NIS2
NIS2 für Lieferanten - Was Sie wissen müssen
Was Auftraggeber abfragen werden und welche belastbaren Nachweise Lieferanten jetzt vorbereiten sollten.

Kurz gesagt
- Direkte NISG-Pflichten hängen von Sektor und Größe ab.
- Kleinere Lieferanten spüren NIS2 meist über Verträge, Fragebögen und Auditrechte.
- Ein kurzer Evidenzsatz aus Verantwortlichkeiten, MFA, Patchen, Backups und Vorfallkontakt ist wertvoller als ein Zertifikat ohne gelebte Prozesse.
Das NISG 2026 gilt seit dem 1. Oktober 2026, und Ihre Auftraggeber haben das gemerkt. Wesentliche und wichtige Einrichtungen müssen nach § 32 NISG 2026 die Sicherheit ihrer Lieferanten berücksichtigen. Übersetzt: Sie bekommen Fragebögen, und Ihre Antworten entscheiden über Aufträge. Wer hier nur „kennen wir“ hineinschreibt, hat seine Bewerbung selbst aussortiert.
Was Auftraggeber konkret verlangen
Rechnen Sie mit einer kurzen, harten Liste: benannter Sicherheitsverantwortlicher mit Kontakt, MFA auf allen Fernzugängen, Patchfristen für internetnahe Systeme, Backup mit nachgewiesenem Restore, Vorfallmeldung innerhalb definierter Stunden, Liste der eigenen Unterauftragnehmer. Nichts davon ist ungewöhnlich, und jedes fehlende Item ist ein Ausscheidungskriterium.
Verträge werden ergänzt: Melderegeln, Auditrechte, Löschpflichten bei Auftragsende. Lesen Sie diese Klauseln selbst, bevor Ihre Anwältin es tut, und prüfen Sie, ob Sie sie einhalten können.
Was als Nachweis zählt
Belastbar sind aktuelle, schriftlich fixierte Fakten: eine Systemliste mit Eigentümern, der letzte Restore-Test mit Datum, Patchberichte, die MFA-Abdeckung in Prozent, dokumentierte Ausnahmen mit Ablaufdatum. Schwach sind Sätze wie „entspricht dem Stand der Technik“ ohne eine einzige Quelle.
Zertifikate sind optional. Ein Zertifikat rettet Sie nicht, wenn der Fragebogen nach Ihrer MFA-Abdeckung fragt und die ehrliche Antwort 40 Prozent lautet.
Die Reihenfolge, in der Sie handeln
Beginnen Sie mit Fernzugängen und Internetservern, denn genau dort holen Angreifer ab. MFA erzwingen, Patchfristen setzen, einen Restore messen und den Vorfallkontakt auf eine Seite Papier schreiben. Danach sieht jeder Fragebogen plötzlich harmlos aus.
Konkrete nächste Schritte
- Fernzugänge inventarisieren und MFA erzwingen.
- Systemliste mit Eigentümern erstellen.
- Einen Restore-Test dokumentieren.
- Vorfallkontakt und Reaktionszeit an Auftraggeber kommunizieren.
vetosec richtet diesen Nachweissatz technisch ein und kennt die Fragen Ihrer Auftraggeber aus der Praxis. Die rechtliche Einordnung Ihrer Betroffenheit bleibt beim Rechtsberater.