Lieferantenrisikomanagement
Lieferantenrisikomanagement nach NIS2: welche Dienstleister geprüft werden müssen
Welche Lieferanten sicherheitsrelevant sind, entscheidet ihre Leistung. Ein risikobasierter Prüfpfad für direkte Dienstleister, Fernwartung und Abhängigkeiten.
Von Chris Müller · Veröffentlicht am 5. Oktober 2026 · 5 Min. Lesezeit
Im Lieferantenrisikomanagement erfassen und bewerten Sie Risiken, die aus eingekauften Leistungen, Produkten und externen Zugriffen entstehen. Im NIS2-Kontext steht dabei die Sicherheit der für die Leistungserbringung genutzten Informationstechnik im Mittelpunkt. Der Prüfaufwand richtet sich nach der tatsächlichen Abhängigkeit und Gefährdung, damit besonders relevante Dienstleister eine nachvollziehbare Bewertung und angemessene Behandlung erhalten.
Ein Mittelständler mit 240 Beschäftigten und einem kleinen Einkauf kann nicht jeden Lieferanten gleich tief prüfen. Er sollte aber erklären können, weshalb ein Fernwartungsdienst besonders kritisch ist und ein leicht ersetzbarer Verbrauchsmateriallieferant nur eine kurze Einordnung erhält. Der Vertragswert allein liefert diese Erklärung nicht.
Was § 30 BSIG für die Lieferkette vorgibt
Für besonders wichtige und wichtige Einrichtungen verlangt § 30 BSIG geeignete, verhältnismäßige und wirksame Risikomanagementmaßnahmen sowie deren Dokumentation. Absatz 2 Nummer 4 erfasst die Lieferkettensicherheit einschließlich der Beziehungen zu unmittelbaren Anbietern und Diensteanbietern. Eine pauschale Pflicht, jedem Lieferanten denselben Fragebogen zu schicken, steht dort nicht. Quelle: § 30 BSIG.
Für bestimmte digitale Einrichtungsarten konkretisiert die Durchführungsverordnung (EU) 2024/2690 die Anforderungen. Ihr Geltungsbereich muss gesondert geprüft werden; sie gilt nicht automatisch für jeden Mittelständler. Ihr Anhang behandelt unter anderem Auswahlkriterien, Vertragsanforderungen und die Überwachung von Lieferantenbeziehungen. Quelle: Durchführungsverordnung (EU) 2024/2690.
Die Pflichten finden Sie im NIS2-Framework-Hub. Die folgende Prüfmatrix ist ein Umsetzungsvorschlag für die operative Priorisierung und ersetzt keine Prüfung des konkreten Anwendungsbereichs.
Erst Leistungen erfassen, dann Firmen bewerten
Ein Lieferant kann gleichzeitig unkritische Hardware liefern und Ihre zentrale Identitätsverwaltung betreiben. Bewerten Sie deshalb die einzelne Leistung mit ihrem internen Owner. Erfassen Sie betroffene Prozesse, verarbeitete Informationen, Berechtigungen, Wiederanlaufbedarf und die realistische Zeit für einen Ersatz.
Nutzen Sie vorhandene Einkaufs- und IT-Listen, ergänzen Sie Fachbereichsabonnements und regelmäßige Fernwartung. Gehen Einkauf, IT und Fachbereiche die Listen gemeinsam durch, finden sie häufig Leistungen, die nur lokal bekannt sind. Dokumentieren Sie auch die Begründung, wenn eine Beziehung für den betrachteten Sicherheitsumfang wenig relevant ist.
Wie Sie Leistungen erfassen und einstufen, lesen Sie unter Lieferanteninventar und Kritikalität. Auf dieses Inventar greifen Sie bei Fragebögen und Nachweisanforderungen zurück.
Arbeitsvorlage: fünf Fragen für die Prüftiefe
| Prüffrage | Signal für vertiefte Prüfung |
|---|---|
| Welche betrieblichen Folgen hat ein Ausfall? | Ein kritischer Prozess erreicht seine tolerierbare Unterbrechung vor einem verfügbaren Ersatz. |
| Welche Zugriffe sind möglich? | Administrative Rechte, Fernwartung oder direkte Verbindung zu produktiven Systemen. |
| Welche Informationen sind betroffen? | Vertrauliche Entwicklungsdaten, besonders schützenswerte Informationen oder große Datenbestände. |
| Wie schnell lässt sich die Leistung ersetzen? | Abhängigkeit von Spezialwissen, langen Migrationen oder fehlenden Exportmöglichkeiten. |
| Welche weiteren Abhängigkeiten bestehen? | Ein gemeinsamer Unterauftragnehmer oder Betriebsstandort verbindet mehrere kritische Leistungen. |
Leiten Sie daraus drei interne Prüfstufen ab: eine begründete Basiseinordnung, eine gezielte Dokumentenprüfung und eine vertiefte Prüfung besonders kritischer Leistungen. Verwenden Sie keine starre Summenregel, die ein einzelnes schwerwiegendes Merkmal wegmittelt. Ein administrativer Vollzugriff kann allein eine höhere Prüfstufe rechtfertigen.
