
NIS2 endet nicht bei den Unternehmen, für die die Richtlinie gilt. Sie reicht bis zu deren Lieferanten. Wenn Sie Software, IT-Dienstleistungen, Komponenten oder Support an ein Unternehmen liefern, das unter NIS2 fällt, werden Sie nach Ihrer Sicherheit gefragt, oft mit einem langen Fragebogen und oft mit einer Frist.
Dieser Artikel erklärt, warum das so ist, was Kunden typischerweise fragen und wie Sie sich vorbereiten, damit der nächste Fragebogen einen Nachmittag dauert und nicht zwei Wochen.
Warum Ihre Kunden plötzlich nachfragen
Artikel 21 der NIS2-Richtlinie listet die Sicherheitsmaßnahmen auf, die jedes betroffene Unternehmen umsetzen muss. Eine davon, in Artikel 21 Absatz 2 Buchstabe d, ist die Sicherheit der Lieferkette: die Sicherheit der Beziehungen zu direkten Lieferanten und Dienstleistern.
Artikel 21 Absatz 3 geht weiter. Bei der Auswahl und Steuerung von Lieferanten müssen betroffene Unternehmen die spezifischen Schwachstellen jedes Lieferanten, die Gesamtqualität seiner Produkte und Sicherheitspraktiken sowie seine Verfahren für sichere Entwicklung berücksichtigen.
In der Praxis heißt das: Ihr Kunde muss einer Behörde zeigen können, dass er Sie geprüft hat. Am einfachsten ist es für ihn, Sie zu fragen.
Was Kunden typischerweise fragen
Die Formulierungen unterscheiden sich von Fragebogen zu Fragebogen, aber die Themen wiederholen sich:
- Organisation: Wer ist für Sicherheit verantwortlich? Gibt es schriftliche Richtlinien, freigegeben und regelmäßig überprüft?
- Zugriffe: Nutzen Sie Multi-Faktor-Authentifizierung? Wie vergeben und entziehen Sie Zugriffe, und wie oft prüfen Sie sie?
- Schutz: Wie gehen Sie mit Updates, Schadsoftware-Schutz, Verschlüsselung und sicherer Konfiguration um?
- Datensicherung und Notfallvorsorge: Sichern Sie Daten, haben Sie eine Wiederherstellung getestet, und gibt es einen Notfallplan?
- Vorfälle: Wie erkennen Sie Vorfälle, und wie schnell informieren Sie den Kunden?
- Ihre eigenen Lieferanten: Prüfen Sie die Sicherheit der Anbieter, von denen Sie abhängen?
- Menschen: Werden Ihre Mitarbeitenden zu Sicherheit geschult?
- Nachweise: Können Sie Zertifikate, Richtlinien oder Berichte bereitstellen?
Viele Kunden ergänzen außerdem Vertragsklauseln: Meldung von Vorfällen innerhalb einer festen Frist, ein Auditrecht und Sicherheitsanforderungen an Unterauftragnehmer.
Einmal antworten, oft wiederverwenden
Dieselben fünfzig Fragen kommen in anderen Worten immer wieder. Der Trick ist, nicht jedes Mal von vorn zu beginnen:
- Eine Antwortbibliothek aufbauen. Schreiben Sie auf jede häufige Frage einmal eine gute, ehrliche Antwort, mit dem passenden Nachweis.
- Nachweise bereithalten. Richtlinien, Ergebnisse von Wiederherstellungstests, Schulungsnachweise und Zertifikate an einem Ort und mit Datum.
- Veröffentlichen, was möglich ist. Eine Trust-Seite mit Ihrem Sicherheitsstatus und Dokumenten auf Anfrage beantwortet viele Fragen, bevor sie gestellt werden.
- Lücken ehrlich benennen. „Geplant für das erste Quartal, Verantwortliche benannt“ ist eine bessere Antwort als ein vages „Ja“. Kunden prüfen nach, und ein glaubwürdiger Plan schafft Vertrauen.
Wie CloudSignLab hilft
CloudSignLab wurde genau dafür gebaut. Die Antwortbibliothek speichert Ihre freigegebenen Antworten in allen Sprachen, die Sie brauchen. Kundenfragebögen lassen sich aus Excel importieren, mit Ihren gespeicherten Antworten abgleichen und ausgefüllt in die Datei des Kunden zurückschreiben. Ihre Trust-Seite zeigt Sicherheitsstatus, Zertifikate und Richtlinien und teilt Dokumente auf Anfrage. Und die Kontrollbibliothek mit dem Lieferantenpaket zeigt, was Kunden üblicherweise von einem Lieferanten erwarten, damit Sie zuerst diese Lücken schließen.
Kostenlos startenDieser Artikel ist eine allgemeine Einführung und keine Rechtsberatung. Die Anforderungen Ihres Kunden und Ihre Verträge bestimmen, was Sie tun müssen.


