← Zurück zum Blog
5. August 20267 min Lesezeit

NIS2 Supply Chain Assessment: Wie bewerten Sie die Cybersicherheit Ihrer Lieferanten?

Was NIS2 von Ihnen als Einkäufer verlangt

NIS2 (Richtlinie (EU) 2022/2555), in Deutschland umgesetzt als NIS2UmsuCG und in Kraft seit 6. Dezember 2025, verpflichtet wesentliche und wichtige Einrichtungen ausdrücklich dazu, die Cybersicherheit ihrer Lieferkette zu bewerten und vertraglich abzusichern — Art. 21 Abs. 2 lit. d.

Das bedeutet konkret: Sie müssen von Ihren kritischen Lieferanten nachweisbar erheben, welche Cybersicherheitsmaßnahmen diese ergriffen haben, und diese Bewertung dokumentieren. Eine E-Mail mit der Frage „Sind Sie sicher?" reicht dafür nicht aus.

Die Aufsichtsbehörde ist das BSI (Bundesamt für Sicherheit in der Informationstechnik). Es kann im Rahmen von Audits nach dieser Dokumentation fragen; fehlende Nachweise können zu Bußgeldern von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes führen.

Die zehn Bereiche des NIS2 Supply Chain Assessments

NIS2 Art. 21 definiert zehn Sicherheitsbereiche. Ein strukturiertes Supply Chain Assessment fragt Ihre Lieferanten zu jedem dieser Bereiche ab, statt eine einzelne pauschale Frage zu stellen.

CY1 — Risikomanagement. Existiert eine dokumentierte Cybersicherheits-Risikorichtlinie, und wird sie mindestens jährlich überprüft?

CY2 — Incident Management. Gibt es eine dokumentierte Incident-Response-Prozedur, und kann der Lieferant Sicherheitsvorfälle innerhalb von 24 Stunden an Sie melden?

CY3 — Business Continuity. Existieren ein Business Continuity Plan (BCP) und ein Disaster Recovery Plan (DRP), und werden diese mindestens jährlich getestet?

CY4 — Supply Chain Security. Hat der Lieferant seinerseits Cybersicherheitsanforderungen in Verträge mit seinen eigenen Lieferanten aufgenommen, und bewertet er deren Cybersicherheit?

CY5 — Secure Development, nur für Softwareanbieter. Werden Security-by-Design-Prinzipien angewendet und regelmäßige Penetrationstests durchgeführt? Für Nicht-Softwareunternehmen im Assessment als nicht anwendbar markierbar, ohne Punktabzug.

CY6 — Vulnerability Management. Gibt es einen formellen Patch-Management-Prozess, und werden kritische Patches innerhalb von 14 Tagen eingespielt?

CY7 — Cyberhygiene und Schulungen. Erhalten Mitarbeitende mindestens jährlich Cybersicherheitsschulungen, und gibt es eine Acceptable Use Policy für IT-Systeme?

CY8 — Kryptografie. Werden sensible Daten im Ruhezustand (at rest) und bei der Übertragung (HTTPS/TLS) verschlüsselt?

CY9 — Zugriffsverwaltung und HR-Sicherheit. Ist Multi-Faktor-Authentifizierung auf kritischen Systemen aktiviert, gilt das Prinzip der geringsten Berechtigung, und gibt es ein Offboarding-Verfahren für ausscheidende Mitarbeitende?

CY10 — Zertifizierungen, optional aber wertvoll. Besitzt der Lieferant ISO/IEC 27001, SOC 2 Type II, Cyber Essentials oder TISAX? Diese Zertifizierungen ergänzen den Maturity Score als Bonuspunkte, sind aber keine Voraussetzung für eine gute Bewertung.

NIS2-Lieferantenbewertung und NIS2 Supply Chain Assessment: dasselbe?

In der Praxis werden die Begriffe munter durcheinander verwendet: NIS2 Supply Chain Assessment, NIS2-Lieferantenbewertung, NIS2-Lieferantenprüfung, NIS2 Supplier Risk Review. Inhaltlich handelt es sich immer um dieselbe Pflicht aus Art. 21 Abs. 2 lit. d — der Begriff unterscheidet sich je nach Unternehmen, nicht je nach Prozess.

„Supply Chain Assessment" begegnet Ihnen vor allem in Richtlinien und Fragebögen international tätiger Konzerne; „Lieferantenbewertung" ist der Begriff, den Einkaufsabteilungen im deutschsprachigen Raum intern verwenden. Ob Sie nach „NIS2 Lieferantenprüfung" oder „NIS2 Supplier Risk" suchen — gemeint ist praktisch immer dasselbe: die strukturierte Feststellung und Dokumentation der Cybersicherheitsreife eines Lieferanten.

