- NIS2 Artikel 21(2)(d) verpflichtet wesentliche und wichtige Einrichtungen, die Sicherheit ihrer direkten Lieferanten zu steuern. Artikel 21(3) verlangt, dass sie die Schwachstellen, die Produktqualität und die Praktiken der sicheren Entwicklung jedes Lieferanten berücksichtigen. Der Fragebogen ist das Mittel dazu.
- Die Fragen folgen den zehn Maßnahmen aus Artikel 21(2): Governance, Risiko, Vorfälle, Kontinuität, Lieferkette, sichere Entwicklung, Tests, Schulung, Kryptografie, Zugriff und MFA.
- Antworten Sie mit dem, was umgesetzt und nachgewiesen ist, nicht mit dem, was geplant ist. Nennen Sie Daten und Geltungsbereich, und schreiben Sie „teilweise“, wenn das der Wahrheit entspricht.
- Achten Sie auf den Vertrag, der folgt: Meldefristen, Auditrechte, Weitergabe an Ihre eigenen Lieferanten und Haftung für die Bußgelder Ihres Kunden.
- Einmal antworten, aktuell halten und einen Link (eine Trust-Seite) teilen statt vierzig Tabellen.
Warum Ihre Kunden NIS2-Fragebögen versenden
Die NIS2-Richtlinie (EU) 2022/2555 verpflichtet wesentliche und wichtige Einrichtungen zu Sicherheitsmaßnahmen, die unter anderem „die Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zwischen den einzelnen Einrichtungen und ihren unmittelbaren Anbietern oder Diensteanbietern“ umfassen (Artikel 21(2)(d)). Artikel 21(3) ergänzt, dass sie „die spezifischen Schwachstellen der einzelnen unmittelbaren Anbieter und Diensteanbieter sowie die Gesamtqualität der Produkte und die Cybersicherheitspraxis ihrer Anbieter und Diensteanbieter, einschließlich der Sicherheit ihrer Entwicklungsprozesse,“ berücksichtigen müssen.
Ihr Leitungsorgan billigt diese Maßnahmen und kann dafür haftbar gemacht werden (Artikel 20). Deshalb stellen Einkauf, IT und Rechtsabteilung dieser Kunden heute allen Lieferanten dieselben Fragen. Das gilt auch für Lieferanten, die selbst weit außerhalb des NIS2-Anwendungsbereichs liegen, etwa ein Softwarehaus mit 12 Beschäftigten, einen IT-Servicedesk oder ein Lohnbuchhaltungsbüro.
Für digitale Anbieter (Cloud, Rechenzentren, Managed Services und Managed Security Services sowie weitere) sind die Erwartungen im Anhang der Durchführungsverordnung (EU) 2024/2690 detailliert festgelegt. Punkt 5.1.4 nennt, was ihre Lieferantenverträge „gegebenenfalls“ abdecken sollten. Viele Kunden außerhalb dieser Sektoren übernehmen diese Liste, sie ist daher ein guter Indikator dafür, was Sie gefragt werden:
- Cybersicherheitsanforderungen an den Lieferanten;
- Anforderungen an Sensibilisierung, Kompetenzen, Schulung und Zertifizierung der Beschäftigten des Lieferanten;
- Überprüfung des Hintergrunds der Beschäftigten des Lieferanten;
- Meldung von Vorfällen, die ein Risiko für den Kunden darstellen, „unverzüglich“;
- das Recht auf Audit oder das Recht, Auditberichte zu erhalten;
- Umgang mit Schwachstellen, die ein Risiko für den Kunden darstellen;
- Regeln für die Unterauftragsvergabe, mit Weitergabe derselben Sicherheitsanforderungen;
- Pflichten bei Vertragsende, etwa die Rückgabe und Löschung von Informationen.
Punkt 5.2 verlangt außerdem, dass sie ein Register der direkten Lieferanten führen, mit Kontaktstellen und den IKT-Produkten, -Diensten und -Prozessen, die jeder Lieferant bereitstellt. Deshalb fragen sie nach einem Sicherheitskontakt und einer Beschreibung Ihrer Leistung.
Prüfen Sie auch Ihren eigenen Status. Wenn Sie ein mittleres oder größeres Unternehmen in einem NIS2-Sektor sind (zum Beispiel ein Managed-Service- oder Cloud-Anbieter), fallen Sie wahrscheinlich selbst darunter und haben eigene Pflichten. Unsere NIS2-Übersicht und die Checkliste zur Verordnung 2024/2690 behandeln diese Seite.
