Start›Blog›NIS2 in der Lieferkette
NIS2 & NISG 2026

NIS2 in der Lieferkette: Warum auch Zulieferer und KMU betroffen sind

Marko Djurasinovic · · 5 Min. Lesezeit

Rund 4.000 Einrichtungen fallen in Österreich direkt unter das NISG 2026. Indirekt betroffen sind weit mehr: alle Zulieferer und Dienstleister, von denen diese Einrichtungen Sicherheit verlangen müssen.

Auf einen Blick
  • Pflicht der Betroffenen: Sicherheit der Lieferkette ist eine der zehn Mindestmaßnahmen
  • Folge für Zulieferer: vertragliche Sicherheitsanforderungen, Fragebögen, Audits
  • Besonders gefragt: IT-Dienstleister, Managed Service Provider, Softwareanbieter
  • Chance: Nachweisbare Sicherheit wird zum Auswahlkriterium

Warum die Lieferkette im Fokus steht

Viele schwere Angriffe der letzten Jahre kamen nicht direkt, sondern über einen Dienstleister: kompromittierte Updates, Fernwartungszugänge, gemeinsam genutzte Konten. NIS2 reagiert darauf, indem betroffene Einrichtungen die Sicherheitsrisiken ihrer direkten Zulieferer und Dienstleister bewerten und steuern müssen.

Was auf Zulieferer zukommt

Besonders stark trifft das IT-Dienstleister, Managed Service Provider, Softwarehersteller und alle, die Zugriff auf Systeme oder Daten ihrer Kunden haben.

Typische Fehler auf beiden Seiten

Bei Auftraggebern

Bei Zulieferern

Vom Pflichtprogramm zum Vorteil

Für KMU liegt in NIS2 eine Chance: Wer Informationssicherheit strukturiert aufsetzt und nachweisen kann, beantwortet Kundenanfragen schneller, besteht Ausschreibungen und hebt sich von Mitbewerbern ab. Ein schlankes ISMS nach ISO 27001 oder ein anerkanntes Label schafft eine Grundlage, die für viele Kunden gleichzeitig gilt.

Fazit

Die Frage für Zulieferer lautet nicht, ob NIS2 sie betrifft, sondern wann der erste Kunde danach fragt. Wer vorbereitet ist, antwortet einmal sauber – statt zwanzigmal unter Zeitdruck.

Häufige Fragen

Bin ich als Zulieferer von NIS2 betroffen?
Nicht direkt, wenn Sie selbst nicht unter das NISG 2026 fallen. Ihre betroffenen Kunden müssen aber die Sicherheit ihrer Lieferkette steuern und geben Anforderungen vertraglich an Sie weiter.
Welche Nachweise verlangen Kunden von Zulieferern?
Häufig ausgefüllte Sicherheitsfragebögen, ein ISO-27001-Zertifikat, ein Cyber Trust Austria Label oder vertragliche Zusicherungen mit Auditrechten und Meldefristen.
Lohnt sich ein ISMS für ein kleines Unternehmen?
Wenn mehrere Kunden Sicherheitsnachweise verlangen, meist ja. Ein schlankes ISMS schafft eine einheitliche Grundlage und spart Aufwand bei jeder weiteren Anfrage.

Marko DjurasinovicVITA – Governance, Compliance und Informationssicherheit. Schwerpunkte: NIS2 und NISG 2026, ISO 27001, Risikomanagement und IT-Governance.

Dieser Beitrag bietet eine allgemeine Orientierung und ersetzt keine Rechtsberatung. Stand: 23. September 2026.

Sicherheitsnachweise für Ihre Kunden

Wir bereiten Zulieferer auf NIS2-Anforderungen ihrer Kunden vor – vom Fragebogen bis zum schlanken ISMS.

Governance & Compliance

Weiterlesen