Für Sie als Lieferant macht der Begriff keinen Unterschied: Mit einer Bewertung entlang der zehn oben genannten CY-Bereiche beantworten Sie praktisch jede Variante, die ein Kunde Ihnen vorlegt — unabhängig davon, wie er den Prozess nennt.

Das Problem mit eigenen Fragebögen

Viele Einkaufsabteilungen verschicken eigene Excel-Fragebögen an ihre Lieferanten. Das führt in der Praxis systematisch zu drei Problemen.

Inkonsistente Antworten: Lieferanten interpretieren dieselben Fragen unterschiedlich. „Haben Sie eine Firewall?" bedeutet für einen IT-Dienstleister etwas anderes als für einen Handwerksbetrieb.

Keine Vergleichbarkeit: ohne einheitliche Bewertungsskala können Sie Lieferant A nicht mit Lieferant B vergleichen. Sie erhalten Antworten, aber keinen Score.

Keine audit-fähige Dokumentation: eine ausgefüllte Excel-Datei per E-Mail ist kein Nachweis, den das BSI im Rahmen einer Prüfung ohne Weiteres akzeptiert. Sie brauchen eine strukturierte, datierte, archivierbare Bewertung — ein standardisierter Maturity Score, berechnet nach denselben gewichteten Kriterien für jeden Lieferanten, löst alle drei Probleme gleichzeitig.

Welche Maßnahmen muss ein Lieferant tatsächlich ergreifen?

Sind Sie selbst keine wesentliche oder wichtige Einrichtung im Sinne von NIS2, legt Ihnen das Gesetz persönlich keine Pflichten auf. Beliefern Sie aber einen Kunden, der unter NIS2 fällt, gibt dieser die Anforderungen vertraglich an Sie weiter: Art. 21 Abs. 2 lit. d verpflichtet ihn, Ihre Cybersicherheit zu bewerten und abzusichern — in der Praxis wird das zu einer Klausel in Ihrem Liefervertrag oder einer Ausschreibungsbedingung.

Die zehn CY-Bereiche oben sind in der Praxis das Minimum, das ein Kunde von Ihnen erwartet. Eine dokumentierte Risikorichtlinie (CY1), eine Incident-Response-Prozedur mit Meldefrist (CY2), Kontinuitätspläne (CY3), Multi-Faktor-Authentifizierung und Zugriffsverwaltung (CY9) sowie Verschlüsselung sensibler Daten (CY8) sind die fünf Bereiche, mit denen die meisten Fragebögen beginnen.

Praktisches Vorgehen: (1) prüfen Sie, welche der zehn CY-Bereiche bei Ihnen bereits abgedeckt sind, (2) ergänzen Sie fehlende Bereiche mit einem knappen Richtliniendokument — für eine Risikorichtlinie oder eine Acceptable-Use-Policy reicht oft eine halbe Seite, (3) dokumentieren Sie, wann Sie das zuletzt überprüft haben, denn „mindestens jährlich überprüft" ist bei fast jedem Bereich eine explizite Anforderung, (4) fragen Sie im Zweifel Ihren Kunden, welches Rahmenwerk er konkret erwartet — einen eigenen Fragebogen oder ein anerkanntes Gütesiegel wie das folgende.

Wie verified.supply das NIS2 Assessment standardisiert

verified.supply implementiert das NIS2 Assessment als strukturierten Fragebogen entlang der zehn CY-Bereiche — direkt vom Lieferanten ausfüllbar, ohne IT-Kenntnisse. Das Ergebnis ist ein Maturity Score von 0 bis 100, gewichtet nach den Risikoprioritäten von NIS2 Art. 21.

Zugriffsverwaltung (CY9) trägt mit 16 von 100 Punkten am stärksten bei — Identität ist die häufigste Angriffsfläche. Incident Management (CY2) und Kryptografie (CY8) tragen je 14 Punkte bei. Risikomanagement (CY1) zählt 12 Punkte, Business Continuity (CY3), Vulnerability Management (CY6) und Cyberhygiene (CY7) je 10 Punkte, Supply Chain Security (CY4) 8 Punkte und Secure Development (CY5) 6 Punkte. CY5 erhält den vollen Punktestand, wenn es als „nicht anwendbar" markiert ist, damit Nicht-Softwareunternehmen nicht benachteiligt werden. CY10-Zertifizierungen fließen bewusst nicht in den Score ein — ein Zertifikat ist Beweis der Maßnahmen, keine elfte Maßnahme — und erscheinen separat als Bonus auf dem Profil.

Als Einkäufer laden Sie Ihre Lieferanten über das Enterprise-Dashboard ein. Sie sehen pro Lieferant den Maturity Score und den Status je Bereich und können einen Gesamtbericht exportieren — strukturiert, datiert und audit-fähig für BSI-Prüfungen.

Führen Sie die Bewertung selbst durch? Unsere Seite zu den Kriterien der Cybersicherheitsbewertung von Lieferanten für Einkäufer erläutert, wie stark jeder CY-Bereich in den Maturity Score einfließt und wie Sie Lieferanten direkt vergleichen.

