Lieferkette und Lieferantenfragebogen: Anforderungen weitergeben und ehrlich beantworten
Wie Anforderungen des NISG 2026 über die Lieferkette weitergereicht werden und wie Lieferanten einen Sicherheitsfragebogen ehrlich und belastbar beantworten.
Viele Unternehmen erfahren vom NISG 2026 nicht aus dem Bundesgesetzblatt, sondern aus einer E-Mail ihres Kunden: ein Fragebogen mit achtzig Fragen zur Informationssicherheit, eine neue Klausel im Rahmenvertrag, die Ankündigung eines Lieferantenaudits. Das Gesetz erwähnt diese Lieferanten oft gar nicht. Betroffen sind sie trotzdem.
Dieser Leitfaden erklärt, warum das so ist, wie Unternehmen Anforderungen verhältnismäßig weitergeben und wie Lieferanten einen Fragebogen beantworten, ohne sich mit Zusagen zu übernehmen. Ob Ihr Unternehmen selbst erfasst ist, klärt der Selbstcheck zur Betroffenheit; den Überblick über das Gesetz gibt die Seite zu NIS2 und dem NISG 2026.
Warum die Lieferkette betroffen ist
Das NISG 2026 zählt zu den Mindestinhalten der Risikomanagementmaßnahmen ausdrücklich die Sicherheit der Lieferkette. Gemeint sind die sicherheitsbezogenen Aspekte der Beziehungen zwischen der Einrichtung und ihren unmittelbaren Anbietern oder Diensteanbietern. Zu berücksichtigen sind dabei die spezifischen Schwachstellen der einzelnen Anbieter, die Gesamtqualität ihrer Produkte und ihre Cybersicherheitspraxis, einschließlich der Sicherheit ihrer Entwicklungsprozesse (§ 32 Abs. 4 lit. d).
Eine erfasste Einrichtung muss also wissen, wie es um die Sicherheit ihrer wichtigen Lieferanten steht. Weil sie das nicht selbst messen kann, fragt sie. Der Fragebogen ist die billigste Form dieser Frage, das Audit die gründlichste.
Für Unternehmen, die Anforderungen weitergeben
Wer als erfasste Einrichtung Lieferanten befragt, sollte sich an den Maßstab halten, den das Gesetz für die eigenen Maßnahmen setzt: geeignet und verhältnismäßig, bemessen an der Risikoexposition, der Größe der Einrichtung und der Wahrscheinlichkeit und Schwere möglicher Vorfälle (§ 32 Abs. 1 und 3). Daraus folgt eine einfache Regel: Nicht jeder Lieferant bekommt denselben Fragebogen.
- Lieferanten nach Kritikalität einteilen. Wer Zugriff auf Systeme oder Daten hat oder einen Dienst liefert, dessen Ausfall den Betrieb stört, gehört in eine andere Klasse als der Büromateriallieferant.
- Fragen nach Klasse zuschneiden. Ein Hosting-Dienstleister braucht Fragen zu Zugriffskontrolle, Protokollierung und Wiederherstellung, ein Softwarelieferant zusätzlich zu seinem Entwicklungsprozess.
- Nachweise statt Behauptungen verlangen. Wo es darauf ankommt: Zertifikat samt Geltungsbereich, Auszug aus einem Prüfbericht, Richtlinie.
- Vertraglich absichern, was wirklich zählt. Meldepflichten bei Vorfällen, Auditrechte, Unterauftragnehmer, Löschung bei Vertragsende.
- Ergebnisse auswerten. Ein Fragebogen, dessen Antworten niemand liest, erfüllt keine Pflicht. Die Auswertung gehört in das Risikomanagement.
Für Lieferanten: einen Fragebogen ehrlich beantworten
Die meisten Fragebögen fragen dasselbe in unterschiedlichen Worten: Wer ist verantwortlich, wer hat Zugriff, was passiert bei einem Vorfall, wie wird gesichert und wiederhergestellt, wer arbeitet mit, welche Unterauftragnehmer gibt es. Die folgenden Grundsätze helfen, solche Fragebögen einmal gut und dann routiniert zu beantworten.
Die Frage genau lesen. „Werden alle Systeme verschlüsselt?“ ist eine andere Frage als „Werden Daten bei der Übertragung verschlüsselt?“. Beantwortet wird die gestellte Frage, nicht die, die man gerne beantwortet hätte.
Den Bezug klären. Viele Fragen sind für das ganze Unternehmen gestellt, gemeint ist aber die Leistung, die der Kunde bezieht. Wo das auseinanderfällt, sollte die Antwort sagen, worauf sie sich bezieht.
Abstufen statt verklären. Zwischen „ja“ und „nein“ liegt fast immer „teilweise“. Eine gute Antwort beschreibt, was umgesetzt ist, was nicht, und nennt, wenn möglich, einen Zeitpunkt für die Lücke. Kunden können mit Lücken leben, nicht mit Überraschungen.
Nichts zusagen, was sich nicht belegen lässt. Ein Fragebogen wird oft Teil des Vertrags. Eine Antwort, die heute ein Auftrag sichert, ist morgen eine Pflicht, deren Verletzung Folgen hat.
Nachweise vorbereiten. Wer regelmäßig befragt wird, stellt sich ein Paket zusammen: eine kurze Beschreibung des Sicherheitsmanagements, die wichtigsten Richtlinien, das Zertifikat mit Geltungsbereich, eine Übersicht der Unterauftragnehmer. Das spart bei jedem weiteren Fragebogen Zeit und sorgt dafür, dass alle Kunden dieselbe, richtige Antwort bekommen.
