Einer der am häufigsten übersehenen Aspekte der NIS2-Richtlinie: die Sicherheit der Lieferkette. §30 Abs. 2 Nr. 4 BSIG verpflichtet betroffene Einrichtungen ausdrücklich, auch die Cybersicherheit ihrer Zulieferer und Dienstleister zu bewerten – und zu dokumentieren.
Was §30 Abs. 2 Nr. 4 BSIG fordert
Das Gesetz verlangt „Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zwischen den Einrichtungen und ihren unmittelbaren Anbietern oder Diensteanbietern". Konkret bedeutet das:
- Inventar aller kritischen Drittanbieter und Dienstleister mit IT-Zugang
- Sicherheitsbewertung jedes Lieferanten (Fragebogen, Zertifikate, Audit-Ergebnisse)
- Vertragliche Verankerung von Sicherheitsanforderungen (Mindest-SLAs, Meldepflichten)
- Regelmäßige Überprüfung und Dokumentation der Lieferantensicherheit
Die ENISA Threat Landscape für Supply-Chain-Angriffe zeigt: In 2024 waren 66 % der Supply-Chain-Angriffe auf Anbieter-Schwachstellen zurückzuführen, nicht auf die betroffenen Unternehmen selbst.
Praxis-Checkliste: Lieferantenbewertung nach NIS2
Für jeden kritischen Zulieferer sollten Sie prüfen:
- Existiert eine eigene Informationssicherheitsrichtlinie? (ISO 27001, SOC2, BSI-Grundschutz?)
- Gibt es aktuelle Penetrationstests oder Sicherheitsaudits?
- Sind Datenschutz- und Vertraulichkeitsvereinbarungen vorhanden?
- Wie schnell werden bekannte Schwachstellen gepatcht (Patch-SLA)?
- Verfügt der Lieferant über einen eigenen Incident-Response-Plan?
- Sind Subunternehmer und deren Sicherheitsniveau bekannt?
Der BSI-Leitfaden zu Supply-Chain-Angriffen empfiehlt zusätzlich ein Lieferanten-Tiering: kritische, wichtige und unkritische Zulieferer erhalten unterschiedliche Prüfintensitäten.
Unser Lieferketten-Sicherheit Kit
Das NIS2Have Lieferketten-Sicherheit Kit enthält alle Dokumente für eine rechtskonforme Lieferantenverwaltung:
- Lieferanten-Inventar-Vorlage mit Risikoeinstufung (Tier 1/2/3)
- Sicherheitsfragebogen für Lieferanten (40 Fragen, ausfüllbares PDF)
- Vertragsmuster-Klauseln für IT-Sicherheitsanforderungen an Dienstleister
- Checkliste für jährliche Lieferanten-Reviews
- Dokumentationsvorlage für Risikobewertungsergebnisse