NIS2: Warum die Lieferkette Sie trotzdem betrifft
Ihr Unternehmen bleibt unter den NIS2-Schwellen, doch regulierte Kunden verlangen trotzdem Nachweise. Warum das so ist und was sie konkret erwarten.
Einer Ihrer regulierten Kunden schickt Ihnen einen zwölfseitigen Lieferanten-Sicherheitsfragebogen: zu Ihrer Passwortrichtlinie, Ihrem Betriebskontinuitätsplan und Ihren eigenen Unterauftragnehmern. Sie hätten nie gedacht, dass NIS2 auf Ihr Unternehmen anwendbar sein könnte, und eine kurze Rechnung bestätigt, dass Sie weit unter den Schwellenwerten liegen. Der Fragebogen kommt trotzdem — und von ihm hängt die Vertragsverlängerung ab.
Das ist kein Versehen des Kunden. Es ist der Mechanismus, über den NIS2 Unternehmen erreicht, die sie nicht direkt reguliert — und er wird sich in den kommenden Monaten bei weiteren Kunden wiederholen.
Warum interessiert sich ein regulierter Kunde für Ihre Sicherheit?#
Weil die Richtlinie ihn dazu verpflichtet — genauer: das nationale Recht, das sie in seinem Mitgliedstaat umsetzt. Artikel 21 der Richtlinie (EU) 2022/2555 — NIS2 — führt die Bereiche von Risikomanagementmaßnahmen auf, die eine regulierte Einrichtung umsetzen muss, und die Sicherheit der Lieferkette gehört dazu. Konkret muss die regulierte Einrichtung die spezifischen Schwachstellen jedes ihrer unmittelbaren Lieferanten und die Qualität von deren Cybersicherheitspraxis berücksichtigen — nicht nur ihre eigenen.
Vorab: Der Test in drei Fragen — Sektor, Größe, Ausnahmen — steht ausführlich in Bin ich von NIS2 betroffen?.
Ein IT-Dienstleister ist für diese Rechnung kein Lieferant wie jeder andere. Er verfügt über administrative Zugänge zur Infrastruktur des Kunden, oft mit dauerhaften Zugangsdaten und mit Sicht auf mehrere Systeme gleichzeitig. Das meistzitierte Beispiel bleibt der Angriff auf den Softwarehersteller Kaseya im Jahr 2021: Dessen Fernwartungssoftware, mit der IT-Dienstleister ihre eigenen Kunden administrieren, diente als Einfallstor, um Ransomware kaskadenartig zu verbreiten — bei Unternehmen, die selbst keinerlei direkte Verbindung zu Kaseya hatten. Genau dieses Szenario soll eine regulierte Einrichtung nach Artikel 21 bei ihren Lieferanten vorwegnehmen.
Wer fällt tatsächlich unter NIS2?#
Zwei Kriterien, die zusammen erfüllt sein müssen: die Branche und die Größe. Die Anhänge I und II der Richtlinie enthalten eine abschließende Liste von Sektoren — Energie, Gesundheit, Verkehr, Bankwesen, digitale Infrastruktur, Abfallwirtschaft, verarbeitendes Gewerbe und rund ein Dutzend weitere. Ein Unternehmen außerhalb dieser Sektoren fällt nicht in den Anwendungsbereich, unabhängig von seiner Größe.
Für Unternehmen in einem gelisteten Sektor fügt Artikel 2 einen zweiten Filter hinzu: Sie müssen mindestens die Größe eines mittleren Unternehmens im Sinne der europäischen Empfehlung 2003/361/EG erreichen — in der Praxis mindestens 50 Beschäftigte oder ein Jahresumsatz und eine Jahresbilanzsumme von jeweils über 10 Millionen Euro. Darunter bleibt das Unternehmen außerhalb des Anwendungsbereichs, abgesehen von den gezielten Ausnahmen, die der Text vorsieht (einziger Anbieter in einem Mitgliedstaat, Betreiber eines öffentlichen Netzes und so weiter).
IT-Dienstleister sind kein blinder Fleck des Textes: Anhang I nennt in der Kategorie zur Verwaltung von IKT-Diensten zwischen Unternehmen ausdrücklich Managed Service Provider (MSP) und Managed Security Service Provider (MSSP) als betroffene Einrichtungen.
Warum ist ein Dienstleister mit 15 Beschäftigten dann trotzdem betroffen?#
Im Sinne von Artikel 2 ist er es nicht — und das muss man ohne Umschweife sagen, denn ein Dienstleister, der den Text nachschlägt und sich unter den Schwellenwerten wiederfindet, wird zu Recht auch allem Übrigen misstrauen, wenn man ihm zuerst das Gegenteil behauptet hat.
Als Kategorie fallen MSP in den Anwendungsbereich von NIS2 — Anhang I nennt sie ausdrücklich, neben den Managed Security Service Providern. Aber die Größenschwellen aus Artikel 2 — mindestens 50 Beschäftigte oder Umsatz und Bilanzsumme von jeweils über 10 Millionen Euro — lassen die Mehrzahl der kleinen Dienstleister außerhalb des direkten Anwendungsbereichs. Betroffen sind sie auf einem anderen Weg: über die Sorgfaltspflichten zur Lieferkette, die die Richtlinie ihren regulierten Kunden auferlegt (Artikel 21), nicht über die Richtlinie selbst.
