Verfasst vom NIS2Compass Team ·
MSPs, Managed-Services-Anbieter und IT-Beratungen sind nach §28 Abs. 6 BSIG ab 50 Mitarbeitenden direkt NIS2-pflichtig und stehen gleichzeitig als Lieferant in den §30-Nr.-4-Audits ihrer Kunden. Doppelte Nachweispflicht, zwei Blickwinkel, eine Plattform: NIS2Compass liefert die eigene Umsetzung und das Fachwissen für Kundenrückfragen.
Sektor
Anhang 1, Digitale Infrastruktur und IKT-Dienste-Management (B2B). MSPs, MSSPs und Managed-Services-Anbieter sind explizit genannt.
Größe
50+ MA oder > 10 Mio. € Jahresumsatz. Alle wesentlichen Einrichtungen fallen unter §30 BSIG.
Sonderfall Lieferkette
Auch unter 50 MA können Sie als Lieferant in Kunden-Audits landen (§30 Nr. 4 BSIG). Kunden verlangen Nachweise, Verträge ergänzen NIS2-Klauseln.
Sie haften mit eigener §30-Pflicht UND sind im Kunden-Audit Prüfungsgegenstand. Zwei Nachweispflichten gleichzeitig.
OEMs, Konzerne und NIS2-pflichtige Kunden verschicken Assessments. Sie müssen in Tagen antworten, ohne eigenen Prozess.
§32 BSIG bei Kunden-Infrastruktur: Meldet der MSP oder der Kunde? Ohne Vertragsregelung doppelt oder gar nicht.
Ein MSP mit 80 Mitarbeitenden hat zwei Aufgaben gleichzeitig: die eigene NIS2-Umsetzung und die Antwort auf Kundenrückfragen. NIS2Compass deckt beides mit einer Plattform ab. Der NIS2 Guide strukturiert 124 Umsetzungsschritte für das eigene Unternehmen. Die Lieferanten-Templates (Sicherheitsrichtlinie, Inventar, Vendor-Assessment-Fragebogen) dienen intern als Nachweis und lassen sich gespiegelt als Antwortvorlage für Kunden nutzen. Das Knowledge Hub liefert die fachliche Argumentationsbasis, für interne Schulungen genauso wie für Kundengespräche.
NIS2 Guide
8 Kapitel, 124 Substeps, die eigene Pflicht
Lieferanten-Templates
Inventar, Assessment, Vertragsklauseln
40+ Fachartikel
Argumentationsbasis für Kundengespräche
MSPs sind aus zwei Perspektiven betroffen: Als Kunde von Cloud- und Software-Anbietern müssen Sie Ihre eigenen Lieferanten bewerten. Als Lieferant für Kunden müssen Sie Ihrerseits Nachweise bereitstellen.
Für MSPs besonders heikel: Die eigene Risikoanalyse muss die Kundenumgebungen mitberücksichtigen, da Vorfälle dort auf den MSP zurückfallen können.
MSPs haben oft hohe Fluktuation und privilegierte Zugänge in Kundensystemen. Onboarding- und Offboarding-Prozesse sind Prüfstein Nr. 1 in Kundenaudits.
| Kriterium | NIS2Compass | Klassische Beratung | ISMS-Tool | Selbstumsetzung |
|---|---|---|---|---|
| Monatskosten | 29 € | 700-1.200 €/Tag | 200-2.000 €/Monat | 0 € |
| NIS2-Fachwissen eingebaut | ja | ja | teilweise | nein |
| Deutsche Vorlagen | ja (45+) | maßgeschneidert (teuer) | meist englisch | nein |
| Eignet sich für Kundenprojekte | ja | Lizenzkosten pro Projekt | kunden-interne Nutzung | - |
| Onboarding | 10 Minuten | Tage bis Wochen | Stunden + Setup | Monate |
| Flexibilität bei Kundenanfragen | hoch | langsam | starr | volle Arbeit |
Eigene Compliance und Kundenanfragen aus einer Plattform.