Nachweise passend zum Risiko anfordern
Bei einem kritischen Betriebsdienst sind aktuelle Wiederherstellungsergebnisse, geregelte Fernzugänge und ein erreichbarer Sicherheitskontakt besonders hilfreich. Bei Softwarelieferungen rücken Updateversorgung, Schwachstellenbehandlung und unterstützte Versionen in den Vordergrund. Verlangen Sie nur Unterlagen, die jemand fachlich bewertet und einer konkreten Entscheidung zuordnet.
Ein Zertifikat kann die Bewertung unterstützen. Prüfen Sie seinen Geltungsbereich, seine Gültigkeit und den Bezug zur tatsächlich bezogenen Leistung. Offene Feststellungen, ergänzende Auskünfte oder ein Test können trotzdem erforderlich sein. Dokumentieren Sie, welche Aussage ein Nachweis stützt und welche Frage weiterhin offen bleibt.
Zur Auswertung lesen Sie den Artikel zur Lieferanten-Due-Diligence. Wenn Sie KaitoSec für den Mittelstand prüfen, berücksichtigen Sie auch, wie Ihre Verantwortlichen Nachweise und Entscheidungen zusammenführen.
Patch-Management an der Leistungsgrenze klären
Halten Sie für das Patch-Management fest, wer betroffene Versionen ermittelt, Risiken priorisiert, Wartungsfenster freigibt und einen erfolgreichen Abschluss prüft. Bestimmen Sie auch den Umgang mit nicht verfügbaren Updates: Ersatzschutz, eingeschränkte Nutzung oder eine eskalierte Entscheidung.
Halten Sie im Nachweis Sicherheitsmeldung, betroffene Systeme, vereinbarte Behebungsfrist und Ergebnis zusammen fest. Konkrete Fristen leiten Sie aus Risiko, Vertrag und anwendbaren Anforderungen ab. Eine universelle Patchfrist für jede Schwachstelle und jeden Dienstleister wäre keine tragfähige Steuerungsregel.
Fiktives Beispiel: kleiner Vertrag, große Abhängigkeit
Ein Betrieb mit 240 Beschäftigten bezieht eine kleine Fernwartungsleistung für seine Produktionssteuerung. Das jährliche Entgelt ist gering. Der Dienstleister besitzt jedoch weitreichende Zugriffsrechte, und nur zwei externe Personen kennen die Wiederanlaufprozedur. Die Leistung wird daher in die höchste interne Prüfstufe aufgenommen.
Vor der nächsten Verlängerung verlangt der Leistungsowner eine dokumentierte Zugriffsbeschränkung, eine erprobte Wiederherstellung und einen vereinbarten Vertretungsweg. Ungeklärte Punkte landen als Risiken mit Termin und Entscheidung im Register. Der Einkauf hält die vereinbarten Leistungen vertraglich fest; die IT bestätigt ihre tatsächliche Umsetzung.
Häufige Fragen
Müssen nur IT-Lieferanten betrachtet werden?
Nein. Entscheidend ist der Bezug zur relevanten Leistung und Informationstechnik. Auch Wartung, Gebäudebetrieb oder fachliche Dienste können erhebliche Zugriffe oder Abhängigkeiten schaffen.
Reicht eine unterschriebene Selbstauskunft?
Das hängt vom Risiko und ihrer Aussagekraft ab. Bei kritischen Leistungen sollten Sie entscheidende Aussagen durch geeignete Nachweise oder Prüfungen absichern und Lücken ausdrücklich behandeln.
Müssen Unterauftragnehmer direkt auditiert werden?
Nicht pauschal. Untersuchen Sie relevante Abhängigkeiten und vereinbaren Sie passende Informations- und Sicherheitsanforderungen mit dem direkten Vertragspartner. Die notwendige Prüftiefe folgt aus dem konkreten Risiko und anwendbaren Pflichten.
Quellen und Einordnung
Rechtsstand: 5. September 2026. Prüfstufen und Beispiel sind eigene Arbeitshilfen für die Umsetzung.
- Lieferantenrisikomanagement
- NIS2
- TPRM
- Lieferkette