Zum Inhalt springen
CONFIGLANE

Regulierung · Kleinere Unternehmen

NIS2 betrifft Sie vielleicht nicht — Ihren größten Kunden schon

Der Brief kommt nicht von einer Behörde, sondern vom Einkauf Ihres größten Kunden. Er enthält einen Fragebogen zur Informationssicherheit, eine Frist und den Hinweis, dass die Antworten Teil des Rahmenvertrags werden.

Von ConfiglaneVeröffentlicht 4 Min. LesezeitKleinere Unternehmen

Das Wichtigste in Kürze

  • Unternehmen unter den Schwellenwerten fallen in der Regel nicht direkt unter NIS2. Betroffene Kunden müssen aber nach § 30 BSIG die Sicherheit ihrer Lieferkette adressieren — und geben das vertraglich weiter.
  • Verlangt werden typischerweise ein zugesichertes Sicherheitsniveau, Meldung von Vorfällen innerhalb eines vereinbarten Zeitfensters, Nachweise über umgesetzte Maßnahmen und regelmäßige Kontrolle.
  • Die Fragebögen decken sechs Bereiche ab: Zugangsschutz, Datensicherung, Updates, Notfallplan, Schulung und Dokumentation.
  • Nichts davon ist exotisch — es ist die Grundausstattung ordentlich betriebener IT. Verlangt wird allerdings ein Nachweis, nicht eine Zusicherung.

Die häufigste Frage kleinerer Unternehmen zu NIS2 lautet: „Betrifft uns das?“ Die häufigste Antwort lautet: direkt vermutlich nicht. Und die häufigste Überraschung folgt drei Monate später, wenn der Einkauf eines Großkunden einen Fragebogen schickt.

Wie das Thema Sie erreicht

NIS2 verpflichtet betroffene Einrichtungen unter anderem dazu, die Sicherheit ihrer Lieferkette zu adressieren. In Deutschland steht das in § 30 BSIG. Diese Pflicht kann Ihr Kunde nicht an Sie delegieren — aber er kann und muss sie vertraglich absichern. Vier Instrumente sind dabei üblich:

  • Ein zugesichertes Sicherheitsniveau, zu dessen Einhaltung Sie sich vertraglich verpflichten.
  • Meldepflichten: Sicherheitsvorfälle sind innerhalb eines vereinbarten Zeitfensters zu melden — oft deutlich kürzer, als Sie es gewohnt sind.
  • Nachweise über umgesetzte Maßnahmen, teils in Form von Zertifizierungen.
  • Kontrolle: Die Einhaltung des vereinbarten Niveaus wird regelmäßig überprüft, gelegentlich per Auditklausel.

Der Umfang ist dabei risikobasiert und verhältnismäßig. Ein Bürobedarfslieferant bekommt andere Fragen als ein Dienstleister mit Fernzugang auf Produktionssysteme. Wenn Sie technischen Zugriff haben oder Daten verarbeiten, landen Sie in der anspruchsvolleren Gruppe.

Die sechs Bereiche, die abgefragt werden

Die Fragebögen unterscheiden sich im Umfang, kaum aber in den Themen. Wer diese sechs Punkte sauber beantworten kann, kommt durch fast jeden davon:

  1. Zugangsschutz

    Gibt es Multi-Faktor-Authentifizierung? Wie sind Administratorzugänge geschützt? Das ist die Frage, an der die meisten Fragebögen hängen bleiben — und der Punkt mit dem besten Verhältnis von Aufwand zu Wirkung.

  2. Datensicherung

    Existieren getrennte, getestete Backups mit dokumentierten Wiederherstellungstests? Entscheidend ist das Wort getestet: Ein Backup ohne belegten Rücksicherungstest gilt zunehmend als kein Backup.

  3. Updates und Patches

    Wie schnell werden Sicherheitsupdates eingespielt? Gefragt ist keine Zahl aus dem Bauch, sondern ein beschriebener Ablauf mit Verantwortlichem.

  4. Notfallplan

    Gibt es einen Plan, definierte Meldewege und benannte Verantwortliche? Zwei Seiten reichen — aber sie müssen existieren und im Ernstfall auffindbar sein.

  5. Schulung

    Werden Mitarbeitende regelmäßig sensibilisiert? Nachweisbar heißt: mit Datum und Teilnehmerliste, nicht als gute Absicht.

