NIS2: Der Nachweis der Cybersicherheit kann zur Voraussetzung für den Vertragsabschluss werden
Veröffentlicht 30. September 2026·5 Min. Lesezeit
Das erste Anzeichen dafür, dass NIS2 Ihr Unternehmen erreicht hat, wird nur selten eine Mitteilung Ihrer eigenen Aufsichtsbehörde sein. Wahrscheinlicher ist ein Lieferantenfragebogen, der einer Vertragsverlängerung mit einem Kunden beigefügt wird, eine Sicherheitsklausel in einem Vertragsentwurf oder eine E-Mail aus dem Einkauf mit der Frage, ob Ihr Unternehmen NIS2-konform ist, bevor der Vertrag abgeschlossen werden kann. Gerard Brophy, Chief Revenue Officer von Climb Channel Solutions, brachte es am 24. September 2026 gegenüber IT Pro direkt auf den Punkt: Wenn ein Kunde unter NIS2 fällt, „landet ein Teil dieser Compliance-Belastung nun bei Ihnen“.
Der Artikel richtet sich an Channel-Partner und MSPs, der darin beschriebene Mechanismus geht jedoch weit über den Vertrieb hinaus. Artikel 21 der NIS2 verpflichtet Unternehmen, die in ihren Anwendungsbereich fallen, die Sicherheit ihrer direkten Lieferanten und Dienstleister zu steuern. Diese Verpflichtung wurde bereits 2022 in die Richtlinie aufgenommen, wirksam wurde sie jedoch erst, als die einzelnen Mitgliedstaaten die Vorgaben in nationales Recht überführten. Entscheidend ist dabei die Einstufung des Kunden. Ein Softwareunternehmen mit 200 Beschäftigten fällt aufgrund seiner Mitarbeiterzahl möglicherweise nicht selbst in den Anwendungsbereich. Wenn es jedoch an eine Krankenhausgruppe in Deutschland oder ein Energieunternehmen in Frankreich verkauft, wird es mit denselben Anforderungen an nachweisbare Sicherheitskontrollen konfrontiert wie ein reguliertes Unternehmen.
Auch der zeitliche Ablauf ist bereits unterschiedlich. Brophy weist darauf hin, dass NIS2 in Deutschland seit dem 6. Dezember 2025 und in Griechenland seit November 2024 in Kraft ist; Frankreich folgt in Kürze, und auch Irland ist nicht weit davon entfernt. Ein Lieferant, der mit einem Kunden in diesen Märkten Geschäfte macht, wartet daher nicht mehr darauf, dass die Richtlinie in Kraft tritt. Er wartet darauf, dass eine entsprechende Klausel in den Vertrag aufgenommen wird.
Dieselbe Verpflichtung reicht auch bis in das Vereinigte Königreich und den Nahen Osten. Sie wirkt über den Vertrag und nicht über die EU-Mitgliedschaft. Ein britischer Anbieter – oder jeder andere Lieferant außerhalb der EU –, der für EU-Kunden, für die britische Niederlassung einer EU-regulierten Unternehmensgruppe oder für grenzüberschreitend tätige Branchen arbeitet, wird damit Teil einer Lieferkette, die der regulierte Kunde bewerten und dokumentieren muss. Brophy erläutert dies am Beispiel des Vereinigten Königreichs; dieselbe Logik gilt für jeden Lieferanten, dessen Kunde in einem Mitgliedstaat einer Regulierung unterliegt.
Nachweise, die früher als selbstverständlich galten, werden jetzt eingefordert
Für ein Unternehmen, bei dem eine einzige Person für die Sicherheit der gesamten IT-Umgebung verantwortlich ist, ist die Anforderung grundsätzlich beherrschbar. Die Vorlaufzeit ist es jedoch nicht. Das Einkaufsteam eines Kunden benötigt nur selten eine individuell erstellte, umfassende Bewertung. Es benötigt Nachweise, die innerhalb von Tagen und nicht erst nach Monaten vorgelegt werden können. Die meisten Unternehmen dieser Größe können ihre Sicherheitskontrollen in einem Gespräch erläutern, sind aber nicht in der Lage, diese als konkrete Nachweise vorzulegen: eine benannte verantwortliche Person für Risiken, ein Verfahren zur Behandlung von Sicherheitsvorfällen, ein dokumentierter Lieferantenprüfungsprozess oder eine Richtlinie zur Zugriffskontrolle. Genau diese Nachweise werden durch die Anforderungen aus Artikel 21 entlang der Lieferkette weitergegeben.
