NIS2
NIS2 als Zulieferer: wenn der Kunde die Pflicht weiterreicht
Das ist der Weg, auf dem NIS2 bei den allermeisten kleinen Betrieben ankommt. Nicht über das Gesetz. Über den Einkauf eines großen Kunden.
Die Mail kommt meistens freundlich. Ein Fragebogen im Anhang, achtzehn Seiten, Rücklauf bis Ende des Monats. Und im Haus kann ihn keiner beantworten.
Stand: 17.09.2026
Woher der Fragebogen kommt
Ihr Kunde ist betroffen. Damit muss er die zehn Maßnahmen aus § 30 Abs. 2 BSIG umsetzen, und Nummer 4 lautet wörtlich: „Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern".
Die EU-Fassung in Art. 21 Abs. 3 der Richtlinie wird noch deutlicher. Der Kunde muss die spezifischen Schwachstellen seiner unmittelbaren Anbieter berücksichtigen sowie die Gesamtqualität ihrer Produkte und ihrer Praxis bei der Cybersicherheit.
Wie soll er das tun? Er kann Ihnen nicht in die Serverräume schauen. Er kann Sie fragen und das Ergebnis in einen Vertrag schreiben. Deshalb der Fragebogen.
Das ist kein Misstrauen gegen Sie. Das ist seine eigene Pflicht, die er nicht anders erfüllen kann.
Der eine Satz, der alles ändert
Sie sind nicht betroffen. Also haben Sie aus NIS2 keine gesetzliche Pflicht.
Was Sie bekommen, ist eine vertragliche Aufgabe. Und zwar erst dann, wenn Sie unterschreiben.
Das klingt nach Haarspalterei und ist der wichtigste Satz auf dieser Seite. Denn daraus folgt: Es ist verhandelbar. Was Sie unterschreiben, gilt. Was Sie nicht unterschreiben, gilt nicht.
Ein Vertrieb, der Ihnen sagt „das schreibt jetzt das Gesetz vor", irrt sich oder spart sich die Erklärung. Das Gesetz schreibt es seinem Kunden vor, nicht Ihnen.
Zweitens: das Wort „unmittelbar"
In der Norm steht „unmittelbare Anbieter oder Diensteanbieter". Die Pflicht Ihres Kunden reicht auf seine direkten Lieferanten. Nicht durch die ganze Kette.
Wer Lieferant eines Lieferanten ist, ist vom Gesetz nicht erfasst. Er kann trotzdem einen Fragebogen bekommen, aber dann aus dem Vertrag seines Auftraggebers und nicht aus dem BSIG.
Was Ihr Kunde verlangen darf
Die Gesetzesbegründung nennt die typischen Punkte, und das BSI gibt sie wörtlich wieder. Genannt werden vertragliche Vereinbarungen mit Zulieferern und Dienstleistern zu Risikomanagementmaßnahmen, zur Bewältigung von Cybersicherheitsvorfällen und zum Patchmanagement. Dazu die Berücksichtigung von Empfehlungen des BSI und die Prinzipien Security by Design und Security by Default.
Das sind genau die vier Blöcke, die in fast jedem Fragebogen auftauchen:
- Wie managen Sie Risiken?
- Was passiert bei einem Sicherheitsvorfall, und wann sagen Sie uns Bescheid?
- Wie schnell spielen Sie Updates ein?
- Halten Sie sich an die Empfehlungen des BSI?
Darauf sollten Sie antworten können. Das ist fair.
Was Ihr Kunde nicht verlangen kann
Eine Registrierung beim BSI. § 33 BSIG verlangt die nur von betroffenen Einrichtungen. Als nicht betroffener Betrieb können Sie sich gar nicht als NIS2-Einrichtung registrieren.
Eine gesetzliche Meldepflicht gegenüber dem BSI. § 32 BSIG gilt ebenfalls nur für betroffene Einrichtungen. Eine Meldepflicht gegenüber Ihrem Kunden kann er dagegen vertraglich vereinbaren, und er wird es tun. Er hat selbst nur 24 Stunden Zeit und braucht Ihre Information vorher.
Ein Zertifikat als gesetzliche Pflicht. Das BSI sagt zu ISO 27001 und Vergleichbarem klar: „Ein allgemeines Zertifikat zum Nachweis der Anforderungen gibt es nicht." Ihr Kunde darf ein Zertifikat vertraglich verlangen. Er darf aber nicht behaupten, das Gesetz verlange es von Ihnen.
Und das BSI ist hier auf Ihrer Seite
Zum Umfang solcher Fragebögen hat die Aufsichtsbehörde eine Meinung, und sie steht zweimal in ihren Fragen und Antworten:
„Wir begrüßen aktuelle Vorstöße der Wirtschaft, einen einheitlichen Fragenkatalog für Lieferanten zu erarbeiten, der die Erfüllung der Anforderungen belegt. Auf diese Weise kann ein hohes Sicherheitsniveau mit angemessenem Dokumentationsaufwand erreicht werden."
