8 Min. Lesezeit

Supply Chain Security nach NIS2: Lieferanten-Risiken im KMU managen

Der größte blinde Fleck in vielen NIS2-Projekten ist die Liefer­kette. Während sich Unternehmen auf Firewalls, Patch-Management und Mitarbeiter­schulungen konzentrieren, laufen parallel Dutzende Dienst­leister mit weitreichenden Zugriffs­rechten auf IT-Systeme, Cloud-Daten und Produktions­umgebungen – oft völlig unüberwacht. NIS2 § 30 BSIG macht genau diesen Bereich zur Pflicht.

62 % der Angriffe nutzen Dienst­leister-Zugänge
§ 30 BSIG fordert Liefer­ketten­sicherheit
4 ISO Controls 5.19–5.22 einschlägig
≥ 3 Monate übliche Angriffs­verweildauer

Was NIS2 konkret zur Liefer­kette verlangt

§ 30 Abs. 2 Nr. 4 BSIG verpflichtet betroffene Einrichtungen, „Maßnahmen zur Sicherheit der Liefer­kette, einschließlich sicherheits­bezogener Aspekte der Beziehungen zwischen den einzelnen Einrichtungen und ihren unmittelbaren Anbietern oder Dienste­anbietern“ zu ergreifen. Das ist bewusst weit formuliert und deckt den gesamten Prozess von der Auswahl über die vertragliche Bindung bis zur laufenden Überwachung ab.

Das BSI interpretiert diese Vorgabe streng: Betroffene Unternehmen müssen die Sicherheits­qualität ihrer Dienstleister bewerten, vertraglich absichern und im Incident-Fall nachvollziehen können, welcher Lieferant welchen Zugriff auf welche Systeme hatte. Ein reines Excel-Sheet mit Dienstleister­namen reicht nicht mehr.

Welche Lieferanten sind relevant?

Nicht jeder Dienstleister ist für die Liefer­ketten­sicherheit gleich kritisch. Die Bewertung orientiert sich an Zugriff, Datenkategorie und Geschäfts­bedeutung. Für KMU haben sich drei Kategorien bewährt:

Kategorie Typische Beispiele Prüf­tiefe
A – Kritisch Systemhäuser mit Admin-Zugriff, Cloud-Provider, MSP, ERP-Hoster Audit, Zertifikats­nachweis, TOM-Prüfung
B – Wichtig SaaS-Anbieter mit personen­bezogenen Daten, Backup-Dienste Fragebogen, AV-Vertrag, Stichprobe
C – Gering Marketing-Tools ohne kritische Daten, Bürodienst­leister Basis-Selbst­auskunft

Vorsicht: Verkettete Risiken

Viele Dienstleister nutzen selbst weitere Unter­auftrag­nehmer (sogenannte Fourth Parties). Ein Cloud-Anbieter könnte z. B. sein Rechen­zentrum outsourcen. Fragen Sie explizit nach Unter­auftrag­nehmer­ketten und lassen Sie diese vertraglich offenlegen – sonst bleibt ein erheblicher blinder Fleck.

ISO 27001-Controls als praktisches Gerüst

Wer einen strukturierten Ansatz sucht, findet ihn in ISO 27001:2022 Annex A 5.19 bis 5.22. Diese vier Controls decken den kompletten Lebens­zyklus einer Liefer­beziehung ab und sind gleichzeitig der anerkannte BSI-Nachweis für NIS2-konformes Liefer­kanten­management.

Control 5.19 – Informations­sicherheit in Liefe­ranten­beziehungen

Legt die Grund­sätze fest: Wer ist für Liefe­ranten­sicherheit verantwortlich, wie werden Anforderungen dokumentiert, welche Risiko­kategorien gelten. Für KMU ist das eine kurze Richtlinie (zwei bis drei Seiten) mit klaren Zuständig­keiten.

Control 5.20 – Sicherheits­anforderungen in Verträgen

Ohne vertragliche Verankerung keine Durch­setzbarkeit. Liefe­ranten­verträge müssen Sicherheits­anforderungen, Melde­pflichten bei Vorfällen und Audit-Rechte enthalten. Bei kritischen Lieferanten empfehlen wir eine Sicherheits­zusatz­vereinbarung mit verbindlichen Reaktions­zeiten im Incident-Fall.

Control 5.21 – IKT-Liefer­kette

Der speziell auf Informations- und Kommunikations­technologie fokussierte Control. Besonders relevant für MSPs, Cloud-Dienste und Software-Zulieferer. Hier sollten Produkt­sicherheit, Patch-Versorgung und Lebens­zyklus­planung vertraglich geregelt sein.

