Zum Inhalt springen

NISG 2026 · Lieferkette

Nicht betroffen — und trotzdem gefragt

Das Gesetz erfasst rund 4.000 Einrichtungen. Anforderungen erreichen weit mehr Unternehmen, weil betroffene Kunden nach § 32 Abs. 4 lit. d die Sicherheit ihrer Lieferkette berücksichtigen müssen — und die Anforderungen weitergeben.

Wie die Anforderung bei Ihnen ankommt

  1. Sicherheitsfragebögen

    Oft der erste Kontakt: eine Liste mit Fragen zu MFA, Backup, Patch-Ständen, Meldewegen und Subunternehmern, mit kurzer Frist.

  2. Vertragsklauseln

    Neue oder geänderte Klauseln zu Meldepflichten bei Vorfällen, Auditrechten und Weitergabe an Ihre eigenen Lieferanten.

  3. Nachweise

    Zertifikate, Prüfberichte oder Selbstauskünfte — zunehmend datiert und überprüfbar, nicht als Screenshot.

  4. Und manchmal eine Ausschreibung

    Wer die Fragen nicht beantworten kann, scheidet aus, bevor über Preis oder Leistung gesprochen wird.

Der Punkt, den viele falsch einschätzen

Zulieferer eines betroffenen Unternehmens sind dadurch nicht automatisch selbst betroffen — und umgekehrt kann eine Tätigkeit, die nach dem Firmenwortlaut harmlos klingt, sehr wohl in einen der 18 Sektoren fallen. Diese beiden Fragen sind getrennt zu beantworten, und der Check beantwortet die zweite.

Was Sie jetzt tun können

  • Prüfen, ob Sie nicht doch selbst erfasst sind — Größe und Tätigkeit entscheiden, nicht die Branche im Firmenbuch.
  • Die häufigsten Fragen einmal sauber beantworten und die Antworten pflegen, statt jede Anfrage neu zu bearbeiten.
  • Nachweise sammeln, die datiert und zuordenbar sind.
  • Klären, wer im Haus solche Anfragen beantwortet — und in welcher Frist.

Der Unterschied in der Praxis

Vorbereitet beantworten Sie eine Lieferantenanfrage in Tagen statt in Wochen. Unvorbereitet ist es ein Projekt, das mitten in einer Vergabe beginnt — und das ist der Moment, in dem Aufträge verloren gehen.

FAQ

Häufig gestellte Fragen

Die Fragen, die uns Sicherheits- und IT-Verantwortliche am häufigsten stellen.

Ihre Frage ist nicht dabei? Fragen Sie uns direkt

Nein. Es bedeutet, dass Ihr Kunde betroffen ist und die Anforderung weitergibt. Ob Sie selbst erfasst sind, ist eine eigene Frage und entscheidet sich an Tätigkeit und Größe — der kostenlose Check beantwortet sie in etwa fünf Minuten.

Ja, und das ist der Regelfall. Die gesetzliche Pflicht liegt bei Ihrem Kunden; bei Ihnen kommt eine Vertragsklausel an. Sie ist durchsetzbar, weil sie ein Vertrag ist — nicht, weil das NISG auf Sie anwendbar wäre.

Mehr-Faktor-Anmeldung, Backups und getestete Wiederherstellung, Fristen für Sicherheitsupdates, Ansprechpartner für Vorfallsmeldungen und ob Sie Anforderungen an Ihre eigenen Subunternehmer weitergeben. Diese Fragen einmal sauber zu beantworten und zu pflegen ist deutlich weniger Aufwand, als jede Anfrage neu zu bearbeiten.

Es hilft oft und genügt selten allein — Kunden verlangen zunehmend datierte, zuordenbare Nachweise zu genau der Leistung, die sie einkaufen. Ein Zertifikat mit anderem Geltungsbereich beantwortet eine andere Frage.

Unklar, was davon auf Sie zutrifft?

Der kostenlose Check beantwortet den Regelfall in fünf Minuten. Für alles andere ist ein Gespräch der schnellere Weg.