Die Lieferkette ist die unterschätzte Pflicht

Lieferkettensicherheit steht inzwischen in NIS2, DORA und ISO/IEC 27001 gleichermaßen. Warum Fragebögen allein die Anforderung nicht erfüllen und welche vier Hebel an ihre Stelle treten.

NIS2Veröffentlicht:

Informationssicherheit endet nicht an der eigenen Firewall, die Verantwortung dafür aber sehr wohl an der eigenen Rechtsform. Genau in dieser Lücke liegt das Thema Lieferkette: Der Betrieb wandert zu Dienstleistern ab, die Pflicht bleibt im Haus. In den Programmen vieler Unternehmen ist dieser Bereich trotzdem der am dünnsten besetzte, meist vertreten durch eine Tabelle mit Fragebogenrückläufen.

Drei Regelwerke, dieselbe Erwartung

Auffällig ist, wie ähnlich die drei derzeit prägenden Regelwerke an dieser Stelle argumentieren. Sie verlangen nicht, dass Dienstleister sicher sind, sondern dass die beauftragende Organisation die Sicherheit ihrer Bezugsbeziehungen steuert und das belegen kann.

Ein Detail der deutschen Fassung wird dabei häufig zu weich wiedergegeben. § 30 Abs. 2 Satz 2 BSIG ist keine Sammlung von Themenfeldern, an denen man sich orientieren kann, sondern ein verbindliches Mindestmaß: Die Maßnahmen müssen „zumindest“ die dort genannten zehn Nummern umfassen, und die Sicherheit der Lieferkette ist Nummer 4. „Zumindest“ wirkt in beide Richtungen – die Nummer ist nicht verhandelbar, und die Aufzählung ist nicht abschließend.

RegelwerkRechtsquelleKern der Anforderung
NIS2Richtlinie (EU) 2022/2555, Art. 21 Abs. 2 Buchst. d; in Deutschland § 30 Abs. 2 Satz 2 Nr. 4 BSIG„Sicherheit der Lieferkette“ als eigene Nummer des gesetzlichen Mindestkatalogs, einschließlich der Beziehungen zu unmittelbaren Anbietern und Dienstleistern
DORAVerordnung (EU) 2022/2554, Kap. V Abschnitt I, Art. 28–30Steuerung des IKT-Drittparteienrisikos über den gesamten Vertragslebenszyklus, vertragliche Mindestinhalte, Ausstiegsstrategien
ISO/IEC 27001Anhang A, organisatorische MaßnahmenInformationssicherheit in Lieferantenbeziehungen, vertragliche Vereinbarungen, IKT-Lieferkette, Überwachung von Dienstleistungen, Nutzung von Cloud-Diensten

Das NIS-2-Umsetzungsgesetz ist seit dem 6. Dezember 2025 in Kraft und hat den Kreis der beaufsichtigten Einrichtungen von rund 4.500 auf rund 29.500 erweitert. Für die Lieferkette bedeutet das einen Nebeneffekt, der oft übersehen wird: Auch Unternehmen, die selbst nicht in den Anwendungsbereich fallen, bekommen die Anforderungen über Verträge ihrer Kunden zugestellt.

Warum der Fragebogen allein nicht trägt

Der Lieferantenfragebogen ist populär, weil er skaliert. Er hat nur mehrere Konstruktionsfehler.

Er erhebt eine Selbstauskunft ohne Beleg. Beantwortet wird er häufig vom Vertrieb, nicht von der Sicherheitsfunktion, und er wird nicht geprüft, sondern abgelegt. Er beschreibt außerdem das Unternehmen, nicht die bezogene Leistung: Ein Anbieter kann ein sauber geführtes Managementsystem haben, dessen Geltungsbereich den Standort oder den Dienst, den Sie tatsächlich nutzen, nicht umfasst.

Er ist zudem ein Stichtagsdokument. Der Wechsel eines Unterauftragnehmers, eine Migration in eine andere Region oder ein Eigentümerwechsel entwerten die Antworten, ohne dass jemand davon erfährt. Und er wirkt asymmetrisch: Große Anbieter beantworten individuelle Fragebögen nicht, kleine beantworten alles mit Ja. Am Ende entsteht ein Rücklauf, der Aufwand belegt, aber keine Aussage über Risiko trägt.

Was stattdessen wirkt

Erstens: nach Kritikalität segmentieren, nicht nach Einkaufsvolumen. Maßgeblich ist, was ein Dienst trägt: welcher Geschäftsprozess von ihm abhängt und welchen Schutzbedarf dieser Prozess hat. Der günstige Nischenanbieter, der ein zeitkritisches Verfahren stützt, gehört in die oberste Gruppe; der teure Lieferant von Bürobedarf nicht.

