Der Vorfall bei Ihrem Dienstleister ist Ihr Vorfall
Stellen Sie sich vor: Ihr Hosting-Dienstleister wird Opfer eines Ransomware-Angriffs. Ihre ERP-Systeme laufen in dessen Rechenzentrum. Innerhalb von Stunden stehen Ihre Kernprozesse still – ohne dass in Ihrem eigenen Netzwerk auch nur ein einziges System kompromittiert wurde.
Angriffe über die Lieferkette stellen heute ein relevantes und wachsendes Risiko dar: Fernwartungszugänge von Maschinenherstellern, Cloud-Dienste, Software Updates oder externe IT-Dienstleister mit administrativen Rechten. Für Angreifer ist der Umweg über einen unzureichend abgesicherten Dienstleister häufig einfacher als der direkte Angriff auf das Zielunternehmen.
Das seit Dezember 2025 geltende BSIG, die deutsche Umsetzung von NIS-2, verlangt in § 30 Abs. 2 Nr. 4 ausdrücklich Maßnahmen zur Sicherheit der Lieferkette. Wer ein ISMS nach ISO/IEC 27001 betreibt oder aufbaut, findet entsprechende Anforderungen in den Controls A.5.19 bis A.5.23. Für die Geschäftsleitung ist außerdem § 38 BSIG relevant: Sie muss die Risikomanagementmaßnahmen umsetzen und deren Umsetzung überwachen. Operative Aufgaben können intern oder extern übertragen werden; die Leitungs- und Überwachungsverantwortung bleibt jedoch bei der Geschäftsleitung.
Die gute Nachricht: Ein systematisches NIS-2-Lieferantenmanagement muss kein Mammutprojekt sein. Das methodische Grundgerüst – Klassifikation, Fragebögen und Auswertung – lässt sich in einem typischen mittelständischen Unternehmen häufig innerhalb weniger Stunden vorbereiten. Wie aufwendig der erste Durchlauf insgesamt wird, hängt vor allem davon ab, wie vollständig Lieferanten, Verträge, Zugänge und Abhängigkeiten bereits dokumentiert sind. Dieser Beitrag zeigt ein praxistaugliches Vorgehen für IT-Führungskräfte, Informationssicherheitsbeauftragte und ISMS-Verantwortliche.
Um das Vorgehen greifbar zu machen, nutzen wir die Müller & Söhne Maschinenbau GmbH – ein fiktives, aber realistisches Musterunternehmen mit 150 Mitarbeitern, drei Standorten und vernetzten Produktionsanlagen (sogenannten OT-Komponenten wie Maschinensteuerungen und Robotern). Als Zulieferer ist das Unternehmen mittelbar von NIS-2 betroffen, weil Kunden Anforderungen an die Sicherheit ihrer Lieferkette weitergeben. Das Szenario ist in unserer Demo-Umgebung vollständig abgebildet: von der Richtlinie über das Lieferantenregister bis zu den Fragebögen. Alle Beispiele und Zahlen in diesem Beitrag beziehen sich auf dieses durchgängig ausgearbeitete Modell.
Ein häufiger Fehler beim Einstieg ist, alle Lieferanten gleich zu behandeln. Wer dem Büromöbellieferanten denselben umfangreichen Fragenkatalog schickt wie dem Rechenzentrumsbetreiber, produziert Aufwand ohne entsprechenden Sicherheitsgewinn – und Frust auf beiden Seiten.
In unserer Beratungspraxis hat sich ein einfaches Drei-Stufen-Modell bewährt. Die konkrete Einteilung ist nicht gesetzlich vorgegeben. Sie schafft jedoch eine risikobasierte, nachvollziehbare Grundlage für die weitere Bewertung und Behandlung der Lieferanten.
Die Einstufung erfolgt über vier einfache Prüffragen:
Bei Müller & Söhne führt das zu einem typischen Bild: Der Rechenzentrumsbetreiber mit administrativem Vollzugriff und Hosting des ERP landet ebenso auf Stufe 3 wie der Maschinenhersteller mit Fernwartungszugang auf die Produktionsanlagen und der Telekommunikationsanbieter, dessen Ausfall die Standortvernetzung unterbricht. Der Steuerberater mit DATEV-Schnittstelle wird Stufe 2 zugeordnet. Der Getränkelieferant fällt in Stufe 1 – erfasst, begründet und damit abgeschlossen.
Die Basis liefert die Kreditorenliste aus der Buchhaltung – sie ist meist vollständiger als jede Erinnerung. Ergänzt wird sie durch die IT-Verantwortlichen, die Wartungsverträge, Lizenzen und Cloud-Dienste beisteuern sowie durch die Fachabteilungen.
