NIS2 Lieferkettensicherheit – §30 BSIG Pflichten, Checkliste und Vorlage für KMU

Einer der am häufigsten übersehenen Aspekte der NIS2-Richtlinie: die Sicherheit der Lieferkette. §30 Abs. 2 Nr. 4 BSIG verpflichtet betroffene Einrichtungen ausdrücklich, auch die Cybersicherheit ihrer Zulieferer und Dienstleister zu bewerten – und zu dokumentieren.

Was §30 Abs. 2 Nr. 4 BSIG fordert

Das Gesetz verlangt „Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zwischen den Einrichtungen und ihren unmittelbaren Anbietern oder Diensteanbietern". Konkret bedeutet das:

  • Inventar aller kritischen Drittanbieter und Dienstleister mit IT-Zugang
  • Sicherheitsbewertung jedes Lieferanten (Fragebogen, Zertifikate, Audit-Ergebnisse)
  • Vertragliche Verankerung von Sicherheitsanforderungen (Mindest-SLAs, Meldepflichten)
  • Regelmäßige Überprüfung und Dokumentation der Lieferantensicherheit

Die ENISA Threat Landscape für Supply-Chain-Angriffe zeigt: In 2024 waren 66 % der Supply-Chain-Angriffe auf Anbieter-Schwachstellen zurückzuführen, nicht auf die betroffenen Unternehmen selbst.

Praxis-Checkliste: Lieferantenbewertung nach NIS2

Für jeden kritischen Zulieferer sollten Sie prüfen:

  • Existiert eine eigene Informationssicherheitsrichtlinie? (ISO 27001, SOC2, BSI-Grundschutz?)
  • Gibt es aktuelle Penetrationstests oder Sicherheitsaudits?
  • Sind Datenschutz- und Vertraulichkeitsvereinbarungen vorhanden?
  • Wie schnell werden bekannte Schwachstellen gepatcht (Patch-SLA)?
  • Verfügt der Lieferant über einen eigenen Incident-Response-Plan?
  • Sind Subunternehmer und deren Sicherheitsniveau bekannt?

Der BSI-Leitfaden zu Supply-Chain-Angriffen empfiehlt zusätzlich ein Lieferanten-Tiering: kritische, wichtige und unkritische Zulieferer erhalten unterschiedliche Prüfintensitäten.

Unser Lieferketten-Sicherheit Kit

Das NIS2Have Lieferketten-Sicherheit Kit enthält alle Dokumente für eine rechtskonforme Lieferantenverwaltung:

  • Lieferanten-Inventar-Vorlage mit Risikoeinstufung (Tier 1/2/3)
  • Sicherheitsfragebogen für Lieferanten (40 Fragen, ausfüllbares PDF)
  • Vertragsmuster-Klauseln für IT-Sicherheitsanforderungen an Dienstleister
  • Checkliste für jährliche Lieferanten-Reviews
  • Dokumentationsvorlage für Risikobewertungsergebnisse
Weiterführende Links

Lieferantenbewertung nach NIS2 – fertig in einem Tag

Fragebogen, Vertragsmuster und Dokumentationsvorlage – alles im Lieferketten-Kit.

Lieferketten-Kit ansehen Kostenloser NIS2-Check
Artikel teilen
← Alle News & Insights