Die Fragethemen, die Sie sehen werden
Die Formate unterscheiden sich (eine Excel-Tabelle, ein Beschaffungsportal, ein Standardfragebogen wie der CSA CAIQ oder eine Branchenvorlage), der Inhalt lässt sich aber Artikel 21(2) zuordnen:
| Thema | Typische Fragen | NIS2-Grundlage |
|---|---|---|
| Governance und Richtlinien | Gibt es eine verabschiedete Informationssicherheitsrichtlinie? Wer ist verantwortlich? Wann wurde sie zuletzt überprüft? | 21(2)(a) |
| Risikomanagement | Führen Sie Risikobewertungen durch? Wie oft? Gibt es einen Risikobehandlungsplan? | 21(2)(a) |
| Vorfallbehandlung | Gibt es einen Notfallplan für Vorfälle? Wie schnell informieren Sie Kunden? Gab es in den letzten 12 Monaten Vorfälle? | 21(2)(b) |
| Kontinuität | Backups (Häufigkeit, offline oder unveränderlich, Wiederherstellungstests), RTO und RPO, ein Notfallwiederherstellungsplan und dessen letzter Test | 21(2)(c) |
| Ihre Lieferanten | Welche Unterauftragsverarbeiter und Unterauftragnehmer setzen Sie ein, wo sitzen sie, und wie bewerten Sie sie? | 21(2)(d) |
| Sichere Entwicklung und Schwachstellen | SDLC, Code-Review, Abhängigkeitsscans, Patch-Fristen, koordinierte Offenlegung von Schwachstellen | 21(2)(e), 21(3) |
| Wirksamkeit | Interne Audits, externe Penetrationstests, Zertifizierungen | 21(2)(f) |
| Cyberhygiene und Schulung | Schulungen zum Sicherheitsbewusstsein für alle Beschäftigten, Phishing-Simulationen, Endpoint-Schutz | 21(2)(g) |
| Kryptografie | Verschlüsselung im Ruhezustand und bei der Übertragung, Schlüsselverwaltung | 21(2)(h) |
| Personal, Zugriff und Assets | Hintergrundprüfungen, Eintritts-, Wechsel- und Austrittsprozess, minimale Rechte, Zugriffsprüfungen, Asset-Inventar | 21(2)(i) |
| Authentifizierung | MFA für alle Nutzer, Administratoren und Fernzugriffe; gesicherte Kommunikation | 21(2)(j) |
Ehrlich antworten, ohne zu viel zu versprechen
Eine Antwort im Fragebogen wird oft zu einer vertraglichen Zusicherung, ein falsches „Ja“ kann später also zum Vertragsbruch werden. Einige Regeln, die Sie schützen und trotzdem den Auftrag sichern:
- Trennen Sie Richtlinie, Praxis und Nachweis. „Wir haben eine Backup-Richtlinie“ ist schwächer, aber sicherer als „Tägliche Backups, extern gelagert und unveränderlich, Wiederherstellung zuletzt am 12. Mai 2026 getestet“. Behaupten Sie Letzteres nur, wenn Sie es belegen können.
- Verwenden Sie „teilweise“ und erklären Sie es. „MFA für alle Administrator- und Fernzugriffe erzwungen; Ausrollen auf alle Mitarbeiterkonten bis Q1 2027 abgeschlossen“ ist glaubwürdig. Ein pauschales „Ja“, das ein Auditor später widerlegt, nicht.
- Nennen Sie den Geltungsbereich. Geben Sie an, welche Systeme, Gesellschaften und Standorte eine Antwort abdeckt. „ISO 27001-zertifiziert“ für einen Standort oder ein Produkt ist nicht dasselbe wie für das gesamte Unternehmen.
- Vermeiden Sie Absolutes. Nicht „alle Schwachstellen werden sofort gepatcht“, sondern „kritische Schwachstellen innerhalb von 7 Tagen, hohe innerhalb von 30, gemäß unserem Verfahren zum Schwachstellenmanagement“.
- Antworten Sie nicht für Ihre Lieferanten. Verweisen Sie beim Hosting auf die Zertifizierungen Ihres Anbieters und beschreiben Sie, was Sie konfigurieren: die Aufteilung der geteilten Verantwortung.
