# NIS2-Pflichten in der Lieferkette – Was CH-Lieferanten erwartet

> NIS2 in der Lieferkette: welche Anforderungen EU-Kunden an Schweizer Lieferanten weitergeben, Vertragsklauseln, Audits und Meldewege.

- Quelle: https://www.sidd.swiss/einblicke/nis2-lieferkette-pflichten/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Oliver Stutz
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Die NIS2-Richtlinie (Richtlinie EU 2022/2555) hat den geografischen Wirkkreis europäischer Cybersicherheitsregulierung deutlich ausgeweitet. Auch Schweizer Unternehmen sind betroffen – nicht als direkt regulierte *essential* oder *important entities*, sondern als Glieder in den Lieferketten europäischer Auftraggeber. Wer als Software-Lieferant, Cloud-Anbieter, Managed-Service-Provider oder Hardware-Hersteller in einer NIS2-pflichtigen Lieferkette steht, erlebt seit der Umsetzungsfrist 17. Oktober 2024 spürbare neue Anforderungen in Ausschreibungen, Lieferantenfragebögen und Vertragsverhandlungen.

**Dieser Beitrag deckt ab:**

- Welche Pflichten Art. 21 Abs. 2 lit. d NIS2 für die Lieferkette etabliert.
- Welche vertraglichen Klauselmuster (*flow-down*) europäische Auftraggeber typischerweise verlangen.
- Welche Nachweise Auditoren erwarten – von SBOM bis Incident-Notification-SLA.
- Wie sich Schweizer Lieferanten organisatorisch und technisch vorbereiten.
- Welche Wechselwirkung mit dem DSG, ISO/IEC 27001:2022 und DORA besteht.

Die rechtlichen Anker sind Art. 21 (Massnahmen zum Cybersicherheitsrisikomanagement), Art. 23 (Meldepflichten) und Art. 24 NIS2 (europäische Cybersicherheitszertifizierungssysteme) sowie auf nationaler Ebene die Umsetzungsgesetze – in Deutschland das NIS2UmsuCG, in Österreich das NISG 2024, in Italien das D.Lgs. 138/2024. Für die Schweiz bleibt das Informationssicherheitsgesetz (ISG, in Kraft seit 1. Januar 2024) der Bezugspunkt, ergänzt um die Meldepflichten an das BACS gemäss Art. 74a–74f ISG.

## Wer ist als Lieferant betroffen

NIS2 reguliert direkt Einrichtungen in 18 Sektoren (Anhang I und II der Richtlinie), darunter Energie, Verkehr, Bank- und Finanzmarktinfrastruktur, Gesundheit, Trinkwasser, digitale Infrastruktur, ICT-Dienstemanagement, öffentliche Verwaltung sowie Postdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, Herstellung kritischer Produkte und digitale Dienste. Schweizer Unternehmen ohne EU-Niederlassung fallen nicht unmittelbar unter die Richtlinie – ausser sie bieten in der EU bestimmte digitale Dienste an (Cloud-Computing, Online-Marktplätze, Suchmaschinen, soziale Netzwerke, Rechenzentren, CDN), für die Art. 26 Abs. 1 NIS2 einen extraterritorialen Anknüpfungspunkt schafft. In diesem Fall ist nach Art. 26 Abs. 3 NIS2 ein Vertreter in der EU zu benennen.

Der typische Schweizer Lieferant ist jedoch nicht direkt reguliert, sondern wird über die Lieferkette seines Auftraggebers eingebunden. Art. 21 Abs. 2 lit. d NIS2 verpflichtet die regulierten Einrichtungen, "Sicherheit der Lieferkette, einschliesslich sicherheitsbezogener Aspekte der Beziehungen zwischen den einzelnen Einrichtungen und ihren unmittelbaren Anbietern oder Diensteanbietern" zu gewährleisten. Daraus erwächst eine vertragliche Kaskade: Der Auftraggeber überträgt seine eigenen Pflichten – soweit vertraglich möglich – an die Lieferanten.

