Was Sie von einem Softwarelieferanten nach NIS2 verlangen müssen

Avatar
Autor

Die NIS2 Anforderungen an Lieferanten haben verschoben, wer das Risiko trägt. Die Pflicht zur Steuerung der Lieferkettensicherheit liegt bei der betroffenen Einrichtung, was bedeutet, dass die Sicherheitslage desjenigen, der Ihre Software baut und wartet, Teil Ihrer eigenen Exposition wurde. Kann Ihr Lieferant seine Praxis nicht nachweisen, landet die Feststellung auf Ihrer Seite des Tisches.

In Deutschland gilt das NIS2-Umsetzungsgesetz seit dem 6. Dezember 2025, wobei § 30 BSIG betroffene Unternehmen verpflichtet, die Sicherheit ihrer gesamten Lieferkette zu gewährleisten und kritischen Lieferanten strengere vertragliche Auflagen aufzuerlegen. In Portugal kamen die Pflichten über das Decreto-Lei n.º 125/2025 vom 4. Dezember, das am 3. April 2026 in Kraft trat.

Dieser Artikel führt die acht Klauseln auf, die bei der nächsten Vertragsverlängerung zu prüfen sind, was jeweils eine belastbare Antwort ist, und was mit Verträgen zu tun ist, die vor all dem geschlossen wurden. Die Daten unten zeigen, ab wann jede Pflicht greift.

Dez 2025
Deutschland: NIS2-Umsetzungsgesetz in Kraft
Apr. 2026
Portugal: Regime Jurídico da Cibersegurança in Kraft
Sep 2026
CRA: Meldepflichten nach Artikel 14 anwendbar
Nächste Verlängerung
Wo die Vertragsarbeit tatsächlich anfällt
Die Pflicht liegt bei der betroffenen Einrichtung. Die Sicherheitspraxis Ihres Lieferanten ist nicht sein Compliance-Problem. Sie ist Ihres.

Was die NIS2 Anforderungen an Lieferanten Ihnen statt dem Anbieter auferlegen

Diesen Teil lesen die meisten Einkaufsteams verkehrt herum. NIS2 reguliert nicht jedes Softwareunternehmen in Europa. Das Gesetz reguliert wesentliche und wichtige Einrichtungen und macht diese dann für die Sicherheit der Lieferanten verantwortlich, von denen sie abhängen.

Ein Lieferant außerhalb des Anwendungsbereichs trägt die Last also trotzdem mit, denn Sie können Ihre eigene Pflicht ohne Zusagen von ihm nicht erfüllen. In der Praxis erreichen ihn die NIS2 Anforderungen an Lieferanten über Ihren Vertrag und nicht über das Gesetz. Die beiden Spalten unten zeigen, wo die Linie verläuft.

Ihre Pflicht
Die Lieferkette steuern
Die Sicherheitspraxis Ihrer direkten Lieferanten bewerten, diese Beziehungen vertraglich absichern und einer Aufsichtsbehörde zeigen können, wie Sie das getan haben.
Seine Lage
Oft außerhalb des Anwendungsbereichs
Viele Softwarelieferanten sind selbst keine betroffenen Einrichtungen, also zwingt sie nichts dazu, all das von sich aus anzubieten. Es muss über den Vertrag kommen.
Deshalb ist der Fragebogen von zwei auf zwanzig Seiten gewachsen. Er erledigt die Arbeit, die eigentlich der Vertrag leisten sollte.

Acht Vertragsklauseln für die NIS2 Anforderungen an Lieferanten

Keine davon ist exotisch. Zusammengenommen machen sie jedoch aus einer vagen Zusicherung etwas, das Sie einer Aufsichtsbehörde vorlegen können.