- „Nicht zutreffend“ braucht eine Begründung. „N/A: Wir hosten keine Kundendaten; der Dienst läuft auf der Infrastruktur des Kunden.“
- Roadmap-Punkte bekommen Termine und eine verantwortliche Person, und Sie müssen sie dann auch liefern.
- Eine einzige Wahrheit. Pflegen Sie eine zentrale Antwortbibliothek, damit dieselbe Frage bei jedem Kunden dieselbe Antwort erhält, und prüfen Sie sie mindestens jährlich oder nach größeren Änderungen.
- Leiten Sie alles, was wie ein Versprechen klingt, („Der Lieferant hat ...“, „garantiert“, „jederzeit“) an die Person weiter, die Verträge unterzeichnet.
Beizufügende Nachweise (und was Sie nicht senden sollten)
- ISO 27001-Zertifikat und auf Anfrage die Erklärung zur Anwendbarkeit
- SOC 2 Type II-Bericht oder ein Bridge Letter
- Management-Zusammenfassung eines Penetrationstests oder Bestätigungsschreiben
- Informationssicherheitsrichtlinie (Zusammenfassung oder vollständige oberste Richtlinie)
- Liste der Unterauftragsverarbeiter mit Standorten
- Auftragsverarbeitungsvertrag (DSGVO Artikel 28)
- Zusammenfassungen zu Vorfallreaktion und Notfallkonzept (BCP), Daten der letzten Tests
- Nachweis der Cyberversicherung
- Vollständige Penetrationstestberichte mit ausnutzbaren Details
- Netzwerkdiagramme mit IP-Bereichen oder Firewall-Exporte
- Ihr vollständiges Risikoregister
- Screenshots mit Daten oder Namen anderer Kunden
- Zugangsdaten, Schlüssel oder Konfigurationsdateien, auch nicht „nur zur Ansicht“
Bieten Sie für alles Sensible einen Anruf oder eine Bildschirmfreigabe an.
Vertragsklauseln, auf die Sie achten sollten
Auf den Fragebogen folgt meist ein Sicherheitszusatz zum Vertrag. Diese Klauseln verursachen später Probleme:
- Meldung von Vorfällen innerhalb von 24 Stunden (oder „sofort“). Ihr Kunde hat 24 Stunden Zeit für seine eigene Frühwarnung (NIS2 Artikel 23(4)(a)), deshalb will er Ihre Meldung schneller. Sagen Sie zu, was Sie tatsächlich leisten können, definieren Sie den Auslöser („Vorfälle, die Daten oder Dienste des Kunden betreffen, nach Bestätigung“) und den Meldekanal, und vermeiden Sie die Zusage „jeder Verdachtsfall“. Der Anhang der Verordnung 2024/2690 selbst sagt nur „unverzüglich“.
- Auditrechte. Vor-Ort-Audits jederzeit, durch beliebige Personen und auf Ihre Kosten sind für einen kleinen Lieferanten nicht machbar. Schlagen Sie vor: zuerst Zertifizierung und Berichte, eine angemessene Ankündigungsfrist, einmal im Jahr, außer bei einem Vorfall, Vertraulichkeit und Kostentragung durch den Anfragenden. Punkt 5.1.4(e) erlaubt ausdrücklich ein „Recht, Auditberichte zu erhalten“ als Alternative.
- Weitergabe an Unterauftragnehmer. Wenn Sie dieselben Bedingungen Ihren Unterauftragnehmern auferlegen müssen (5.1.4(g)), prüfen Sie, ob Sie das können. Hyperscaler unterzeichnen den Zusatz Ihres Kunden nicht.
- Hintergrundprüfungen (5.1.4(c)). Vereinbaren Sie, was in Ihrem Land zulässig und für die Rolle angemessen ist. Arbeits- und Datenschutzrecht begrenzen, was Sie überprüfen dürfen.
- Anforderungen an Schulung und Zertifizierung (5.1.4(b)). Stellen Sie sicher, dass „zertifiziert“ nicht stillschweigend eine bestimmte kostenpflichtige Zertifizierung für jeden Techniker bedeutet.
- SLAs für den Umgang mit Schwachstellen (5.1.4(f)). Stimmen Sie sie auf Ihre tatsächlichen Patch-Fristen ab.
- Haftung und Freistellungen für die Bußgelder Ihres Kunden. Meist nicht versicherbar und unverhältnismäßig; begrenzen Sie sie.
