Kurs zum NISG 2026 Alle Kurse

Lektion 4.4 · 6 Min.

Lieferkette und Beschaffung

Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz

Auf einen Blick

Im Detail

Sicherheit der Lieferkette

Lit. d verlangt die Sicherheit der Lieferkette, einschließlich der Beziehungen zu den unmittelbaren Anbietern und Diensteanbietern, ihrer Schwachstellen, der Qualität ihrer Produkte und ihrer Cybersicherheitspraxis § 32 Abs. 4 lit. d NISG 2026. Nach dem EU-Katalog § 2 NISV 2026 (Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 5):

Gemeint sind laut Bundesamt alle Teilnehmer der Lieferkette rund um die Netz- und Informationssysteme, die Ihre Dienste tragen, bis zur Klimatechnik des Serverraums. Ob eine ISO-27001-Zertifizierung eines Dienstleisters genügt, ist im Einzelfall nach der Risikobewertung zu prüfen (Bundesamt für Cybersicherheit, FAQ Lieferkette).

Erwerb, Entwicklung und Wartung

Lit. e verlangt Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung, einschließlich Management und Offenlegung von Schwachstellen § 32 Abs. 4 lit. e NISG 2026. Der Katalog nennt (Anhang Nr. 6):

ThemaKernAnhang Nr.
BeschaffungSicherheitsanforderungen; Updates über die ganze Lebensdauer oder Ersatz nach Ende des Supports; Angaben zu Hard- und Softwarekomponenten und zur sicheren Konfiguration; Prüfung, ob die Anforderungen erfüllt sind6.1
eigene EntwicklungSicherheitsvorgaben für alle Phasen, Sicherheitstests, geschützte Testdaten; auch bei ausgelagerter Entwicklung6.2
Konfiguration und Änderungensichere Konfigurationen festlegen und durchsetzen; Änderungen dokumentieren, testen und bewerten, Notfalländerungen nachträglich begründen6.3, 6.4
SicherheitsprüfungenUmfang und Häufigkeit nach der Risikobewertung, dokumentierte Methode und Ergebnisse6.5
Patchesin angemessener Frist, vorher getestet, aus vertrauenswürdigen Quellen; Verzicht nur dokumentiert und begründet6.6
NetzsicherheitNetzarchitektur dokumentiert; Fernzugriff kontrolliert; Verbindungen von Dienstleistern nur auf Antrag und befristet; nicht benötigte Dienste abgeschaltet; ein Plan für moderne E-Mail-Sicherheitsstandards6.7
SegmentierungNetze in Zonen nach Risiko; kritische Systeme in gesicherten Zonen; Verwaltung, Produktion und Test getrennt6.8
SchadsoftwareSchutz vor Schadsoftware und nicht genehmigter Software, soweit angemessen mit Erkennungs- und Reaktionssoftware6.9
SchwachstellenWarnungen von CSIRTs, Behörden und Herstellern verfolgen; soweit angemessen scannen; kritische Schwachstellen unverzüglich beheben; ein Verfahren zur Offenlegung nach der nationalen Politik6.10

Für Unternehmen mit Maschinen und Anlagen heißt das auch: Steuerungen und vernetzte Geräte gehören ins Inventar, in die Segmentierung und in die Wartungsverträge mit ihren Herstellern.

Checkliste

Quiz

Ihr IT-Dienstleister wartet Ihre Server per Fernzugriff. Was sieht der EU-Katalog für solche Verbindungen vor?

  1. Verbindungen nur nach einem Genehmigungsantrag und für einen bestimmten Zeitraum
  2. Ein dauerhaft offener Zugang ist am einfachsten und zulässig
  3. Fernwartung ist verboten
  4. Das regelt allein der Dienstleister
Auflösung anzeigen

Richtig ist A: Verbindungen nur nach einem Genehmigungsantrag und für einen bestimmten Zeitraum. Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 6.7.2 lit. h, über § 2 NISV 2026: Verbindungen von Diensteanbietern nur nach einem Genehmigungsantrag und für einen bestimmten Zeitraum, etwa für die Dauer von Wartungsarbeiten.

Quellen

Die Aussagen dieser Lektion stützen sich auf:

Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.