NIS2 erreicht Sie über Ihre Kunden, auch ohne direkte Pflicht
Verkaufen Sie an wesentliche oder wichtige Einrichtungen in der EU, kommt NIS2 über die Lieferkette zu Ihnen. Ihre Kunden müssen ihre Anbieter absichern und reichen die Sicherheitsanforderungen über Verträge, Audits und Fragebögen weiter. Wir machen Sie antwortfähig: ein NIS2-fähiges ISMS, vorbereitete Lieferantenantworten und ein prüffähiger Evidence-Pack.
Lead Auditor ISO 27001DE · FR · ENSicherheit als Sales-Enabler
Für SaaS-Anbieter, die an wesentliche und wichtige Einrichtungen in der EU verkaufen
ISO 27001 / ISMS
NIS2-fähig aufgesetzt
Lieferkette
Flow-down an Sie
Evidence-Pack
für die Kundenprüfung
vCISO
beantwortet Fragebögen
CH · EU
mehrsprachig DE/FR/EN
Verantwortlich für dieses Mandat
Philipp Staiger
M.Sc., MIT Sloan Fellow · Lead Auditor ISO 27001 (BSI)
Begleitet ISO-27001- und ISMS-Projekte im Gesundheitswesen vom Scope-Workshop bis zur Stage-2-Auditbegleitung, als Schnittstelle zu Geschäftsleitung, IT, Datenschutz und externer Zertifizierungsstelle.
Viele SaaS-Anbieter fallen nicht direkt in den Anwendungsbereich von NIS2. Trotzdem landen die Anforderungen bei Ihnen, weil Ihre Kunden sie weiterreichen müssen.
NIS2 ist eine EU-Richtlinie. Sie bindet Einrichtungen mit einer Niederlassung in der EU und ordnet sie als wesentliche oder wichtige Einrichtungen ein, etwa in Energie, Gesundheit, Finanzwesen, digitaler Infrastruktur und öffentlicher Verwaltung. Diese Einrichtungen müssen ein Risikomanagement führen, Vorfälle melden und ausdrücklich die Sicherheit ihrer Lieferkette steuern.
Genau hier kommen Sie ins Spiel. Wenn ein Kunde eine wesentliche oder wichtige Einrichtung ist, muss er die Sicherheit seiner Anbieter und Dienstleister bewerten und vertraglich absichern. Als SaaS-Anbieter sind Sie Teil dieser Lieferkette. Die NIS2-Anforderungen erreichen Sie deshalb als Flow-down: über Vertragsklauseln, Audit- und Prüfrechte sowie Sicherheitsfragebögen im Beschaffungsprozess.
Manche SaaS-, Cloud- und Managed-Service-Angebote fallen zudem selbst in den Anwendungsbereich, etwa als digitale Infrastruktur oder als Anbieter von verwalteten IKT-Diensten. Ob Sie direkt erfasst sind, hängt von Tätigkeit, Grösse und EU-Niederlassung ab. Wir prüfen das im Einzelfall, statt pauschal zu beruhigen oder zu dramatisieren.
Wichtig für Schweizer Anbieter: NIS2 ist EU-Recht, das die Schweiz nicht ins nationale Recht übernommen hat. Die Schweizer Meldepflicht für Cybervorfälle bei kritischen Infrastrukturen über das Informationssicherheitsgesetz und das BACS ist eine eigene, davon getrennte Pflicht. Wir halten beide Ebenen sauber auseinander, damit Sie gegenüber EU-Kunden korrekt und ohne Verwechslung argumentieren.
So machen wir Sie antwortfähig
Ziel ist nicht ein Aktenordner, sondern dass Sie die Lieferantenprüfung Ihrer Kunden schnell und souverän bestehen und das Geschäft nicht in der Beschaffung hängen bleibt.
Wir setzen ein NIS2-fähiges ISMS auf, das auf ISO 27001 basiert und die Sicherheitsmassnahmen abdeckt, die NIS2 von Lieferanten erwartet: Risikomanagement, Zugriffskontrolle, Verschlüsselung, Schwachstellen- und Patch-Management, Backup und Wiederanlauf sowie definierte Prozesse für die Behandlung von Vorfällen. Auf Wunsch führen wir das ISMS bis zur Zertifizierungsreife, die Zertifizierung selbst erteilt eine akkreditierte Zertifizierungsstelle.
Parallel bereiten wir Ihre Antworten zur Lieferantensicherheit vor. Wir bilden die typischen NIS2-Erwartungen Ihrer Kunden auf konkrete Vertragsbausteine und Nachweise ab und hinterlegen abgestimmte Formulierungen, damit Audit- und Prüfrechte, Meldewege bei Vorfällen sowie Unterauftragsverhältnisse sauber geregelt sind.
Am Ende steht ein prüffähiger Evidence-Pack: ISMS-Nachweise, Massnahmenbeschreibung, Ergebnisse aus Penetrationstests und Schwachstellenscans, Unterauftragsliste und vorbereitete Antworten auf wiederkehrende Fragebogen-Fragen. So beantworten Sie Lieferantenprüfungen in Tagen statt Wochen und verwenden die Inhalte über mehrere Deals hinweg wieder.
Auf Wunsch übernimmt ein vCISO die laufende Pflege: Er hält den Evidence-Pack aktuell, begleitet Kundenaudits und beantwortet Sicherheitsfragebögen, sodass Vertrieb und Engineering entlastet werden. Einen rechtlich getragenen Datenschutz-Teil, etwa Auftragsverarbeitungsverträge und Datenresidenz-Aussagen, koordinieren wir aus demselben Mandat heraus.
