Verfasst vom NIS2Compass Team ·
Ihr Unternehmen ist nicht direkt NIS2-pflichtig, aber Ihre NIS2-pflichtigen Kunden (Automotive-OEM, Chemie, Pharma, große Maschinenbauer) schicken Sicherheits-Assessments, Vertragsklauseln und Audit-Anfragen. §30 Nr. 4 BSIG macht aus Ihnen den Prüfgegenstand. NIS2Compass liefert die Inhalte, mit denen Sie Kundenanforderungen souverän beantworten, ohne eigene NIS2-Compliance erzwungen zu werden.
Direkte Pflicht unwahrscheinlich
Klassische Speditionen, Komponenten- und SaaS-Zulieferer sind selten in Anhang 1 oder 2 direkt erfasst. Eine genaue Einordnung empfiehlt sich im Einzelfall.
Indirekter Druck über §30 Nr. 4
NIS2-pflichtige Kunden müssen ihre Lieferanten bewerten. Sie bekommen Fragebögen und Audit-Anfragen, auch unter eigenen Schwellen.
Vertragsklauseln in Rahmenverträgen
OEMs ergänzen Rahmenverträge um NIS2-Sicherheitsklauseln. Ablehnung bedeutet oft Verlust des Kunden.
Viele Zulieferer halten sich fälschlich für direkt NIS2-pflichtig oder umgekehrt für nicht relevant. Der tatsächliche Druck kommt über die Lieferkette.
OEMs schicken Assessments mit 50-200 Fragen. Deadline: Tage. Ohne eigenen Prozess unstrukturierte Einzelantworten und Nacharbeit.
Rahmenverträge kommen mit NIS2-Klauseln zurück: Audit-Rechte, Meldepflichten, Auftragsverarbeitung. Wer akzeptiert welche Klauseln?
Ein Zulieferer mit 180 Mitarbeitenden liefert an einen Automotive-OEM. Der Kunde schickt plötzlich einen 120-Fragen-Sicherheits-Assessment und will neue Vertragsklauseln. Eigene direkte NIS2-Pflicht liegt meist nicht vor. Der Druck kommt über §30 Nr. 4 BSIG beim Kunden. NIS2Compass liefert Artikel-Cluster zu Lieferkettensicherheit, Vertragsklauseln und Konzentrationsrisiko. Die Lieferanten-Templates (aus Sicht des Kunden erstellt) lassen sich gespiegelt als strukturierte Antwortvorlage nutzen, einmal vorbereitet, für jeden Kunden-Fragebogen wiederverwendbar.
Artikel-Cluster Lieferkette
A-11, A-31, A-32, A-33 als Fachbasis für Antworten
Templates gespiegelt nutzen
Eigene Antwortvorlage einmal aufbauen, mehrfach verwenden
NIS2 Guide
8 Kapitel, 124 Substeps als Struktur-Referenz
Kunden müssen Sie als Lieferant bewerten. Typische Fragenbereiche: Zugangskontrolle, Verschlüsselung, Incident-Prozess, Backup, Schulung, Lieferanten-Management (auch Sub-Lieferanten).
§30 Nr. 4 BSIG verpflichtet Kunden, Audit-Rechte bei kritischen Lieferanten zu vereinbaren. Sie werden gebeten, On-Site-Audits zuzulassen. Umfang, Frequenz und Vertraulichkeit müssen verhandelt werden.
Kunden fordern, dass Sie eigene Sicherheitsvorfälle melden, die den Kunden betreffen könnten. Zeitrahmen häufig analog zu §32 BSIG (24/72 Stunden), obwohl Sie selbst nicht §32-pflichtig sind.
Vertiefende Blog-Artikel: Bin ich von NIS2 betroffen?, NIS2 vs. ISO 27001, Reicht ISO 27001 für NIS2-Compliance aus?.
| Kriterium | NIS2Compass | Klassische Beratung | ISMS-Tool | Selbstumsetzung |
|---|---|---|---|---|
| Monatskosten | 29 € | 700-1.200 €/Tag | 200-2.000 €/Monat | 0 € |
| Fragebogen-Antworten strukturiert | ja (Artikel + Templates) | individuell (teuer) | häufig nicht Kernfokus | Ad-hoc-Chaos |
| Eignet sich für mehrere Kunden | ja, wiederverwendbar | pro Projekt abgerechnet | ja, aber teuer | selbst |
| Vertragsklausel-Argumentation | ja (Artikel A-32) | ja | selten | selbst |
| Onboarding | 10 Minuten | Tage bis Wochen | Tage + Setup | Monate |
| Skalierung bei wachsender Kundenzahl | kostenneutral | linear steigend | linear steigend | linear steigend |
Einmal vorbereitet, für jeden Kunden wiederverwendbar.