  6. Dokumentation

    Sind die Maßnahmen dokumentiert, gibt es Richtlinien? Dieser Punkt entscheidet oft über die Bewertung, weil er alle anderen belegbar macht.

Was davon im Netzwerk sitzt

Vier der sechs Bereiche haben eine technische Seite, die im Netz liegt und die sich nicht mit einer Richtlinie erledigen lässt:

  • Fernzugänge. Wer von außen auf Ihr Netz kommt — Mitarbeitende im Homeoffice, Ihr IT-Dienstleister, der Wartungszugang des Maschinenherstellers — braucht einen benannten, geschützten Weg. Ein offener Fernzugang ohne zweiten Faktor ist der häufigste Grund, warum ein Fragebogen zurückkommt.
  • Trennung im Netz. Gäste, Produktion, Büro und Server im selben flachen Netz sind schwer zu verteidigen, sobald danach gefragt wird.
  • Nachvollziehbarkeit. Wer hat wann was geändert? Ohne Protokoll ist die Frage nach dem Notfallplan schwer zu beantworten.
  • Aktualität der Geräte. Router, Firewall und Switches sind Software. Ein Gerät ohne Updates ist ein offener Punkt, auch wenn es zuverlässig läuft.

Der Zusammenhang zur größeren Regulierung — und was Segmentierung im Detail leisten muss — steht in unserem Beitrag zu NIS2 und Netzsegmentierung. Wie wir kleinere Netze aufbauen und betreuen, beschreibt die Seite für kleinere Unternehmen.

Vorbereiten statt reagieren

Der beste Zeitpunkt, diese Fragen zu beantworten, ist vor dem ersten Fragebogen. Nicht weil die Antworten dann besser wären, sondern weil sie dann nicht unter Termindruck entstehen und für jeden weiteren Kunden wiederverwendbar sind.

Ein bearbeiteter Fragebogen ist außerdem ein Vertriebsargument. Wer als Zulieferer belegen kann, dass die Grundlagen sitzen, wird für einen NIS2-pflichtigen Kunden zum einfacheren Lieferanten — und das entscheidet zunehmend über Rahmenverträge.

Quellen

Jede belegte Aussage dieses Beitrags ist hier nachvollziehbar. Das Abrufdatum sagt, wie frisch die Prüfung ist.

FAQ

Häufige Fragen zur Lieferkette unter NIS2

Wir haben 20 Mitarbeitende. Müssen wir uns registrieren?

Sehr wahrscheinlich nicht. Die Schwellenwerte liegen deutlich höher, und eine Registrierungspflicht entsteht nur bei direkter Betroffenheit. Die Einstufung ist allerdings eine rechtliche Frage mit Ausnahmen für bestimmte Sektoren — klären Sie sie einmal sauber, dann haben Sie auch für den Fragebogen eine belastbare Antwort.

Können wir den Fragebogen ignorieren?

Praktisch selten. Er ist meist an eine Frist und an den Rahmenvertrag gekoppelt. Eine unbeantwortete Sicherheitsanfrage ist für einen betroffenen Kunden ein Risiko, das er dokumentieren muss — und die einfachste Auflösung dieses Risikos ist ein anderer Lieferant.

Brauchen wir eine ISO-27001-Zertifizierung?

In den meisten Fällen nicht. Zertifizierungen sind ein möglicher Nachweis, nicht der einzige. Für kleinere Zulieferer reichen üblicherweise nachvollziehbare Belege: eine Beschreibung der Maßnahmen, Nachweise über Backup-Tests und Schulungen, eine aktuelle Netzdokumentation. Verlangen Kunden ausdrücklich ein Zertifikat, ist das eine kaufmännische Abwägung.

Was kostet die Vorbereitung?

Das hängt vom Ausgangspunkt ab. Wenn Multi-Faktor-Authentifizierung, getestete Backups und eine saubere Trennung im Netz vorhanden sind, ist es überwiegend Dokumentationsarbeit. Fehlt eines davon, ist der Fragebogen nicht das Problem, sondern der Anlass — und die Maßnahme wäre ohnehin fällig gewesen.

Nächster Schritt

Gilt das auch für Ihr Netz?

Ein Assessment beantwortet die Frage an Ihrer Infrastruktur statt an einem Beispiel — mit einem belastbaren ersten Change am Ende.

Assessment anfragen

Assessment → belastbarer erster Change