Wie NIS2-bereit sind niederländische KMU-Lieferanten? Zahlen aus dem CBS Cybersecuritymonitor 2025
Seit NIS2 in Kraft ist, fragen immer mehr CSRD- und NIS2-pflichtige Einkäufer ihre kritischen Lieferanten nach einer Cybersicherheitsbewertung — Art. 21 Abs. 2 lit. d verpflichtet sie dazu. Aber wie realistisch ist diese Anfrage eigentlich? Wie weit ist das durchschnittliche niederländische KMU bei den Basismaßnahmen, die NIS2 erwartet? Dieser Artikel bezieht sich konkret auf die Niederlande: Die Daten unten decken niederländische Unternehmen ab — relevant, wenn Sie von niederländischen Lieferanten beziehen oder eine niederländische Tochtergesellschaft bewerten.
Das niederländische Statistikamt (CBS) veröffentlicht jährlich den Cybersecuritymonitor — inzwischen die neunte Ausgabe — auf Basis einer repräsentativen Stichprobe niederländischer Unternehmen mit 2 bis 250 Mitarbeitenden. Dieser Artikel fasst die für die Lieferantenbewertung wichtigsten Zahlen zusammen, mit Quellenangabe je Zahl.
Die Kluft zwischen groß und klein
Das deutlichste Muster im Cybersecuritymonitor 2025 ist die Kluft nach Unternehmensgröße. Von den großen Unternehmen (250+ Mitarbeitende) haben 86 % zehn oder mehr der zwölf untersuchten Sicherheitsmaßnahmen umgesetzt. Bei Kleinstunternehmen (2-10 Mitarbeitende) sind es nur 13 % — und 40 % dieser Gruppe haben drei oder weniger Maßnahmen umgesetzt.
Diese Kluft variiert stark nach Branche: Im Finanzdienstleistungssektor verfügt mehr als die Hälfte der Unternehmen über ein umfassendes Maßnahmenpaket, in der Gastronomie/Hotellerie sind es nur 7 %.
Für Einkäufer, die Lieferanten aus unterschiedlichen Branchen bewerten, bedeutet das konkret: Die Annahme „kleine Lieferanten werden schon in Ordnung sein" ist statistisch nicht haltbar. Die Streuung innerhalb des KMU-Segments ist groß genug, dass eine strukturierte Bewertung je Lieferant mehr Wert hat als eine branchenweite Einschätzung.
Die Zahlen je NIS2-relevantem Themenbereich
NIS2 Art. 21 arbeitet mit zehn CY-Prüfbereichen (siehe unser NIS2 Supply Chain Assessment Schritt-für-Schritt für die vollständige Liste). Die CBS-Zahlen messen keine NIS2-Konformität direkt, aber die zugrunde liegenden Maßnahmen decken sich stark mit mehreren CY-Themen:
Risikomanagement (vergleichbar mit CY1) — nur 29 % der niederländischen KMU führen eine formale Risikoanalyse kritischer Geschäftswerte durch.
Cyberhygiene und Schulung (vergleichbar mit CY7) — weniger als 9 % der niederländischen KMU machen IT-Sicherheitsschulungen für Mitarbeitende verpflichtend.
Zugriffsverwaltung (vergleichbar mit CY9) — im Durchschnitt nutzen 61 % der niederländischen KMU (2-250 Mitarbeitende) Multi-Faktor-Authentifizierung; bei Unternehmen mit 10-50 Mitarbeitenden steigt dieser Wert auf 79 %, gegenüber 97 % bei großen Unternehmen.
Kryptografie (vergleichbar mit CY8) — Datenverschlüsselung wird von etwa einem Drittel der Kleinstunternehmen genutzt, gegenüber 91 % der großen Unternehmen.
Betriebskontinuität (vergleichbar mit CY3) — 66 % bewahren ein Backup an einem anderen physischen Standort auf; 71 % haben eine formale Passwortrichtlinie.
Basismaßnahmen wie Antivirensoftware sind hingegen breit abgedeckt: 85 % aller Unternehmen nutzen sie unabhängig von der Größe — hier gibt es kaum eine Kluft.
Jedes fünfte kleine KMU ergreift überhaupt keine Maßnahme
Ein weiteres Signal liefert die Alert-Online-Kampagne des niederländischen Wirtschaftsministeriums (über das Digital Trust Center, September 2025): Bei kleinen KMU (unter 10 Mitarbeitende) ergreift 1 von 5 Unternehmen überhaupt keine Sicherheitsmaßnahme — nicht „unzureichend", sondern null.
