NIS2
NIS2 und die Lieferkette: Was Lieferanten in Österreich jetzt tun müssen
Ein pragmatisches Lieferkettenprogramm: kritische Anbieter finden, Anforderungen staffeln und Ausstiege vorbereiten.

Kurz gesagt
- Nicht jeder Lieferant braucht denselben Fragebogen.
- Priorisieren Sie Anbieter nach Systemzugriff, Daten, Austauschbarkeit und Ausfallwirkung.
- Verträge sollten Meldung, Unterauftragnehmer, Nachweise, Wiederanlauf und einen realistischen Ausstieg regeln.
Ihre Lieferkette ist so sicher wie der schwächste Dienstleister mit Zugriff. § 32 NISG 2026 macht das zur Pflichtaufgabe für betroffene Einrichtungen, ohne Rücksicht darauf, wie viele Fragebögen Sie in den letzten Jahren gefüllt haben.
Lieferanten klassifizieren, nicht sammeln
Nicht jeder Anbieter bekommt dieselbe Behandlung. Teilen Sie Lieferanten nach Systemzugriff, Daten, Austauschbarkeit und Ausfallwirkung ein. Der Kaffeemaschinenwartungsdienst ist nicht dieselbe Klasse wie der Anbieter Ihrer Firewall, und wer beides gleich behandelt, behandelt beides falsch.
Anforderungen schriftlich und gestaffelt
Kritische Anbieter bekommen schriftliche Anforderungen: Vorfallmeldung innerhalb definierter Stunden, MFA auf Verwaltungszugängen, nachweisbare Backups, offengelegte Unterauftragnehmer. Sonstige Anbieter bekommen eine Minimalliste. Alles andere ist Fragebogenkunst mit Signatureffekt.
Ausstiege vorbereiten, bevor Sie sie brauchen
Jeder wichtige Vertrag braucht eine Exit-Vorstellung: Wie kommen Daten zurück, in welchem Format, in welcher Frist, was passiert mit den Zugängen? Ein Ausstieg, der nie geplant wurde, findet unter Zeitdruck statt, und zwar genau dann, wenn Sie ihn am wenigsten gebrauchen können.
Signale, die Sie selbst senden
Ein Fragebogen mit echten Fragen, ein Vorfallkontakt mit Antwortgarantie und ein Exit-Plan pro kritischer Stelle zeigen Ihrer Lieferkette, dass Sicherheit ernst gemeint ist. Das wirkt in beide Richtungen.
Konkrete nächste Schritte
- Lieferantenliste mit Zugriff und Ausfallwirkung erstellen.
- Kritische Anbieter definieren und schriftliche Anforderungen setzen.
- Melderegeln und Auditrechte in Verträge aufnehmen.
- Exit-Plan je kritischen Anbieter dokumentieren.
vetosec ordnet Lieferantenbeziehungen technisch: wer hat worauf zugegriffen, was wird verlangt, wie wird geprüft. Vertragsrecht bleibt bei Ihrer Kanzlei.