secria.eu

Warum bin ich für die Sicherheit meiner Lieferanten verantwortlich

Die Kette ist nur so stark wie das schwächste Glied

Die Verantwortung für die Sicherheit der Lieferkette liegt bei wesentlichen und wichtigen Einrichtungen, weil ihre eigene digitale Sicherheit weitgehend von den Systemen, Software und Diensten anderer abhängt. Eine Organisation kann ihr eigenes Netzwerk gut sichern, aber wenn ein Lieferant mit Zugriff auf diese Systeme schlecht gesichert ist, entsteht dort ein Einstiegspunkt, der die eigenen Maßnahmen umgeht. Die Sorgfaltspflicht berücksichtigt daher nicht nur die Grenzen der eigenen Organisation, sondern die gesamte Lieferkette dahinter.

Dies betrifft in der Praxis viel mehr Unternehmen als nur die selbst verpflichteten Organisationen. Eine wesentliche oder wichtige Einrichtung, die ihre Lieferkette bewerten muss, leitet diese Bewertung oft in Form eines Fragebogens oder einer Vertragsklausel an ihre Lieferanten weiter — auch wenn diese Lieferanten selbst nicht unter das Gesetz fallen. Wer einen solchen Sicherheitsfragebogen eines Kunden erhält, spürt dadurch die Auswirkungen von NIS2, ohne selbst darunter zu fallen. Welche Maßnahmen dabei relevant sind, wird beschrieben unter die zehn Maßnahmen, die die Richtlinie vorsieht.

Wo dies aus der Sorgfaltspflicht folgt

Artikel 21 Absatz 2 der NIS2-Richtlinie nennt die Sicherung der Lieferkette ausdrücklich als Teil der zehn Maßnahmen, die unter die Sorgfaltspflicht fallen, einschließlich der Sicherheitsaspekte der Beziehungen zu unmittelbaren Lieferanten und Dienstleistern. Das Cybersicherheitsgesetz übernimmt diese Verpflichtung in die niederländische Rechtsvorschriften. Das NCSC erläutert, dass diese Sorgfaltspflicht risikobasiert ist: Eine Einrichtung muss ermitteln, wo Risiken in der Kette liegen, und entsprechende Maßnahmen dagegen ergreifen, was in der Praxis oft bedeutet, dass Lieferanten um Nachweise ihrer Sicherheit gebeten werden. ISO/IEC 27001 bietet in Annex A eine Reihe von Kontrollmaßnahmen, die Lieferantenbeziehungen behandeln und die daher oft als Referenzrahmen in solchen Bewertungen dienen.

Was Sie konkret tun müssen

Die Ausarbeitung je Verpflichtung mit den dazugehörigen Fristen und den Vorlagen zur Dokumentation befindet sich im Abonnement.

Schauen Sie sich das Abonnement an Erst die kostenlose NIS2-Prüfung

Dies ist keine Rechtsberatung. Diese Seite bietet allgemeine Informationen zur Cybersicherheit für KMU. Wir kennen Ihren Betrieb nicht und geben keine Nachhaltigkeitsberatung, keine Gewährleistung und keine Zertifizierung. Im Zweifelsfall über Ihren eigenen Fall konsultieren Sie einen Berater oder Ihren Buchhalter.

Geschrieben mit KI auf Grundlage der obigen Quellen, von einem Menschen überprüft am 2026-09-05. Stimmt etwas nicht? Teilen Sie es uns mit – Korrektionen erhalten Vorrang.