Kurs zum NISG 2026 Alle Kurse

Lektion 1.5 · 5 Min.

Nicht betroffen, aber Lieferant

Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz

Auf einen Blick

Im Detail

Wenn Sie nicht erfasst sind

Dann treffen Sie die Pflichten des NISG 2026 nicht: keine Registrierung, keine Meldepflicht, keine Selbstdeklaration. Halten Sie das Ergebnis Ihrer Prüfung fest (Lektionen 1.2 bis 1.4); Kunden werden danach fragen.

Warum Kunden trotzdem fragen

Erfasste Einrichtungen müssen in ihrem Risikomanagement die Sicherheit der Lieferkette regeln, einschließlich der Beziehungen zu ihren unmittelbaren Anbietern und Diensteanbietern, deren Schwachstellen, der Qualität ihrer Produkte und ihrer Cybersicherheitspraxis § 32 Abs. 4 lit. d NISG 2026. Die NISV 2026 macht dafür den Anforderungskatalog der Durchführungsverordnung (EU) 2024/2690 für alle erfassten Einrichtungen verbindlich § 2 NISV 2026.

Das Bundesamt zählt dazu alle Teilnehmer der Lieferkette rund um die Netz- und Informationssysteme, die die Dienste der Einrichtung tragen, bis zur Klimatechnik für den Serverraum; nicht jeder Lieferant ist gemeint, aber auch nicht nur IT-Dienstleister (Bundesamt für Cybersicherheit, FAQ).

Was in Ihren Verträgen landen kann

Der Kunde legt, soweit nach seiner Risikobewertung angemessen, vertraglich fest (Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 5.1.4):

  1. Cybersicherheitsanforderungen an Sie, auch für gelieferte IKT-Produkte und -Dienste;
  2. Anforderungen an Sensibilisierung, Qualifikation, Ausbildung und allenfalls Zertifizierung Ihrer Mitarbeitenden;
  3. Zuverlässigkeitsüberprüfungen Ihrer Mitarbeitenden;
  4. Ihre Pflicht, Sicherheitsvorfälle, die ein Risiko für ihn darstellen, unverzüglich zu melden;
  5. ein Recht auf Prüfung oder auf Prüfberichte;
  6. Ihre Pflicht, Schwachstellen zu beheben, die ihn gefährden;
  7. Regeln für Unterauftragnehmer;
  8. Ihre Pflichten bei Vertragsende, etwa Rückgabe und Löschung seiner Informationen.

Außerdem führt der Kunde ein Verzeichnis seiner direkten Anbieter mit Kontaktstelle und gelieferten IKT-Produkten und -Diensten (Anhang Nr. 5.2) und bezieht Anbieter, soweit angemessen, in sein Sensibilisierungsprogramm ein (Anhang Nr. 8.1.2).

Was als Nachweis taugt

Ein allgemeines Zertifikat für die Einhaltung des NISG 2026 gibt es nicht. Ob eine ISO-27001-Zertifizierung des Lieferanten genügt, ist nach der Risikobewertung im Einzelfall zu prüfen; Geltungsbereich und Gültigkeit zählen. Ein pauschaler Hinweis auf das NISG 2026 in AGB oder Einkaufsbedingungen genügt den Anforderungen nicht; verlangt sind konkrete, überprüfbare Vertragspflichten (Bundesamt für Cybersicherheit, FAQ).

Freiwillig melden

Einrichtungen, die nicht in den Anwendungsbereich fallen, können Cybersicherheitsvorfälle, Cyberbedrohungen und Beinahe-Vorfälle freiwillig dem nationalen CSIRT melden § 37 Abs. 2 NISG 2026, ohne ihre Identität preiszugeben § 37 Abs. 3 NISG 2026.

Prüfen Sie sich trotzdem

Viele Lieferanten sind selbst erfasst, ohne es zu wissen: als IT-Dienstleister mit Fernwartung (Anlage 1 Nr. 9), als Hersteller in den NACE-Abteilungen 26 bis 30 oder über die Zahlen ihres Konzerns.

Checkliste

Quiz

Ein erfasster Kunde verweist in seinen Einkaufsbedingungen pauschal auf das NISG 2026. Reicht das nach Ansicht des Bundesamts für die Sicherheit seiner Lieferkette?

  1. Ja, wenn der Lieferant unterschreibt
  2. Nein, verlangt sind konkrete, überprüfbare Vertragspflichten
  3. Nur bei Lieferanten aus dem Ausland nicht
  4. Ja, der Hinweis genügt
Auflösung anzeigen

Richtig ist B: Nein, verlangt sind konkrete, überprüfbare Vertragspflichten. Laut Bundesamt (FAQ Lieferkette) genügt ein pauschaler Hinweis in AGB oder Einkaufsbedingungen nicht; die Anforderungen zielen auf konkret ausgestaltete, überprüfbare Vertragspflichten.

Quellen

Die Aussagen dieser Lektion stützen sich auf:

Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.