NIS2 und Lieferantenverträge – welche Cybersicherheitsanforderungen sollten vereinbart werden?
Teilen
Von Mallbutiken · Fakten geprüft am 30. September 2026 · ca. 9 Minuten Lesezeit
Für Unternehmen, die unter das schwedische Cybersicherheitsgesetz fallen, ist die Sicherheit in der Lieferkette ein ausdrücklicher Bereich der Anforderungen an Sicherheitsmaßnahmen. Lieferantenverträge werden daher zu einem wichtigen Instrument, um Sicherheitsanforderungen, Informationen zu Vorfällen, Unterauftragnehmer, Kontinuität und Nachverfolgung konkret zu gestalten. Der Vertrag ersetzt jedoch nicht die eigene Risikoanalyse des Unternehmens oder andere NIS2-Arbeiten.
Was sagt das Cybersicherheitsgesetz über die Lieferkette?
Das schwedische Cybersicherheitsgesetz (2025:1506) trat am 15. Januar 2026 in Kraft und setzt Teile der NIS2-Richtlinie um. Für Betreiber, die unter das Gesetz fallen, müssen die Sicherheitsmaßnahmen angemessen und verhältnismäßig sein, von einer Gesamtrisikoperspektive ausgehen und ein Sicherheitsniveau bieten, das in Bezug auf das Risiko angemessen ist.
In Kapitel 2 § 3 sind Bereiche aufgeführt, die die Sicherheitsmaßnahmen mindestens abdecken müssen. Dazu gehört ausdrücklich die Sicherheit in der Lieferkette, zusammen mit u. a. Vorfallmanagement, Kontinuität und Krisenmanagement, sichere Beschaffung und Instandhaltung, Nachverfolgung von Sicherheitsmaßnahmen, Cyberhygiene, Kryptographie, Zugangskontrolle und Authentifizierung.
Das bedeutet nicht, dass jeder Lieferant denselben Anhang oder dieselben technischen Anforderungen erhalten muss. Die Anforderungen müssen risikobasiert sein. Ein Lieferant mit einer administrativen risikoarmen Funktion sollte normalerweise anders beurteilt werden als einer, der ein geschäftskritisches System betreibt, privilegierten Zugriff verwaltet oder für einen gesellschaftlich wichtigen Dienst entscheidend ist.
Beginnen Sie mit der Kritikalität des Lieferanten
Bevor die vertraglichen Anforderungen verfasst werden, sollte das Unternehmen die Abhängigkeit verstehen. Ein einfacher Weg ist die Klassifizierung des Lieferanten nach der Konsequenz, falls der Dienst wegfällt, kompromittiert wird oder falsche Ergebnisse liefert.
| Frage | Beispiel für die Bedeutung |
|---|---|
| Zugriff | Hat der Lieferant Administratorrechte, Fernzugriff oder Zugang zu sensiblen Systemen? |
| Betriebsabhängigkeit | Kann der Betrieb fortgesetzt werden, wenn der Dienst einen Tag ausfällt? |
| Daten | Werden schützenswerte Informationen, personenbezogene Daten oder sicherheitskritische Protokolle verarbeitet? |
| Konzentration | Gibt es einen alternativen Lieferanten oder ist ein Wechsel zeitaufwendig und komplex? |
| Unterauftragnehmer | Hängt der Dienst von mehreren Schichten anderer Lieferanten oder Clouddiensten ab? |
| Wiederherstellung | Wie schnell müssen Dienst und Daten wiederhergestellt werden können? |
Dokumentieren Sie die Beurteilung. Dann fällt es leichter zu begründen, warum ein kritischer Lieferant umfassendere Anforderungen und engmaschigere Nachverfolgungen erhält als ein Lieferant mit begrenzter Auswirkung. Um zu bestimmen, wie schnell kritische Tätigkeiten wiederhergestellt werden müssen, können Sie eine BIA/Folgenabschätzung verwenden.
10 Cybersicherheitsbereiche zur Regelung in Lieferantenverträgen
- Definiertes Sicherheitsniveau. Beschreiben Sie, welche steuernden Anforderungen, Richtlinien oder Kontrollbereiche der Lieferant erfüllen muss und für welchen Teil des Dienstes.
- Identität und Zugriff. Regeln Sie Prinzipien für Berechtigungen, privilegierte Konten, MFA, Zugriffsüberprüfungen und Kontoschließungen, wo dies relevant ist.
- Schwachstellen und Patching. Geben Sie an, wie Schwachstellen erkannt, priorisiert, behoben und kommuniziert werden.
