Zum Inhalt springen
NEWS
IT-Sicherheit

NIS2 trifft den Mittelstand über die Lieferkette: der Fragebogen Ihres Großkunden

Von Alexander HäffnerVeröffentlicht am 3 Min. Lesezeit

Dieser Beitrag wurde KI-gestützt erstellt.

Sie sind zu klein für NIS2? Wahrscheinlich. Und trotzdem liegt er vielleicht bald auf Ihrem Tisch: der Sicherheitsfragebogen eines Großkunden, acht Seiten, Rückgabefrist drei Wochen, und am Ende die Unterschrift der Geschäftsführung. Willkommen in der Lieferketten-Realität der EU-Richtlinie NIS2.

Warum Ihr Kunde plötzlich Ihre IT prüft

NIS2 verpflichtet betroffene Unternehmen, mittlere und große Betriebe bestimmter Sektoren, nicht nur die eigene IT abzusichern, sondern auch die Risiken ihrer Lieferkette zu managen. Heißt konkret: Wer betroffene Kunden beliefert, bekommt deren Pflichten vertraglich weitergereicht, als Fragebogen, Sicherheitsanhang zum Rahmenvertrag oder Auditklausel. Ob Sie selbst unter die Richtlinie fallen, spielt dabei keine Rolle.

Verweigern ist selten eine Option: Wer nicht oder erkennbar schlecht antwortet, fliegt bei der nächsten Lieferantenbewertung aus der Auswahl, leise und ohne Diskussion.

Ob Ihr eigener Betrieb direkt unter die Richtlinie fällt, klärt NIS2 für KMU: Wer betroffen ist und was jetzt zu tun ist.

Was typischerweise gefragt wird

Die Fragebögen ähneln sich erstaunlich, denn sie spiegeln die NIS2-Maßnahmenkataloge:

  • Zugriffsschutz: Gibt es Multi-Faktor-Authentifizierung? Wie werden Administratorzugänge geschützt?
  • Datensicherung: Existieren getrennte, getestete Backups mit dokumentierten Wiederherstellungstests?
  • Schwachstellen- und Patch-Management: Wie schnell werden Sicherheitsupdates eingespielt?
  • Vorfallmanagement: Gibt es einen Notfallplan, Meldewege und definierte Verantwortliche?
  • Mitarbeiter: Werden Beschäftigte regelmäßig sensibilisiert oder geschult?
  • Risikomanagement und Nachweise: Sind Maßnahmen dokumentiert, gibt es Richtlinien?

Auffällig: Nichts davon ist exotisch. Es ist die Grundausstattung ordentlich betriebener IT, nur eben nachweisbar statt mündlich.

Sehr ähnliche Fragen stellt übrigens die Cyber-Versicherung, bevor sie eine Police anbietet.

Passend zum Thema
E-Mail-Sicherheit für Unternehmen
Wir setzen das für kleine und mittlere Unternehmen um, mit festem Ansprechpartner statt Hotline.

Der gefährlichste Fehler: schönfärben

Die Versuchung ist groß, überall "Ja" anzukreuzen, schließlich hängt der Auftrag dran. Davon raten wir dringend ab: Falsche Angaben fallen spätestens beim Audit oder im Schadensfall auf, und dann steht mehr auf dem Spiel als ein Auftrag. Die bessere Reihenfolge: ehrliche Bestandsaufnahme, Lücken priorisiert schließen, dann antworten, mit Belegen statt Bauchgefühl. Eine strukturierte IT-Sicherheitsanalyse liefert genau diese Grundlage.

Aus der Pflicht einen Vorteil machen

Hier liegt die eigentliche Chance: Die meisten Ihrer Mitbewerber tun sich mit diesen Fragebögen genauso schwer. Wer als kleiner Lieferant schnell, fundiert und belegbar antworten kann, wird vom Risiko zum Vorzeige-Partner, ein Verkaufsargument, das nichts mit dem Preis zu tun hat.

