NIS2
NIS2 für Lieferanten - Was Sie wissen müssen
Bereiten Sie konkrete Antworten zu Zugängen, Updates, Wiederherstellung und Vorfallkontakten vor – passend zu Ihrer Leistung.

Zusammenfassung
- Das NISG erfasst bestimmte Einrichtungen; ein Kundenfragebogen macht Lieferanten nicht automatisch selbst betroffen.
- Kunden können Nachweise passend zu Dienst und Systemzugriff anfragen.
- Bereiten Sie kurze Fakten zu MFA, Updates, Wiederherstellung und Vorfallkontakten vor.
Das österreichische NISG 2026 setzt NIS2 um und tritt am 1. Oktober 2026 in Kraft. Das Gesetz erfasst bestimmte Sektoren und Dienste; Unternehmensgröße spielt oft eine Rolle, aber nicht in jedem Fall. Ein Auftraggeber kann auch von einem Lieferanten Informationen zur Sicherheit verlangen, ohne dass dieser dadurch automatisch selbst unter das NISG fällt.
Was Kunden konkret fragen können
Typische Themen sind: Welche Leistung erbringen Sie? Welche Systeme oder Daten erreichen Sie? Wie sind Fernzugänge und Admin-Konten geschützt? Wie halten Sie Systeme aktuell und wie stellen Sie Daten wieder her? Wer ist bei einem Sicherheitsvorfall erreichbar? Bereiten Sie kurze, überprüfbare Antworten auf diese Fragen vor.
Ein schlankes Lieferantenpaket kann aus einem Leistungs- und Systemüberblick, einem Kontakt für Vorfälle, einer Beschreibung der Zugangskontrollen, dem letzten Wiederherstellungstest und bekannten offenen Punkten bestehen. Verwenden Sie vorhandene Nachweise; ein Zertifikat ist nicht automatisch nötig.
Anforderungen passend vereinbaren
Der Umfang sollte zur Leistung und zum Zugang des Lieferanten passen. Ein Anbieter mit Fernwartungszugriff auf wichtige Systeme braucht mehr Aufmerksamkeit als ein Lieferant ohne System- oder Datenzugriff. Klären Sie mit dem Auftraggeber, welche Nachweise wirklich gebraucht werden und wie Änderungen oder Vorfälle gemeldet werden sollen.
Eine sinnvolle Reihenfolge
Erstellen Sie zuerst eine Liste Ihrer wichtigen Dienste, Fernzugänge und verantwortlichen Personen. Prüfen Sie anschließend MFA für Admin- und Fernzugänge, Update-Verantwortung und Wiederherstellung. Halten Sie Lücken und nächste Schritte fest, statt pauschal eine vollständige Compliance zu versprechen.
Konkrete nächste Schritte
- Leistung, Systeme und mögliche Datenzugriffe knapp beschreiben.
- Admin- und Fernzugänge sowie MFA-Abdeckung prüfen.
- Update- und Wiederherstellungsabläufe samt letztem Test festhalten.
- Einen erreichbaren Kontakt und einen abgestimmten Meldeweg benennen.
Kundenanforderungen unterscheiden sich. Stimmen Sie Nachweise und Vertragszusagen auf den konkreten Dienst ab und lassen Sie unklare NISG-Betroffenheit fachkundig einordnen.