Meldefristen bei Vorfällen. So gesetzt, dass sie in Ihre eigenen Meldepflichten passen, nicht in die Bequemlichkeit des Lieferanten. Wenn Sie in 24 Stunden melden müssen und er 72 Stunden hat, Sie zu informieren, ist die Klausel Dekoration.
Ein benannter Sicherheitskontakt. Mit einem echten Eskalationsweg außerhalb der Geschäftszeiten. Ein während der Bürozeiten betreutes Sammelpostfach ist kein Eskalationsweg.
Komponenteninventar oder SBOM. Auf Anfrage verfügbar, für alles, was in Ihrer Umgebung läuft. Diese Klausel sagt am meisten darüber aus, wie ein Lieferant tatsächlich arbeitet.
Zusagen zum Schwachstellenmanagement. Reaktionszeiten nach Schweregrad, schriftlich. Ohne Schweregradstufen bedeutet die Zusage das, was gerade passt.
Nachweise zu Zugriffskontrolle und Offboarding. Für jeden, der Ihre Systeme berührt. Fragen Sie gezielt, was in der Woche passiert, in der jemand das Projekt verlässt, denn dort bleiben Zugangsdaten liegen.
Offenlegung von Unterauftragnehmern. Wer sonst in der Kette steht und wo deren Leute physisch sitzen. Die europäischen Durchführungsvorgaben erwarten zudem Kaskadierungsklauseln, damit der Lieferant dieselben Bedingungen weitergibt.
Datenstandort und anwendbare Rechtsordnung. Ausdrücklich benannt, statt aus dem Sitz des Unternehmens abgeleitet.
Ein Auditrecht oder eine anerkannte Zertifizierung an seiner Stelle. Nur wenige Einkäufer üben ein Auditrecht je aus. Eine akkreditierte Zertifizierung leistet dasselbe fortlaufend, weshalb die meisten Verträge sie inzwischen ersatzweise akzeptieren.
Fordern Sie ein aktuelles Komponenteninventar an. Kommt es in 48 Stunden, steckt ein Prozess dahinter. Dauert es drei Wochen, haben Sie mehr gelernt als jeder Fragebogen Ihnen sagen würde.
Sie prüfen Lieferantenverträge und möchten diese Klauseln an einem echten Anbieter testen?
Sprechen Sie mit unserem Team

Welche NIS2 Anforderungen an Lieferanten ein zertifizierter Anbieter bereits erfüllt

Acht Klauseln mit jedem Anbieter neu zu verhandeln ist nicht realistisch, erst recht nicht bei einem Dutzend. In der Praxis priorisieren die meisten Teams, und eine Zertifizierung ist der schnellste Weg, ehrlich gegen die NIS2 Anforderungen an Lieferanten zu priorisieren.

Eine akkreditierte ISO 27001 Zertifizierung deckt Risikobewertung, Zugriffskontrolle, Lieferantenmanagement, Incident Response und Business Continuity als auditiertes System ab, nicht als Versprechen. Damit sind fünf der acht Klauseln bereits belegt, bevor Sie den Vertrag öffnen, und das Zertifikat ist in der IAF-CertSearch-Datenbank unabhängig prüfbar.

Diese müssen Sie weiterhin verhandeln. Meldefristen, den benannten Kontakt und den Datenstandort. Sie hängen an Ihren eigenen Meldepflichten, und kein Zertifikat legt sie für Sie fest.
Lesen Sie den Geltungsbereich, bevor Sie sich darauf verlassen. Ein Zertifikat, das die Zentrale abdeckt, deckt nicht das Team ab, das Ihren Code schreibt. Den Geltungsbereich liest fast niemand.
Prüfen Sie die Akkreditierung der Zertifizierungsstelle. Eine nicht akkreditierte Stelle hat kein Gewicht, und ein PDF per E-Mail ist das gängigste Format für gefälschte Zertifikate.

Caixa Mágica Software hält das Zertifikat 26ISMS-1252 nach ISO/IEC 27001:2022, mit einem Geltungsbereich, der Konzeption, Entwicklung, Bereitstellung, Wartung und Support von Software und IT-Lösungen umfasst, einschließlich Nearshore- und Team-Augmentation-Dienstleistungen. Sie können nachlesen, was die Zertifizierung abdeckt oder sie direkt in der IAF-Datenbank prüfen.

Was mit Verträgen zu tun ist, die vor der Pflicht geschlossen wurden

Hier kommt die Folge, mit der fast niemand rechnet. Verträge, die vor diesen Daten geschlossen wurden, erfüllen keine der NIS2 Anforderungen an Lieferanten, weil bei ihrer Abfassung keine Pflicht bestand. Das ist niemandes Versäumnis, wohl aber offene Arbeit.

Die Reihenfolge zählt mehr als die Vollständigkeit. Beginnen Sie mit Lieferanten, die Zugangsdaten zu Produktionssystemen halten, denn dort wird ein Vorfall am schnellsten zu Ihrem. Danach kommen die, die personenbezogene Daten verarbeiten. Alle anderen folgen bei der natürlichen Verlängerung, statt über eine Neuverhandlung, die Wohlwollen kostet und ein Jahr dauert.

Eines sollten Sie früh entscheiden: was Sie tun, wenn ein Lieferant diese Bedingungen schlicht nicht erfüllen kann. Manchen fehlen die Prozesse, und keine Klausel schafft sie. Besser Sie wissen das achtzehn Monate vor der Verlängerung als während eines Vorfalls.

