Warum bin ich für die Sicherheit meiner Lieferanten verantwortlich
Die Kette ist nur so stark wie das schwächste Glied
Die Verantwortung für die Sicherheit der Lieferkette liegt bei wesentlichen und wichtigen Einrichtungen, weil ihre eigene digitale Sicherheit weitgehend von den Systemen, Software und Diensten anderer abhängt. Eine Organisation kann ihr eigenes Netzwerk gut sichern, aber wenn ein Lieferant mit Zugriff auf diese Systeme schlecht gesichert ist, entsteht dort ein Einstiegspunkt, der die eigenen Maßnahmen umgeht. Die Sorgfaltspflicht berücksichtigt daher nicht nur die Grenzen der eigenen Organisation, sondern die gesamte Lieferkette dahinter.
Dies betrifft in der Praxis viel mehr Unternehmen als nur die selbst verpflichteten Organisationen. Eine wesentliche oder wichtige Einrichtung, die ihre Lieferkette bewerten muss, leitet diese Bewertung oft in Form eines Fragebogens oder einer Vertragsklausel an ihre Lieferanten weiter — auch wenn diese Lieferanten selbst nicht unter das Gesetz fallen. Wer einen solchen Sicherheitsfragebogen eines Kunden erhält, spürt dadurch die Auswirkungen von NIS2, ohne selbst darunter zu fallen. Welche Maßnahmen dabei relevant sind, wird beschrieben unter die zehn Maßnahmen, die die Richtlinie vorsieht.
Wo dies aus der Sorgfaltspflicht folgt
Artikel 21 Absatz 2 der NIS2-Richtlinie nennt die Sicherung der Lieferkette ausdrücklich als Teil der zehn Maßnahmen, die unter die Sorgfaltspflicht fallen, einschließlich der Sicherheitsaspekte der Beziehungen zu unmittelbaren Lieferanten und Dienstleistern. Das Cybersicherheitsgesetz übernimmt diese Verpflichtung in die niederländische Rechtsvorschriften. Das NCSC erläutert, dass diese Sorgfaltspflicht risikobasiert ist: Eine Einrichtung muss ermitteln, wo Risiken in der Kette liegen, und entsprechende Maßnahmen dagegen ergreifen, was in der Praxis oft bedeutet, dass Lieferanten um Nachweise ihrer Sicherheit gebeten werden. ISO/IEC 27001 bietet in Annex A eine Reihe von Kontrollmaßnahmen, die Lieferantenbeziehungen behandeln und die daher oft als Referenzrahmen in solchen Bewertungen dienen.
Worauf dies beruht
- Richtlinie (EU) 2022/2555 (NIS2), Artikel 21 Absatz 2 – die zehn Maßnahmen
- Cybersicherheitsgesetz – die niederländische Umsetzung von NIS2
- ISO/IEC 27001 – Anlage A, die Steuerungsmaßnahmen
- NCSC – Orientierung zur Sorgfaltspflicht und Meldepflicht
Die Verordnung selbst befindet sich auf EUR-Lex. Wir verweisen zu jeder Aussage; Sie müssen uns nicht glauben.
Was Sie konkret tun müssen
Die Ausarbeitung je Verpflichtung mit den dazugehörigen Fristen und den Vorlagen zur Dokumentation befindet sich im Abonnement.
Schauen Sie sich das Abonnement an Erst die kostenlose NIS2-PrüfungDies ist keine Rechtsberatung. Diese Seite bietet allgemeine Informationen zur Cybersicherheit für KMU. Wir kennen Ihren Betrieb nicht und geben keine Nachhaltigkeitsberatung, keine Gewährleistung und keine Zertifizierung. Im Zweifelsfall über Ihren eigenen Fall konsultieren Sie einen Berater oder Ihren Buchhalter.
Geschrieben mit KI auf Grundlage der obigen Quellen, von einem Menschen überprüft am 2026-09-05. Stimmt etwas nicht? Teilen Sie es uns mit – Korrektionen erhalten Vorrang.