Skip to content
Zerök zom Blog
NIS2 för Zulieferer: Woröm Cybersicherheit jetz och Üür Problem es
Rääsch

NIS2 för Zulieferer: Woröm Cybersicherheit jetz och Üür Problem es

NIS2 betrifft nit nor de jroße Betriebe. Övver de Lieferkette kumme de Anforderunge och bei 20-Lück-Betriebe aan. Wat Zulieferer em Mittelstand jetz vorbereede sollte.

Christopher Krah19. Februar 202610 min read

NIS2 för Zulieferer: Woröm Cybersicherheit jetz och Üür Problem es

Ühr meint, NIS2 betrifft Üch nit? Üür jrüßte Kunde sinn do anderer Meinung.

Dat hür ich stänndig. Ene Produktionsbetrieb met 20 Lück en der Eifel, Zulieferer för ene Automobilhersteller, säät mer: "Dat es doch jet för de Jroße." Un jo, formell hät hä räch. Sing Betrieb litt unger de NIS2-Schwellenwääte. Ävver dann kohm de E-Mail vum OEM. Betreff: Sicherheitsaudit Lieferkette Q2 2026.

Ich han bei DHL, Delivery Hero un New Relic jearbeit. Ich kenn de Perspektiv vun de jroße Unternehme vun enne. Un ich kann Üch eins sage: Die wääde jenau su en Audits durchföhre. De Frog es nit ob, sondern wann.

En diesem Artikel zeig ich Üch, wat op Zulieferer zukummp, wat Üür Jroßkunde konkret verlange wääde un wat Ühr als 20-Lück-Betrieb realistisch maache könnt. Kein Panik-Marketing, kein "Ühr müsst sofort alles umstelle". Dofür ene ehrliche Blick op de Lag.

Wat NIS2 eigentlich verlangt

Dat NIS2-Umsetzungsgesetz (NIS2UmsuCG) es seit dem 6. Dezember 2025 en Deutschland in Kraft. Kein Üvverjangsfrist. Et betrifft direkt rund 29.000 Unternehme en Sektore wie Energie, Transport, Gesundheit, Lebensmittelproduktion un verarbeitendes Gewerbe. De Kernanforderunge stonn em §30 BSIG un umfasse zehn Maßnahmebereiche. Hee de fünf, die för Zulieferer am wichtigste sinn:

  • Risikomanagement för IT-Systeme un Netzwerke
  • Vorfallmeldunge ans BSI (dat es dat Bundesamt för Sicherheit in der Informationstechnik) ennerhallef vun 24 Stunde noh Erkennung
  • Sicherheitskonzepte un deren laufende Dokumentation
  • Schulung vun de Jeschäftsführung zu Cybersicherheit (jo, de Chefs persönlich)
  • Un, dat es dä Punkt: Absicherung vun de Lieferkette

De Sanktione sinn dabei nit harmlos. Bes zo 10 Millione Euro Bußgeld oder 2% vum weltweite Jahresumsatz. Un de Jeschäftsführung haftet persönlich. Dat es neu un dat sitzt. Wann ene CEO för de IT-Sicherheit vun singem Unternehme met singem Privatvermöge haftet, könnt Ühr Üch vorstelle, wie jründlich hä sing Lieferkette durchleuchte weed.

Dä Lieferkette-Effekt: Woröm et Üch trotzdäm betrifft

Hee weed et nämlich för Zulieferer relevant. §30 verpflichtet jedes NIS2-pflichtije Unternehme, de Sicherheit vun singer direkter Lieferkette zo prüfe un zo dokumentiere. Dat bedügg: Üüre Jroßkunde muss nohwiese, dat Ühr sichere IT-Prozesse hatt.

Dä NIS2-Kaskadeneffekt en de Lieferkette

Dat Prinzip funktioniert esu: Dä OEM bruch Compliance. Compliance verlangt sichere Lieferante. Also kumme de Anforderunge bei Üch aan, ob Ühr nu direkt unger NIS2 fallt oder nit.

Ich han dat bei DHL erläv. Lieferantenaudits wore do Alltag. Wä de Anforderunge nit erfüllt hät, flog us dem Beschaffungsprozess. Punkt. Do woot nit diskutiert. Un jenau esu weed et met NIS2 laufe, nor ävver formalisiert un met Jesetzeskraft em Rücke.

