secria.eu

Warum erhalte ich Sicherheitsanforderungen, wenn ich selbst nicht unter die NIS2-Richtlinie falle

Die Lieferkette trägt die Sorgfaltspflicht an Zulieferer weiter

Dies ergibt sich aus der Art und Weise, wie die Sorgfaltspflicht strukturiert ist. Eine Organisation, die selbst unter die NIS2-Richtlinie fällt, muss nicht nur ihre eigene Sicherheit in Ordnung bringen, sondern auch bewerten, wie sicher ihre Zulieferer und Dienstleister sind – das ist Teil von was die Sorgfaltspflicht in einfachen Worten bedeutet. Diese Verpflichtung erstreckt sich über die eigene Lieferkette hinaus. Eine pflichtige Organisation kann sich also nicht damit begnügen, ihre eigenen Systeme zu sichern; sie muss auch Einblick in die Risiken haben, die durch Zulieferer, Softwarepartner und Dienstleister entstehen. Daher die Frageliste, die Vertragsbedingung oder die Aufforderung, einen Beleg vorzulegen.

Für den Empfänger einer solchen Frageliste bedeutet dies nicht automatisch, dass die eigene Organisation unter die NIS2-Richtlinie fällt. Es bedeutet, dass ein Kunde, auf den sie zutrifft, verpflichtet ist, dies bei seinen Zulieferern zu überprüfen. Wer selbst nicht pflichtig ist, aber in der Lieferkette einer pflichtigen Organisation sitzt, wird dadurch mit derselben Art von Fragen konfrontiert – über Zugriffskontrolle, über Meldung von Vorfällen, über Sicherheitsmaßnahmen – ohne dass damit eine eigene Registrierungs- oder Meldepflicht gegenüber Aufsichtsbehörden verbunden ist. Wer genau wissen möchte, ob die eigene Organisation unabhängig davon unter die Richtlinie fällt, kann dies überprüfen unter die Frage, wie du erkennst, ob dein Unternehmen unter NIS2 fällt. Für diejenigen, die bereits eine solche Frageliste auf dem Schreibtisch haben, gibt es eine separate Erklärung über was du tun kannst, wenn ein Kunde eine Sicherheits-Frageliste anfordert.

Woran dies ersichtlich wird: Artikel 21 Absatz 2 der NIS2-Richtlinie

Artikel 21 Absatz 2 der NIS2-Richtlinie nennt die Sicherung der Lieferkette und die Beziehung zu Zulieferern ausdrücklich als Teil der zehn Maßnahmen, die wesentliche und wichtige Einrichtungen ergreifen müssen. Diese Verpflichtung wurde für die Niederlande im Gesetz zur Cybersicherheit übernommen. Das NCSC erläutert in seiner Mitteilung zur Sorgfaltspflicht, dass diese Kettenverantwortung in der Praxis zu Fragelisten und Vertragsbedingungen gegenüber Zulieferern führt, die selbst nicht unter das Gesetz fallen.

Was Sie konkret tun müssen

Die Ausarbeitung je Verpflichtung mit den dazugehörigen Fristen und den Vorlagen zur Dokumentation befindet sich im Abonnement.

Schauen Sie sich das Abonnement an Erst die kostenlose NIS2-Prüfung

Dies ist keine Rechtsberatung. Diese Seite bietet allgemeine Informationen zur Cybersicherheit für KMU. Wir kennen Ihren Betrieb nicht und geben keine Nachhaltigkeitsberatung, keine Gewährleistung und keine Zertifizierung. Im Zweifelsfall über Ihren eigenen Fall konsultieren Sie einen Berater oder Ihren Buchhalter.

Geschrieben mit KI auf Grundlage der obigen Quellen, von einem Menschen überprüft am 2026-09-05. Stimmt etwas nicht? Teilen Sie es uns mit – Korrektionen erhalten Vorrang.