Praxis-Tipp: Vergessen Sie die unsichtbaren Lieferanten nicht. Dazu gehören DNS Provider, Domain-Anbieter, SSL-Zertifizierungsstellen, Update Server der eingesetzten Software, Cloud-Backup-Dienste oder Wartungstechniker mit Fernwartungszugang. Diese Beziehungen tauchen nicht immer in den Einkaufslisten auf und können dennoch sicherheitsrelevant sein.
Eine ehrliche Aufwandseinordnung: Bei gepflegter Kreditorenliste und zentral abgelegten Verträgen ist diese Phase in wenigen Stunden erledigt. In der Praxis erleben wir aber auch das Gegenteil: Verträge verstreut über Fachabteilungen, SLAs, die niemand kennt, Bestellungen an der zentralen Beschaffung vorbei. So kostet die Bestandsaufnahme mehrere Tage – und das ist kein Grund zur Entmutigung, sondern ein Befund mit eigenem Wert. Diese Transparenz hätten Sie auch ohne NIS-2 gebraucht, spätestens beim nächsten Lieferantenausfall oder Vertragsstreit. Alle folgenden Phasen profitieren davon.
Jeder Lieferant durchläuft die vier Prüffragen. Entscheidend ist, dass die Einstufung begründet und dokumentiert wird. Das schafft die Nachvollziehbarkeit, die intern, in einem ISO-Audit und gegebenenfalls gegenüber dem BSI erforderlich ist. Ein Satz wie „Stufe 1, weil kein IT-Bezug besteht“ kann ausreichen, er muss jedoch festgehalten werden.
Stufe-2-Lieferanten erhalten eine kompakte Basis-Selbstauskunft mit rund 20 Fragen. Stufe-3-Lieferanten beantworten zusätzlich einen Erweiterungsteil zu Themen wie Zugriffsprotokollierung, Rechenzentrumssicherheit und Incident Response. Idealerweise erfolgt der Versand digital über ein ISMS Tool: Der Lieferant beantwortet die Fragen per Web-Portal, alle Antworten werden automatisch und revisionssicher dokumentiert.
Praxistipp für das Anschreiben: Formulieren Sie die Anfrage nicht als Misstrauensvotum, sondern als das, was es ist: „Aufgrund regulatorischer Anforderungen (NIS-2/BSIG) sind wir verpflichtet, die Informationssicherheit unserer Dienstleister zu bewerten.“ Seriöse Lieferanten kennen entsprechende Anfragen häufig bereits von anderen Kunden.
Bei der Auswertung geht es nicht darum, beim Lieferanten Perfektion nachzuweisen. Entscheidend ist, kritische Lücken – sogenannte Red Flags – zu erkennen und angemessen zu behandeln. Zwei Beispiele:
Red Flags führen nicht automatisch zum Lieferantenwechsel. Der übliche Weg: Fristsetzung zur Nachbesserung, interne Kompensationsmaßnahmen; und bei Lieferanten der Stufe 3, die sich nicht bewegen, eine Eskalation an die Geschäftsführung mit klarer Handlungsempfehlung.
Selbstauskünfte schaffen Transparenz, Verträge schaffen Verbindlichkeit. Bei Lieferanten der Stufe 3 gehören hinein: SLAs für Verfügbarkeit und Wiederherstellung, ein Audit-Recht, Regelungen zu Subunternehmern, Nachweis der Datenlöschung bei Vertragsende – und vor allem: eine Incident-Benachrichtigungspflicht: unverzüglich, spätestens 24 Stunden nach Kenntniserlangung beim Lieferanten.
Wichtig für die Einordnung: Ihre eigene Meldefrist gegenüber dem BSI beginnt erst mit Ihrer Kenntniserlangung – eine späte Lieferantenmeldung verletzt also formal keine Meldepflicht. Der Wert der Klausel liegt woanders, und zwar doppelt.
Erstens: Reaktionszeit. Wird ein Lieferant mit Fernwartungszugang am Freitagabend kompromittiert und „meldet am Montag“, haben Angreifer ein ganzes Wochenende Zeit, über genau diesen Zugang in Ihr Netz vorzudringen. Die Klausel ist in erster Linie ein Instrument der Schadensbegrenzung, kein Compliance-Formalismus.
