Mein Kunde bittet mich, einen Sicherheitsfragebogen auszufüllen – was muss ich tun
Ein Sicherheits-Fragebogen ist in der Regel ein Signal aus der Lieferkette, keine gesetzliche Pflicht
Ein Fragebogen von einem Kunden bedeutet in der Regel, dass dieser Kunde selbst unter die NIS2-Verordnung fällt und verpflichtet ist, seine Lieferanten zu bewerten. Dies geschieht auch, wenn die empfangende Organisation selbst überhaupt nicht verpflichtet ist: Der Kunde muss seine eigene Lieferkette erfassen, und der Fragebogen ist die Folge davon. Diese Situation — Fragen zu erhalten, ohne selbst unter das Gesetz zu fallen — kommt bei vielen KMU-Lieferanten vor und wird auf der Seite über warum Lieferanten Sicherheitsanforderungen erhalten, ohne selbst verpflichtet zu sein.
Der Fragebogen selbst behandelt in der Regel dieselben Themen: Zugriffskontrolle, Patch-Richtlinie, Erkennung von Vorfällen, Sicherungskopien, Lieferantenverwaltung und wer innerhalb der Organisation für Cybersicherheit verantwortlich ist. Wer diese Themen noch nicht in Ordnung oder schriftlich festgehalten hat, sollte dies am besten zunächst ordnen, bevor der Fragebogen beantwortet wird — andernfalls entsteht ein Flickenteppich aus einzelnen Antworten, die bei einem nächsten Fragebogen erneut zusammengetragen werden müssen. Ein guter erster Schritt ist es herauszufinden, welche zehn Maßnahmen als Grundlage verwendet werden, denn fast jeder Fragebogen beruht im Kern darauf, und zu bestimmen, wo man anfangen soll, wenn noch nichts dokumentiert ist.
Warum Kunden genau so fragen: Artikel 21 Absatz 2 NIS2
Die Verpflichtung zur Bewertung von Lieferanten ergibt sich aus Artikel 21 Absatz 2 der NIS2-Richtlinie, in dem die zehn Maßnahmen aufgeführt sind, die eine verpflichtete Organisation ergreifen muss — einschließlich der expliziten Sicherung der Lieferkette. Ein wesentliches oder wichtiges Unternehmen, das diese Maßnahme erfüllen möchte, kann dies nur nachweisen, indem es auch seine eigenen Lieferanten prüft, und der Sicherheits-Fragebogen ist dafür das übliche Instrument. In der nationalen Umsetzung, dem Cybersicherheitsgesetz, findet sich diese Verpflichtung für Organisationen wieder, die in den Niederlanden unter das Gesetz fallen. Wer selbst überprüfen möchte, ob diese Verpflichtung auch unmittelbar auf die eigene Organisation angewendet werden kann, kann dies überprüfen durch die Frage, wie man bestimmt, ob ein Unternehmen unter NIS2 fällt,.
Worauf dies beruht
- Richtlinie (EU) 2022/2555 (NIS2), Artikel 21 Absatz 2 – die zehn Maßnahmen
- Cybersicherheitsgesetz – die niederländische Umsetzung von NIS2
- ISO/IEC 27001 – Anlage A, die Steuerungsmaßnahmen
- NCSC – Orientierung zur Sorgfaltspflicht und Meldepflicht
Die Verordnung selbst befindet sich auf EUR-Lex. Wir verweisen zu jeder Aussage; Sie müssen uns nicht glauben.
Was Sie konkret tun müssen
Die Ausarbeitung je Verpflichtung mit den dazugehörigen Fristen und den Vorlagen zur Dokumentation befindet sich im Abonnement.
Schauen Sie sich das Abonnement an Erst die kostenlose NIS2-PrüfungDies ist keine Rechtsberatung. Diese Seite bietet allgemeine Informationen zur Cybersicherheit für KMU. Wir kennen Ihren Betrieb nicht und geben keine Nachhaltigkeitsberatung, keine Gewährleistung und keine Zertifizierung. Im Zweifelsfall über Ihren eigenen Fall konsultieren Sie einen Berater oder Ihren Buchhalter.
Geschrieben mit KI auf Grundlage der obigen Quellen, von einem Menschen überprüft am 2026-09-05. Stimmt etwas nicht? Teilen Sie es uns mit – Korrektionen erhalten Vorrang.