Die NIS2 Anforderungen an Lieferanten haben verschoben, wer das Risiko trägt. Die Pflicht zur Steuerung der Lieferkettensicherheit liegt bei der betroffenen Einrichtung, was bedeutet, dass die Sicherheitslage desjenigen, der Ihre Software baut und wartet, Teil Ihrer eigenen Exposition wurde. Kann Ihr Lieferant seine Praxis nicht nachweisen, landet die Feststellung auf Ihrer Seite des Tisches.
In Deutschland gilt das NIS2-Umsetzungsgesetz seit dem 6. Dezember 2025, wobei § 30 BSIG betroffene Unternehmen verpflichtet, die Sicherheit ihrer gesamten Lieferkette zu gewährleisten und kritischen Lieferanten strengere vertragliche Auflagen aufzuerlegen. In Portugal kamen die Pflichten über das Decreto-Lei n.º 125/2025 vom 4. Dezember, das am 3. April 2026 in Kraft trat.
Dieser Artikel führt die acht Klauseln auf, die bei der nächsten Vertragsverlängerung zu prüfen sind, was jeweils eine belastbare Antwort ist, und was mit Verträgen zu tun ist, die vor all dem geschlossen wurden. Die Daten unten zeigen, ab wann jede Pflicht greift.
Was die NIS2 Anforderungen an Lieferanten Ihnen statt dem Anbieter auferlegen
Diesen Teil lesen die meisten Einkaufsteams verkehrt herum. NIS2 reguliert nicht jedes Softwareunternehmen in Europa. Das Gesetz reguliert wesentliche und wichtige Einrichtungen und macht diese dann für die Sicherheit der Lieferanten verantwortlich, von denen sie abhängen.
Ein Lieferant außerhalb des Anwendungsbereichs trägt die Last also trotzdem mit, denn Sie können Ihre eigene Pflicht ohne Zusagen von ihm nicht erfüllen. In der Praxis erreichen ihn die NIS2 Anforderungen an Lieferanten über Ihren Vertrag und nicht über das Gesetz. Die beiden Spalten unten zeigen, wo die Linie verläuft.
Acht Vertragsklauseln für die NIS2 Anforderungen an Lieferanten
Keine davon ist exotisch. Zusammengenommen machen sie jedoch aus einer vagen Zusicherung etwas, das Sie einer Aufsichtsbehörde vorlegen können.
Welche NIS2 Anforderungen an Lieferanten ein zertifizierter Anbieter bereits erfüllt
Acht Klauseln mit jedem Anbieter neu zu verhandeln ist nicht realistisch, erst recht nicht bei einem Dutzend. In der Praxis priorisieren die meisten Teams, und eine Zertifizierung ist der schnellste Weg, ehrlich gegen die NIS2 Anforderungen an Lieferanten zu priorisieren.
Eine akkreditierte ISO 27001 Zertifizierung deckt Risikobewertung, Zugriffskontrolle, Lieferantenmanagement, Incident Response und Business Continuity als auditiertes System ab, nicht als Versprechen. Damit sind fünf der acht Klauseln bereits belegt, bevor Sie den Vertrag öffnen, und das Zertifikat ist in der IAF-CertSearch-Datenbank unabhängig prüfbar.
Caixa Mágica Software hält das Zertifikat 26ISMS-1252 nach ISO/IEC 27001:2022, mit einem Geltungsbereich, der Konzeption, Entwicklung, Bereitstellung, Wartung und Support von Software und IT-Lösungen umfasst, einschließlich Nearshore- und Team-Augmentation-Dienstleistungen. Sie können nachlesen, was die Zertifizierung abdeckt oder sie direkt in der IAF-Datenbank prüfen.
Was mit Verträgen zu tun ist, die vor der Pflicht geschlossen wurden
Hier kommt die Folge, mit der fast niemand rechnet. Verträge, die vor diesen Daten geschlossen wurden, erfüllen keine der NIS2 Anforderungen an Lieferanten, weil bei ihrer Abfassung keine Pflicht bestand. Das ist niemandes Versäumnis, wohl aber offene Arbeit.
Die Reihenfolge zählt mehr als die Vollständigkeit. Beginnen Sie mit Lieferanten, die Zugangsdaten zu Produktionssystemen halten, denn dort wird ein Vorfall am schnellsten zu Ihrem. Danach kommen die, die personenbezogene Daten verarbeiten. Alle anderen folgen bei der natürlichen Verlängerung, statt über eine Neuverhandlung, die Wohlwollen kostet und ein Jahr dauert.
Eines sollten Sie früh entscheiden: was Sie tun, wenn ein Lieferant diese Bedingungen schlicht nicht erfüllen kann. Manchen fehlen die Prozesse, und keine Klausel schafft sie. Besser Sie wissen das achtzehn Monate vor der Verlängerung als während eines Vorfalls.
Wie Sie erkennen, ob ein Lieferant sie wirklich erfüllt
Fragebögen messen, ob ein Lieferant plausible Sätze schreiben kann. Drei Anfragen messen etwas, das schwerer zu fälschen ist, und zusammen sagen sie mehr über die Erfüllung der NIS2 Anforderungen an Lieferanten als zwanzig Seiten Antworten.
Die zweite Anfrage trennt Lieferanten am zuverlässigsten. Wer einen konkreten Vorfall schildert, einschließlich dessen, was schiefging, sagt Ihnen damit, dass der Prozess real ist. Wer einen Prozess abstrakt beschreibt, sagt Ihnen etwas anderes.
Häufige Fragen
Fünf Fragen tauchen in fast jeder Lieferantenprüfung auf, deshalb stehen die Antworten hier gesammelt.