- Protokollierung und Nachvollziehbarkeit. Bestimmen Sie, welche Protokolle benötigt werden, wie lange sie gespeichert werden und wie der Kunde bei einem Vorfall relevante Unterlagen erhalten kann.
- Informationen zu Vorfällen. Geben Sie an, wann und wie der Lieferant den Kunden benachrichtigen muss, welche Informationen bereitzustellen sind und wie Aktualisierungen erfolgen.
- Kontinuität und Wiederherstellung. Regeln Sie Backup, Wiederherstellung, Reserveverfahren, Tests und relevante RTO/RPO-Werte.
- Unterauftragnehmer. Bestimmen Sie, welche kritischen Unterauftragnehmer verwendet werden dürfen, wie Wechsel mitgeteilt werden und welche Anforderungen in der Kette weitergegeben werden müssen.
- Verifizierung. Geben Sie an, welche Dokumentation, Revision, Testergebnisse oder andere Nachweise der Kunde zur Nachverfolgung verwenden kann.
- Änderungen. Regeln Sie größere technische oder organisatorische Änderungen, die das Risikobild beeinflussen können.
- Exit. Bestimmen Sie, wie der Zugriff beendet, Daten zurückgegeben oder gelöscht werden und wie eine Migration ohne unnötige Sicherheits- oder Kontinuitätslücken erfolgt.
Vorfälle: Der Vertrag muss das eigene Management des Kunden unterstützen
Wenn ein Lieferant einen Vorfall entdeckt, muss der Kunde schnell genug Informationen erhalten, um seine eigenen Auswirkungen und eine eventuelle Meldepflicht beurteilen zu können. Vermeiden Sie daher eine vage Formulierung, die nur besagt, dass der Lieferant „bei Bedarf“ informiert.
Bestimmen Sie stattdessen vertraglich, welche Ereignisse gemeldet werden sollen, den Kontaktweg, die erste Informationsstufe und wie Ergänzungen bereitgestellt werden. Fordern Sie beispielsweise Angaben zu betroffenen Systemen, Zeitplan, vorläufigen Auswirkungen, ergriffenen Eindämmungsmaßnahmen und bekannten Abhängigkeiten an.
Unterauftragnehmer: Kartieren Sie die kritischen Abhängigkeiten
Ein Dienst kann in der Praxis aus mehreren Schichten bestehen: SaaS-Anbieter, Cloud-Infrastruktur, Identitätsanbieter, Support-Partner und andere Komponenten. Konzentrieren Sie sich auf die Unterauftragnehmer, die tatsächlich die Sicherheit oder Kontinuität des Dienstes beeinflussen.
Der Vertrag kann beispielsweise Anforderungen an Vorabinformationen bei Wechsel eines kritischen Unterauftragnehmers regeln, welche Sicherheitsanforderungen weitergegeben werden müssen, wie Vorfallinformationen durch die Kette fließen und welche Maßnahmen der Kunde bei einem wesentlich veränderten Risikobild hat.
Wenn personenbezogene Daten verarbeitet werden, kommen die Regeln der DSGVO zu Unterauftragsverarbeitern hinzu, wenn die Beziehung eine Auftragsverarbeitung ist. Lesen Sie den Ratgeber zu AVV-Verträgen und Unterauftragsverarbeitern.
Wie werden die Sicherheitsanforderungen des Lieferanten nachverfolgt?
Eine Vertragsanforderung, die nie nachverfolgt wird, hat einen begrenzten Wert. Wählen Sie die Kontrollmethode nach Risiko. Für einen kritischen Lieferanten können wiederkehrende Sicherheitsbesprechungen, Revisionsberichte, Zertifizierungsunterlagen, Schwachstelleninformationen, Kontinuitätstests oder spezifische Nachweise von Maßnahmen relevant sein.
Das bedeutet nicht, dass der Kunde immer eine unbegrenzte physische Revision erhalten soll. Der Vertrag kann eine Treppe schaffen: zuerst standardisierte Unterlagen, ergänzende Fragen bei Abweichungen und eingreifendere Verifizierung, wenn das Risiko oder ein Vorfall dies rechtfertigt.
Zertifizierung ist Unterlage – nicht die gesamte Beurteilung
Eine Zertifizierung oder ein externer Bericht kann wertvolle Informationen liefern, aber prüfen Sie den Umfang. Welche Systeme, Orte und Dienste sind abgedeckt? Ist der Bericht aktuell? Gibt es Ausnahmen oder Anmerkungen? Stimmt er mit dem überein, was Sie tatsächlich kaufen?
