NIS2: Warum auch Zulieferer ohne eigene Meldepflicht plötzlich Fragebögen bekommen
Die NIS2-Richtlinie verpflichtet zunächst nur bestimmte Unternehmen direkt. Wer als Zulieferer für einen dieser Betriebe arbeitet, bekommt die Anforderungen trotzdem auf den Tisch, über den Fragebogen des Kunden, nicht über das Gesetz.
Der NIS2-pflichtige Kunde verlangt per Fragebogen Nachweise. Der Basis-Check liefert sie, Punkt für Punkt.
Was ist NIS2?
NIS2 ist eine EU-Richtlinie zur Cybersicherheit, die Mindestanforderungen an Risikomanagement, Meldepflichten und Lieferkettensicherheit für bestimmte Sektoren und Unternehmensgrößen festlegt. In Deutschland wird sie über das NIS2-Umsetzungsgesetz in nationales Recht überführt. Auch Betriebe, die selbst nicht direkt betroffen sind, spüren die Wirkung, sobald ein betroffener Kunde Sicherheitsnachweise von seinen Zulieferern verlangt.
Das Muster, das ich immer wieder sehe
Ein Zulieferer bekommt von einem großen Kunden einen mehrseitigen Sicherheitsfragebogen: Netzwerksegmentierung, Meldewege, Backup-Konzept, Verantwortliche. Bislang gab es dafür keinen Anlass, jetzt steht er unter Zeitdruck, weil der Auftrag am Fragebogen hängt.
Betroffenheit ist keine Bauchentscheidung
Ob NIS2 direkt greift, hängt an Sektor, Größe und Umsatz. Das lässt sich mit der Selbsteinschätzung des BSI in wenigen Minuten klären. Heißt: Bevor irgendetwas umgesetzt wird, steht fest, ob es eine gesetzliche Pflicht ist oder eine vertragliche Erwartung des Kunden.
Was der Fragebogen wirklich verlangt
Die meisten Fragebögen decken sich mit dem, was ohnehin zu einer sauberen IT-Sicherheit gehört: Netzsegmentierung, dokumentierte Meldewege, getestete Backups. Heißt: Wer den Security Basis-Check schon gemacht hat, beantwortet die meisten Fragen aus dem bestehenden Bericht.
Wie ich das umsetze
Kurzer Check anhand von Sektor, Größe und Rolle in der Lieferkette. Vor jeder Maßnahme steht fest, was tatsächlich verlangt ist.
Die Themen aus dem Fragebogen technisch umsetzen: Netzsegmentierung, Meldewege, Zugriffskontrolle.
ZUR NETZSEGMENTIERUNG03UNTERLAGEN ORDNENEin Bericht, der schriftlich festhält, wie Ihre IT aufgestellt ist. Das ist die Grundlage, wenn ein Kunde einen Fragebogen schickt. Anerkennen muss ihn die jeweilige Stelle selbst.
ZUM BASIS-CHECKFragen zu NIS2
Erst die Betroffenheit klären, dann handeln.
NIS2 fragt zuerst, was von außen erreichbar ist und ob Sie es wissen. Genau da beginnt der Außencheck: erreichbare Systeme und fälschbare Domain, in dreißig Minuten. Ihre Betroffenheit klären wir im Gespräch.
KOSTENLOS · OHNE ZUGRIFF AUFS NETZ · NUR ÖFFENTLICH SICHTBARES