NIS2
NIS2 und die Lieferkette: Kritische Anbieter praktisch prüfen
Kritische Anbieter nach Zugriff und Ausfallwirkung priorisieren; für sie Meldewege, Nachweise und Wiederanlauf klären.

Zusammenfassung
- Prüfen Sie zuerst, welche Anbieter wichtige Systeme, Daten oder Dienste berühren.
- Fragen Sie kritische Anbieter nach Zugangsschutz, Vorfallkontakt und Wiederanlauf.
- Vereinbaren Sie Meldewege, relevante Unterauftragnehmer und Datenrückgabe passend zur Leistung.
Für Unternehmen im Anwendungsbereich des NISG 2026 gehört die Sicherheit der Lieferkette zu den Risikomaßnahmen. In der Praxis müssen Sie dafür nicht jeden Lieferanten gleich prüfen: Entscheidend ist, welche Systeme, Daten oder wichtigen Leistungen er berührt und was bei einem Ausfall passieren würde.
Anbieter nach Auswirkung einordnen
Beginnen Sie mit drei Fragen: Hat der Anbieter Fern- oder Adminzugriff? Verarbeitet oder speichert er wichtige Daten? Würde sein Ausfall einen kritischen Dienst stoppen? Daraus ergibt sich eine einfache Einstufung, etwa hoch, mittel oder niedrig. Prüfen Sie die Einstufung, wenn sich Leistung oder Zugang ändern.
Für wichtige Anbieter konkrete Antworten holen
Fragen Sie bei hoher Relevanz nach benannten Sicherheitskontakten, MFA und Umfang der Zugänge, Update- und Schwachstellenbehandlung, Sicherungen und Wiederanlauf sowie dem Umgang mit Sicherheitsvorfällen. Halten Sie fest, welche Nachweise aktuell vorliegen und welche Lücken noch offen sind.
Vertrag und Betrieb zusammenbringen
Vereinbaren Sie für wichtige Leistungen, wie schnell und über welchen Weg der Anbieter einen Vorfall meldet, welche Zugriffe erlaubt sind und wie Unterauftragnehmer eingebunden werden. Prüfen Sie außerdem, wie Daten zurückgegeben, Zugänge beendet und die Leistung bei einem Anbieterwechsel ersetzt werden kann.
Nicht bei der Tabelle stehen bleiben
Benennen Sie intern eine Person, die kritische Anbieter und offene Maßnahmen nachverfolgt. Eine jährliche oder anlassbezogene Prüfung ist ein praktikabler Start; bei einem Vorfall, Vertragswechsel oder neuen Fernzugang sollten Sie früher hinschauen.
Konkrete nächste Schritte
- Anbieter mit Systemzugriff, wichtigen Daten oder hoher Ausfallwirkung markieren.
- Für diese Anbieter Sicherheitskontakt und Zugangsumfang klären.
- Meldeweg, Unterauftragnehmer und Wiederanlauf passend vereinbaren.
- Datenexport, Zugangsende und Ersatzoption für zentrale Dienste planen.
Ein risikobasierter Überblick hilft, die Zeit auf die Anbieter zu konzentrieren, die Ihre wichtigen Systeme oder Dienste tatsächlich beeinflussen.