Vertrauliches schützen. Netzpläne, Konfigurationen und Prüfberichte gehören nicht ungeschützt in ein Formular. Für solche Nachweise gibt es Vertraulichkeitsvereinbarungen oder eine Einsichtnahme vor Ort.
Die eigene Lieferkette nicht vergessen
Wer einen Fragebogen beantwortet, beantwortet ihn oft auch für andere. Hostet ein Rechenzentrumsbetreiber die Systeme, liefert ein Softwarehersteller die Anwendung oder betreut ein externer Dienstleister die Arbeitsplätze, dann hängen viele Antworten davon ab, was diese Partner tun. Eine belastbare Antwort weiß das und sagt es: welche Teile selbst erbracht werden, welche von wem bezogen werden und wie deren Sicherheit geprüft wird.
Das ist keine Schwäche der Antwort, sondern ihre Stärke. Ein Kunde, der sieht, dass sein Lieferant die eigene Lieferkette kennt und steuert, hat einen Grund weniger nachzufragen.
Vertragsklauseln, die genauer Prüfung bedürfen
Mit dem Fragebogen kommt oft eine Vertragsänderung. Drei Klauseln verdienen Aufmerksamkeit:
- Meldepflichten. Die Fristen des § 34 NISG 2026 gelten für die erfasste Einrichtung gegenüber dem zuständigen CSIRT. Eine Pflicht des Lieferanten, dem Kunden Vorfälle zu melden, ist eine eigene vertragliche Pflicht. Sie ist sinnvoll, sollte aber zu dem passen, was der Lieferant tatsächlich erkennen und leisten kann, und klar sagen, welche Vorfälle gemeint sind.
- Auditrechte. Ein Recht des Kunden, beim Lieferanten zu prüfen, ist legitim. Umfang, Häufigkeit, Vorlauf und Vertraulichkeit sollten geregelt sein.
- Weitergabe an Unterauftragnehmer. Oft verlangt der Kunde, dass seine Anforderungen an die eigenen Lieferanten weitergereicht werden. Das ist nur zusagbar, wenn es mit diesen Lieferanten auch vereinbart werden kann.
Welche Verantwortung die Leitung bei solchen Zusagen trägt, beschreibt der Leitfaden zu den Pflichten und der Haftung der Geschäftsführung.
Wann ein Zertifikat hilft
Ein Zertifikat nach ISO/IEC 27001 beantwortet viele Fragen eines Fragebogens auf einmal, weil es belegt, dass ein Managementsystem besteht und von einer unabhängigen Stelle geprüft wurde. Es wirkt aber nur für seinen Geltungsbereich. Ein Kunde, der eine Leistung bezieht, die außerhalb des Geltungsbereichs erbracht wird, hat von dem Zertifikat wenig. Lieferanten, die ein Zertifikat erwägen, sollten den Geltungsbereich deshalb an den Leistungen ausrichten, nach denen ihre Kunden fragen. Wie eine Zertifizierung abläuft, beschreibt der Leitfaden zum Ablauf der ISO-27001-Zertifizierung.
Ein Lieferantenaudit vorbereiten
Kündigt ein Kunde ein Audit an, verschiebt sich die Frage von „was steht im Fragebogen“ zu „stimmt das, was im Fragebogen steht“. Die Vorbereitung ist dieselbe wie für jedes Audit: die Antworten des Fragebogens noch einmal gegen die gelebte Praxis lesen, die Nachweise bereitlegen, die Gesprächspartner benennen und vorbereiten. Was in einem Audit geprüft wird und wie Feststellungen zustande kommen, zeigt der Leitfaden zu internen Audits nach ISO 27001. Die Logik ist bei Lieferantenaudits dieselbe.
Quellen
Häufige Fragen
Mein Unternehmen fällt nicht unter das NISG 2026. Muss ich den Fragebogen trotzdem beantworten?
Gesetzlich nicht. Ihr Kunde ist aber verpflichtet, die Sicherheit seiner Lieferkette zu berücksichtigen (§ 32 Abs. 4 lit. d NISG 2026), und wird Lieferanten ohne belastbare Antwort anders bewerten. Die Antwort ist also eine geschäftliche Frage, keine rechtliche.
Darf ich Fragen mit „teilweise“ beantworten?
Ja, und oft ist das die richtige Antwort. Wichtig ist, zu erklären, was genau umgesetzt ist und was nicht, und wenn möglich einen Termin für die Lücke zu nennen. Ein ehrliches „teilweise“ ist belastbarer als ein „ja“, das bei der ersten Nachfrage zerfällt.
Der Kunde verlangt, Vorfälle binnen 24 Stunden an ihn zu melden. Muss ich das akzeptieren?
Die Meldefristen des § 34 NISG 2026 gelten für die erfasste Einrichtung gegenüber dem CSIRT, nicht für deren Lieferanten. Eine vertragliche Meldepflicht an den Kunden ist eine eigene Vereinbarung. Sie ist sinnvoll, sollte aber zu dem passen, was Ihr Unternehmen tatsächlich erkennen und leisten kann.
Reicht ein ISO-27001-Zertifikat als Antwort auf den Fragebogen?
Es beantwortet viele Fragen, aber nur für seinen Geltungsbereich. Legen Sie das Zertifikat zusammen mit dem Geltungsbereich vor, und prüfen Sie, ob die Leistung, die der Kunde bezieht, darin enthalten ist.