Kontinuität: Die Vertragsanforderung muss dem Geschäftsbedarf entsprechen
Wenn der Lieferant eine kritische Aktivität unterstützt, sollte seine Wiederherstellungsfähigkeit mit den eigenen Zielen des Unternehmens verglichen werden. Ein Kontinuitätsplan kann Reserveverfahren beschreiben, wenn der Lieferant nicht liefern kann; der Lieferantenvertrag sollte seinerseits die Anforderungen angeben, die der Lieferant tatsächlich erfüllen muss.
SaaS-Lieferant? Koordinieren Sie den Sicherheitsanhang mit dem Hauptvertrag
Für Clouddienste müssen die Sicherheitsanforderungen mit SLA, Support, Daten, Unterauftragnehmern, Haftung und Exit zusammenarbeiten. Widersprüchliche Anhänge schaffen neue Risiken. Lesen Sie, was ein SaaS-Vertrag enthalten sollte, und geben Sie gerne an, welches Dokument Vorrang hat, wenn die Vertragsunterlagen Unterschiedliches sagen.
Checkliste vor einem Vertrag mit einem kritischen Lieferanten
- Wurde der Lieferant nach Kritikalität und Abhängigkeit klassifiziert?
- Sind die wichtigsten Systeme, Datenflüsse und Zugriffe identifiziert?
- Sind die Sicherheitsanforderungen verhältnismäßig und verifizierbar?
- Gibt es einen klaren Kontakt für Vorfälle und Anforderungen an schnelle Erstinformationen?
- Sind Unterauftragnehmer und Änderungen in der Kette geregelt?
- Gibt es Anforderungen an das Schwachstellen- und Patchmanagement?
- Sind Backup, Wiederherstellung und Kontinuität testbar?
- Gibt es eine angemessene Möglichkeit, die Einhaltung nachzuverfolgen?
- Sind Exit, Datenrückgabe und Zugriffsbeendigung geplant?
- Ist der Vertrag mit DSGVO/AVV, SLA und anderen relevanten Anhängen koordiniert?

Müssen Sie die NIS2-Arbeit strukturieren?
Das NIS2-Paket von Mallbutiken enthält 15 integrierte Dokumentvorlagen unter anderem für Risikomanagement, Vorfälle, Kontinuität, Lieferantensicherheit und Sicherheitsanhang zu Lieferantenverträgen. Lieferung in Word und PDF. Preis im Shop: 199 kr.
Siehe NIS2-VorlagenpaketHäufige Fragen
Fallen alle Lieferanten unter NIS2?
Nein. Der direkte Anwendungsbereich des Cybersicherheitsgesetzes hängt unter anderem von der Tätigkeit und anderen Kriterien ab. Aber ein Lieferant, der nicht selbst direkt darunter fällt, kann dennoch auf vertragliche Anforderungen eines Kunden stoßen, der sein Risiko in der Lieferkette verwalten muss.
Reicht es aus, ISO 27001 zu fordern?
Nein, nicht als allgemeine Lösung. Eine Zertifizierung kann ein relevanter Beleg sein, aber der Kunde muss dennoch den konkreten Dienst, den Umfang, die Abhängigkeiten und die erforderlichen Sicherheitsanforderungen beurteilen.
Müssen alle Lieferanten denselben Sicherheitsanhang erhalten?
Nein. Das Gesetz basiert auf angemessenen und verhältnismäßigen Maßnahmen in Bezug auf das Risiko. Ein risikobasiertes Lieferantenprogramm sollte daher zwischen verschiedenen Ebenen der Kritikalität unterscheiden.
Weiterführende Hinweise
Fahren Sie fort mit dem BIA-Ratgeber, dem Kontinuitätsplan, SaaS-Verträgen, AVV/DPA oder dem umfassenden Ratgeber zu KI, Cybersicherheit und IT-Verträgen. Siehe auch NIS2- und Cybersicherheitsvorlagen.
Quellen und weiterführende Lektüre
- Schwedischer Reichstag: Cybersicherheitsgesetz (2025:1506), insbesondere Kapitel 2 § 3
- EUR-Lex: NIS2-Richtlinie (EU) 2022/2555
- EUR-Lex: DSGVO, unter anderem Artikel 28, wenn der Lieferant Auftragsverarbeiter ist
Der Ratgeber bietet allgemeine Informationen. Unternehmen, die unter das Cybersicherheitsgesetz fallen, müssen ihren eigenen Sektor, das Risikobild, die Aufsicht und eventuelle ergänzende oder sektorspezifische Anforderungen beurteilen.