NIS2 Scoring
DEDeutschland · Deutsch
ein Angebot vonSightadel

Ratgeber NIS2

NIS2 für Zulieferer, die selbst nicht betroffen sind

Viele Mittelständler fallen nicht unter NIS2 und bekommen trotzdem Fragebögen, Vertragsnachträge und Auditanfragen. Der Grund liegt bei ihren Kunden: Diese müssen die Sicherheit ihrer Lieferkette steuern. Hier steht, was auf Sie zukommt und wie Sie sich vorbereiten.

Stand: Oktober 2026 · Rechtsgrundlage: BSI-Gesetz (BSIG) nach dem NIS2-Umsetzungsgesetz

Warum die Anforderungen bei Ihnen ankommen

Besonders wichtige und wichtige Einrichtungen müssen nach § 30 Abs. 2 Nr. 4 BSIG die Sicherheit ihrer Lieferkette gewährleisten, einschließlich der sicherheitsbezogenen Aspekte der Beziehungen zu ihren Lieferanten und Dienstleistern. Das Gesetz richtet sich an den Kunden, nicht an Sie. Als nicht betroffener Zulieferer haben Sie gegenüber dem BSI keine Pflichten: keine Registrierung, keine Meldung, keine Aufsicht.

Ihr Kunde kann diese Pflicht aber nur erfüllen, wenn er weiß, wie es um Ihre Sicherheit steht, und wenn er Mindestanforderungen vertraglich festlegt. Deshalb kommt NIS2 als Lieferantenbewertung, als Fragebogen oder als Klausel im Rahmenvertrag bei Ihnen an. Für Ihr Geschäft ist das oft genauso verbindlich wie ein Gesetz, nur mit anderer Rechtsfolge: Statt eines Bußgelds drohen Vertragsstrafen, Haftung oder der Verlust des Auftrags.

Besonders im Blick stehen Lieferanten mit Zugang zu Systemen oder Daten des Kunden. Dazu gehören IT-Dienstleister mit Fernwartung, Hersteller von Maschinen und Steuerungen mit Netzanbindung, Softwarelieferanten, Logistiker mit Schnittstellen zur Warenwirtschaft und Ingenieurbüros, die mit Konstruktionsdaten arbeiten. Wer nur Schrauben liefert, bekommt meist einen kürzeren Fragebogen.

Wichtig: Prüfen Sie zuerst, ob Sie nicht doch selbst betroffen sind. Ein Softwarehaus, das für Kunden Systeme betreibt, kann als Managed-Service-Anbieter unter Anlage 1 fallen. Die Kriterien stehen auf der Seite Betroffenheit.

Typische Fragen in Lieferantenfragebögen

Die Fragebögen unterscheiden sich im Umfang, folgen aber meist den Themen aus § 30 Abs. 2 BSIG. Rechnen Sie mit Fragen wie diesen:

ThemaTypische FrageWas als Antwort überzeugt
OrganisationGibt es eine verantwortliche Person für Informationssicherheit?Name, Rolle, Berichtsweg zur Geschäftsführung
ZertifizierungSind Sie nach ISO/IEC 27001 zertifiziert oder haben Sie ein TISAX-Label?Zertifikat mit Geltungsbereich und Gültigkeit
VorfälleWie schnell informieren Sie uns über einen Sicherheitsvorfall?Beschriebener Ablauf mit Frist und Kontaktweg
ZugriffeIst Mehr-Faktor-Authentifizierung für Fernzugriffe eingeführt?Ja mit Angabe der Systeme, oder Termin der Einführung
DatensicherungWerden Backups getrennt aufbewahrt und Wiederherstellungen getestet?Datum des letzten Wiederherstellungstests
UpdatesIn welcher Frist spielen Sie kritische Sicherheitsupdates ein?Festgelegte Frist und wie Sie sie überwachen
SchulungWerden Beschäftigte regelmäßig geschult?Turnus und Teilnahmequote
UnterauftragnehmerSetzen Sie Subunternehmer ein, die Zugang zu unseren Daten haben?Liste und wie Sie diese selbst prüfen
NotfallGibt es einen Notfallplan für Ihre Leistung an uns?Wiederanlaufzeiten und Ersatzlösungen

Ein häufiger Fehler ist, alle Fragen mit „Ja“ zu beantworten. Viele Kunden lassen sich Antworten später belegen. Eine ehrliche Antwort mit Umsetzungstermin ist besser als eine Zusage, die Sie bei einem Audit nicht halten können. Falsche Angaben können außerdem eine Haftung begründen, wenn ein Vorfall gerade an dieser Stelle entsteht.

Welche Nachweise helfen

ISO/IEC 27001

Ein Zertifikat nach ISO/IEC 27001 ist der Nachweis, den die meisten Kunden ohne weitere Fragen akzeptieren. Achten Sie auf den Geltungsbereich: Ein Zertifikat, das nur das Rechenzentrum abdeckt, sagt wenig über Ihre Fernwartung. Mehr dazu steht auf der Seite NIS2 und ISO 27001.

TISAX für die Automobilindustrie

Zulieferer der Automobilindustrie kennen TISAX, das auf dem VDA-Fragenkatalog zur Informationssicherheit beruht. Hersteller und große Zulieferer verlangen es dort häufig ohnehin. Ein vorhandenes TISAX-Label beantwortet viele Fragen aus NIS2-Fragebögen, wenn der Kunde es anerkennt.

