Das Wichtigste in Kürze
- Unternehmen unter den Schwellenwerten fallen in der Regel nicht direkt unter NIS2. Betroffene Kunden müssen aber nach § 30 BSIG die Sicherheit ihrer Lieferkette adressieren — und geben das vertraglich weiter.
- Verlangt werden typischerweise ein zugesichertes Sicherheitsniveau, Meldung von Vorfällen innerhalb eines vereinbarten Zeitfensters, Nachweise über umgesetzte Maßnahmen und regelmäßige Kontrolle.
- Die Fragebögen decken sechs Bereiche ab: Zugangsschutz, Datensicherung, Updates, Notfallplan, Schulung und Dokumentation.
- Nichts davon ist exotisch — es ist die Grundausstattung ordentlich betriebener IT. Verlangt wird allerdings ein Nachweis, nicht eine Zusicherung.
Die häufigste Frage kleinerer Unternehmen zu NIS2 lautet: „Betrifft uns das?“ Die häufigste Antwort lautet: direkt vermutlich nicht. Und die häufigste Überraschung folgt drei Monate später, wenn der Einkauf eines Großkunden einen Fragebogen schickt.
Wie das Thema Sie erreicht
NIS2 verpflichtet betroffene Einrichtungen unter anderem dazu, die Sicherheit ihrer Lieferkette zu adressieren. In Deutschland steht das in § 30 BSIG. Diese Pflicht kann Ihr Kunde nicht an Sie delegieren — aber er kann und muss sie vertraglich absichern. Vier Instrumente sind dabei üblich:
- Ein zugesichertes Sicherheitsniveau, zu dessen Einhaltung Sie sich vertraglich verpflichten.
- Meldepflichten: Sicherheitsvorfälle sind innerhalb eines vereinbarten Zeitfensters zu melden — oft deutlich kürzer, als Sie es gewohnt sind.
- Nachweise über umgesetzte Maßnahmen, teils in Form von Zertifizierungen.
- Kontrolle: Die Einhaltung des vereinbarten Niveaus wird regelmäßig überprüft, gelegentlich per Auditklausel.
Der Umfang ist dabei risikobasiert und verhältnismäßig. Ein Bürobedarfslieferant bekommt andere Fragen als ein Dienstleister mit Fernzugang auf Produktionssysteme. Wenn Sie technischen Zugriff haben oder Daten verarbeiten, landen Sie in der anspruchsvolleren Gruppe.
Die sechs Bereiche, die abgefragt werden
Die Fragebögen unterscheiden sich im Umfang, kaum aber in den Themen. Wer diese sechs Punkte sauber beantworten kann, kommt durch fast jeden davon:
Zugangsschutz
Gibt es Multi-Faktor-Authentifizierung? Wie sind Administratorzugänge geschützt? Das ist die Frage, an der die meisten Fragebögen hängen bleiben — und der Punkt mit dem besten Verhältnis von Aufwand zu Wirkung.
Datensicherung
Existieren getrennte, getestete Backups mit dokumentierten Wiederherstellungstests? Entscheidend ist das Wort getestet: Ein Backup ohne belegten Rücksicherungstest gilt zunehmend als kein Backup.
Updates und Patches
Wie schnell werden Sicherheitsupdates eingespielt? Gefragt ist keine Zahl aus dem Bauch, sondern ein beschriebener Ablauf mit Verantwortlichem.
Notfallplan
Gibt es einen Plan, definierte Meldewege und benannte Verantwortliche? Zwei Seiten reichen — aber sie müssen existieren und im Ernstfall auffindbar sein.
Schulung
Werden Mitarbeitende regelmäßig sensibilisiert? Nachweisbar heißt: mit Datum und Teilnehmerliste, nicht als gute Absicht.
Dokumentation
Sind die Maßnahmen dokumentiert, gibt es Richtlinien? Dieser Punkt entscheidet oft über die Bewertung, weil er alle anderen belegbar macht.
Was davon im Netzwerk sitzt
Vier der sechs Bereiche haben eine technische Seite, die im Netz liegt und die sich nicht mit einer Richtlinie erledigen lässt:
- Fernzugänge. Wer von außen auf Ihr Netz kommt — Mitarbeitende im Homeoffice, Ihr IT-Dienstleister, der Wartungszugang des Maschinenherstellers — braucht einen benannten, geschützten Weg. Ein offener Fernzugang ohne zweiten Faktor ist der häufigste Grund, warum ein Fragebogen zurückkommt.
- Trennung im Netz. Gäste, Produktion, Büro und Server im selben flachen Netz sind schwer zu verteidigen, sobald danach gefragt wird.
- Nachvollziehbarkeit. Wer hat wann was geändert? Ohne Protokoll ist die Frage nach dem Notfallplan schwer zu beantworten.
- Aktualität der Geräte. Router, Firewall und Switches sind Software. Ein Gerät ohne Updates ist ein offener Punkt, auch wenn es zuverlässig läuft.
Der Zusammenhang zur größeren Regulierung — und was Segmentierung im Detail leisten muss — steht in unserem Beitrag zu NIS2 und Netzsegmentierung. Wie wir kleinere Netze aufbauen und betreuen, beschreibt die Seite für kleinere Unternehmen.
Vorbereiten statt reagieren
Der beste Zeitpunkt, diese Fragen zu beantworten, ist vor dem ersten Fragebogen. Nicht weil die Antworten dann besser wären, sondern weil sie dann nicht unter Termindruck entstehen und für jeden weiteren Kunden wiederverwendbar sind.
Ein bearbeiteter Fragebogen ist außerdem ein Vertriebsargument. Wer als Zulieferer belegen kann, dass die Grundlagen sitzen, wird für einen NIS2-pflichtigen Kunden zum einfacheren Lieferanten — und das entscheidet zunehmend über Rahmenverträge.
Quellen
Jede belegte Aussage dieses Beitrags ist hier nachvollziehbar. Das Abrufdatum sagt, wie frisch die Prüfung ist.
- NIS-2: Die indirekte Betroffenheit per Lieferketteöffnet in neuem Tab
ComConsult · abgerufen am 2. August 2026
- NIS2 trifft den Mittelstand über die Lieferkette: der Fragebogen Ihres Großkundenöffnet in neuem Tab
H5M · abgerufen am 2. August 2026
- Umsetzung der NIS-2-Richtlinie: Risikomanagementpflichten nach dem neuen BSIGöffnet in neuem Tab
Menold Bezler · abgerufen am 2. August 2026