Genau diese Unterscheidung erklärt den Fragebogen vom Anfang dieses Artikels. Der Kunde verlangt nicht, dass Sie NIS2 einhalten — die Richtlinie richtet sich nicht an Sie. Er verlangt von Ihnen den Nachweis, dass Sie nicht das schwache Glied sind, von dem seine eigene Konformität abhängt.
Wie weit das Thema auf Kundenseite bereits operativ ist, zeigt ein Blick nach Frankreich: Dort fordert die ANSSI, Frankreichs nationale Cybersicherheitsbehörde, künftige besonders wichtige und wichtige Einrichtungen schon jetzt auf, sich über ihr Portal MonEspaceNIS2 zu melden, ohne das Ende der Umsetzung abzuwarten. Regulierte Kunden entdecken die Richtlinie nicht gerade erst; sie stecken seit einiger Zeit darin und arbeiten ihre eigenen Pflichten ab — darunter die, die Sie betrifft.
In Deutschland ist dieser Punkt längst überschritten: Die gesetzliche Registrierungsfrist nach § 33 BSIG ist abgelaufen — was das für noch nicht registrierte Einrichtungen heißt, steht in NIS2: Die Registrierungsfrist ist abgelaufen. Welche Fragen ein registrierter Kunde daraufhin an seine IT-Dienstleister richtet, haben wir in NIS2-Lieferkette: Was Ihre Kunden verlangen aufgeschlüsselt.
Was verlangt ein regulierter Kunde konkret von Ihnen?#
Drei Dinge, fast immer in dieser Reihenfolge. Einen Lieferanten-Sicherheitsfragebogen, zu Beginn der Geschäftsbeziehung und dann bei jeder Verlängerung — Passwörter, MFA, Sicherungen, Umgang mit Vorfällen, Unterauftragnehmer, die Sie selbst einsetzen. Eine Vertragsklausel, die Sie auf Sicherheits- und Meldepflichten festlegt, falls ein Vorfall bei Ihnen seine Daten betrifft. Und, bei den Kunden, die in ihrer eigenen Umsetzung am weitesten sind, ein Auditrecht oder die Möglichkeit, punktuell Nachweise anzufordern.
Nichts davon ist für den Kunden optional: Er muss gegenüber seiner eigenen Aufsichtsbehörde dokumentieren, dass er die Sicherheit seiner kritischen Lieferanten bewertet hat. Kann er für Sie nicht antworten, kann er auch für sich selbst nicht antworten.
Wie antworten Sie einmal für Ihr gesamtes Portfolio statt Kunde für Kunde?#
Indem Sie eine einzige, wiederverwendbare Nachweismappe aufbauen, statt jeden Fragebogen bei null zu beginnen. Die Fragen überschneiden sich von einem regulierten Kunden zum nächsten — fast alle fragen dasselbe zu MFA, Sicherung und Vorfallsbehandlung, nur mit anderem Vokabular. Die richtige Antwort besteht nicht darin, jeden Fragebogen als neue Erhebung zu behandeln, sondern darin, den tatsächlichen Stand Ihrer eigenen Praxis und der Praxis, die Sie für Ihre Kunden betreiben, laufend aktuell zu halten — damit Sie nie wieder vor einem leeren Blatt sitzen, wenn der nächste eintrifft.
Das ist auch der Moment, Ihr eigenes Unternehmen so zu behandeln, wie Sie Ihre KMU-Kunden behandeln: eine Bestandsaufnahme Ihrer Reife, ein Maßnahmenplan für die Lücken und eine Mappe, die vor einem Kunden standhält, der präzise Fragen stellt.
Vigicap bietet diese Bestandsaufnahme an — dieselben Ziele des ReCyF, des Cyber-Referenzrahmens der französischen ANSSI, die Sie auch mit Ihren Kunden durchgehen, diesmal auf Ihr eigenes Unternehmen angewandt, während der kostenlosen Testphase.
Als Nächstes lesen
NIS2-Lieferkette: Was Ihre Kunden verlangen
§ 30 BSIG verpflichtet Ihre regulierten Kunden, Lieferantenrisiken zu steuern. Was in deren Fragebögen steht und wie Sie das Beantworten zur Leistung machen.
Bin ich von NIS2 betroffen? Der Test in 3 Fragen
Sektor, Größe, Ausnahmen: drei Fragen entscheiden, ob NIS2 für Ihr Unternehmen gilt. Und was zu tun ist, wenn die ehrliche Antwort Nein lautet.
NIS2: Die Registrierungsfrist ist abgelaufen
Die Frist nach § 33 BSIG ist verstrichen, die Kulanz des BSI ebenfalls. Was das für nicht registrierte Einrichtungen bedeutet — und für deren IT-Dienstleister.