NIS2 Lieferkette absichern: § 30 BSIG Abs. 2 Nr. 4 in der Praxis

Praxis-Hinweis: Dieser Artikel ist praxisorientierte Compliance-Dokumentation, keine Rechtsberatung. Wir sind Compliance-Spezialist, keine Anwaltskanzlei. Für rechtsverbindliche Auskünfte konsultieren Sie eine zugelassene Rechtsanwältin oder einen Rechtsanwalt.

TL;DR

  • § 30 BSIG Abs. 2 Nr. 4: Pflicht zur Lieferketten-Sicherheit seit 06.12.2025
  • 8-Schritt-Audit: Inventar → Kritikalität → Selbstauskunft → Audit → Vertrag → Monitoring → Vorfall-Plan → Re-Eval
  • 6 Pflicht-Vertragsklauseln in jedem AV-Vertrag
  • Kritische Lieferanten: jährlich, bei Vorfall sofort
  • Bußgeldrisiko: 10 Mio. EUR / 2% Weltumsatz + § 38 GF-Haftung

1. Warum Lieferkette ein NIS2-Schwerpunkt ist

NIS2 reagiert auf Realität: 2024 stammten 42% aller schweren Cyber-Vorfälle aus Lieferkettenangriffen (ENISA Threat Landscape 2025). Beispiele:

Konsequenz: NIS2 macht Lieferketten-Sicherheit zur expliziten Pflicht.

2. § 30 BSIG Abs. 2 Nr. 4 (NIS2UmsuCG)

"Maßnahmen zur Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zwischen den einzelnen Einrichtungen und ihren unmittelbaren Anbietern oder Diensteanbietern" — § 30 Abs. 2 Nr. 4 BSIG

Konkretisiert durch BSI-Leitfaden 03/2026 + ENISA Supply Chain Guidelines 2024.

3. 8-Schritt-Lieferanten-Audit

SchrittAktivitätOutput
1. InventarAlle externen Diensteanbieter erfassenLieferanten-Liste
2. Kritikalitäts-BewertungRisiko bei Ausfall/Kompromittierung scorenTop-20-Kritisch-Liste
3. SelbstauskunftSicherheits-Fragebogen senden (40 Fragen)Antwort-Sheet
4. AuditBei Top-20: Vor-Ort-Audit oder ISO-27001-ZertifikatAudit-Bericht
5. Vertragsklauseln6 Pflichtklauseln in AVV verankernAktualisiertes AVV
6. MonitoringQuartalsweise Vorfall-Reports vom LieferantenReports im DMS
7. Vorfall-PlanEskalations-Workflow bei Lieferanten-VorfallNotfall-Plan
8. Re-EvaluationJährliches ReassessmentAktualisiertes Score
Lieferanten-Fragebogen + AVV-Mustertext-Klauseln + Audit-Checkliste im NIS2-Kit.

4. 6 Pflicht-Vertragsklauseln

  1. Sicherheits-Standards: ISO 27001 oder NIST CSF oder gleichwertig — schriftlich
  2. Vorfall-Meldung: binnen 24 Stunden ab Kenntnis
  3. Audit-Recht: Right-to-Audit jährlich, ggf. durch unabhängigen Dritten
  4. Sub-Lieferanten: Liste vorab + Genehmigung neuer Sub-Lieferanten
  5. Kontinuitäts-Plan: BCM/DR-Doku verfügbar, RTO/RPO definiert
  6. Beendigung: Datenrückgabe + sichere Löschung dokumentiert

5. Kritische Lieferanten priorisieren

Kritikalitäts-Matrix (vereinfacht):

LieferantGeschäfts-Auswirkung AusfallDatensensibilitätScore
IT-Hosting (AWS/Azure)kritisch (alle Systeme)hoch (alle Daten)9/10
ERP-SaaS (SAP, MS Dyn.)kritischhoch (Finanz)9/10
E-Mail-Dienst (M365)kritischmittel-hoch8/10
HR-SaaS (Workday)hochhoch (sondersensibel)8/10
Marketing-CRM (HubSpot)mittelmittel5/10
Druckerei (Werbematerial)niedrigniedrig2/10

6. Praxisbeispiele 2025

Häufig gestellte Fragen

Welche Lieferanten muss ich auditieren?
Risikobasiert: alle, deren Ausfall oder Kompromittierung kritische Geschäftsprozesse stören würde. Mindestens IT-Hosting, Cloud-Software, IT-Wartung.
Reicht eine Selbstauskunft des Lieferanten?
Bei kritischen Lieferanten nein. Pflicht: Audit-Recht im AVV, jährliche Wirksamkeitsprüfung, ggf. ISO 27001-Zertifikat anfordern.
Was ist mit Cloud-Anbietern (AWS, Azure, GCP)?
Hyperscaler haben SOC 2 + ISO 27001. Pflicht: Drittland-Bewertung, Aktivierung EU-Datenboundary, Customer-Lockbox-Funktion, Vertrags-AVV mit § 30-Klauseln.
Welche Vertragsklauseln sind Pflicht?
Mind. 6: 1) Sicherheits-Standards, 2) Vorfall-Meldung 24h, 3) Recht auf Audit, 4) Sub-Lieferanten-Liste, 5) Kontinuitäts-Plan, 6) Beendigungs-Datenrückgabe.
Wie oft Lieferanten-Bewertung?
Jährlich. Bei kritischen Lieferanten: zusätzlich nach Sicherheitsvorfällen + bei Vertrags-Verlängerungen.
Bußgeld bei Lieferketten-Verstoß?
§ 60 BSIG: bis 10 Mio. EUR oder 2% Weltumsatz für wesentliche Einrichtungen. § 38 BSIG-Geschäftsführer-Haftung greift bei grober Pflichtverletzung.

Quellen

Stand: 02.05.2026

Werkzeuge & Selbsttests

NIS2 Readiness-Check Pruefen Sie Ihre NIS2-Reife in 10 Minuten. Bussgeld-Rechner Berechnen Sie das potenzielle Bussgeld-Risiko fuer Ihr Unternehmen. NIS2 Selbsttest Bin ich betroffen? Pruefen Sie Schwellenwerte und Sektoren-Zugehoerigkeit. NIS2 Pflichtmassnahmen-Audit 10 Pflichtmassnahmen aus Paragraph 30 BSIG mit Reifegrad-Bewertung.