Prüfung und Zertifizierung: was bedeuten SC10, SC20 und SC30?

Neben der gesetzlichen Pflicht aus Art. 21 Abs. 2 lit. d — die keine feste Zertifizierungsform vorschreibt — ist in den Niederlanden ein privates Gütesiegel für Lieferanten entstanden: „NIS2 Supply Chain", mit drei Stufen (SC10, SC20, SC30), angeboten von mehreren akkreditierten Auditpartnern. Dieses Siegel ist kein Bestandteil der NIS2-Richtlinie selbst, sondern eine Marktinitiative, mit der ein Lieferant per unabhängigem Audit nachweist, dass er ein festes Anforderungsprofil erfüllt.

SC10 (Basic) richtet sich an kleinere Lieferanten mit begrenztem Risiko, die direkt an einen NIS2-pflichtigen Kunden liefern. SC20 (Substantial) gilt für Lieferanten mit erhöhtem Risikoprofil, etwa Zugriff auf sensible Systeme oder Daten. SC30 (High) ist für kritische Kettenglieder gedacht, bei denen ein Ausfall gravierende Folgen hätte, und orientiert sich eng an einer vollständigen ISO/IEC-27001-Zertifizierung. Eine Zertifizierung auf jeder Stufe erfordert ein unabhängiges Audit — keine Selbsterklärung.

Möchten Sie zunächst wissen, welche Stufe zu Ihrer Rolle in der Kette passt, und wie Sie sich sowohl auf einen Kundenfragebogen als auch auf eine mögliche SC-Zertifizierung vorbereiten? Da dieses Gütesiegel bislang ein niederländisches Marktinstrument ist, lohnt sich ein Blick, sobald Sie mit niederländischen Kunden oder Lieferanten zu tun haben.

Wichtige Unterscheidung: Das NIS2 Assessment, das Sie über verified.supply ausfüllen, ersetzt kein SC10/SC20/SC30-Zertifikat, deckt aber dieselben inhaltlichen Bereiche ab und liefert Ihnen die dokumentierte Grundlage, mit der ein etwaiges Zertifizierungsverfahren schneller verläuft.

Häufig gestellte Fragen

Was sind NIS2 SC10 und SC30, und was bedeuten diese Klassifizierungen für Lieferanten?
SC10, SC20 und SC30 sind drei Stufen eines privaten niederländischen Gütesiegels („NIS2 Supply Chain") — keine offizielle Klassifizierung aus der NIS2-Richtlinie selbst. SC10 (Basic) richtet sich an kleinere Lieferanten mit begrenztem Risiko, SC20 (Substantial) an Lieferanten mit erhöhtem Risiko oder Zugriff auf sensible Daten, SC30 (High) an kritische Kettenglieder. Eine Zertifizierung erfordert auf jeder Stufe ein unabhängiges Audit.
Welche Maßnahmen muss ein Lieferant ergreifen, um NIS2-konform zu sein?
Formal verpflichtet NIS2 nur wesentliche und wichtige Einrichtungen, nicht deren Lieferanten direkt. In der Praxis erwartet ein NIS2-pflichtiger Kunde über seine Einkaufsbedingungen dennoch, dass die zehn CY-Bereiche abgedeckt sind: eine Risikorichtlinie, eine Meldefrist von 24 Stunden für Vorfälle, Kontinuitätspläne, Zugriffsverwaltung mit MFA und Verschlüsselung sensibler Daten werden am häufigsten verlangt.
Wie wird ein Lieferant unter NIS2 geprüft oder zertifiziert?
Es gibt zwei Wege: Ein Kunde bewertet Ihre Cybersicherheitsreife selbst, etwa über eine Plattform wie verified.supply, entlang der zehn CY-Bereiche — oder Sie lassen sich unabhängig unter einem Gütesiegel wie SC10/SC20/SC30 zertifizieren. Beide Wege prüfen weitgehend dieselben zugrunde liegenden Maßnahmen.
Was ist der Unterschied zwischen „NIS2 Supply Chain Assessment" und „NIS2-Lieferantenbewertung"?
Inhaltlich nichts — beide Begriffe beschreiben dieselbe Pflicht aus Art. 21 Abs. 2 lit. d: ein Kunde, der strukturiert feststellt und dokumentiert, welche Cybersicherheitsmaßnahmen seine Lieferanten ergriffen haben. „Assessment" ist der international gebräuchliche Begriff, „Lieferantenbewertung" die deutschsprachige Variante.

Lesen Sie auch

Erstellen Sie Ihr VS-Profil (früher VSME) einmalig

Erstellen Sie ein Konto und legen Sie heute los.

Kein Passwort nötig — Sie erhalten einen Anmeldelink per E-Mail.