Zurück zum Blog
15. März 20258 Min.

Daniel Weller· Gründer, NIS2coPilot

NIS2 Lieferkette: Warum auch Zulieferer und IT-Dienstleister betroffen sind

NIS2 betrifft nicht nur große Unternehmen. Über die Lieferketten-Pflichten sind auch kleine Zulieferer und IT-Dienstleister indirekt betroffen. Was Sie jetzt tun müssen.

Die versteckte Reichweite von NIS2

Viele kleine und mittlere Unternehmen glauben, NIS2 betreffe sie nicht — schließlich haben sie weniger als 50 Mitarbeiter oder weniger als 10 Mio. Euro Umsatz. Doch die Lieferketten-Pflichten der NIS2-Richtlinie ändern das grundlegend.

Wenn Ihr größter Kunde unter NIS2 fällt, werden die Anforderungen über die Lieferkette an Sie weitergereicht. Und das ist keine Frage des Ob, sondern des Wann.

Was NIS2 zur Lieferkette sagt

Artikel 21 Absatz 2 Buchstabe d der NIS2-Richtlinie verpflichtet betroffene Unternehmen zur Sicherheit der Lieferkette. In Deutschland umgesetzt durch § 30 Abs. 2 Nr. 4 BSIG:

  • Betroffene Unternehmen müssen die Cybersicherheit ihrer Lieferanten bewerten
  • Sie müssen Sicherheitsanforderungen vertraglich festlegen
  • Sie müssen die Einhaltung regelmäßig überprüfen

Das bedeutet: Jedes Unternehmen, das für einen NIS2-regulierten Kunden arbeitet, wird mit Sicherheitsanforderungen konfrontiert.

3 Wege, wie Sie indirekt betroffen sind

1. Als IT-Dienstleister

Wenn Sie IT-Services für NIS2-regulierte Unternehmen erbringen (Hosting, Softwareentwicklung, Managed Services, Cloud-Dienste), werden Ihre Kunden von Ihnen verlangen:

  • Nachweis eines Informationssicherheits-Managementsystems
  • Incident-Response-Prozesse mit definierten Meldewegen
  • Regelmäßige Sicherheitsaudits oder Zertifizierungen
  • Patch-Management und Schwachstellenmanagement
  • Verschlüsselung und Zugriffskontrollen

2. Als Zulieferer in einem regulierten Sektor

Ob Sie Komponenten für die Energiewirtschaft, Teile für den Maschinenbau oder Rohstoffe für die Chemieindustrie liefern — Ihre Kunden werden Sicherheitsanforderungen in Verträge aufnehmen. Typische Anforderungen:

  • Ausfüllen von Sicherheitsfragebögen
  • Nachweis von Backup-Strategien
  • Dokumentation von Zugriffsrechten
  • Meldepflicht bei Sicherheitsvorfällen in Ihrer Infrastruktur

3. Als Sub-Dienstleister

Auch wenn Sie nicht direkt für das NIS2-Unternehmen arbeiten, sondern für dessen Dienstleister, können die Anforderungen kaskadierend an Sie weitergegeben werden. Die Lieferkette endet nicht beim ersten Glied.

Was passiert, wenn Sie nicht mitmachen?

Die Konsequenz ist nicht ein Bußgeld vom BSI — als nicht direkt reguliertes Unternehmen unterliegen Sie keiner NIS2-Aufsicht. Aber:

  • Vertragsverlust: NIS2-regulierte Kunden werden Lieferanten bevorzugen, die Sicherheitsanforderungen erfüllen
  • Haftungsrisiko: Bei einem Sicherheitsvorfall, der über Ihre Systeme in die Lieferkette eindringt, drohen Schadensersatzforderungen
  • Marktausschluss: Ohne Sicherheitsnachweise werden Sie bei Ausschreibungen nicht mehr berücksichtigt

Praktisches Szenario: Der NIS2-Fragebogen

Stellen Sie sich vor: Ihr wichtigster Kunde schickt Ihnen einen 40-seitigen Sicherheitsfragebogen. Er fragt nach:

  • Ihrem ISMS (Informationssicherheits-Managementsystem)
  • Ihrer Incident-Response-Richtlinie
  • Ihrem Patch-Management-Prozess
  • Ihren Backup- und Recovery-Verfahren
  • Ihren Zugriffskontrollen und Verschlüsselungsstandards
  • Ihren Schulungsmaßnahmen für Mitarbeiter
  • Ihrer letzten Sicherheitsüberprüfung

Können Sie das heute beantworten? Wenn nicht, ist es höchste Zeit.

Was Sie jetzt tun sollten

Schritt 1: Bestandsaufnahme

Identifizieren Sie, welche Ihrer Kunden unter NIS2 fallen. Prüfen Sie:

  • Gehört der Kunde zu einem der 18 NIS2-Sektoren?
  • Hat der Kunde mehr als 50 Mitarbeiter oder 10 Mio. Euro Umsatz?

Schritt 2: Gap-Analyse

Bewerten Sie Ihren aktuellen Sicherheitsstand in den relevanten Bereichen. Die NIS2coPilot Gap-Analyse hilft Ihnen, Lücken systematisch zu identifizieren.

Schritt 3: Dokumentation aufbauen

Erstellen Sie die wichtigsten Sicherheitsdokumente:

  • Informationssicherheitsleitlinie
  • Incident-Response-Plan
  • Backup-Richtlinie
  • Zugriffskontrollen-Richtlinie

Der NIS2coPilot Dokumentengenerator erstellt diese Dokumente KI-gestützt in Minuten.

Schritt 4: Proaktiv kommunizieren

Gehen Sie auf Ihre NIS2-regulierten Kunden zu. Zeigen Sie, dass Sie das Thema ernst nehmen und vorbereitet sind. Das stärkt die Geschäftsbeziehung und verschafft Ihnen einen Wettbewerbsvorteil.

Fazit

NIS2 betrifft weit mehr Unternehmen als die offiziellen Schwellenwerte vermuten lassen. Über die Lieferketten-Pflichten werden die Anforderungen an tausende Zulieferer und Dienstleister weitergegeben.

Wer jetzt proaktiv handelt, sichert nicht nur seine Kundenbeziehungen, sondern positioniert sich als vertrauenswürdiger Partner in einer regulierten Wirtschaft.

Starten Sie jetzt kostenlos mit NIS2coPilot und bereiten Sie sich auf die Anforderungen Ihrer Kunden vor.

NIS2-Updates erhalten

Praxistipps, Checklisten und aktuelle NIS2-Entwicklungen direkt ins Postfach — kostenlos, kein Spam.

Kein Spam. Jederzeit abmeldbar.