Praktisch betroffen sind in der Schweiz vor allem Software- und SaaS-Anbieter mit DACH-Kundschaft, IT-Dienstleister (Managed Services, Helpdesk, Hosting), spezialisierte OT-/ICS-Integratoren, Cybersicherheits-Beratungsfirmen, Hardware-Hersteller im IIoT-Bereich sowie Wirtschaftsprüfer und Auditoren mit Zugang zu produktiven Systemen ihrer Mandanten.

## Was Art. 21 NIS2 konkret verlangt

Art. 21 Abs. 2 NIS2 nennt zehn Mindestmassnahmen, die jede regulierte Einrichtung umsetzen muss. Die für die Lieferkette zentralen Punkte sind:

- **lit. a:** Risikoanalysen und Sicherheitskonzepte für Informationssysteme.
- **lit. b:** Bewältigung von Sicherheitsvorfällen.
- **lit. d:** Sicherheit der Lieferkette einschliesslich Beziehungen zu Anbietern und Diensteanbietern.
- **lit. e:** Sicherheitsmassnahmen bei Erwerb, Entwicklung und Wartung von IT-Systemen einschliesslich Schwachstellenmanagement.
- **lit. f:** Konzepte zur Bewertung der Wirksamkeit (Effektivitätskontrollen).
- **lit. h:** Konzepte und Verfahren für Kryptografie und Verschlüsselung.
- **lit. i:** Sicherheit des Personals, Zugriffskontrollen, Asset-Management.
- **lit. j:** Multi-Faktor-Authentifizierung, kontinuierliche Authentifizierung, sichere Sprach-, Video- und Textkommunikation.

Für die Lieferkette präzisiert Art. 21 Abs. 3 NIS2 zusätzlich, dass die Einrichtungen "einschlägige bewährte Verfahren und gegebenenfalls einschlägige europäische und internationale Normen" berücksichtigen müssen. In der Praxis verweisen Auftraggeber daher regelmässig auf ISO/IEC 27001:2022 (insbesondere Annex A.5.19 bis A.5.23 zum Supplier-Management), ISO/IEC 27036, BSI IT-Grundschutz-Baustein OPS.2.3 sowie NIST SP 800-161 Rev. 1 (Cybersecurity Supply Chain Risk Management Practices).

Die ENISA hat im Juni 2024 ergänzend die *NIS2 Technical Implementation Guidance* (Entwurf) veröffentlicht, die Mindestpraktiken für die Lieferantensteuerung beschreibt – Stichworte: dokumentierte Lieferanten-Risikobewertung, Vertragsklauseln zu Incident-Notification, Recht auf Audit, Sub-Outsourcing-Genehmigung.

## Vertragliche Flow-Down-Klauseln

Schweizer Lieferanten sehen seit Anfang 2025 systematisch verschärfte Klauseln in DACH-Verträgen. Die folgenden Bausteine treten am häufigsten auf:

- **Sicherheitsanforderungen:** Bezugnahme auf ISO/IEC 27001 oder gleichwertig, Pflicht zur Aufrechterhaltung eines Information Security Management Systems mit jährlicher Re-Zertifizierung oder zumindest dokumentiertem Selbstaudit.
- **Vorfall-Meldung:** Notification innerhalb von 24 Stunden ab Kenntnis, oft mit ausdrücklicher Spiegelung der Frühwarnung nach Art. 23 Abs. 4 lit. a NIS2 (24h-*early warning*, 72h-*incident notification*, 30d-*final report*).
- **Audit-Recht:** Pre-Notice-Audit (typisch 30 Tage), Vor-Ort-Inspektion gegen NDA, Recht zur Beauftragung unabhängiger Dritter.
- **Sub-Outsourcing-Kontrolle:** Vorherige schriftliche Genehmigung, Pflicht zur identischen Flow-Down-Klausel gegenüber Sub-Auftragnehmern, Pflege einer aktuellen Sub-Lieferantenliste.
- **Schwachstellenmanagement:** Patch-SLA (typisch 24h kritisch, 7d hoch, 30d mittel), CVE-Tracking, koordinierte Offenlegung nach ISO/IEC 29147.
- **Software-Stückliste:** SBOM in CycloneDX- oder SPDX-Format, aktualisiert bei jedem Major-Release.
- **Background-Checks:** Strafregisterauszug, Identitätsprüfung, ggf. erweiterte Sicherheitsprüfung für Personal mit Zugriff auf produktive Systeme.
- **Exit-Klauseln:** Rückgabe und sichere Löschung aller Daten innerhalb definierter Fristen, Migrationsunterstützung, Aufbewahrungsfristen.

Wer Klauseln pauschal akzeptiert, riskiert wirtschaftlich nicht tragbare Verpflichtungen. Empfohlen ist eine eigene Klausel-*playbook*-Strategie mit Standardpositionen und Verhandlungspielraum je nach Auftragsvolumen.

## Was Auditoren wirklich sehen wollen

Lieferanten-Audits durch Auftraggeber oder externe Prüfgesellschaften haben sich in DACH-Märkten 2025 stark professionalisiert. Typische Prüfpunkte und erwartete Nachweise:

- **Governance:** Information-Security-Policy, vom Top-Management freigegeben, jährlicher Review nachweisbar, definierte Rollen (CISO oder ISB, Verantwortlicher Lieferantensteuerung).
- **Risikomanagement:** Methodik (z.B. ISO/IEC 27005), aktuelles Risikoregister mit mindestens halbjährlichem Update, Risikobehandlungsplan.
- **Asset-Inventar:** Vollständiges CMDB, Klassifikation nach Schutzbedarf, Lifecycle-Tracking.
- **Schwachstellenmanagement:** SLA-Erfüllung anhand Ticket-Metrics (Mean Time to Patch), monatlicher Vulnerability-Scan-Report.
- **Incident-Response:** Dokumentierter IR-Plan, mindestens jährliche Übung (Tabletop oder Live), Eskalationsmatrix.
- **Business-Continuity:** BCP/DRP-Dokumentation, RTO/RPO definiert, jährlicher Wiederanlauftest.
- **Awareness:** Schulungsplan, Trainings-Completion-Rate > 95%, Phishing-Simulationen.
- **Sub-Lieferanten:** Liste der Sub-Auftragnehmer, deren Sicherheitsbewertungen, Vertragsdokumentation.

Auditoren akzeptieren in der Regel ISO/IEC 27001:2022-Zertifikate, SOC 2 Type II-Berichte oder C5-Testate als Vermutungsbeweis. Reine Selbsterklärungen (z.B. ausgefüllte Vendor-Security-Fragebögen ohne externe Verifikation) werden zunehmend nur noch für nicht-kritische Lieferanten akzeptiert.

## Meldepflichten und 24-Stunden-Logik

Art. 23 NIS2 etabliert das mehrstufige Meldekonzept, das vertraglich zunehmend auf Lieferanten durchgereicht wird. Der Auftraggeber muss bei einem *significant incident* innerhalb von 24 Stunden ab Kenntnis eine *early warning* an die zuständige nationale Behörde (in Deutschland das BSI, in Österreich das BMI/GovCERT) senden, innerhalb von 72 Stunden eine vollständige Vorfallmeldung und innerhalb von einem Monat einen Abschlussbericht. Damit der Auftraggeber diese Fristen halten kann, muss der Lieferant in der Regel innerhalb von 12 bis 24 Stunden melden.

Schweizer Lieferanten müssen zusätzlich beachten, dass nach Art. 74a–74f ISG seit 1. April 2025 für Betreiber kritischer Infrastrukturen in der Schweiz eine eigene Meldepflicht von 24 Stunden ans BACS gilt. Erbringt der Schweizer Lieferant Leistungen für einen Schweizer Kunden, der seinerseits NIS2-Kaskaden-Pflichten an EU-Endkunden weitergibt, können sich Meldewege überschneiden.

Empfehlung: Eine einheitliche "1-Notification-Policy" mit klaren Eskalationsmatrices, definierten Ansprechpartnern (Sicherheits-Verantwortlicher und Stellvertreter, 24/7-erreichbar), vordefinierten Meldevorlagen pro Auftraggeber und einer zentralen Incident-Logging-Plattform reduziert die Komplexität erheblich. Empfehlenswert ist ferner eine vertragliche Klausel, die den Begriff *significant incident* präzise definiert – sonst droht die Pflicht zur Meldung jeder Bagatelle.

## Schnittstellen zu DSG, ISO 27001 und DORA

NIS2-Lieferketten-Pflichten existieren nicht im Vakuum, sondern überlappen mit anderen Regimes. Die wichtigsten Schnittstellen:

- **DSG:** Werden Personendaten verarbeitet, gelten parallel Art. 9 DSG (Auftragsbearbeitung), Art. 24 DSG (Meldung an EDÖB innerhalb von "möglichst rascher" Frist) und Art. 8 DSG (Datensicherheit). Ein NIS2-Lieferantenvertrag ist nicht automatisch ein gültiger AVV nach Art. 9 DSG; beide Vertragslagen sind separat zu modellieren.
- **DSGVO:** Bei EU-Kundschaft kommt Art. 28 DSGVO hinzu, ergänzt um Art. 32 DSGVO (technische und organisatorische Massnahmen) und Art. 33 (Meldung an Aufsichtsbehörde binnen 72h).
- **ISO/IEC 27001:2022:** Annex A.5.19 (Information security in supplier relationships), A.5.20 (Addressing information security within supplier agreements), A.5.21 (Managing information security in the ICT supply chain), A.5.22 (Monitoring, review and change management of supplier services) und A.5.23 (Information security for use of cloud services) decken den Grossteil der NIS2-Lieferketten-Anforderungen ab.
- **DORA:** Für ICT-Drittparteien finanzregulierter Unternehmen gelten zusätzlich Art. 28 ff. DORA (Verordnung EU 2022/2554), mit eigenständigem Register of Information, Konzentrationsrisiko-Bewertung und strengeren Vertragsstandards.
- **Cyber Resilience Act:** Ab Dezember 2027 müssen Produkte mit digitalen Elementen CRA-Konformität nachweisen – relevant für Hardware-Lieferanten.

Schweizer Lieferanten profitieren stark davon, eine integrierte Compliance-Architektur zu führen statt jedes Regime isoliert. Unsere [ISO 27001-Beratung](https://www.sidd.swiss/leistungen/isms-iso27001) verfolgt diesen integrierten Ansatz.

## Wie SIDD unterstützt

SIDD begleitet Schweizer Lieferanten beim Aufbau einer NIS2-tauglichen Sicherheitsorganisation. Wir starten mit einer Lieferantenklauselanalyse Ihrer Top-10-Verträge, identifizieren Lücken zu Art. 21 NIS2 und entwickeln ein realistisches 90/180/365-Tage-Programm. Typische Workpakete sind die Implementierung eines ISMS nach ISO/IEC 27001:2022 als Mehrzweck-Vehikel (siehe [ISMS & ISO 27001](https://www.sidd.swiss/leistungen/isms-iso27001)), die Etablierung eines CISO-Mandats für die operative Steuerung (siehe [externer CISO/ISB](https://www.sidd.swiss/leistungen/ciso-isb-iso)), die Härtung Ihrer Lieferanten-Klauselbibliothek inklusive Verhandlungs-Playbook sowie der Aufbau eines Incident-Response-Prozesses mit 24/7-Erreichbarkeit und vordefinierten Meldevorlagen für die häufigsten DACH-Auftraggeber.

Wir verbinden juristische Tiefe (Art. 21 ff. NIS2, ISG, DSG, DSGVO, DORA) mit technischer Umsetzungskompetenz – inklusive technischer Audits, Penetrationstests und Schwachstellenscans, die als Nachweis gegenüber Ihrer Kundschaft dienen. Bei Bedarf prüfen wir auch, ob Sie nach Art. 26 NIS2 einen EU-Vertreter benötigen oder ob ein Schweizer Aufsichtsregime (FINMA, BACS) parallel zu beachten ist.

Schreiben Sie uns über [/kontakt](https://www.sidd.swiss/kontakt) für ein unverbindliches Erstgespräch oder fordern Sie unter [/offerte](https://www.sidd.swiss/offerte) einen massgeschneiderten Vorschlag an. Für reine Kostenindikationen erhalten Sie nach einem 30-minütigen Scoping-Call eine schriftliche Offerte mit Festpreis-Optionen für klar abgrenzbare Module.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