Zweitens: Auskunftsfähigkeit. Manifestiert sich der Vorfall in Ihren eigenen Prozessen – etwa weil das extern gehostete ERP stillsteht –, läuft Ihre Meldekette bereits: Erstmeldung an das BSI binnen 24 Stunden, qualifizierte Folgemeldung binnen 72 Stunden. Für diese qualifizierte Meldung brauchen Sie genau die Informationen, die nur Ihr Lieferant hat: Was ist passiert, welche Daten und Zugänge sind betroffen, welche Maßnahmen laufen? Ohne vertragliche Informationspflicht sind Sie im Ernstfall blind – und erfahren die Details womöglich aus der Presse.
Die Formulierung „nach Kenntniserlangung beim Lieferanten“ ist dabei bewusst gewählt: Sie verlangt von einem kleinen Dienstleister keinen 24/7-Notdienst, sondern nur, dass er Sie unverzüglich informiert, sobald er selbst Kenntnis hat. Das kann jeder leisten. Bei hochkritischen Lieferanten – Rechenzentrumsbetreiber, Managed Service Provider, Cloud-Anbieter – ist ein professioneller Incident-Response-Prozess dagegen legitim einforderbar; genau diese Differenzierung leistet das Stufenmodell.
Lieferantenmanagement ist kein Projekt, sondern ein Prozess: Stufe-3-Lieferanten werden jährlich neu bewertet, Stufe-2-Lieferanten alle 24 Monate, neue Lieferanten vor Vertragsabschluss klassifiziert. Anlassbezogene Neubewertungen kommen hinzu – etwa bei einem Sicherheitsvorfall in der Lieferkette oder wenn eine kritische Schwachstelle in der Software eines Lieferanten bekannt wird.
Auf dem Papier ist das Vorgehen überschaubar. Die Praxis scheitert selten an der Methode, sondern am Betrieb: Excel-Listen veralten, Fragebögen per E-Mail müssen einzeln nachgehalten werden, Wiedervorlagen geraten in Vergessenheit, und die Verbindung zum Risikomanagement („Welche Geschäftsprozesse hängen an diesem Lieferanten?“) existiert nur im Kopf der IT-Verantwortlichen.
Genau hier setzt Werkzeugunterstützung an. In einem ISMS Tool wie Intervalid – mit dem wir arbeiten, gerne aber auch in Ihrem bestehenden Tool – wird jeder Lieferant als Asset erfasst und mit den abhängigen Anwendungen und Prozessen verknüpft. Fällt ein Lieferant aus oder zeigt kritische Schwächen, ist sofort sichtbar, welche Geschäftsprozesse betroffen sind. Fragebögen werden direkt aus dem Tool versendet und ausgewertet, Wiedervorlagen laufen automatisch.
Und es geht noch einen Schritt weiter: In einem stärker automatisierten, autonomen IT-Betrieb lassen sich Analyse und wiederkehrende Aufgaben gezielt miteinander verbinden. In unserem KI-gestützten Ansatz übernimmt eine generative KI die Analyse – sie wertet Selbstauskünfte aus, erkennt Red Flags, schlägt Maßnahmen und Vertragsklauseln vor. Die Ausführung wiederkehrender Aufgaben (Erfassung, Versand, Nachverfolgung) kann ein Automatisierungsagent wie EMMA übernehmen. Entscheidend dabei: Der Mensch bleibt am Steuer. Die KI schlägt vor, Ihr Team prüft und gibt frei – jeder Schritt revisionssicher protokolliert. Welche Aktionen automatisch laufen und welche eine Freigabe benötigen, bestimmen Sie selbst nach Kritikalität.
Intervalid, EMMA und die weiteren Bausteine unseres Ökosystems sind dabei unser Blueprint, kein Zwang: Ob verinice, HiScout oder ein anderes etabliertes Werkzeug, der methodische Ansatz funktioniert auch mit Ihrer bestehenden Landschaft.
Das Lieferanten-Management unter NIS-2 ist kein Selbstzweck. Es macht Abhängigkeiten sichtbar, priorisiert Risiken und schafft verbindliche Erwartungen an geschäftskritische Dienstleister. Das Wichtigste zum Mitnehmen:
Lieferantenmanagement ist ein Teil des laufenden Security- und Compliance-Betriebs. Wie sich ISMS, Security-Systeme und kontrollierte Automatisierung miteinander verbinden lassen, zeigen wir im Whitepaper „Autonome IT & Compliance“.
Wir unterstützen Sie vom NIS-2 Readiness Workshop über die Einführung eines schlanken Lieferanten-Managements bis zur vollständigen ISMS-Implementierung. In einer Demo zeigen wir, wie das Zusammenspiel aus ISMS Tool, KI-Analyse und Automatisierung in einem durchgängig ausgearbeiteten Musterszenario funktioniert.