NIS2 · Lieferkette
NIS2 und die Lieferkette: Was Zulieferer jetzt wissen müssen
Lesezeit etwa 6 Minuten · Stand Juli 2026
Viele kleinere Unternehmen atmen auf, wenn sie feststellen, dass sie unter den NIS2-Schwellenwerten liegen. Verständlich, aber oft verfrüht. Denn NIS2 erreicht Sie nicht nur über das Gesetz, sondern über Ihre Kunden. Wer als Zulieferer für größere Unternehmen arbeitet, spürt die Verordnung früher als gedacht. Das ist Risiko und Chance zugleich.
Direkt nicht betroffen, faktisch trotzdem gebunden
Die Logik ist einfach. NIS2 verpflichtet betroffene Einrichtungen, die Sicherheit ihrer Lieferkette abzusichern. Das steht so im Risikomanagement nach Paragraph 30 BSIG. Diese Pflicht endet nicht an der eigenen Tür, sondern reicht weiter zu allen Dienstleistern und Zulieferern. Ihr Großkunde gibt die Anforderung also an Sie weiter, schlicht weil er muss. Sie haben dann keine gesetzliche Pflicht, aber eine vertragliche. Für Ihr Geschäft macht das keinen Unterschied.
Ein IT-Dienstleister mit 10 Mitarbeitern und 2 Millionen Euro Umsatz betreut einen Energieversorger. Gesetzlich fällt er nicht unter NIS2. Sein Kunde aber schon und der verlangt im nächsten Vertrag Nachweise zur Informationssicherheit. Ab diesem Moment ist NIS2 für den Dienstleister sehr real, auch wenn sein Name in keinem Gesetz steht.
Warum das die eigentlich große Gruppe ist
Direkt verpflichtet sind in Deutschland rund 29.500 Unternehmen. Die Zahl derer, die über die Lieferkette gebunden werden, liegt um ein Vielfaches höher. Jede betroffene Einrichtung hat Dutzende, oft Hunderte Zulieferer. Genau hier entscheidet sich für viele Mittelständler, ob sie ein wichtiger Kunde behält oder ob ein Wettbewerber mit besseren Nachweisen den Auftrag bekommt. Informationssicherheit wird damit vom Kostenfaktor zum Verkaufsargument.
Liefern Sie an größere Kunden in kritischen Sektoren?
In der Compliance Sprechstunde klären wir, welche Nachweise auf Sie zukommen und wie Sie ihnen ohne Überaufwand begegnen. Damit aus der Pflicht ein Vorteil wird.
Was Ihre Kunden von Ihnen verlangen werden
Die Anforderungen variieren, laufen aber auf wenige Muster hinaus. Häufig sind ausgefüllte Sicherheitsfragebögen, vertragliche Zusicherungen zu technischen und organisatorischen Maßnahmen, Meldewege für Sicherheitsvorfälle und der Nachweis eines anerkannten Standards. Wer auf jede Anfrage einzeln und von Hand reagiert, verliert viel Zeit. Wer einmal sauber aufgestellt ist, beantwortet die meisten Fragen mit einem Verweis statt mit Wochenarbeit.
Der Türöffner: ISO 27001 oder TISAX
2 Nachweise sind im Markt etabliert. Ein Managementsystem nach ISO 27001 belegt branchenübergreifend, dass Sie Informationssicherheit strukturiert betreiben. In der Automobilbranche ist es das TISAX-Label, das fast jeder Hersteller von seinen Zulieferern verlangt. Beide haben denselben Effekt. Sie verwandeln das wiederholte Beantworten von Fragebögen in einen einzigen, anerkannten Beleg und schaffen Vertrauen, bevor das erste Gespräch beginnt.
Der schöne Nebeneffekt: Beide Wege zahlen direkt auf eine mögliche eigene NIS2-Pflicht ein, falls Sie wachsen oder die Schwellen ohnehin erreichen. Sie bauen also nichts doppelt.
Klären Sie Ihre Lage, auch die indirekte
Der NIS2-Check fragt gezielt nach Großkunden in kritischen Sektoren und ordnet damit auch Ihre indirekte Betroffenheit ein. Ergebnis als persönliches PDF, ohne Anmeldepflicht.
Häufige Fragen zu NIS2 in der Lieferkette
Bin ich betroffen, obwohl ich unter den Schwellenwerten liege?
Direkt gesetzlich nicht. NIS2 verlangt von Ihren Kunden aber, die Lieferkette abzusichern und diese Anforderung reichen sie vertraglich an Sie weiter. Faktisch sind Sie damit gebunden.
Was bedeutet Lieferkettensicherheit konkret?
Betroffene Einrichtungen müssen die Sicherheit in der Lieferkette als Teil ihres Risikomanagements nach Paragraph 30 BSIG berücksichtigen. Daraus entstehen Anforderungen an Zulieferer wie Nachweise, Zertifikate oder vertragliche Zusicherungen.
Wie weise ich meine Sicherheit nach?
Anerkannt sind ISO 27001 oder, in der Automobilbranche, ein TISAX-Label. Beide belegen strukturiert Ihre Informationssicherheit und ersparen Ihnen wiederholte Einzelfragebögen.
Das könnte Sie auch interessieren
NIS2 in der Lieferkette: Die Fakten im Überblick
| Frist/Kriterium | Was gilt |
|---|---|
| Rechtsgrundlage Lieferkettensicherheit | Betroffene Einrichtungen müssen die Sicherheit ihrer Lieferkette als Teil des Risikomanagements nach Paragraph 30 BSIG absichern. |
| Direkt verpflichtete Unternehmen | Rund 29.500 Unternehmen in Deutschland. |
| Indirekt gebundene Zulieferer | Ein Vielfaches der direkt Verpflichteten: Jede betroffene Einrichtung hat Dutzende, oft Hunderte Zulieferer. |
| Zulieferer unter den Schwellenwerten | Keine gesetzliche, aber eine vertragliche Pflicht: Kunden reichen die NIS2-Anforderungen vertraglich an Dienstleister und Zulieferer weiter. |
| Typische Kundenanforderungen | Sicherheitsfragebögen, vertragliche Zusicherungen zu technischen und organisatorischen Maßnahmen, Meldewege für Sicherheitsvorfälle, Nachweis eines anerkannten Standards. |
| Anerkannte Nachweise | ISO 27001 (branchenübergreifend) oder TISAX-Label (Automobilbranche, von fast jedem Hersteller verlangt); beide zahlen auf eine mögliche eigene NIS2-Pflicht ein. |
Vertiefen: Alles zur Norm auf unserer NIS2-Übersichtsseite, von der Betroffenheit bis zur Umsetzung mit VANTARIS.
Tobias Frank
Gründer & Geschäftsführer der Vantarion GmbH. Begleitet den Mittelstand bei NIS2, ISO 27001 und TISAX, als externer Informationssicherheitsbeauftragter und mit der Compliance-Plattform VANTARIS.