Beginnen Sie mit dem, was Sie allein prüfen können, bevor Sie mit jemandem sprechen. Die öffentliche PME-Líder-Liste des IAPMEI, das Register öffentlicher Aufträge im Base-Portal, der von dem Unternehmen veröffentlichte Open-Source-Code und die eingereichten Jahresabschlüsse. Vier Quellen, die von jedem Verkaufsgespräch unabhängig sind.
Bewerten Sie dann, was sich 2026 geändert hat. Portugal hat NIS2 durch das Decreto-Lei Nr. 125/2025 vom 4. Dezember umgesetzt, mit dem das Regime Jurídico da Cibersegurança verabschiedet wurde und das am 3. April 2026 in Kraft trat. Die Pflichten treffen die erfasste Einrichtung, was bedeutet, dass die Sicherheitslage desjenigen, der Ihre Software baut und pflegt, Teil Ihres eigenen Risikos geworden ist. Sehr schwere Verstöße erreichen 10 Millionen Euro.
Das zweite Datum ist der 11. September 2026, ab dem die Meldepflichten des Artikels 14 des Cyber Resilience Act für alle gelten, die Produkte mit digitalen Elementen auf dem EU-Markt bereitstellen, einschließlich derjenigen, die Open-Source-Komponenten einbinden. Was das erfordert, haben wir behandelt in Meldung von Schwachstellen binnen 24 Stunden nach dem CRA und in Cyber-Resilienz mit Open Source und Secure by Design. Die praktische Folge ist einfach: Die Frage, wessen Name im Vertrag steht, ist nicht mehr nur kommerziell.
Was können Sie vor dem ersten Gespräch prüfen?
Mehr, als die meisten Einkäufer versuchen. Vier Prüfungen, alle in öffentlichen Quellen, alle unabhängig davon, was das Unternehmen über sich sagt.
Keine dieser Prüfungen sagt Ihnen, ob das Unternehmen gut darin ist, Software zu schreiben. Sie sagen Ihnen, ob es ein ernstzunehmendes Unternehmen ist, und das schließt einen erheblichen Teil des Markts aus, bevor Sie ein Gespräch verbrauchen.
Eine Anmerkung zu PME Líder: Es ist ein finanzieller, kein technischer Status. In der Ausgabe 2025 wurden 14.133 Unternehmen aus allen Branchen anerkannt, er ist also weder selten noch für sich genommen unterscheidend. Wertvoll ist der Umkehrschluss. Wenn ein Unternehmen mit zehn Jahren Geschäftstätigkeit ihn nicht hat, sind zwei Fragen nach dem Grund angebracht.
Was verlangt NIS2 von Ihnen gegenüber einem Softwareanbieter?
Die Pflicht zum Management der Lieferkette trifft die erfasste Einrichtung. Also den Kunden. Wenn Sie erfasst sind und Ihr Anbieter seine Sicherheitslage nicht belegen kann, ist der Befund Ihrer. Acht Klauseln lohnen eine Vertragsprüfung bei der nächsten Verlängerung.
Und es gibt eine Folge, die fast niemand vorhersieht. Verträge, die vor April 2026 geschlossen wurden, enthalten nichts davon, weil es keine Pflicht gab. Das ist niemandes Versäumnis. Es ist offene Arbeit.
Welche Fragen trennen Anbieter, die identisch aussehen?
Jedes Angebot sagt, das Team sei erfahren und die Methodik agil. Diese fünf erzeugen unterschiedliche Antworten.
Welches Beauftragungsmodell passt zu Ihrem Problem?
Wie vergleicht man Angebote, ohne nur den Preis zu vergleichen?
Zwei Angebote auf dieselbe Anfrage decken selten denselben Umfang ab, was den direkten Preisvergleich irreführend macht. Normalisieren Sie zuerst.
Zu Zahlen eine ehrliche Position. Wir veröffentlichen in diesem Artikel keine Preisspannen, weil die Antwort von Umfang, Anzahl der Plattformen, Prüfanforderungen und dem bereits Gebauten abhängt. Jede veröffentlichte Spanne wäre zu weit, um damit zu entscheiden, oder zu eng, um wahr zu sein. Beschreiben Sie den Umfang und fordern Sie eine Zahl, keine Spanne.


