NIS2Compass — NIS2-Compliance-Plattform
Use CasesPreise
Zur Plattform

Weiterführende Seiten

  • Blog
  • FAQ
  • Glossar
  • Use Cases
  • Branchen
  • Preisgestaltung

Offizielle Quellen

  • BSI – Bundesamt für Sicherheit in der Informationstechnik
  • NIS2-Richtlinie (EUR-Lex)
  • NIS2UmsuCG (Bundesgesetzblatt)
NIS2Compass — NIS2-Compliance-Plattform

Ihr Navigator durch die NIS2-Compliance

Rechtliches

  • Datenschutzerklärung
  • Allgemeine Geschäftsbedingungen
  • Cookie-Richtlinie
  • Impressum

Ressourcen

  • Blog
  • Use Cases
  • Branchen
  • Preise
  • FAQ
  • Glossar

Kontakt

Kontakt

kontakt@nis2compass.de

NIS2Compass bietet Informationen und Orientierungshilfen zur NIS2-Compliance. Die Inhalte stellen keine Rechtsberatung im Sinne des Rechtsdienstleistungsgesetzes (RDG) dar und ersetzen keine individuelle rechtliche oder fachliche Beratung.

© Copyright 2026 NIS2Compass. Alle Rechte vorbehalten.

Entwickelt in DeutschlandAllianz für Cyber-Sicherheit — Teilnehmer
StartseiteBranchenLieferkette & Zulieferer

NIS2 in der Lieferkette: Guide für Zulieferer

Verfasst vom NIS2Compass Team · Stand: April 2026

Ihr Unternehmen ist nicht direkt NIS2-pflichtig, aber Ihre NIS2-pflichtigen Kunden (Automotive-OEM, Chemie, Pharma, große Maschinenbauer) schicken Sicherheits-Assessments, Vertragsklauseln und Audit-Anfragen. §30 Nr. 4 BSIG macht aus Ihnen den Prüfgegenstand. NIS2Compass liefert die Inhalte, mit denen Sie Kundenanforderungen souverän beantworten, ohne eigene NIS2-Compliance erzwungen zu werden.

  • Antwortvorlagen für typische Kunden-Fragebögen
  • 40+ Artikel als fachliche Argumentationsbasis
  • Lieferanten-Templates gespiegelt als eigene Antwortbasis nutzbar
  • Vertragsklauseln-Analyse: Audit-Rechte, Meldepflichten, ISO-Ersatz
Jetzt Pro testen · 29 €/MonatBlog: Bin ich von NIS2 betroffen?
Hosted in Germany·DSGVO-konform·monatlich kündbar

Sind Sie als Zulieferer von NIS2 betroffen?

Direkte Pflicht unwahrscheinlich

Klassische Speditionen, Komponenten- und SaaS-Zulieferer sind selten in Anhang 1 oder 2 direkt erfasst. Eine genaue Einordnung empfiehlt sich im Einzelfall.

Indirekter Druck über §30 Nr. 4

NIS2-pflichtige Kunden müssen ihre Lieferanten bewerten. Sie bekommen Fragebögen und Audit-Anfragen, auch unter eigenen Schwellen.

Vertragsklauseln in Rahmenverträgen

OEMs ergänzen Rahmenverträge um NIS2-Sicherheitsklauseln. Ablehnung bedeutet oft Verlust des Kunden.

Einstufung als Zulieferer klären: „Bin ich von NIS2 betroffen?" im Blog

Typische NIS2-Herausforderungen in der Lieferkette

Betroffen oder nicht?

Viele Zulieferer halten sich fälschlich für direkt NIS2-pflichtig oder umgekehrt für nicht relevant. Der tatsächliche Druck kommt über die Lieferkette.

Fragebogen-Welle der Kunden

OEMs schicken Assessments mit 50-200 Fragen. Deadline: Tage. Ohne eigenen Prozess unstrukturierte Einzelantworten und Nacharbeit.