Control 5.22 – Über­wachung und Änderungen

Die größte Schwach­stelle in der Praxis: Lieferanten werden einmal ausgewählt und nie wieder geprüft. Dieser Control verlangt eine regel­mäßige Neubewertung – mindestens jährlich oder bei wesent­lichen Änderungen (Eigentümer­wechsel, neue Unter­auftrag­nehmer, Sicherheits­vorfälle).

Praxis-Checkliste für das Lieferanten-Onboarding

Bevor ein neuer Dienstleister Zugriff auf IT-Systeme erhält, sollten KMU folgende Punkte prüfen:

Laufende Überwachung ohne Überlastung

Gerade KMU scheuen den Aufwand einer laufenden Lieferanten­bewertung. Der Trick liegt in der Automatisierung. Unsere ISMS-Software verwaltet ein strukturiertes Lieferanten­register mit automatischen Wieder­vorlagen, Vertrags­fristen und Sicherheits­fragebogen. So wird aus einer einmaligen Aktion ein belastbarer, prüfungs­sicherer Prozess – ohne dass ein Vollzeit-Compliance-Officer dafür nötig wäre.

Ein zweiter Baustein ist die regelmäßige technische Überprüfung der extern erreichbaren Angriffs­fläche. Wenn ein IT-Dienstleister eine VPN-Verbindung oder ein Remote-Tool betreibt, sollte das regel­mäßig auf bekannte Schwach­stellen geprüft werden. Der automatisierte Schwach­stellen­scan von TSMONDO prüft externe Dienste kontinuierlich und alarmiert bei kritischen Befunden.

Typische Fehler im KMU und wie man sie vermeidet

Fehler 1: Altverträge ohne Sicherheits­klauseln

Verträge, die vor 2024 geschlossen wurden, enthalten oft keine NIS2-gerechten Anforderungen. Lösung: Bei der jährlichen Vertrags­prüfung eine Sicherheits­zusatz­vereinbarung nachverhandeln oder zumindest formal anfragen (dokumentiert im Liefe­ranten­register).

Fehler 2: Fehlende Zugriffs­dokumentation

Externe Dienst­leister­konten laufen oft unter generischen Sammel­accounts. Im Incident-Fall ist nicht nachvollziehbar, wer welche Aktion ausgeführt hat. Lösung: Jeder externe Mitarbeiter bekommt ein personen­bezogenes Konto mit MFA und dokumentiertem Off-Boarding.

Fehler 3: Keine Meldekette definiert

Wenn der Dienstleister einen Vorfall entdeckt, muss die Meldung innerhalb weniger Stunden beim verantwortlichen Kunden ankommen – sonst verstreicht die 24-Stunden-Früh­warnung an das BSI. Lösung: In allen A- und B-Verträgen eine feste Melde­kette mit Eskalations­stufen definieren.

Fazit: Liefer­ketten­sicherheit als Daueraufgabe

Supply Chain Security ist kein Projekt mit Abschluss­datum, sondern ein kontinuierlicher Prozess. Für KMU lohnt sich der Aufwand doppelt: Zum einen wird die NIS2-Nachweis­pflicht erfüllt, zum anderen sinkt das Risiko eines Angriffs über einen Dienstleister spürbar. In Kombination mit einem ISO 27001-ISMS und regel­mäßigen Schwach­stellen­scans entsteht ein belastbares Sicherheits­niveau – und zwar mit einem Aufwand, der auch in einem 80-Personen-Unternehmen darstellbar ist.

Wer heute mit dem strukturierten Lieferanten­management beginnt, spart nicht nur im Ernstfall Geld und Reputation, sondern auch bei der ersten BSI-Nachweis­prüfung – denn gerade bei der Liefer­kette prüft die Behörde sehr genau, ob das Thema nur auf dem Papier oder tatsächlich im Unternehmen gelebt wird.

Passende Leistungen & Tools

NIS2 & ISO 27001 Beratung → ISMS-Software mit Lieferantenregister → Automatisierter Schwachstellenscan →

Lieferanten­management NIS2-konform aufsetzen

TSMONDO unterstützt KMU bei Kategorisierung, Vertrags­anpassung und laufender Über­wachung der Liefer­kette – pragmatisch und prüfungs­sicher. Die Erstberatung ist kostenfrei.

TS
Thorsten Schmitz-Hübsch
IT-Security Consultant & Geschäftsführer, TSMONDO GmbH – Münster

NIS-2 jetzt umsetzen — mit klarem Fahrplan

Zwei nächste Schritte für Ihre NIS-2-Umsetzung:

➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.

➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.

Weiterlesen

Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler von NIS2-Manager und KI-Manager.

Geprüft von Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler der NIS2-Manager-Software. Als externer CISO und Informationssicherheitsbeauftragter begleitet er aktuell mehrere Unternehmen bei ihrer NIS2-Umsetzung auf Basis von ISO 27001.