Angemessener Dokumentationsaufwand. Wenn Sie einen Katalog mit zweihundert Fragen auf dem Tisch haben, ist das ein Satz, den Sie zitieren können.
Eigene Vorlagen stellt das BSI nicht bereit. Es verweist stattdessen auf sein Infopaket Sichere Lieferkette und auf das Anforderungspapier des UP KRITIS.
Warum der Fragebogen wiederkommt
Eine Sache noch, damit Sie nicht überrascht werden. Mit Ihrer Unterschrift ist Ihr Kunde nicht fertig.
Das BSI wörtlich: „Auch wenn die IT komplett ausgelagert ist, bleiben Sie als besonders wichtige oder wichtige Einrichtung selbst verantwortlich. Sie müssen sicherstellen, dass Ihre Dienstleister die nötigen NIS-2-Vorgaben umsetzen, diese regelmäßig überprüft werden und dass Vorfälle ordnungsgemäß gemeldet werden. Verträge allein genügen nicht."
Übersetzt: Es kommen Rückfragen, meist jährlich. Wer die Antworten einmal ordentlich aufgeschrieben hat, füllt beim zweiten Mal in einer Stunde aus.
Was wirklich auf dem Spiel steht
Kein Bußgeld. Die Bußgeldtatbestände des § 65 BSIG knüpfen durchweg an Pflichten betroffener Einrichtungen an. Als nicht Betroffener können Sie dagegen nicht verstoßen.
Auf dem Spiel steht der Auftrag. Wer den Fragebogen nicht beantworten kann, fliegt im Zweifel aus seiner Lieferantenliste. Das ist keine Rechtsfolge, das ist Einkauf. Und es ist der Grund, warum man die Sache ernst nimmt.
Fünf Sachen, die Sie selbst machen können
Erstens: nicht ungelesen unterschreiben. Prüfen Sie, ob eine Klausel eine gesetzliche Pflicht behauptet, die es für Sie nicht gibt. Diese Sätze stehen erstaunlich oft drin.
Zweitens: die Meldefrist klären. Ihr Kunde hat gegenüber dem BSI 24 Stunden. Reicht er die eins zu eins an Sie weiter, heißt das für Sie Rufbereitschaft. Das sollten Sie wissen, bevor Sie es zusagen.
Drittens: die technische Hälfte einmal ordentlich aufschreiben. Sicherungskonzept, Wiederherstellungstest mit Datum, Patchstand, Virenschutz, Zugriffsrechte, Mehrfaktor-Anmeldung, Meldeweg. Das ist derselbe Satz Antworten für jeden Kunden, der fragt.
Viertens: Prüfrechte begrenzen. Zeitlich und auf Ankündigung. Das Gesetz verlangt von Ihrem Kunden kein unbegrenztes Prüfrecht bei Ihnen.
Fünftens: bei ausuferndem Katalog auf den BSI-Satz zum angemessenen Dokumentationsaufwand verweisen. Freundlich, aber bestimmt.
Wo wir dabei ins Spiel kommen
Die technische Hälfte des Fragebogens ist unser Fach, und bei unseren Kunden ist sie ohnehin unsere Arbeit. Wir müssen sie nur aufschreiben.
Die juristische Hälfte ist es nicht. Ob eine Klausel zumutbar ist und was Sie streichen lassen sollten, sagt Ihnen Ihr Anwalt. Dafür haben wir Partner, und wir sagen es Ihnen vorher, statt hinterher.
Quellen
- Bundesrecht: BSI-Gesetz (BSIG) zur Lieferkette in § 30 Abs. 2 Nr. 4. Dazu § 32 zur Meldepflicht und § 33 Abs. 1 zur Registrierung. Bußgelder in § 65.
- Europäische Union: Richtlinie (EU) 2022/2555 zur Lieferkette in Art. 21 Abs. 2 lit. d und Abs. 3.
- BSI: Fragen und Antworten zu NIS-2 im Abschnitt NACE und Unternehmensstruktur zur Gesetzesbegründung. Lieferketten Frage 1 zu Zertifikat und Fragenkatalog. Pflichten Frage 2 zu ausgelagerter IT.
- BSI: Infopaket Sichere Lieferkette, auf das die FAQ für Lieferanten verweist.
Stand dieser Angaben: 17.09.2026. Alle Quellen am 17.09.2026 gelesen. Das hier ist eine Einordnung aus der Praxis, keine Vertragsprüfung. Was in Ihrem konkreten Fragebogen steht und was Sie davon unterschreiben sollten, sieht sich jemand an, der Verträge prüft. Auch für Zulieferer mit NIS2-Fragebogen gilt: Das ist keine Rechtsberatung.