4 lit. d) und kann deshalb vertraglich Nachweise verlangen.
Welche Lieferanten gehören ins Verzeichnis?
Nummer 5.2 des Anhangs der Durchführungsverordnung (EU) 2024/2690 verlangt ein Verzeichnis der Anbieter und Diensteanbieter. Beginnen Sie mit allen, die Zugang zu Systemen oder Daten haben oder deren Ausfall Ihren Betrieb stört.