Startseite / NIS2 / NIS2-Lieferantenmanagement: Supply-Chain-Risiken wirksam steuern
NIS2 Supply Chain Security

NIS2-Lieferantenmanagement: Supply-Chain-Risiken wirksam steuern

Kritische Drittparteien brauchen eine risikobasierte Steuerung vom Onboarding über Vertrag und Monitoring bis zum Exit.

Warum die Lieferkette unter NIS2 relevant ist

Executive Summary

§ 30 BSIG nennt ausdrücklich die Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte zwischen einer Einrichtung und ihren unmittelbaren Anbietern oder Diensteanbietern. Unternehmen müssen daher kritische Drittparteien identifizieren, Risiken bewerten, angemessene Anforderungen vereinbaren und die Wirksamkeit der Steuerung über den Lebenszyklus überwachen.

Lieferanten nach Kritikalität steuern

Nicht jeder Lieferant benötigt dieselbe Prüfung. Kritikalität kann sich aus Zugriff auf Systeme oder Daten, Bedeutung für kritische Geschäftsservices, Austauschbarkeit, Konzentrationsrisiko, Unterauftragnehmern und Wiederherstellbarkeit ergeben.

Due Diligence vor Beauftragung

PrüffeldBeispiele
Security GovernanceVerantwortlichkeit, Zertifizierungen, Policies, Risikomanagement
Technische SicherheitZugriffsschutz, Schwachstellenmanagement, Verschlüsselung
IncidentMeldewege, Reaktionszeiten, Informationspflichten
ResilienzBCM, Backup, Wiederherstellung, Notbetrieb
SubdienstleisterTransparenz, Steuerung und wesentliche Abhängigkeiten
ExitDatenrückgabe, Löschung, Übergang und Portabilität

Vertragsklauseln, die zur Steuerung passen müssen

  • Informations- und Meldepflichten bei Sicherheitsvorfällen
  • Sicherheitsanforderungen und Nachweisrechte
  • Umgang mit Schwachstellen und wesentlichen Änderungen
  • BCM-/Wiederherstellungsanforderungen
  • Regeln für Unterauftragnehmer
  • Audit-, Prüf- oder Auskunftsrechte angemessen zur Kritikalität
  • Exit, Datenrückgabe und sichere Löschung

Monitoring nach Vertragsabschluss

Eine einmalige Lieferantenbewertung reicht bei kritischen Abhängigkeiten nicht. Reviews sollten risikobasiert erfolgen und durch Ereignisse ausgelöst werden können: erheblicher Vorfall, wesentliche Leistungsänderung, neue Unterauftragnehmer, auffällige Schwachstellen oder Verschlechterung der wirtschaftlichen Stabilität.

Konzentrations- und Abhängigkeitsrisiken

Ein einzelner Cloud-, Netzwerk-, ERP- oder Managed-Service-Anbieter kann mehrere kritische Geschäftsservices gleichzeitig beeinflussen. Das Management sollte deshalb nicht nur Einzelanbieter bewerten, sondern gemeinsame Abhängigkeiten und realistische Exit- oder Notbetriebsoptionen verstehen.

Lieferantenregister und Nachweise

Für kritische Lieferanten sollte nachvollziehbar sein: Service, Owner, Kritikalität, Daten-/Systemzugriff, aktuelle Bewertung, vertragliche Sicherheitsanforderungen, offene Gaps, Vorfälle, Reviewtermin und Exit-Abhängigkeiten.

Lieferantenvorfall: wer meldet was?

Der Vertrag sollte sicherstellen, dass relevante Informationen schnell genug beim eigenen Incident- und Meldeprozess ankommen. Die Auslagerung eines Dienstes beseitigt nicht automatisch die eigenen gesetzlichen Pflichten. Interne Eskalationswege müssen deshalb mit Lieferantenmeldungen verzahnt sein.

Typische Fehler

  • alle Lieferanten erhalten denselben Fragebogen.
  • Zertifikate werden ohne Prüfung des Scopes akzeptiert.
  • Verträge enthalten Security-Klauseln, aber niemand überwacht sie.
  • Subdienstleister und Konzentrationsrisiken bleiben unsichtbar.
  • Exit-Pläne existieren nur theoretisch.
  • Security-Bewertung endet nach dem Onboarding.

FAQ

Müssen alle Lieferanten nach NIS2 geprüft werden?

Die Steuerung sollte risikobasiert erfolgen. Besondere Aufmerksamkeit benötigen unmittelbare Anbieter und Diensteanbieter, deren Sicherheit die eigene Einrichtung wesentlich beeinflussen kann.

Reicht ISO 27001 beim Lieferanten?

Ein Zertifikat ist ein wertvoller Nachweis, ersetzt aber nicht die Prüfung von Scope, konkretem Service, vertraglichen Pflichten und spezifischen Abhängigkeiten.

Passende NIS2 Resources

Je nach Ausgangslage führt der nächste Schritt entweder zur strukturierten Standortbestimmung oder direkt zur organisatorischen Umsetzung.

NIS2 Self-Assessment Toolkit

Reifegrad bewerten, Executive Gaps erkennen und Managementprioritäten ableiten.

NIS2 Governance Toolkit

Richtlinien, Standards, Prozesse, Rollen, Register, Nachweise und Umsetzungshilfen aufbauen.

Alle Cyberlligency Resources ansehen →

Verwandte NIS2-Themen

Risikomanagementmaßnahmen

Lieferkettensicherheit im gesetzlichen Mindestkatalog.

§ 30 BSIG verstehen

Risikoregister

Drittparteirisiken in die Gesamtsteuerung integrieren.

NIS2-Risikoregister

Governance Toolkit

Lieferantenprozesse, Rollen und Nachweise strukturiert aufbauen.

NIS2 Governance Toolkit

Quellen und Rechtsstand

Inhaltlicher Stand: 9. August 2026. Maßgeblich bleiben der jeweils geltende Gesetzes- und Behördenstand sowie die konkrete Situation des Unternehmens.

Hinweis: Fachliche Orientierung; keine Rechtsberatung.