Selbstauskunft

Ohne Zertifikat bleibt eine strukturierte Selbstauskunft. Sie wirkt glaubwürdig, wenn sie konkrete Angaben macht, von der Geschäftsführung unterschrieben ist und auf Unterlagen verweist, die Sie auf Nachfrage zeigen können: Sicherheitsleitlinie, Schulungsnachweise, Protokoll des letzten Wiederherstellungstests. Ein Ergebnis aus dem NIS2-Scoring kann als Gliederung dienen, weil es dieselben Themen nach § 30 BSIG abfragt, die auch Ihre Kunden interessieren.

Ein „NIS2-Zertifikat“ gibt es nicht. Angebote, die so etwas versprechen, beruhen auf eigenen Prüfschemata des Anbieters und werden von Kunden nicht zwingend anerkannt.

Wie Kunden Nachweise gewichten

Kunden teilen Lieferanten oft nach Kritikalität ein. Wer Zugang zum Netz des Kunden hat oder eine Leistung erbringt, ohne die dort die Produktion steht, wird gründlicher geprüft als ein Lieferant von Standardteilen. Fragen Sie nach, in welche Klasse Ihr Kunde Sie einordnet. Davon hängt ab, ob eine Selbstauskunft genügt oder ob ein Zertifikat oder ein Audit erwartet wird. Diese Information hilft Ihnen auch bei der Entscheidung, wo sich Investitionen in Nachweise zuerst lohnen.

So bereiten Sie sich vor

  1. Sammeln Sie die Fragebögen der letzten zwei Jahre und markieren Sie wiederkehrende Fragen.
  2. Schreiben Sie dazu einmal Standardantworten mit Belegen. Legen Sie fest, wer sie pflegt und wer Fragebögen freigibt.
  3. Schließen Sie die Lücken, die in fast jedem Fragebogen vorkommen: Mehr-Faktor-Authentifizierung für Fernzugriffe und Administratorkonten, getestete Backups, feste Patchfristen, Schulungen.
  4. Beschreiben Sie, wie Sie Kunden über Sicherheitsvorfälle informieren, mit Kontaktweg und Frist. Diese Frage kommt in jedem Fragebogen.
  5. Prüfen Sie Ihre eigenen Unterauftragnehmer. Ihr Kunde fragt danach, und Sie können nur weitergeben, was Sie selbst wissen.
  6. Überlegen Sie, ob sich eine Zertifizierung lohnt. Wer viele Fragebögen bekommt, spart mit ISO/IEC 27001 oder TISAX auf Dauer Aufwand.

Vertragsklauseln, die Sie prüfen sollten

Viele Kunden ergänzen bestehende Verträge um eine Sicherheitsvereinbarung. Lesen Sie diese wie jeden anderen Vertrag und verhandeln Sie, wo nötig.

  • Meldefristen: Ihr Kunde muss erhebliche Vorfälle selbst binnen 24 Stunden an das BSI melden (§ 32 BSIG) und verlangt deshalb oft eine sehr schnelle Information. Sagen Sie nur Fristen zu, die Sie auch am Wochenende einhalten können, und klären Sie, was als meldepflichtiger Vorfall gilt.
  • Mindestmaßnahmen: Eine pauschale Pflicht auf den „Stand der Technik“ ist schwer zu erfüllen und schwer zu prüfen. Besser ist eine Anlage mit konkreten Maßnahmen.
  • Prüfrechte: Klären Sie Anlass, Häufigkeit, Vorankündigung und wer die Kosten trägt. Bieten Sie an, Zertifikate oder Prüfberichte statt eigener Audits des Kunden vorzulegen.
  • Unterauftragnehmer: Pflichten zur Weitergabe der Anforderungen an Ihre Lieferanten müssen Sie selbst durchsetzen können.
  • Haftung und Vertragsstrafen: Achten Sie auf unbegrenzte Haftung oder Vertragsstrafen für Formfehler, etwa eine verspätete Meldung ohne Schaden.
  • Kündigungsrechte: Manche Klauseln erlauben eine fristlose Kündigung bei jeder Verletzung der Sicherheitsanforderungen. Verlangen Sie eine Frist zur Abhilfe.

Sicherheitsvereinbarungen und Auftragsverarbeitungsverträge nach Datenschutzrecht überschneiden sich oft. Stimmen Sie beide aufeinander ab, damit nicht zwei unterschiedliche Meldefristen für denselben Vorfall gelten. Bei größeren Haftungsrisiken lohnt eine rechtliche Prüfung.

Häufige Fragen

Muss ich mich als Zulieferer beim BSI registrieren?

Nur wenn Sie selbst eine besonders wichtige oder wichtige Einrichtung sind. Als nicht betroffener Zulieferer haben Sie gegenüber dem BSI keine Pflichten. Die Anforderungen kommen über Ihre Kunden.

Warum schickt mein Kunde einen NIS2-Fragebogen?

Weil er nach § 30 Abs. 2 Nr. 4 BSIG die Sicherheit seiner Lieferkette steuern muss. Dazu gehört, die Sicherheit wichtiger Lieferanten zu bewerten und vertraglich abzusichern.

Reicht ein ISO-27001-Zertifikat als Nachweis?

Häufig ja, wenn der Geltungsbereich die Leistung für den Kunden abdeckt. Manche Kunden fragen trotzdem einzelne Punkte nach, etwa Meldefristen oder Unterauftragnehmer.

Gibt es ein NIS2-Zertifikat für Lieferanten?

Nein. Anerkannte Nachweise sind etwa ISO/IEC 27001, TISAX in der Automobilindustrie oder eine belegte Selbstauskunft.

Welche Meldefrist sollte ich einem Kunden zusagen?

Nur eine, die Sie auch nachts und am Wochenende einhalten können. Klären Sie im Vertrag, welche Vorfälle gemeint sind und über welchen Kontaktweg Sie informieren.