Supply Chain Security nach NIS2: Lieferanten-Risiken im KMU managen
Der größte blinde Fleck in vielen NIS2-Projekten ist die Lieferkette. Während sich Unternehmen auf Firewalls, Patch-Management und Mitarbeiterschulungen konzentrieren, laufen parallel Dutzende Dienstleister mit weitreichenden Zugriffsrechten auf IT-Systeme, Cloud-Daten und Produktionsumgebungen – oft völlig unüberwacht. NIS2 § 30 BSIG macht genau diesen Bereich zur Pflicht.
Was NIS2 konkret zur Lieferkette verlangt
§ 30 Abs. 2 Nr. 4 BSIG verpflichtet betroffene Einrichtungen, „Maßnahmen zur Sicherheit der Lieferkette, einschließlich sicherheitsbezogener Aspekte der Beziehungen zwischen den einzelnen Einrichtungen und ihren unmittelbaren Anbietern oder Diensteanbietern“ zu ergreifen. Das ist bewusst weit formuliert und deckt den gesamten Prozess von der Auswahl über die vertragliche Bindung bis zur laufenden Überwachung ab.
Das BSI interpretiert diese Vorgabe streng: Betroffene Unternehmen müssen die Sicherheitsqualität ihrer Dienstleister bewerten, vertraglich absichern und im Incident-Fall nachvollziehen können, welcher Lieferant welchen Zugriff auf welche Systeme hatte. Ein reines Excel-Sheet mit Dienstleisternamen reicht nicht mehr.
Welche Lieferanten sind relevant?
Nicht jeder Dienstleister ist für die Lieferkettensicherheit gleich kritisch. Die Bewertung orientiert sich an Zugriff, Datenkategorie und Geschäftsbedeutung. Für KMU haben sich drei Kategorien bewährt:
| Kategorie | Typische Beispiele | Prüftiefe |
|---|---|---|
| A – Kritisch | Systemhäuser mit Admin-Zugriff, Cloud-Provider, MSP, ERP-Hoster | Audit, Zertifikatsnachweis, TOM-Prüfung |
| B – Wichtig | SaaS-Anbieter mit personenbezogenen Daten, Backup-Dienste | Fragebogen, AV-Vertrag, Stichprobe |
| C – Gering | Marketing-Tools ohne kritische Daten, Bürodienstleister | Basis-Selbstauskunft |
Vorsicht: Verkettete Risiken
Viele Dienstleister nutzen selbst weitere Unterauftragnehmer (sogenannte Fourth Parties). Ein Cloud-Anbieter könnte z. B. sein Rechenzentrum outsourcen. Fragen Sie explizit nach Unterauftragnehmerketten und lassen Sie diese vertraglich offenlegen – sonst bleibt ein erheblicher blinder Fleck.
ISO 27001-Controls als praktisches Gerüst
Wer einen strukturierten Ansatz sucht, findet ihn in ISO 27001:2022 Annex A 5.19 bis 5.22. Diese vier Controls decken den kompletten Lebenszyklus einer Lieferbeziehung ab und sind gleichzeitig der anerkannte BSI-Nachweis für NIS2-konformes Lieferkantenmanagement.
Control 5.19 – Informationssicherheit in Lieferantenbeziehungen
Legt die Grundsätze fest: Wer ist für Lieferantensicherheit verantwortlich, wie werden Anforderungen dokumentiert, welche Risikokategorien gelten. Für KMU ist das eine kurze Richtlinie (zwei bis drei Seiten) mit klaren Zuständigkeiten.
Control 5.20 – Sicherheitsanforderungen in Verträgen
Ohne vertragliche Verankerung keine Durchsetzbarkeit. Lieferantenverträge müssen Sicherheitsanforderungen, Meldepflichten bei Vorfällen und Audit-Rechte enthalten. Bei kritischen Lieferanten empfehlen wir eine Sicherheitszusatzvereinbarung mit verbindlichen Reaktionszeiten im Incident-Fall.
Control 5.21 – IKT-Lieferkette
Der speziell auf Informations- und Kommunikationstechnologie fokussierte Control. Besonders relevant für MSPs, Cloud-Dienste und Software-Zulieferer. Hier sollten Produktsicherheit, Patch-Versorgung und Lebenszyklusplanung vertraglich geregelt sein.
Control 5.22 – Überwachung und Änderungen
Die größte Schwachstelle in der Praxis: Lieferanten werden einmal ausgewählt und nie wieder geprüft. Dieser Control verlangt eine regelmäßige Neubewertung – mindestens jährlich oder bei wesentlichen Änderungen (Eigentümerwechsel, neue Unterauftragnehmer, Sicherheitsvorfälle).