Vertragsanpassung unter Zeitdruck

Rahmenverträge kommen mit NIS2-Klauseln zurück: Audit-Rechte, Meldepflichten, Auftragsverarbeitung. Wer akzeptiert welche Klauseln?

Wie NIS2Compass Zulieferern hilft

Ein Zulieferer mit 180 Mitarbeitenden liefert an einen Automotive-OEM. Der Kunde schickt plötzlich einen 120-Fragen-Sicherheits-Assessment und will neue Vertragsklauseln. Eigene direkte NIS2-Pflicht liegt meist nicht vor. Der Druck kommt über §30 Nr. 4 BSIG beim Kunden. NIS2Compass liefert Artikel-Cluster zu Lieferkettensicherheit, Vertragsklauseln und Konzentrationsrisiko. Die Lieferanten-Templates (aus Sicht des Kunden erstellt) lassen sich gespiegelt als strukturierte Antwortvorlage nutzen, einmal vorbereitet, für jeden Kunden-Fragebogen wiederverwendbar.

Artikel-Cluster Lieferkette

A-11, A-31, A-32, A-33 als Fachbasis für Antworten

Templates gespiegelt nutzen

Eigene Antwortvorlage einmal aufbauen, mehrfach verwenden

NIS2 Guide

8 Kapitel, 124 Substeps als Struktur-Referenz

Welche NIS2-Anforderungen kommen auf Zulieferer zu?

§30 Nr. 4

Sicherheits-Fragebogen (aus Kundenpflicht durchgereicht)

Kunden müssen Sie als Lieferant bewerten. Typische Fragenbereiche: Zugangskontrolle, Verschlüsselung, Incident-Prozess, Backup, Schulung, Lieferanten-Management (auch Sub-Lieferanten).

§30 Nr. 4

Audit-Rechte im Rahmenvertrag

§30 Nr. 4 BSIG verpflichtet Kunden, Audit-Rechte bei kritischen Lieferanten zu vereinbaren. Sie werden gebeten, On-Site-Audits zuzulassen. Umfang, Frequenz und Vertraulichkeit müssen verhandelt werden.

§32

Meldepflicht bei Sicherheitsvorfällen

Kunden fordern, dass Sie eigene Sicherheitsvorfälle melden, die den Kunden betreffen könnten. Zeitrahmen häufig analog zu §32 BSIG (24/72 Stunden), obwohl Sie selbst nicht §32-pflichtig sind.

Vertiefende Blog-Artikel: Bin ich von NIS2 betroffen?, NIS2 vs. ISO 27001, Reicht ISO 27001 für NIS2-Compliance aus?.

NIS2Compass im Vergleich für Zulieferer

Vergleich NIS2Compass vs. Compliance-Beratung, ISMS-Tool und Selbstantwort für Zulieferer
KriteriumNIS2CompassKlassische BeratungISMS-ToolSelbstumsetzung
Monatskosten29 €700-1.200 €/Tag200-2.000 €/Monat0 €
Fragebogen-Antworten strukturiertja (Artikel + Templates)individuell (teuer)häufig nicht KernfokusAd-hoc-Chaos
Eignet sich für mehrere Kundenja, wiederverwendbarpro Projekt abgerechnetja, aber teuerselbst
Vertragsklausel-Argumentationja (Artikel A-32)jaseltenselbst
Onboarding10 MinutenTage bis WochenTage + SetupMonate
Skalierung bei wachsender Kundenzahlkostenneutrallinear steigendlinear steigendlinear steigend

Häufige Fragen zu NIS2 für Zulieferer

Bereit, Kunden-Fragebögen strukturiert zu beantworten?

Einmal vorbereitet, für jeden Kunden wiederverwendbar.

Jetzt Pro testen · 29 €/MonatBlog: Bin ich von NIS2 betroffen?
monatlich kündbar·ohne Einrichtungsgebühr·Hosted in Germany

Offizielle Quellen

  • §30 BSIG im Volltext
  • BSIG Anhang 1
  • BSIG Anhang 2
  • BSI-Leitfaden NIS2-Regulierung