Die versteckte Reichweite von NIS2
Viele kleine und mittlere Unternehmen glauben, NIS2 betreffe sie nicht — schließlich haben sie weniger als 50 Mitarbeiter oder weniger als 10 Mio. Euro Umsatz. Doch die Lieferketten-Pflichten der NIS2-Richtlinie ändern das grundlegend.
Wenn Ihr größter Kunde unter NIS2 fällt, werden die Anforderungen über die Lieferkette an Sie weitergereicht. Und das ist keine Frage des Ob, sondern des Wann.
Was NIS2 zur Lieferkette sagt
Artikel 21 Absatz 2 Buchstabe d der NIS2-Richtlinie verpflichtet betroffene Unternehmen zur Sicherheit der Lieferkette. In Deutschland umgesetzt durch § 30 Abs. 2 Nr. 4 BSIG:
- Betroffene Unternehmen müssen die Cybersicherheit ihrer Lieferanten bewerten
- Sie müssen Sicherheitsanforderungen vertraglich festlegen
- Sie müssen die Einhaltung regelmäßig überprüfen
Das bedeutet: Jedes Unternehmen, das für einen NIS2-regulierten Kunden arbeitet, wird mit Sicherheitsanforderungen konfrontiert.
3 Wege, wie Sie indirekt betroffen sind
1. Als IT-Dienstleister
Wenn Sie IT-Services für NIS2-regulierte Unternehmen erbringen (Hosting, Softwareentwicklung, Managed Services, Cloud-Dienste), werden Ihre Kunden von Ihnen verlangen:
- Nachweis eines Informationssicherheits-Managementsystems
- Incident-Response-Prozesse mit definierten Meldewegen
- Regelmäßige Sicherheitsaudits oder Zertifizierungen
- Patch-Management und Schwachstellenmanagement
- Verschlüsselung und Zugriffskontrollen
2. Als Zulieferer in einem regulierten Sektor
Ob Sie Komponenten für die Energiewirtschaft, Teile für den Maschinenbau oder Rohstoffe für die Chemieindustrie liefern — Ihre Kunden werden Sicherheitsanforderungen in Verträge aufnehmen. Typische Anforderungen:
- Ausfüllen von Sicherheitsfragebögen
- Nachweis von Backup-Strategien
- Dokumentation von Zugriffsrechten
- Meldepflicht bei Sicherheitsvorfällen in Ihrer Infrastruktur
3. Als Sub-Dienstleister
Auch wenn Sie nicht direkt für das NIS2-Unternehmen arbeiten, sondern für dessen Dienstleister, können die Anforderungen kaskadierend an Sie weitergegeben werden. Die Lieferkette endet nicht beim ersten Glied.
Was passiert, wenn Sie nicht mitmachen?
Die Konsequenz ist nicht ein Bußgeld vom BSI — als nicht direkt reguliertes Unternehmen unterliegen Sie keiner NIS2-Aufsicht. Aber:
- Vertragsverlust: NIS2-regulierte Kunden werden Lieferanten bevorzugen, die Sicherheitsanforderungen erfüllen
- Haftungsrisiko: Bei einem Sicherheitsvorfall, der über Ihre Systeme in die Lieferkette eindringt, drohen Schadensersatzforderungen
- Marktausschluss: Ohne Sicherheitsnachweise werden Sie bei Ausschreibungen nicht mehr berücksichtigt
Praktisches Szenario: Der NIS2-Fragebogen
Stellen Sie sich vor: Ihr wichtigster Kunde schickt Ihnen einen 40-seitigen Sicherheitsfragebogen. Er fragt nach:
- Ihrem ISMS (Informationssicherheits-Managementsystem)
- Ihrer Incident-Response-Richtlinie
- Ihrem Patch-Management-Prozess
- Ihren Backup- und Recovery-Verfahren
- Ihren Zugriffskontrollen und Verschlüsselungsstandards
- Ihren Schulungsmaßnahmen für Mitarbeiter
- Ihrer letzten Sicherheitsüberprüfung
Können Sie das heute beantworten? Wenn nicht, ist es höchste Zeit.
Was Sie jetzt tun sollten
Schritt 1: Bestandsaufnahme
Identifizieren Sie, welche Ihrer Kunden unter NIS2 fallen. Prüfen Sie:
- Gehört der Kunde zu einem der 18 NIS2-Sektoren?
- Hat der Kunde mehr als 50 Mitarbeiter oder 10 Mio. Euro Umsatz?
Schritt 2: Gap-Analyse
Bewerten Sie Ihren aktuellen Sicherheitsstand in den relevanten Bereichen. Die NIS2coPilot Gap-Analyse hilft Ihnen, Lücken systematisch zu identifizieren.
Schritt 3: Dokumentation aufbauen
Erstellen Sie die wichtigsten Sicherheitsdokumente:
- Informationssicherheitsleitlinie
- Incident-Response-Plan
- Backup-Richtlinie
- Zugriffskontrollen-Richtlinie
Der NIS2coPilot Dokumentengenerator erstellt diese Dokumente KI-gestützt in Minuten.
Schritt 4: Proaktiv kommunizieren
Gehen Sie auf Ihre NIS2-regulierten Kunden zu. Zeigen Sie, dass Sie das Thema ernst nehmen und vorbereitet sind. Das stärkt die Geschäftsbeziehung und verschafft Ihnen einen Wettbewerbsvorteil.
Fazit
NIS2 betrifft weit mehr Unternehmen als die offiziellen Schwellenwerte vermuten lassen. Über die Lieferketten-Pflichten werden die Anforderungen an tausende Zulieferer und Dienstleister weitergegeben.
Wer jetzt proaktiv handelt, sichert nicht nur seine Kundenbeziehungen, sondern positioniert sich als vertrauenswürdiger Partner in einer regulierten Wirtschaft.
Starten Sie jetzt kostenlos mit NIS2coPilot und bereiten Sie sich auf die Anforderungen Ihrer Kunden vor.