Die Bausteine dafür, von MFA über getestete Backups bis zum IT-Notfallplan, richten wir ein und dokumentieren sie so, dass der nächste Fragebogen in Stunden statt Wochen beantwortet ist. Mehr dazu auf unseren Seiten zu NIS2 für KMU und IT-Compliance, oder direkt im kostenlosen Erstgespräch.

Häufige Fragen

Muss ich den Fragebogen beantworten, wenn mein Unternehmen nicht unter NIS2 fällt?

Die Richtlinie selbst verpflichtet Sie dann nicht. Der Fragebogen ist eine vertragliche Anforderung Ihres Kunden, der seine Lieferkette absichern muss. Wer nicht antwortet, riskiert bei der nächsten Lieferantenbewertung den Auftrag.

Was tun, wenn wir eine Frage heute mit Nein beantworten müssen?

Ehrlich antworten und einen Termin nennen, bis wann die Maßnahme umgesetzt ist. Kunden akzeptieren in der Regel einen belegten Plan; falsche Angaben dagegen fallen beim Audit oder im Schadensfall auf.

Welche Nachweise verlangen Großkunden typischerweise?

Berichte zur aktiven Mehr-Faktor-Anmeldung, Protokolle von Wiederherstellungstests, den Patchstand der Geräte, einen Notfallplan mit Meldewegen und Nachweise über Schulungen. Eine dokumentierte IT-Sicherheitsanalyse liefert die meisten davon in einem Durchgang.

Dieser Beitrag bietet allgemeine Informationen und ersetzt keine Rechtsberatung. Was im Einzelfall für Ihr Unternehmen gilt, klären Sie am besten mit Ihrer Rechtsberatung.

Mehr zum Thema: Alle Artikel und die wichtigsten Fragen stehen im Ratgeber IT-Sicherheit.

Kostenlos als PDFMicrosoft 365 Sicherheits-SelbstcheckDie Checkliste mit 17 Punkten, die Sie selbst nachsehen und abhaken, von MFA bis Backup. In wenigen Minuten wissen Sie, wo Ihr Unternehmen steht.Checkliste anfordern
Alexander Häffner

Alexander Häffner

Geschäftsführer der High5Manufaktur GmbH. Betreut seit 2021 kleine und mittlere Unternehmen bei Microsoft 365, IT-Sicherheit und Digitalisierung.

Newsletter

Tipps und News per E-Mail

Neue Ratgeber und Wichtiges zu Microsoft 365 und IT-Sicherheit von der High5Manufaktur GmbH. Abmelden können Sie sich jederzeit über den Link in jeder E-Mail.

Sie bekommen zuerst eine E-Mail mit Bestätigungslink. Mehr dazu in der Datenschutzerklärung.

Fehler entdeckt oder eine Anmerkung zum Thema? Schreiben Sie uns an info@h5m.de. Wir freuen uns über Ihren Hinweis.

ERFAHRUNGEN UNSERER KUNDEN

Die Bewertungen stammen unverändert von Google und Trustpilot. Wir bitten Kunden nach Projektabschluss um eine Bewertung, prüfen sie nicht selbst und können sie nicht verändern. Stand: September 2026.

„Egal ob beim Kunden, im Homeoffice oder im Ausland: ich arbeite problemlos von überall. Mit der H5M habe ich meine ausgelagerte IT-Abteilung.“
Marcus Schmid, Schmilis Consulting
„Durch die H5M haben wir einen persönlichen Ansprechpartner an der Hand, der sich nicht nur um unsere komplette IT kümmert, sondern auch versteht, was wir brauchen, und immer vorausschauend mitdenkt.“
Amelia Furtwängler, Furtwängler Haus- und Grundbesitz GmbH
Logo KönigswegLogo Schmilis ConsultingLogo efbe ImmobilienartLogo Kloppert VersicherungsmaklerLogo BühlerLogo Christine KempfLogo Birgit EifelerLogo Beamten-Beratung onlineLogo WIFO Financial ServicesLogo simpler-versichertLogo ruf gmbhLogo RoxxTech

Alle Referenzen und Kundenstimmen