Parendum Compliance

NIS2

Nicht im Anwendungsbereich von NIS2, aber Ihre Kunden schon: was von Lieferanten verlangt wird

Aktualisiert am 26. September 2026

Viele kleine Softwareunternehmen, IT-Dienstleister und Beratungen liegen unter dem Größenschwellenwert der NIS2. Ihre Kunden oft nicht. Artikel 21 Abs. 2 lit. d verpflichtet Organisationen im Anwendungsbereich, die Sicherheit in den Beziehungen zu ihren unmittelbaren Lieferanten zu berücksichtigen, und Artikel 21 Abs. 3 verlangt, dass sie die spezifischen Schwachstellen, die Produktqualität und die Sicherheitspraktiken jedes Lieferanten einschließlich sicherer Entwicklung berücksichtigen.

Was Kunden typischerweise fragen

  • Haben Sie eine von der Geschäftsleitung genehmigte Informationssicherheitsrichtlinie?
  • Ist die Multi-Faktor-Authentifizierung für alle Beschäftigten mit Zugang zu unseren Systemen oder Daten verpflichtend?
  • Wie schnell informieren Sie uns über einen Sicherheitsvorfall, und über welchen Kanal?
  • Wie gehen Sie mit Schwachstellen in Ihren Produkten um, und wie patchen Sie Ihre Infrastruktur?
  • Testen Sie Ihre Backups? Welche Wiederherstellungszeiten können Sie zusagen?
  • Sind Sie nach ISO/IEC 27001 oder einem gleichwertigen Standard zertifiziert, oder dürfen wir Sie auditieren?
  • Welche Unterauftragnehmer verarbeiten unsere Daten, und wo?

Zu erwartende Vertragsklauseln

Die Durchführungsverordnung (EU) 2024/2690 führt auf, was Verträge mit Lieferanten gegebenenfalls abdecken sollten: Sicherheitsanforderungen, Schulung und Zuverlässigkeitsüberprüfung des Personals, unverzügliche Meldung von Sicherheitsvorfällen, das Recht auf Audits oder auf Erhalt von Auditberichten, Umgang mit Schwachstellen, Regeln für Unterauftragsvergabe sowie Rückgabe und Löschung der Daten bei Vertragsende. In Estland müssen Kunden zudem sicherstellen, dass Anbieter, die ihre Systeme hosten oder betreiben, sie innerhalb von 24 Stunden über Sicherheitsvorfälle informieren.

Wie Sie gut antworten

Ehrliche, konkrete Antworten schlagen lange Richtlinien. Sagen Sie, was heute umgesetzt ist und was mit welchem Datum geplant ist. Wer Maßnahmen übertreibt, riskiert eine vertragliche Haftung, wenn etwas schiefgeht.

Unsere NIS2-Bewertung erkennt, wenn Sie Lieferant und keine Einrichtung im Anwendungsbereich sind, und erstellt eine Sicherheitserklärung für Kunden, die nur die durch Ihre Antworten bestätigten Maßnahmen aufführt und den Rest als laufende Verbesserungen ausweist.

Wo steht Ihr Unternehmen bei NIS2?

Kostenlose Bewertung, etwa 10 Minuten, Score für jeden Bereich des Gesetzes.

Kostenlose Bewertung starten

Dieser Leitfaden dient der allgemeinen Information und ist keine Rechtsberatung.

Nicht im Anwendungsbereich von NIS2, aber Ihre Kunden schon: was von Lieferanten verlangt wird | Parendum