Wie Sie erkennen, ob ein Lieferant sie wirklich erfüllt

Fragebögen messen, ob ein Lieferant plausible Sätze schreiben kann. Drei Anfragen messen etwas, das schwerer zu fälschen ist, und zusammen sagen sie mehr über die Erfüllung der NIS2 Anforderungen an Lieferanten als zwanzig Seiten Antworten.

Drei Anfragen, die es klären
Das Komponenteninventar
Fordern Sie ein aktuelles an. Die Antwortzeit sagt Ihnen, ob ein Prozess existiert.
Der letzte Vorfall
Was passiert ist, wer informiert wurde, was sich danach geändert hat. Eine ehrliche Antwort ist konkret.
Das Zertifikat und sein Geltungsbereich
Nummer, ausstellende Stelle, Gültigkeit und Geltungsbereich. Dann selbst prüfen.
Alle drei kann ein Lieferant mit vorhandenen Prozessen in Tagen beantworten. Die Antwortzeit ist das Signal, mehr als der Inhalt einer einzelnen Antwort.

Die zweite Anfrage trennt Lieferanten am zuverlässigsten. Wer einen konkreten Vorfall schildert, einschließlich dessen, was schiefging, sagt Ihnen damit, dass der Prozess real ist. Wer einen Prozess abstrakt beschreibt, sagt Ihnen etwas anderes.

Häufige Fragen

Fünf Fragen tauchen in fast jeder Lieferantenprüfung auf, deshalb stehen die Antworten hier gesammelt.

Was sind die NIS2 Anforderungen an Lieferanten?
NIS2 verpflichtet wesentliche und wichtige Einrichtungen, die Sicherheit ihrer Lieferkette zu steuern. Dazu gehört, die Sicherheitspraxis direkter Lieferanten und Dienstleister zu bewerten und diese Beziehungen vertraglich abzusichern. Die Pflicht liegt bei der betroffenen Einrichtung und nicht bei jedem Lieferanten, deshalb erreicht sie Lieferanten über Vertragsklauseln statt über das Gesetz selbst.
Gilt NIS2 für meinen Softwarelieferanten?
Häufig nicht unmittelbar. Viele Softwarelieferanten fallen wegen ihrer Größe oder Branche nicht unter das Gesetz. Da ihre Kunden betroffen sind, erreichen sie die Anforderungen dennoch über Sicherheitsfragebögen, Vertragsklauseln und Nachweisanfragen. Ein Lieferant außerhalb des Anwendungsbereichs kann trotzdem Aufträge verlieren, wenn er sie nicht beantworten kann.
Verlangt NIS2 eine ISO 27001 Zertifizierung?
Nein. NIS2 nennt keine bestimmte Zertifizierung. Das Gesetz verlangt den Nachweis, dass Ihre Lieferanten Informationsrisiken strukturiert und überprüfbar steuern. Ein akkreditiertes ISO 27001 Zertifikat ist der am weitesten anerkannte Nachweis dafür, weshalb Verträge es zunehmend anstelle eines Auditrechts akzeptieren.
Was gehört nach NIS2 in einen Lieferantenvertrag?
Meldefristen, die zu Ihren eigenen Meldepflichten passen, ein benannter Sicherheitskontakt mit Eskalation außerhalb der Geschäftszeiten, ein Komponenteninventar auf Anfrage, Schwachstellenmanagement mit Reaktionszeiten nach Schweregrad, Nachweise zu Zugriffskontrolle und Offboarding, Offenlegung von Unterauftragnehmern, Datenstandort und Rechtsordnung sowie ein Auditrecht oder eine anerkannte Zertifizierung an seiner Stelle.
Was passiert mit Verträgen, die vor Inkrafttreten von NIS2 geschlossen wurden?
Sie bleiben wirksam, enthalten aber keine dieser Zusagen, da bei ihrer Abfassung keine Pflicht bestand. Praktisch sinnvoll ist eine Prüfung bei der natürlichen Verlängerung, beginnend mit Lieferanten, die Zugangsdaten zu Produktionssystemen halten, und solchen, die personenbezogene Daten verarbeiten, statt alle Verträge gleichzeitig neu zu öffnen.
Caixa Mágica Software
Team Caixa Mágica
Caixa Mágica Software ist ein portugiesisches Softwareunternehmen seit 2000. Kundenspezifische Software, KI-Plattformen und Nearshore-Entwicklung für europäische Unternehmen in PT, DE und UK.
Softwareentwicklung · Caixa Mágica Software
Legen Sie uns diese acht Klauseln vor
Wir halten ein akkreditiertes ISO 27001 Zertifikat, das Sie ohne Rückfrage prüfen können, unser Geltungsbereich deckt die gesamte Lieferkette einschließlich Nearshore-Teams ab, und wir beantworten Nachweisanfragen in Tagen statt in Wochen. Testen Sie es.