NIS2 trifft den Mittelstand über die Lieferkette: der Fragebogen Ihres Großkunden
Von Alexander HäffnerVeröffentlicht am 3 Min. Lesezeit
Dieser Beitrag wurde KI-gestützt erstellt.
Sie sind zu klein für NIS2? Wahrscheinlich. Und trotzdem liegt er vielleicht bald auf Ihrem Tisch: der Sicherheitsfragebogen eines Großkunden, acht Seiten, Rückgabefrist drei Wochen, und am Ende die Unterschrift der Geschäftsführung. Willkommen in der Lieferketten-Realität der EU-Richtlinie NIS2.
Warum Ihr Kunde plötzlich Ihre IT prüft
NIS2 verpflichtet betroffene Unternehmen, mittlere und große Betriebe bestimmter Sektoren, nicht nur die eigene IT abzusichern, sondern auch die Risiken ihrer Lieferkette zu managen. Heißt konkret: Wer betroffene Kunden beliefert, bekommt deren Pflichten vertraglich weitergereicht, als Fragebogen, Sicherheitsanhang zum Rahmenvertrag oder Auditklausel. Ob Sie selbst unter die Richtlinie fallen, spielt dabei keine Rolle.
Verweigern ist selten eine Option: Wer nicht oder erkennbar schlecht antwortet, fliegt bei der nächsten Lieferantenbewertung aus der Auswahl, leise und ohne Diskussion.
Ob Ihr eigener Betrieb direkt unter die Richtlinie fällt, klärt NIS2 für KMU: Wer betroffen ist und was jetzt zu tun ist.
Was typischerweise gefragt wird
Die Fragebögen ähneln sich erstaunlich, denn sie spiegeln die NIS2-Maßnahmenkataloge:
- Zugriffsschutz: Gibt es Multi-Faktor-Authentifizierung? Wie werden Administratorzugänge geschützt?
- Datensicherung: Existieren getrennte, getestete Backups mit dokumentierten Wiederherstellungstests?
- Schwachstellen- und Patch-Management: Wie schnell werden Sicherheitsupdates eingespielt?
- Vorfallmanagement: Gibt es einen Notfallplan, Meldewege und definierte Verantwortliche?
- Mitarbeiter: Werden Beschäftigte regelmäßig sensibilisiert oder geschult?
- Risikomanagement und Nachweise: Sind Maßnahmen dokumentiert, gibt es Richtlinien?
Auffällig: Nichts davon ist exotisch. Es ist die Grundausstattung ordentlich betriebener IT, nur eben nachweisbar statt mündlich.
Sehr ähnliche Fragen stellt übrigens die Cyber-Versicherung, bevor sie eine Police anbietet.
Der gefährlichste Fehler: schönfärben
Die Versuchung ist groß, überall "Ja" anzukreuzen, schließlich hängt der Auftrag dran. Davon raten wir dringend ab: Falsche Angaben fallen spätestens beim Audit oder im Schadensfall auf, und dann steht mehr auf dem Spiel als ein Auftrag. Die bessere Reihenfolge: ehrliche Bestandsaufnahme, Lücken priorisiert schließen, dann antworten, mit Belegen statt Bauchgefühl. Eine strukturierte IT-Sicherheitsanalyse liefert genau diese Grundlage.
Aus der Pflicht einen Vorteil machen
Hier liegt die eigentliche Chance: Die meisten Ihrer Mitbewerber tun sich mit diesen Fragebögen genauso schwer. Wer als kleiner Lieferant schnell, fundiert und belegbar antworten kann, wird vom Risiko zum Vorzeige-Partner, ein Verkaufsargument, das nichts mit dem Preis zu tun hat.
Die Bausteine dafür, von MFA über getestete Backups bis zum IT-Notfallplan, richten wir ein und dokumentieren sie so, dass der nächste Fragebogen in Stunden statt Wochen beantwortet ist. Mehr dazu auf unseren Seiten zu NIS2 für KMU und IT-Compliance, oder direkt im kostenlosen Erstgespräch.
Häufige Fragen
Muss ich den Fragebogen beantworten, wenn mein Unternehmen nicht unter NIS2 fällt?
Die Richtlinie selbst verpflichtet Sie dann nicht. Der Fragebogen ist eine vertragliche Anforderung Ihres Kunden, der seine Lieferkette absichern muss. Wer nicht antwortet, riskiert bei der nächsten Lieferantenbewertung den Auftrag.
Was tun, wenn wir eine Frage heute mit Nein beantworten müssen?
Ehrlich antworten und einen Termin nennen, bis wann die Maßnahme umgesetzt ist. Kunden akzeptieren in der Regel einen belegten Plan; falsche Angaben dagegen fallen beim Audit oder im Schadensfall auf.
Welche Nachweise verlangen Großkunden typischerweise?
Berichte zur aktiven Mehr-Faktor-Anmeldung, Protokolle von Wiederherstellungstests, den Patchstand der Geräte, einen Notfallplan mit Meldewegen und Nachweise über Schulungen. Eine dokumentierte IT-Sicherheitsanalyse liefert die meisten davon in einem Durchgang.
Dieser Beitrag bietet allgemeine Informationen und ersetzt keine Rechtsberatung. Was im Einzelfall für Ihr Unternehmen gilt, klären Sie am besten mit Ihrer Rechtsberatung.
Mehr zum Thema: Alle Artikel und die wichtigsten Fragen stehen im Ratgeber IT-Sicherheit.
Kostenlos als PDFMicrosoft 365 Sicherheits-SelbstcheckDie Checkliste mit 17 Punkten, die Sie selbst nachsehen und abhaken, von MFA bis Backup. In wenigen Minuten wissen Sie, wo Ihr Unternehmen steht.Checkliste anfordern Alexander Häffner
Geschäftsführer der High5Manufaktur GmbH. Betreut seit 2021 kleine und mittlere Unternehmen bei Microsoft 365, IT-Sicherheit und Digitalisierung.
Das könnte Sie auch interessieren
Newsletter
Tipps und News per E-Mail
Neue Ratgeber und Wichtiges zu Microsoft 365 und IT-Sicherheit von der High5Manufaktur GmbH. Abmelden können Sie sich jederzeit über den Link in jeder E-Mail.
Fehler entdeckt oder eine Anmerkung zum Thema? Schreiben Sie uns an info@h5m.de. Wir freuen uns über Ihren Hinweis.