- „NIS2 einhalten“ als Pauschalklausel, obwohl Sie keine NIS2-Einrichtung sind. Ersetzen Sie sie durch die konkreten Maßnahmen, denen Sie zustimmen.
Einmal antworten, einen Link teilen
Die meisten Fragebögen stellen dieselben 80 % der Fragen. So gehen Sie effizient vor:
- Bauen Sie einen zentralen Antwortsatz auf, gegliedert nach den Themen aus Artikel 21(2) oben, mit einer verantwortlichen Person und einem Prüfdatum je Antwort.
- Verknüpfen Sie jede Antwort mit ihrem Nachweis (Richtlinienversion, Zertifikat, Testbericht) samt Ablaufdatum, damit nichts unbemerkt veraltet.
- Veröffentlichen Sie eine Trust-Seite: öffentliche Übersicht, Zertifizierungen, Unterauftragsverarbeiter und einen Sicherheitskontakt, dazu per NDA geschützte Dokumente auf Anfrage.
- Antworten Sie auf einen neuen Fragebogen zuerst mit dem Link und füllen Sie nur die Fragen aus, die die Trust-Seite nicht beantwortet. Viele Kunden akzeptieren das, vor allem kleinere.
- Wenn der Fragebogen eines Kunden eine wirklich neue Frage aufwirft, ergänzen Sie die Antwort im zentralen Antwortsatz.
Veröffentlichen Sie Ihre Antworten einmal mit einer Dazr Trust-Seite
Dazr Compliance macht aus Ihren Maßnahmen, Richtlinien und Nachweisen eine teilbare Trust-Seite, die Sicherheitsfragebögen von Lieferanten beantwortet, mit Ablaufbenachrichtigungen, damit Zertifikate und Testberichte nie veralten. Ihre Arbeit zu NIS2, ISO 27001 und DSGVO fließt in dieselbe Seite ein.
FAQ
Wir fallen nicht unter NIS2. Müssen wir trotzdem antworten?
Rechtlich nein. Geschäftlich in der Regel schon: Ihr Kunde muss seine direkten Lieferanten nach Artikel 21(2)(d) und 21(3) NIS2 bewerten, und ein unbeantworteter Fragebogen kann Sie den Auftrag kosten. Antworten Sie angemessen und ehrlich.
Können wir einfach unser ISO 27001-Zertifikat schicken?
Es beantwortet einen großen Teil der meisten Fragebögen, und viele Kunden akzeptieren es zusammen mit der Erklärung zur Anwendbarkeit. Prüfen Sie, ob der Geltungsbereich des Zertifikats die von Ihnen erbrachte Leistung abdeckt. Einige Fragen, etwa zu Meldefristen, Unterauftragsverarbeitern und Datenstandorten, brauchen weiterhin konkrete Antworten.
Sollten wir zusagen, Vorfälle innerhalb von 24 Stunden zu melden?
Nur wenn Sie es können, und nur mit einem klar definierten Auslöser. Ihr Kunde hat nach NIS2 selbst eine 24-Stunden-Frist für die Frühwarnung, deshalb fragt er danach. Eine Zusage, bestätigte Vorfälle, die den Kunden betreffen, unverzüglich und in jedem Fall innerhalb einer vereinbarten Stundenzahl zu melden, ist oft ein tragfähiger Mittelweg.
Wie oft sollten wir unsere Antworten aktualisieren?
Mindestens jährlich und nach wesentlichen Änderungen wie einem neuen Hosting-Anbieter, einem schwerwiegenden Vorfall oder einer Zertifikatserneuerung. Kunden prüfen kritische Lieferanten oft jedes Jahr erneut.
Verwandte Themen
Dieser Artikel auf Niederländisch: NIS2-leveranciersvragenlijst beantwoorden.
Quellen (Stand: 1. Oktober 2026)
- Richtlinie (EU) 2022/2555 (NIS2), Artikel 20, 21 und 23.
- Durchführungsverordnung (EU) 2024/2690 der Kommission, Anhang Punkte 5.1 und 5.2.
- ENISA Technical Implementation Guidance on Implementing Regulation 2024/2690, Juni 2025.
Dieser Ratgeber enthält allgemeine Informationen mit Stand 1. Oktober 2026 und ist keine Rechtsberatung. Lassen Sie vertragliche Zusagen prüfen, bevor Sie unterzeichnen.