Praxis-Checkliste für das Lieferanten-Onboarding
Bevor ein neuer Dienstleister Zugriff auf IT-Systeme erhält, sollten KMU folgende Punkte prüfen:
- Selbstauskunft zu technischen und organisatorischen Maßnahmen (TOM)
- Nachweis relevanter Zertifizierungen (ISO 27001, BSI C5, SOC 2 Type II)
- Einordnung in Kritikalitätskategorie (A/B/C)
- Abschluss Auftragsverarbeitungsvertrag nach Art. 28 DSGVO (falls personenbezogene Daten)
- Festlegung von Zugriffsberechtigungen nach Least-Privilege-Prinzip
- Dokumentation der Unterauftragnehmerkette
- Vereinbarung einer Incident-Meldepflicht innerhalb 24 Stunden
- Definition von Audit- und Prüfrechten für kritische Lieferanten
- Exit-Strategie und Datenrückgabe bei Vertragsende
- Eintragung ins Lieferantenregister mit Wiedervorlage
Laufende Überwachung ohne Überlastung
Gerade KMU scheuen den Aufwand einer laufenden Lieferantenbewertung. Der Trick liegt in der Automatisierung. Unsere ISMS-Software verwaltet ein strukturiertes Lieferantenregister mit automatischen Wiedervorlagen, Vertragsfristen und Sicherheitsfragebogen. So wird aus einer einmaligen Aktion ein belastbarer, prüfungssicherer Prozess – ohne dass ein Vollzeit-Compliance-Officer dafür nötig wäre.
Ein zweiter Baustein ist die regelmäßige technische Überprüfung der extern erreichbaren Angriffsfläche. Wenn ein IT-Dienstleister eine VPN-Verbindung oder ein Remote-Tool betreibt, sollte das regelmäßig auf bekannte Schwachstellen geprüft werden. Der automatisierte Schwachstellenscan von TSMONDO prüft externe Dienste kontinuierlich und alarmiert bei kritischen Befunden.
Typische Fehler im KMU und wie man sie vermeidet
Fehler 1: Altverträge ohne Sicherheitsklauseln
Verträge, die vor 2024 geschlossen wurden, enthalten oft keine NIS2-gerechten Anforderungen. Lösung: Bei der jährlichen Vertragsprüfung eine Sicherheitszusatzvereinbarung nachverhandeln oder zumindest formal anfragen (dokumentiert im Lieferantenregister).
Fehler 2: Fehlende Zugriffsdokumentation
Externe Dienstleisterkonten laufen oft unter generischen Sammelaccounts. Im Incident-Fall ist nicht nachvollziehbar, wer welche Aktion ausgeführt hat. Lösung: Jeder externe Mitarbeiter bekommt ein personenbezogenes Konto mit MFA und dokumentiertem Off-Boarding.
Fehler 3: Keine Meldekette definiert
Wenn der Dienstleister einen Vorfall entdeckt, muss die Meldung innerhalb weniger Stunden beim verantwortlichen Kunden ankommen – sonst verstreicht die 24-Stunden-Frühwarnung an das BSI. Lösung: In allen A- und B-Verträgen eine feste Meldekette mit Eskalationsstufen definieren.
Fazit: Lieferkettensicherheit als Daueraufgabe
Supply Chain Security ist kein Projekt mit Abschlussdatum, sondern ein kontinuierlicher Prozess. Für KMU lohnt sich der Aufwand doppelt: Zum einen wird die NIS2-Nachweispflicht erfüllt, zum anderen sinkt das Risiko eines Angriffs über einen Dienstleister spürbar. In Kombination mit einem ISO 27001-ISMS und regelmäßigen Schwachstellenscans entsteht ein belastbares Sicherheitsniveau – und zwar mit einem Aufwand, der auch in einem 80-Personen-Unternehmen darstellbar ist.
Wer heute mit dem strukturierten Lieferantenmanagement beginnt, spart nicht nur im Ernstfall Geld und Reputation, sondern auch bei der ersten BSI-Nachweisprüfung – denn gerade bei der Lieferkette prüft die Behörde sehr genau, ob das Thema nur auf dem Papier oder tatsächlich im Unternehmen gelebt wird.
Passende Leistungen & Tools
Lieferantenmanagement NIS2-konform aufsetzen
TSMONDO unterstützt KMU bei Kategorisierung, Vertragsanpassung und laufender Überwachung der Lieferkette – pragmatisch und prüfungssicher. Die Erstberatung ist kostenfrei.
NIS-2 jetzt umsetzen — mit klarem Fahrplan
Zwei nächste Schritte für Ihre NIS-2-Umsetzung:
➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.
➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.