Gleichzeitig berichtet der Cybersecuritymonitor 2025, dass der Anteil der Unternehmen mit einem Cybervorfall im Jahr 2024 auf den niedrigsten Stand seit neun Jahren gefallen ist (4 %) — wobei Phishing und Spoofing mit 23 % weiterhin die mit Abstand häufigste Bedrohung bleiben, und die Vorfallquote bei großen Unternehmen (16 %) tatsächlich höher liegt, was zu ihrer größeren Angriffsfläche und Sichtbarkeit als Ziel passt.
Was bedeutet das für Lieferanten und Einkäufer?
Für Lieferanten: Wenn ein Kunde nach einer NIS2-Bewertung fragt, sind Sie diesen Zahlen zufolge sicher nicht der Einzige, der noch nicht jede Basismaßnahme umgesetzt hat — das macht die Anfrage aber nicht weniger relevant. Die Themen, bei denen niederländische KMU im Schnitt am schwächsten abschneiden (Risikoanalyse, verpflichtende Schulung), lassen sich gerade mit einer halben Seite Richtliniendokument deutlich verbessern.
Für Einkäufer: Diese Streuung ist genau der Grund, Lieferanten nicht auf Vertrauensbasis zu bewerten, sondern mit einem strukturierten Fragebogen entlang derselben zehn CY-Themen. Nutzen Sie unsere kostenlose Lieferantenbewertung-Scorecard für eine schnelle erste Einschätzung oder das vollständige NIS2 Supply Chain Assessment für eine audit-taugliche Bewertung.
Methodik & Quellen
Die Zahlen in diesem Artikel stammen aus dem CBS Cybersecuritymonitor 2025 (neunte Ausgabe), basierend auf einer Stichprobe niederländischer Unternehmen mit 2 bis 250 Mitarbeitenden, veröffentlicht vom niederländischen Statistikamt (CBS) in Zusammenarbeit mit dem Nationalen Cyber Security Centrum (NCSC). Zusätzliche Zahlen zu kleinen KMU (<10 Mitarbeitende) stammen aus der Alert-Online-Kampagne 2025 des Wirtschaftsministeriums, durchgeführt über das Digital Trust Center.
Die CBS-Zahlen messen allgemeine Cybersicherheitsmaßnahmen, keine NIS2-Konformität als solche — die Zuordnung zu den zehn CY-Prüfbereichen in diesem Artikel ist eine eigene Interpretation von verified.supply, keine offizielle Klassifizierung von CBS oder NCSC. Nutzen Sie diese Zahlen als Kontext, nicht als Ersatz für eine eigene Lieferantenbewertung.
Häufig gestellte Fragen
- Wie viele niederländische KMU haben ihre Cybersicherheit im Griff?
- Laut dem CBS Cybersecuritymonitor 2025 haben nur 13 % der Kleinstunternehmen (2-10 Mitarbeitende) zehn oder mehr der zwölf untersuchten Sicherheitsmaßnahmen umgesetzt, gegenüber 86 % der großen Unternehmen (250+ Mitarbeitende). 40 % der Kleinstunternehmen haben drei oder weniger Maßnahmen umgesetzt.
- Was ist die Quelle dieser NIS2-relevanten Zahlen?
- Die Zahlen stammen aus dem CBS Cybersecuritymonitor 2025 (niederländisches Statistikamt, neunte Ausgabe) und der Alert-Online-Kampagne 2025 des Wirtschaftsministeriums. CBS misst allgemeine Cybersicherheitsmaßnahmen bei niederländischen Unternehmen, keine NIS2-Konformität direkt.
- Wie viele KMU nutzen Multi-Faktor-Authentifizierung?
- Im Durchschnitt 61 % der niederländischen KMU (2-250 Mitarbeitende), laut CBS Cybersecuritymonitor 2025. Bei Unternehmen mit 10-50 Mitarbeitenden steigt dieser Wert auf 79 %, gegenüber 97 % bei großen Unternehmen (250+ Mitarbeitende).
- Warum sollte ich Lieferanten individuell bewerten, statt mich auf Branche oder Größe zu verlassen?
- Die CBS-Zahlen zeigen eine große Streuung: Im Finanzdienstleistungssektor hat mehr als die Hälfte der Unternehmen ein umfassendes Maßnahmenpaket, in der Gastronomie nur 7 %. Eine Annahme auf Basis von Branche oder Unternehmensgröße ist daher unzuverlässig — eine strukturierte Bewertung je Lieferant, etwa mit unserer kostenlosen Scorecard, liefert ein zuverlässigeres Bild.
Lesen Sie auch
Erstellen Sie Ihr VS-Profil (früher VSME) einmalig
Erstellen Sie ein Konto und legen Sie heute los.
Kein Passwort nötig — Sie erhalten einen Anmeldelink per E-Mail.