Lektion 1.5 · 5 Min.
Nicht betroffen, aber Lieferant
Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz
Auf einen Blick
- Keine Pflichten aus dem NISG. Wer nicht unter das NISG 2026 fällt, muss sich weder registrieren noch melden. Die Anforderungen kommen trotzdem, über die Kunden.
- Ihre Kunden müssen die Lieferkette absichern. Erfasste Unternehmen müssen die Sicherheit ihrer Beziehungen zu unmittelbaren Anbietern und Dienstleistern berücksichtigen.
- Was in Verträgen stehen soll. Sicherheitsanforderungen, Schulung, Meldung von Vorfällen, Prüfrechte, Behebung von Schwachstellen, Unterauftragnehmer und Pflichten bei Vertragsende.
- Ein NIS-2-Zertifikat gibt es nicht. Ob eine ISO-27001-Zertifizierung reicht, entscheidet der Kunde nach seiner Risikobewertung. Ein pauschaler Hinweis in den AGB reicht nicht.
- Melden darf jeder. Auch nicht erfasste Unternehmen können Vorfälle, Bedrohungen und Beinahe-Vorfälle freiwillig und anonym dem nationalen CSIRT melden.
Im Detail
Wenn Sie nicht erfasst sind
Dann treffen Sie die Pflichten des NISG 2026 nicht: keine Registrierung, keine Meldepflicht, keine Selbstdeklaration. Halten Sie das Ergebnis Ihrer Prüfung fest (Lektionen 1.2 bis 1.4); Kunden werden danach fragen.
Warum Kunden trotzdem fragen
Erfasste Einrichtungen müssen in ihrem Risikomanagement die Sicherheit der Lieferkette regeln, einschließlich der Beziehungen zu ihren unmittelbaren Anbietern und Diensteanbietern, deren Schwachstellen, der Qualität ihrer Produkte und ihrer Cybersicherheitspraxis § 32 Abs. 4 lit. d NISG 2026. Die NISV 2026 macht dafür den Anforderungskatalog der Durchführungsverordnung (EU) 2024/2690 für alle erfassten Einrichtungen verbindlich § 2 NISV 2026.
Das Bundesamt zählt dazu alle Teilnehmer der Lieferkette rund um die Netz- und Informationssysteme, die die Dienste der Einrichtung tragen, bis zur Klimatechnik für den Serverraum; nicht jeder Lieferant ist gemeint, aber auch nicht nur IT-Dienstleister (Bundesamt für Cybersicherheit, FAQ).
Was in Ihren Verträgen landen kann
Der Kunde legt, soweit nach seiner Risikobewertung angemessen, vertraglich fest (Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 5.1.4):
- Cybersicherheitsanforderungen an Sie, auch für gelieferte IKT-Produkte und -Dienste;
- Anforderungen an Sensibilisierung, Qualifikation, Ausbildung und allenfalls Zertifizierung Ihrer Mitarbeitenden;
- Zuverlässigkeitsüberprüfungen Ihrer Mitarbeitenden;
- Ihre Pflicht, Sicherheitsvorfälle, die ein Risiko für ihn darstellen, unverzüglich zu melden;
- ein Recht auf Prüfung oder auf Prüfberichte;
- Ihre Pflicht, Schwachstellen zu beheben, die ihn gefährden;
- Regeln für Unterauftragnehmer;
- Ihre Pflichten bei Vertragsende, etwa Rückgabe und Löschung seiner Informationen.
Außerdem führt der Kunde ein Verzeichnis seiner direkten Anbieter mit Kontaktstelle und gelieferten IKT-Produkten und -Diensten (Anhang Nr. 5.2) und bezieht Anbieter, soweit angemessen, in sein Sensibilisierungsprogramm ein (Anhang Nr. 8.1.2).
Was als Nachweis taugt
Ein allgemeines Zertifikat für die Einhaltung des NISG 2026 gibt es nicht. Ob eine ISO-27001-Zertifizierung des Lieferanten genügt, ist nach der Risikobewertung im Einzelfall zu prüfen; Geltungsbereich und Gültigkeit zählen. Ein pauschaler Hinweis auf das NISG 2026 in AGB oder Einkaufsbedingungen genügt den Anforderungen nicht; verlangt sind konkrete, überprüfbare Vertragspflichten (Bundesamt für Cybersicherheit, FAQ).
Freiwillig melden
Einrichtungen, die nicht in den Anwendungsbereich fallen, können Cybersicherheitsvorfälle, Cyberbedrohungen und Beinahe-Vorfälle freiwillig dem nationalen CSIRT melden § 37 Abs. 2 NISG 2026, ohne ihre Identität preiszugeben § 37 Abs. 3 NISG 2026.
Prüfen Sie sich trotzdem
Viele Lieferanten sind selbst erfasst, ohne es zu wissen: als IT-Dienstleister mit Fernwartung (Anlage 1 Nr. 9), als Hersteller in den NACE-Abteilungen 26 bis 30 oder über die Zahlen ihres Konzerns.
Checkliste
- Wir haben geprüft und festgehalten, dass wir selbst nicht erfasst sind.
- Wir wissen, welche unserer Kunden unter das NISG 2026 fallen.
- Wir haben eine Standardantwort auf Fragebögen zur Informationssicherheit.
- Wir können Vorfälle, die Kunden betreffen, unverzüglich melden: Zuständigkeit und Kontakte stehen fest.
- Wir prüfen neue Vertragsklauseln zu Prüfrechten, Schwachstellen und Unterauftragnehmern, bevor wir unterschreiben.
Quiz
Ein erfasster Kunde verweist in seinen Einkaufsbedingungen pauschal auf das NISG 2026. Reicht das nach Ansicht des Bundesamts für die Sicherheit seiner Lieferkette?
- Ja, wenn der Lieferant unterschreibt
- Nein, verlangt sind konkrete, überprüfbare Vertragspflichten
- Nur bei Lieferanten aus dem Ausland nicht
- Ja, der Hinweis genügt
Auflösung anzeigen
Richtig ist B: Nein, verlangt sind konkrete, überprüfbare Vertragspflichten. Laut Bundesamt (FAQ Lieferkette) genügt ein pauschaler Hinweis in AGB oder Einkaufsbedingungen nicht; die Anforderungen zielen auf konkret ausgestaltete, überprüfbare Vertragspflichten.
Quellen
Die Aussagen dieser Lektion stützen sich auf:
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 32, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheits-Verordnung (NISV 2026) § 2, RIS, Fassung vom 6. Oktober 2026
- Durchführungsverordnung (EU) 2024/2690, Art. 2 und Anhang, EUR-Lex
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 37, RIS, Fassung vom 6. Oktober 2026
- Bundesamt für Cybersicherheit, FAQ: Lieferkette (gelesen am 6. Oktober 2026)
Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.