
Wenn Ihr Unternehmen weniger als 50 Beschäftigte und bis zu 10 Millionen Euro Umsatz hat, gilt NIS2 sehr wahrscheinlich nicht direkt für Sie. Das ist die gute Nachricht. Die andere: Viele Ihrer Kunden sind betroffen, und NIS2 macht sie für die Sicherheit ihrer Lieferanten verantwortlich. Die Fragen kommen also trotzdem.
Dieser Artikel erklärt, wo kleine Unternehmen stehen und mit welchen grundlegenden Maßnahmen Sie ehrlich und sicher antworten können, ohne ein Compliance-Team einzustellen.
Warum kleine Unternehmen meist nicht unter NIS2 fallen
NIS2 gilt grundsätzlich für mittlere und große Organisationen in den erfassten Sektoren. Kleine und Kleinstunternehmen (weniger als 50 Beschäftigte und ein Jahresumsatz oder eine Jahresbilanz von bis zu 10 Millionen Euro) fallen meist nicht darunter. Es gibt Ausnahmen: Manche Arten von Organisationen sind unabhängig von ihrer Größe erfasst, zum Beispiel Anbieter öffentlicher elektronischer Kommunikationsnetze, Vertrauensdiensteanbieter und DNS-Diensteanbieter. Das Gesetz Ihres Landes kann weitere hinzufügen.
Für eine schnelle Antwort für Ihr Unternehmen stellt der kostenlose NIS2-Check fünf Fragen und antwortet Ihnen in einer Minute.
Warum Sie trotzdem gefragt werden
Betroffene Unternehmen müssen die Sicherheit ihrer Lieferkette steuern (Artikel 21 Absatz 2 Buchstabe d). Ihre Behörde kann sie fragen, wie sie ihre Lieferanten geprüft haben. Bei Ihnen kommt das als Sicherheitsfragebogen an, als neue Vertragsklausel und manchmal als Bitte, eine bestimmte Maßnahme nachzuweisen, etwa die Multi-Faktor-Authentifizierung.
Kleine Lieferanten, die gut antworten, haben einen Vorteil: Bei ihnen kauft man leichter ein.
Ein praktisches Mindestmaß für kleine Lieferanten
Sie brauchen kein dickes Richtlinienhandbuch. Diese Maßnahmen decken die meisten Fragen ab und schützen Sie vor den häufigsten Angriffen:
- Multi-Faktor-Authentifizierung für E-Mail, Fernzugriff und jedes Administratorkonto.
- Datensicherungen wichtiger Daten, getrennt aufbewahrt, mit einer mindestens einmal im Jahr getesteten Wiederherstellung.
- Updates zügig auf Laptops, Servern und Netzwerkgeräten installiert; alte Systeme ersetzt.
- Zugriffssteuerung: nur persönliche Konten, und Zugriffe am Tag des Ausscheidens entzogen.
- Schutz vor Schadsoftware auf jedem Gerät und Festplattenverschlüsselung auf Laptops.
- Ein Notfallplan auf einer Seite: wen anrufen, wie trennen, wie Kunden informieren.
- Eine kurze jährliche Sicherheitsschulung für alle, mit Phishing-Beispielen.
- Einige schriftliche Richtlinien: Informationssicherheit, zulässige Nutzung, Datensicherung und Vorfälle. Kurz und zutreffend ist besser als lang und kopiert.
Zeigen, nicht nur sagen
Kunden vertrauen dem, was sie sehen können. Halten Sie zu jeder Maßnahme kurz fest, was Sie tun, seit wann, wer verantwortlich ist, und einen Nachweis (einen Screenshot, ein Testergebnis, eine Schulungsliste). Teilen Sie das an einem Ort, zum Beispiel auf einer Trust-Seite, statt bei jeder Anfrage erneut Dokumente zu verschicken.
Wie CloudSignLab hilft
Das kostenlose Paket von CloudSignLab ist dafür gemacht: Der Bereitschaftswert zeigt, wo Sie stehen, das Startpaket an Kontrollen macht aus dem Mindestmaß oben klare Aufgaben, die Antwortbibliothek hält Ihre Antworten für den nächsten Fragebogen bereit, und die Trust-Seite zeigt Kunden Ihren Sicherheitsstatus. Wenn Sie wachsen, ergänzt das Paket Supplier das vollständige Lieferantenpaket, mehr Fragebögen und eine Trust-Seite mit Ihrem Branding.
Prüfen, ob NIS2 für Sie giltDieser Artikel ist eine allgemeine Einführung und keine Rechtsberatung. Das nationale Gesetz Ihres Landes regelt die Details; fragen Sie im Zweifel Ihre Behörde oder eine Rechtsberatung.