Unternehmen, die solche Anforderungen frühzeitig erfüllen, stellen ihre Nachweisdokumentation bereits zusammen, bevor der Fragebogen überhaupt eintrifft. Dafür ist keine vollständige Audit-Dokumentation erforderlich. Eine einseitige Übersicht reicht aus, um die meisten Anfragen der ersten Runde zu beantworten:
- wer für die Informationssicherheit verantwortlich ist und über welche Befugnisse diese Person verfügt
- nach welchem Framework oder welcher Zertifizierung das Unternehmen bewertet wird
- wie Sicherheitsvorfälle behandelt werden, einschließlich der Schwellenwerte für eine Meldung
- wie Lieferanten geprüft werden und welche Nachweise dabei aufbewahrt werden
Mit diesen Informationen kann ein Lieferant aus einer Tabelle mit 40 Fragen eine kurze Antwortunterlage und ein anschließendes Abstimmungsgespräch machen. Der Prüfer des Kunden kann die entsprechende Kontrolle als nachgewiesen markieren und mit dem nächsten Punkt fortfahren. Genau das bedeutet es, wenn die Zusammenarbeit mit einem Lieferanten unkompliziert ist.
Für Unternehmen, die ihre bestehenden Kontrollen noch nicht auf die Anforderungen von NIS2 abgebildet haben, zeigt das NIS2- und DORA-Framework-Mapping, wo Lücken bestehen, bevor ein Kunde sie entdeckt. Eine bewertete Sicherheits-Selbsteinschätzung zeigt, welche Nachweise bereits vorhanden sind und welche noch erstellt werden müssen.
Dieselbe Verpflichtung gilt auch in die andere Richtung
Wenn Sie diese Logik weiterdenken, betrifft sie auch die andere Seite Ihrer Lieferantenliste. Sobald Ihr Unternehmen selbst in den Anwendungsbereich fällt oder ein eigener Kunde entsprechende Nachweise verlangt, sind Sie die Partei, die diese Nachweise von ihren Lieferanten einfordert. An diesem Punkt reicht ein wiederkehrender Austausch von Fragebögen in Tabellenform nicht mehr aus. Die Aufgabe besteht darin, Lieferantenrisiken kontinuierlich zu steuern. Das bedeutet, Antworten zu überprüfen und erkannte Lücken zu beheben, anstatt lediglich einmalig eine Unterschrift einzuholen.
Ein Managed Third-Party Risk Management-Programm, das Angaben von Lieferanten mit aktuellen Monitoring-Daten abgleicht, Erkenntnisse validiert, bevor sie Ihr Team erreichen, und die Behebung von Schwachstellen direkt mit dem jeweiligen Anbieter vorantreibt, macht die Bewertung kontinuierlich genug, um auch einer Frage der Aufsichtsbehörde standzuhalten. Noch wichtiger ist, dass dadurch eine Situation verhindert wird, in der der unterzeichnete Fragebogen eines Lieferanten etwas anderes aussagt als seine öffentlich erkennbare Sicherheitslage.
Fragen Sie den Einkauf, welche Kunden bereits Nachweise verlangen
Auch Artikel 20 verändert die Situation auf der Seite des Kunden. Er nimmt die Geschäftsleitung eines Unternehmens, das in den Anwendungsbereich fällt, für die Genehmigung und Überwachung der Sicherheitsmaßnahmen in die Verantwortung – einschließlich der Lieferkette. Für den Einkaufsleiter auf der anderen Seite des Verhandlungstisches ist die Beauftragung eines Lieferanten, der keine Nachweise für seine Sicherheitskontrollen vorlegen kann, daher keine bloße administrative Abkürzung mehr. Sie bringt ein persönliches Haftungs- und Verantwortungsrisiko mit sich. Deshalb wird der Fragebogen frühzeitig kommen – und deshalb wird er nicht einfach wieder verschwinden.
Stellen Sie Ihrem Account- und Vertriebsteam vor dem nächsten Forecast-Review diese Frage: Welcher unserer zehn größten Kunden verlangt bereits jetzt Sicherheitsnachweise als Bestandteil des Vertrags? Wenn niemand darauf eine Antwort geben kann, haben Sie die Lücke gefunden, noch bevor ein verlorenes Geschäft darauf aufmerksam macht.
- nis2
- cybersicherheit
- nis2-konformität
- lieferantenrisikomanagement
- lieferkettensicherheit
- lieferantenprüfung
- informationssicherheit
- cybersecurity compliance