Lieferkette

Sind alle Lieferanten oder nur IT-Lieferanten und Applikationen umfasst?

Im Rahmen des NISG 2026 sind nicht grundsätzlich alle Lieferanten erfasst. Andrerseits wäre eine Einschränkung auf IT-Dienstleister auch zu eng.

Dazu wird ein Formular mit kurzen konkreten Fragen über das USP (Unternehmensserviceportal) auszufüllen sein.

Zu erfassen sind alle Teilnehmer der Lieferkette bezüglich der Netz- und Informationssysteme, welche die die Dienste der Einrichtung unterstützen bzw. ermöglichen. Dies würde z. B. auch die Klimaanlagentechnik für den Serverraum betreffen.

Was umfasst die Sicherheit der Lieferkette?

Die Sicherheit der Lieferkette umfasst sicherheitsbezogene Aspekte der Beziehungen zwischen den einzelnen Einrichtungen und ihren unmittelbaren Anbietern oder Diensteanbietern, unter Berücksichtigung der spezifischen Schwachstellen der einzelnen unmittelbaren Anbieter und Diensteanbieter, der Gesamtqualität der Produkte und der Cybersicherheitspraxis ihrer Anbieter und Dienstanbieter, einschließlich der Sicherheit ihrer Entwicklungsprozesse, sowie der Ergebnisse der durchgeführten koordinierten Risikobewertungen auf EU-Ebene (vgl. § 32 Abs. 4 lit. d NISG 2026).

Als Anhaltspunkt können die Inhalte der EU-Durchführungsverordnung  sowie die Leitlinien zur Durchführungsverordnung  herangezogen werden.

Welche vertraglichen Verpflichtungen werden mit den Lieferanten ausformuliert?

Als Anhaltspunkt können die Inhalte aus Art 5 der EU-Durchführungsverordnung  sowie die Leitlinien zur Durchführungsverordnung  herangezogen werden.

Danach sollen auf Grundlage eines Konzepts für die Sicherheit der Lieferkette und unter Berücksichtigung einer Risikobewertung konkrete vertragliche Regelungen getroffen werden.

Soweit angemessen ist in Abhängigkeit der Risikobewertung Folgendes vertraglich zu vereinbaren:

  • Cybersicherheitsanforderungen an die Anbieter oder Diensteanbieter, einschließlich der Anforderungen an die Sicherheit beim Erwerb von IKT-Diensten oder -Produkte,
  • Sensibilisierungs-, Qualifikations- und Ausbildungsanforderungen sowie – soweit angemessen – Zertifizierungen für deren Mitarbeitende,
  • Anforderungen an die Zuverlässigkeitsüberprüfungen der Mitarbeitenden,
  • eine Verpflichtung, Sicherheitsvorfälle, unverzüglich zu melden,
  • das Recht auf Prüfung oder das Recht auf Erhalt von Prüfberichten,
  • eine Verpflichtung zur Behebung von Schwachstellen,
  • Anforderungen an die Unterauftragsvergabe sowie Cybersicherheitsanforderungen an Unterauftragnehmer,
  • sowie „Pflichten bei Vertragskündigung, z. B. Abruf und Entsorgung der Informationen.

Die regulatorischen Anforderungen zielen auf konkret ausgestaltete, überprüfbare Vertragspflichten ab – ein pauschaler Hinweis z. B. in den AGB oder in Einkaufsbedingungen auf das NISG 2026 genügt diesen Anforderungen nicht.

Wie kann ich Kunden gegenüber darlegen, dass mein Unternehmen NIS-2-compliant ist?

Ein allgemeines Zertifikat zum Nachweis der NISG 2026-Anforderungen gibt es nicht. Einrichtungen müssen Maßnahmen ergreifen um die Risiken für die Sicherheit der Netz- und Informationssysteme, die sie für ihren Betrieb oder für die Erbringung ihrer Dienste nutzen, zu reduzieren und die Auswirkungen von Cybersicherheitsvorfällen auf die Nutzer ihrer Dienste und auf andere Dienste zu verhindern oder möglichst gering zu halten.

Ist eine ISO 27001 Zertifizierung des Dienstleisters ausreichend für den Nachweis zur Sicherheit der Lieferkette?

Ob eine ISO 27001 Zertifizierung des Dienstleisters im jeweiligen Fall als Nachweis der Sicherheit der Lieferkette im Sinne des NISG 2026 ausreichend ist, ist abhängig von der jeweiligen Risikobewertung im Einzelfall zu prüfen.

Insbesondere bei hoher Kritikalität ist auch eine Kombination mit zusätzlichen kompensierenden Maßnahmen möglich (Wie umgehen bei Ausfall / Veränderung der Vertraulichkeitsbewertung eines Lieferanten/Dienstleisters…).

Es ist jedenfalls Bedacht auf den Scope und der Gültigkeit der Zertifizierung zu legen.

 Zur FAQ-Übersicht


Letzte Aktualisierung: 25. September 2026