De EU-Kommission hät dat bewusst esu aanjelaat. De Idee: Selvs wann mer nit jedes KMU direkt reguliere kann, sorgt dä Marktdruck övver de Lieferkette dofür, dat sich de Sicherheitsstandards noh unge durchsetze. Üüre Jroßkunde weed nit freundlich bedde. Hä weed et zor Bedingung för de Zosammearbeit maache.

En de Automobilindustrie kummp noch TISAX dozo. Wä do Zulieferer es, kennt dat Thema Informationssicherheit schon. Ävver NIS2 jeiht övver TISAX eruss. De zwei Standards övverschnigge sich zwar, ävver NIS2 verlangt zusätzliche Dinge wie de 24-Stunde-Meldepflicht, en formales Vorfallmanagement un en explizite Verantwortung vun de Jeschäftsleitung. Wä TISAX hät, hät ene Vorsprung, ävver nit alles avjedeckt.

Och usserhalv vun de Automobilbranche jrief dä Effekt. Energieversorger, Krankenhüser, Logistikunternehme, Lebensmittelhersteller, die alle falle unger NIS2. Un die alle han Zulieferer. Villeich sitt Ühr eine dovun.

Wat Üür Jroßkunde verlange wääde

Mol konkret. Wat kummp op Üch zo? Ich han mer aanjekuckt, welche Anforderunge aktuell bei Lieferantenaudits em NIS2-Kontext jestellt wääde. Dat Muster widderhollt sich:

Dokumentation, die Ühr vorlääje müsst:

  • En IT-Sicherheitskonzept (kein 200-Sigge-Dokument, ävver mieh als "mir han en Passwort")
  • Nohwies rejelmäßiger Backups un Wiederherstellungstests
  • Protokoll vun Üüre letzte Sicherheitsvorfäll un wie Ühr reagiert hatt
  • Vertragliche Vereinbarunge met Üüre eigene IT-Dienstleister

Technische Prüfpunkte, die optauche wääde:

  • Verschlüsselung vun sensible Date, beim Transport un bei de Speicherung
  • Multi-Faktor-Authentifizierung för Fernzugriffe un VPN-Verbindunge
  • Rejelmäßige Software-Updates un Patch-Management
  • Netzwerksegmentierung zwesche Büro-IT un Produktions-OT
  • Monitoring: Wääde Zugriffe op kritische Systeme protokolliert?

Organisatorische Frage, die kumme:

  • Wä es bei Üch för IT-Sicherheit zuständig?
  • Jitt et ene Notfallplan för Cyberangriffe?
  • Wääde Üür Mitarbeiter jeschult?

Ich weiß, dat klingt noh vill. Ävver maache mer uns nix vor: De meiste vun diese Punkte sinn Dinge, die Ühr sowieso maache solltet. NIS2 jitt dem Janze nor ene Name un en Deadline.

Minimum Viable Security för ene 20-Lück-Betrieb

Jetz weed et praktisch. Ühr müsst nit ISO 27001 zertifiziert sin, öm de Audits zo bestohn. Ävver Ühr bruch en Basis. Ich nenn dat "Minimum Viable Security", also dat Minimum an Sicherheit, dat Üür Kunde akzeptiere wääde.

Schritt 1: Verantwortlichkeit kläre

Benennt ene Person, die för IT-Sicherheit zuständig es. Bei 20 Lück muss dat kein Vollzeitstell sin. Ävver einer muss dä Hoot ophann. Dat kann de Jeschäftsführung selvs sin oder ene technisch versierte Mitarbeiter. Wichtig es, dat die Person dä Üvverblick hät un Ansprechpartner för Üür Kunde bei Audit-Frage es.

Schritt 2: Bestandsaufnahme maache

Listet op:

  • Welche IT-Systeme nutzt Ühr? (ERP, E-Mail, Produktionssteuerung, ...)
  • Wo ligge Üür Date? (Lokal, Cloud, beim IT-Dienstleister?)
  • Wä hät worop Zugriff?
  • Welche Verträg hatt Ühr met IT-Dienstleister?

Schritt 3: De Quick Wins umsetze

Dat sinn Maßnahme, die winnig koste un vill bringe:

  • Multi-Faktor-Authentifizierung för alle Dienste aktiviere (bei Microsoft 365, Google Workspace etc. es dat inklusive)
  • Automatische Backups ennrichte, un eimol em Quartal teste, ob de Wiederherstellung tatsächlich funktioniert
  • Software-Updates automatisiere, wo möglich. Bei Produktions-IT: definierte Wartungsfenster festlääje
  • Mitarbeiter eimol schole: Phishing erkenne, sichere Passwörter, verdächtige E-Mails melde
  • Admin-Rechte op dat Nötigste reduziere. Nit jeder Mitarbeiter bruch Administratorzugang

Schritt 4: Dokumentation erstelle

Hallt fess, wat Ühr duut. En einfaches IT-Sicherheitskonzept hät esu ene Opbau:

  1. Scope un Verantwortlichkeite: Welche Systeme betrifft et un wä kümmert sich?
  2. Schutzmaßnahme: Wat duut Ühr konkret?
  3. Vorfallmanagement: Wat passiert bei enem Angriff?
  4. Prüfung un Verbesserung: Wie off luurt Ühr drövver?

Zehn bes fuffzehn Sigge reiche. Kein Roman. De Jroßkunde welle sinn, dat Ühr Üch Jedanke jemaat hatt un systematisch arbeit. Un jo: Dat Dokument muss levve. Eimol schriive un en de Schublaad lääje bringt nix. Plant en, dat Konzept mindestens eimol em Johr zo üvverprüfe un zo aktualisiere.

Ene Tipp us de Praxis: Vill IT-Dienstleister bede Vorlage för IT-Sicherheitskonzepte aan, die op klein Betriebe zojeschnigge sinn. Frogt Üüre Dienstleister donoh. Ühr müsst dat Rad nit neu erfinde.

Schritt 5: Notfallplan opsetze

Ene Cyberangriff passiert halt irjendwann. Verschlüsselungstrojaner, kompromittierte E-Mail-Konte, Datelecks. De Frog es: Wisst Ühr, wat dann zo dunn es?

Üüre Notfallplan sollt beantworde:

  • Wän ruft Ühr aan? (IT-Dienstleister, BSI-Hotline, Cyber-Versicherung)
  • Wie trennt Ühr betroffene Systeme vum Netz?
  • Wie kommuniziert Ühr intern, extern un jäjenövver Behörde?
  • Wo ligge Üür Offline-Backups, falls de Online-Backups betroffe sinn?

Dröckt dä Notfallplan us. Ech jetz. Wann Üür IT verschlüsselt es, helpt Üch en digitales Dokument op dem verschlüsselte Server nit wigger. En laminiertes Blatt nevven dem Router klingt altmodisch, funktioniert ävver.

Schritt 6: Cyber-Versicherung prüfe

Dat weed off vergesse. En Cyber-Versicherung ersetzt kein Sicherheitskonzept, ävver se es ene wichtige Baustein. De Koste för ene Ransomware-Vorfall bei enem 20-Lück-Betrieb ligge flöck bei 50.000 bes 200.000 Euro: Forensik, Betriebsausfall, Benachrichtigung betroffener Kunde, eventuell Bußjelder.

Vill Versicherer verlange enzwesche ene Nohwies, dat Ühr jrundlegende Sicherheitsmaßnahme umjesetzt hatt, bevür se üvverhaup en Police ussstelle. De Schritte 1 bes 5 sinn also doppelt nützlich: Se bereide Üch op Kundenaudits vür un maache Üch versicherbar.

BSI-Registrierung: Wat Ühr wisse müsst

Koote Exkurs. Falls Ühr doch direkt unger NIS2 fallt (ab 50 Mitarbeiter un 10 Mio. Euro Umsatz en bestimmte Sektore), müsst Ühr Üch beim BSI registriere. Dat Portal es seit Januar 2026 freijeschalt. De Frist för besonders wichtige Einrichtunge wor dä 6. März 2026.

Ävver och wann Ühr unger de Schwellenwääte litt: Prüft dat trotzdäm. De Kriterie sinn komplex. Manchmol reicht et, en enem bestimmte Sektor tätig zo sin, un de Schwellenwääte jrife nit wie erwaadt. Energie, Transport, Gesundheit, verarbeitendes Gewerbe, Chemie, Lebensmittel, digitale Infrastruktur. De Liss vun de betroffene Sektore es lang.

Zor Registrierung bruch Ühr:

  • En Unternehmenskonto beim MUK-Identitätsdienst vum Bund
  • Angabe zo Üürem Unternehme un de betroffene Dienste
  • En Kontaktstell för dat BSI

Dä Registrierungsprozess selvs es unkompliziert. Ävver Ühr solltet vörher kläre, ob Ühr betroffe sitt. Dat BSI beed dofür op singer Website ene Betroffenheitscheck aan.