Zweitens: Verträge statt Fragebögen. Wirksam sind die Punkte, die im Ernstfall durchsetzbar sind: Meldepflichten mit konkreter Frist und benanntem Kontaktweg, Transparenz und Zustimmungsvorbehalt bei Unterauftragnehmern, Prüf- und Auditrechte, zugesagte Wiederanlaufzeiten, Ort der Verarbeitung sowie geregelte Rückgabe der Daten und ein Ausstiegsszenario. DORA schreibt solche Mindestinhalte für Finanzunternehmen ausdrücklich vor; für alle anderen sind sie schlicht die einzige Stelle, an der Anforderungen an Dritte verbindlich werden.

Drittens: Nachweise mit Geltungsbereich statt Logos. Ein Zertifikat ist erst dann ein Nachweis, wenn Geltungsbereich, Standorte, Gültigkeitsdauer und ausstellende Zertifizierungsstelle geprüft sind. Prüfberichte Dritter sagen mehr als Zertifikatskopien, weil sie Feststellungen enthalten. Jeder abgelegte Nachweis braucht ein Ablaufdatum, sonst altert die Akte still.

Viertens: Ereignisse statt Jahresrhythmus. Eine jährliche Wiedervorlage übersieht genau die Vorgänge, auf die es ankommt: Wechsel eines Unterauftragnehmers, Sicherheitsvorfall beim Dienstleister, Änderung des Leistungsumfangs, Eigentümerwechsel, wirtschaftliche Schieflage.

Der blinde Fleck liegt eine Ebene tiefer

Zwei Risiken entstehen erst jenseits des direkten Vertragspartners. Das erste ist die Konzentration: Drei als unabhängig geführte Dienstleister können auf derselben Plattform oder in derselben Region laufen, sodass ein Ausfall alle drei gleichzeitig trifft. Das zweite sind Unterauftragnehmer, deren Wechsel vertraglich zwar anzeigepflichtig sein mag, praktisch aber nur auffällt, wenn jemand die Anzeige liest und mit dem eigenen Bestand abgleicht.

Beides lässt sich nur beantworten, wenn Dienstleister nicht in einer eigenen Liste stehen, sondern im selben Bestand wie Prozesse, Anwendungen und Systeme, mit der Beziehung dazwischen. Erst dann ist die Frage beantwortbar, welche Anforderungen betroffen sind, wenn ein bestimmter Anbieter ausfällt.

Im Vorfall läuft Ihre Frist, nicht seine

Der praktisch härteste Punkt: Eigene Meldefristen laufen unabhängig davon, wie schnell ein Dienstleister informiert. Die Erstmeldung nach § 32 BSIG ist binnen 24 Stunden fällig; unter DORA gelten für schwerwiegende IKT-Vorfälle eigene, ebenfalls kurze Stufen. Wer erst aus dem Statusblog seines Anbieters erfährt, dass ein Vorfall läuft, hat den größten Teil dieser Frist bereits verbraucht. Die Meldekette gehört deshalb in den Vertrag und einmal in eine Übung – inklusive der Frage, wer nachts wen erreicht.

Ein realistischer Einstieg

Beginnen Sie nicht mit einem Fragebogen, sondern mit der Kreditorenliste: Sie zeigt, wer tatsächlich bezahlt wird. Ordnen Sie diesen Einträgen die gestützten Prozesse und Systeme zu, segmentieren Sie nach Kritikalität und schließen Sie die Vertragslücken der obersten Gruppe zuerst. Der Rest folgt später. Ein kleiner, gepflegter und mit dem Asset-Bestand verbundener Ausschnitt trägt in Prüfung und Vorfall weiter als ein vollständiges Fragebogenarchiv, dem niemand ansieht, wie alt es ist.

Der Hebel, der ohne Bestand nicht greift

Von den vier Hebeln, die der Beitrag beschreibt, setzen drei voraus, dass die Liste der Dienstleister vollständig ist und die Abhängigkeiten bekannt sind. Diese Voraussetzung ist in den meisten Häusern nicht erfüllt, und sie ist der Grund, warum Fragebögen als Ersatz herhalten müssen: Man befragt, was man kennt.

In Rizzqo ist ein Dienstleister deshalb kein Eintrag in einer Nebenliste, sondern ein unterstützender Wert wie ein Server, mit Kategorie und Unterkategorie, benanntem Verantwortlichen im eigenen Haus und Verknüpfung zu den Geschäftsprozessen und Informationen, die über ihn laufen. Die Struktur reicht über mehrere Stufen, sodass auch Vorlieferanten abbildbar sind und drei formal unabhängige Anbieter, die auf demselben Vorlieferanten stehen, als zusammenlaufende Verknüpfungen auffallen. Die Kritikalität folgt daraus statt aus einer Einschätzung. NIS2 wird unterstützt; der Anforderungskatalog wird aktiviert, sobald ein Kunde ihn benötigt.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework