Zum Hauptinhalt springen
NIS2

NIS2-Lieferkette: Was Ihre Kunden verlangen

§ 30 BSIG verpflichtet Ihre regulierten Kunden, Lieferantenrisiken zu steuern. Was in deren Fragebögen steht und wie Sie das Beantworten zur Leistung machen.

L'équipe Vigicap5 Min. Lesezeit

Der Fragebogen kommt selten allein. Erst schickt ihn ein Kunde aus dem verarbeitenden Gewerbe, dann ein Energieversorger, dann eine Klinik — vierzehn Seiten, unterschiedliche Vorlagen, im Kern dieselben Fragen. Und in der Regel mit einer Frist, die kürzer ist als der Aufwand, den die Beantwortung tatsächlich macht.

Das ist kein Formalismus einer übervorsichtigen Compliance-Abteilung. Es ist die vorhersehbare Folge einer Pflicht, die im BSIG steht und die Ihre Kunden seit dem 6. Dezember 2025 abarbeiten.

Warum schickt uns ein Kunde plötzlich einen Sicherheitsfragebogen?#

Weil § 30 BSIG ihn dazu zwingt. Die Vorschrift verpflichtet besonders wichtige Einrichtungen und wichtige Einrichtungen zu „geeignete[n], verhältnismäßige[n] und wirksame[n] technische[n] und organisatorische[n] Maßnahmen", und ihr Absatz 2 zählt auf, welche Bereiche diese Maßnahmen abdecken müssen. Nummer 4 dieses Katalogs lautet: „Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern" (§ 30 BSIG).

Der Satz ist die deutsche Umsetzung von Artikel 21 der Richtlinie (EU) 2022/2555, und er enthält zwei Wörter, die für Sie entscheidend sind: „unmittelbaren" und „Diensteanbietern". Gemeint ist nicht die abstrakte Lieferkette bis zum Halbleiterwerk, sondern der direkte Vertragspartner — und ausdrücklich auch der, der eine Dienstleistung erbringt statt ein Produkt zu liefern. Das sind Sie.

Ein IT-Dienstleister ist in dieser Betrachtung zudem kein Lieferant unter vielen. Sie haben administrative Zugänge zu den Systemen des Kunden, häufig dauerhaft, häufig über mehrere Systeme hinweg, und oft aus einer Verwaltungsumgebung heraus, die gleichzeitig auf andere Mandanten zeigt. Wer Lieferantenrisiko ernsthaft bewertet, landet bei Ihnen zuerst.

Welche Kunden trifft diese Pflicht — und wie heißen die Kategorien richtig?#

Sie trifft besonders wichtige Einrichtungen und wichtige Einrichtungen. Das sind die beiden Kategorien, die das BSIG kennt; § 65 BSIG verweist für sie auf § 28 Absatz 1 Satz 1 beziehungsweise § 28 Absatz 2 Satz 1 (§ 65 BSIG).

Der Hinweis ist kein Sprachpedantismus, sondern praktisch: Wenn Sie in einer Antwort oder einem Angebot von „wesentlichen Einrichtungen" schreiben, benutzen Sie die Formulierung der Richtlinie und nicht die des Gesetzes, das Ihr Kunde tatsächlich erfüllen muss. Ein Compliance-Verantwortlicher, der den Unterschied kennt, liest daraus, dass Sie mit dem BSIG nicht gearbeitet haben. Verwenden Sie die Begriffe des BSIG, und fragen Sie beim Kunden nach, in welche der beiden Kategorien er sich einordnet — die Antwort bestimmt seine Aufsichtsintensität und damit den Druck, unter dem Ihr Fragebogen steht.

Wichtig für die eigene Einordnung: Die Pflicht aus § 30 trifft den Kunden, nicht automatisch Sie. Ob Sie selbst besonders wichtige oder wichtige Einrichtung sind, hängt an Sektor und Größe; Managed Service Provider und Managed Security Service Provider sind in Anhang I der Richtlinie ausdrücklich genannt, ein großer Teil der kleineren Häuser bleibt aber unter den Größenschwellen. Das BSI stellt für diese Prüfung die NIS-2-Betroffenheitsprüfung bereit, und die Frage lohnt sich unabhängig vom Fragebogen — ob Ihre eigene Registrierungsfrist längst gelaufen ist, klärt der Beitrag zur abgelaufenen Registrierungsfrist.

Was wird in diesen Fragebögen konkret abgefragt?#

Fast immer dieselben sechs Blöcke, weil die Kunden ihre Vorlagen am Katalog des § 30 Absatz 2 ausrichten:

  • Zugänge. Wie viele Ihrer Mitarbeitenden haben administrative Rechte auf den Systemen des Kunden, wie werden diese Konten vergeben und entzogen, ist MFA durchgängig erzwungen, gibt es geteilte Konten.
  • Ihre eigene Verwaltungsumgebung. RMM, Fernwartung, Passwort-Tresor: Wie sind diese Werkzeuge selbst abgesichert, wer kommt heran, was passiert bei deren Kompromittierung.
  • Vorfallsbehandlung. Wie erfahren Sie von einem Vorfall, wen benachrichtigen Sie in welcher Frist, und wie schnell erfährt es der Kunde, dessen Daten betroffen sind.
  • Sicherung und Wiederanlauf. Nicht nur, ob gesichert wird, sondern wann zuletzt eine Wiederherstellung tatsächlich getestet wurde.
  • Ihre eigenen Unterauftragnehmer. Wen setzen Sie ein, mit welchen Zugriffen, und wie prüfen Sie deren Sicherheit — die Kette hört bei Ihnen nicht auf.
  • Nachweise. Zertifikate, Berichte, Protokolle. Zunehmend mit Datum, weil ein zwei Jahre alter Nachweis nichts über den heutigen Zustand sagt.

Dazu kommen zwei Dinge, die nicht im Fragebogen stehen, aber im Vertrag: eine Sicherheits- und Meldeklausel für den Fall, dass ein Vorfall bei Ihnen die Daten des Kunden betrifft, und — bei Kunden, die in ihrer Umsetzung weiter sind — ein Auditrecht oder das Recht, anlassbezogen Nachweise anzufordern.

Der Kunde kann auf keinen dieser Punkte verzichten. Er muss gegenüber dem BSI belegen können, dass er die Sicherheit seiner unmittelbaren Anbieter bewertet hat. Bleibt Ihre Antwort aus, fehlt sie in seiner eigenen Dokumentation — und das ist der Grund, warum an diesen Fragebögen Verlängerungen hängen.

Wie antworten wir einmal für alle Kunden statt jedes Mal von vorn?#

Indem Sie aufhören, den Fragebogen als das Artefakt zu behandeln, und stattdessen den Zustand pflegen, aus dem sich jeder Fragebogen beantworten lässt. Die Vorlagen unterscheiden sich in Reihenfolge und Vokabular, nicht in der Substanz: MFA, Zugangsverwaltung, Sicherung, Vorfallsbehandlung, Unterauftragnehmer. Wer diese fünf Punkte für das eigene Haus belegbar aktuell hält, füllt den nächsten Fragebogen in Stunden statt in Tagen aus.

Zwei Fehler kosten dabei regelmäßig am meisten. Der erste ist die Antwort in der Möglichkeitsform — „wird grundsätzlich erzwungen", „ist vorgesehen". Ein Prüfer liest daraus eine Absicht, keinen Zustand, und fragt nach. Der zweite ist die Nachweismappe, die zum Stichtag stimmt und danach altert; wie Sie das strukturell vermeiden, steht in Konformität dauerhaft nachweisen.

Denselben Mechanismus kennen Sie im Übrigen schon aus einer anderen Richtung: Was Cyberversicherer in ihren Fragebögen wissen wollen, überschneidet sich zu großen Teilen mit dem, was ein regulierter Kunde fragt — wir haben diese Fragebögen hier aufgeschlüsselt. Ein einziger gepflegter Bestand bedient beide.

Wie wird aus dem Beantworten eine Leistung, die Sie abrechnen?#

Indem Sie die Arbeit, die Sie ohnehin für sich selbst leisten, für den Kunden erbringen. Der Kunde muss seine Lieferanten bewerten — nicht nur Sie, sondern auch sein ERP-Haus, seinen Telefonie-Anbieter, seinen Fernwartungsdienstleister für die Anlagentechnik. Diese Bewertung ist Fleißarbeit, für die im Haus des Kunden niemand zuständig ist und die technisches Urteilsvermögen verlangt. Sie haben beides.

Das ist der Übergang vom Betrieb zur Governance, und er ist der einzige Teil des NIS2-Themas, der planbar wiederkehrt: Lieferantenbewertung ist keine einmalige Erhebung, sondern ein Turnus. Wer sie als Turnus verkauft, verkauft eine wiederkehrende Leistung statt eines Projekts.

Vigicap liefert dafür den Unterbau — ein Bild pro Kunde, das den Zustand fortschreibt, statt ihn zum Stichtag einzufrieren, und aus dem sich Fragebögen und Nachweise ziehen lassen. Probieren Sie es während der kostenlosen Testphase am eigenen Haus aus, bevor Sie es Ihren Kunden anbieten.

ThemenNIS2BSIGLieferketteMSPFragebogen
NIS25 Min.

NIS2: Die Registrierungsfrist ist abgelaufen

Die Frist nach § 33 BSIG ist verstrichen, die Kulanz des BSI ebenfalls. Was das für nicht registrierte Einrichtungen bedeutet — und für deren IT-Dienstleister.