Rund 4.000 Einrichtungen fallen in Österreich direkt unter das NISG 2026. Indirekt betroffen sind weit mehr: alle Zulieferer und Dienstleister, von denen diese Einrichtungen Sicherheit verlangen müssen.
- Pflicht der Betroffenen: Sicherheit der Lieferkette ist eine der zehn Mindestmaßnahmen
- Folge für Zulieferer: vertragliche Sicherheitsanforderungen, Fragebögen, Audits
- Besonders gefragt: IT-Dienstleister, Managed Service Provider, Softwareanbieter
- Chance: Nachweisbare Sicherheit wird zum Auswahlkriterium
Warum die Lieferkette im Fokus steht
Viele schwere Angriffe der letzten Jahre kamen nicht direkt, sondern über einen Dienstleister: kompromittierte Updates, Fernwartungszugänge, gemeinsam genutzte Konten. NIS2 reagiert darauf, indem betroffene Einrichtungen die Sicherheitsrisiken ihrer direkten Zulieferer und Dienstleister bewerten und steuern müssen.
Was auf Zulieferer zukommt
- Sicherheitsfragebögen zu Zugriffskontrolle, Backup, Patch-Management, Vorfallmeldung
- Vertragsklauseln mit Mindestanforderungen, Meldefristen und Auditrechten
- Nachweise wie ISO-27001-Zertifikat, Cyber Trust Austria Label oder Prüfberichte
- Weitergabe von Vorfällen an den Kunden, damit dieser seine eigenen Fristen hält
Besonders stark trifft das IT-Dienstleister, Managed Service Provider, Softwarehersteller und alle, die Zugriff auf Systeme oder Daten ihrer Kunden haben.
Typische Fehler auf beiden Seiten
Bei Auftraggebern
- ein Fragebogen für alle, unabhängig von Kritikalität des Lieferanten
- Anforderungen ohne Prüfung, ob sie eingehalten werden
- keine Übersicht, welcher Lieferant auf welche Systeme zugreift
Bei Zulieferern
- Fragebögen „optimistisch“ beantworten, ohne die Praxis zu kennen
- jede Kundenanfrage einzeln und neu beantworten statt eine belastbare Grundlage zu schaffen
- Vertragsklauseln unterschreiben, deren Meldefristen intern niemand kennt
Vom Pflichtprogramm zum Vorteil
Für KMU liegt in NIS2 eine Chance: Wer Informationssicherheit strukturiert aufsetzt und nachweisen kann, beantwortet Kundenanfragen schneller, besteht Ausschreibungen und hebt sich von Mitbewerbern ab. Ein schlankes ISMS nach ISO 27001 oder ein anerkanntes Label schafft eine Grundlage, die für viele Kunden gleichzeitig gilt.
Fazit
Die Frage für Zulieferer lautet nicht, ob NIS2 sie betrifft, sondern wann der erste Kunde danach fragt. Wer vorbereitet ist, antwortet einmal sauber – statt zwanzigmal unter Zeitdruck.
Häufige Fragen
Bin ich als Zulieferer von NIS2 betroffen?
Welche Nachweise verlangen Kunden von Zulieferern?
Lohnt sich ein ISMS für ein kleines Unternehmen?
Dieser Beitrag bietet eine allgemeine Orientierung und ersetzt keine Rechtsberatung. Stand: 23. September 2026.
Sicherheitsnachweise für Ihre Kunden
Wir bereiten Zulieferer auf NIS2-Anforderungen ihrer Kunden vor – vom Fragebogen bis zum schlanken ISMS.
Governance & Compliance