Wat Ühr diese Woch maache könnt

Ich ben jo Praktiker. Jroße Pläng sinn schön, ävver am Engk zällt, wat Ühr tatsächlich umsetzt. Hee es minge Vörschlag för diese Woch:

Montag: Prüft op de BSI-Website, ob Üüre Betrieb direkt unger NIS2 fällt. Dä Betroffenheitscheck dauert 30 Minute, fädig.

Dienstag: Ruft Üüre jrüßte Kunde aan un frogt direkt: "Welche IT-Sicherheitsanforderunge stellt Ühr an Zulieferer em Rahme vun NIS2?" Ühr wäädt üvverrascht sin, wie konkret de Antwort ussfällt. Vill Einkaufsabteilunge han de Frageböge schon vorbereidt.

Mittwoch: Maach de Bestandsaufnahme us Schritt 2. Stift, Papier, en Stund. Joht durch jede Abteilung un notiert, welche Software un welche Zugäng do jenutzt wääde. Vergess de Produktions-IT nit, also Maschinensteuerunge, SCADA-Systeme, IoT-Sensore.

Donnerstag: Aktiviert Multi-Faktor-Authentifizierung för alle Cloud-Dienste. Bei Microsoft 365, Google Workspace un de meiste andere Anbieter es dat en de Lizenz inklusive. Kein Extrapreis, nor 15 Minute Konfiguration pro Nutzer.

Freitag: Setzt Üch hin un schriift de eeschte Sigg vun Üürem IT-Sicherheitskonzept. Nor de eeschte Sigg. Dä Rääs kummp dann vun allein. Un wann hä nit vun allein kummp: dofür jitt et Berater un IT-Dienstleister.

Dat klingt einfach. Un et es einfach. Dat Schwierigste es, domet anzofange.

Wettbewerbsvorteil statt Pflichtübung

Ich möch met enem Jedanke schließe, dä ich bei solche Theme immer widder betone. NIS2-Compliance als Zulieferer es nit nor Risikovermeidung. Et es ene Wettbewerbsvorteil.

Stellt Üch vür, Üüre Jroßkunde muss zwesche zwei jlichwäätije Zulieferer wähle. Eine hät en dokumentiertes IT-Sicherheitskonzept, ene Notfallplan, nohwiesbar MFA un rejelmäßige Schulunge. Dä andere säät: "Maache mer schon irjendwie." Wän weed dä Einkäufer wähle?

En minger Zick bei Instacart un DHL han ich erläv, wie Beschaffungsabteilunge arbeide. Die han Checkliste. Un wä de Checkliste nit erfüllt, kummp nit op de Liss. Ejal wie joot dat Produkt es. IT-Sicherheit weed zo enem Qualifikationskriterium, esu wie Qualitätszertifikate oder Lieferfähigkeit.

De Betriebe, die dat jetz aanjonn, wääde en zwei Johr de bevorzugte Zulieferer sin. Die, die waade, wääde irjendwann hektisch nohrüste müsse, wann dä wichtigste Kunde droht, dä Vertrag nit zo verlängere.

Üvvrigens: Wann Ühr Üch och met dem EU AI Act beschäftige müsst, luurt mol en unsere Artikel zor EU AI Act Schulungspflicht. Compliance-Theme jrife zunehmend eneinander, un wä an de eine Stell vorarbeit, hät et an de andere leichter.

Mir bei Plexito unterstütze Mittelständler en de Eifel un em Rheinland dobei, ihre IT-Systeme fit för solche Anforderunge zo maache. Nit met enem 200-Sigge-Gutachte, sondern met konkreter Umsetzung. Mieh dozo op unserer Dienstleistungssigg. Oder schriivt uns direkt övver unser Kontaktformular.

Deile:
#nis2#compliance#produktion#kmu

Wigger Atikkel

E-Rechnung 2027: Wat KMU jetz vorbereide müsse
Rääsch
19. Februar 202612 min read

E-Rechnung 2027: Wat KMU jetz vorbereide müsse

Ab 2027 weed de E-Rechnung för Betriebe met üvver 800.000 EUR Umsatz Pflicht. Drei Phase, XRechnung vs. ZUGFeRD, Verfahrensdokumentation un konkrete Schrette för Ühr KMU.

#e-rechnung#gobd#kmu