Warum SIDD für NIS2 in Ihrer Lieferkette
Sie brauchen einen Partner, der die EU-Anforderung versteht, sie in Nachweise übersetzt und mit Ihren Kunden auf Augenhöhe spricht.
ISMS von einem Lead Auditor
Ihr NIS2-fähiges ISMS wird von einem ISO-27001-Lead-Auditor aufgesetzt. Wir wissen, welche Massnahmen und Nachweise in einer Kundenprüfung tragen, und bauen sie von Anfang an prüffähig auf.
Lieferketten-Flow-down übersetzt
Wir übersetzen die NIS2-Erwartungen Ihrer Kunden in konkrete Vertragsbausteine, Massnahmen und Antworten. So reagieren Sie nicht auf jeden Fragebogen neu, sondern führen einen wiederverwendbaren Stand.
CH und EU sauber getrennt
Wir halten NIS2 als EU-Recht und die Schweizer Meldepflicht über das Informationssicherheitsgesetz und das BACS klar auseinander. So argumentieren Sie gegenüber EU-Kunden korrekt und vermeiden Fehlzusagen.
vCISO entlastet Ihr Team
Ein vCISO hält den Evidence-Pack aktuell, begleitet Kundenaudits und beantwortet Sicherheitsfragebögen. Vertrieb und Engineering bleiben fokussiert, während Sicherheit zum Verkaufsargument wird.
Prüffähige Nachweise im Tool
Massnahmen, Unterauftragsliste und Nachweise pflegen wir in der Schweizer Priverion-Plattform. Bei einer Kundenanfrage liegt der aktuelle Stand als gepflegtes Tooling bereit, nicht als verstreute Dateien.
Mehrsprachig & unabhängig
Wir beantworten Audits und Fragebögen in Deutsch, Französisch und Englisch, relevant für EU-Kunden und deren Mutterhäuser. Da wir kein eigenes SOC verkaufen, bleiben unsere Empfehlungen unabhängig.
NIS2 Supply-Chain Readiness
NIS2 Supply-Chain Readiness
Festpreis auf Anfrage
Sie werden für die NIS2-getriebene Lieferantenprüfung Ihrer Kunden antwortfähig: ISMS, Vertrags- und Massnahmen-Mapping und ein prüffähiger Evidence-Pack.
Scoping-Workshop: Sind Sie direkt erfasst oder über die Lieferkette betroffen, klare Einordnung statt Pauschalaussage
NIS2-fähiges ISMS auf Basis von ISO 27001, mit den von Lieferanten erwarteten Massnahmen
Mapping der NIS2-Erwartungen auf Vertragsbausteine: Audit- und Prüfrechte, Meldewege, Unterauftrag
Warum wir mit LexCommand arbeiten, unserer eigenen Schweizer Rechts-KI
LexCommand ist unsere hauseigene, zitatgestützte Rechts-KI für das Recht der Schweiz, Deutschlands, Österreichs und der EU. Entwickelt und souverän in der Schweiz betrieben von der Priverion GmbH, dem Unternehmen hinter SIDD. Datensouveränität und Belegbarkeit predigen wir nicht nur, wir haben sie in unser Werkzeug eingebaut, ergänzend zur Priverion-Plattform.
01
Souverän in der Schweiz
Die KI läuft selbst gehostet auf Schweizer Infrastruktur, ohne externe Cloud-LLMs. Als unabhängiges Schweizer Unternehmen ohne ausländische Muttergesellschaft verarbeiten wir Ihre Unterlagen in einer Umgebung, die wir kontrollieren.
02
Kein Zitat, kein Anspruch
Jede rechtliche Aussage ist auf eine abrufbare Primärquelle rückführbar, oder sie erscheint nicht. So werden unsere Empfehlungen auditierbar und nachvollziehbar, statt nur plausibel zu klingen.
03
Vom Aufwand zum Urteil
LexCommand übernimmt das Suchen, Abgleichen und Belegen. Das verkürzt Durchlaufzeiten und gibt unseren Senior-Beratenden Zeit für Urteil und Mandantengespräch, bei gleichbleibender Sorgfalt.
04
Drei Disziplinen, ein Bild
Datenschutz, Informationssicherheit und KI-Sicherheit betrachten wir auf einer geteilten Quellenbasis mit Framework-Crosswalk. So sehen Sie überschneidende Pflichten in einem konsolidierten Bild statt in drei isolierten Analysen.
Konkret für Ihren Evidence-Pack: LexCommand läuft jeden eingehenden NIS2-Sicherheitsfragebogen als Excel oder DOCX durch und liefert je Frage eine quellenbelegte Antwort, und es spiegelt die NIS2-Lieferantenerwartungen auf die passenden ISO-27001-Massnahmen, sodass Sie Kundenprüfungen schneller und konsistent bestehen.
Zeitlich deterministisch (Stand heute oder zu jedem Stichtag), mit Jurisdiktions-Isolation (CH/DE/AT/EU) und einem Zitat-Verifizierer am Ende jeder Antwort.
Häufige Fragen
Wir fallen nicht unter NIS2. Betrifft uns die Richtlinie trotzdem?
In der Praxis ja. Sobald ein Kunde eine wesentliche oder wichtige Einrichtung ist, muss er seine Lieferkette absichern und reicht die Sicherheitsanforderungen über Verträge, Audits und Fragebögen an Sie weiter. Sie werden also über den Flow-down erfasst, auch wenn die Richtlinie Sie nicht direkt verpflichtet.
Könnten wir auch direkt unter NIS2 fallen?
Möglich. Manche SaaS-, Cloud- und Managed-Service-Angebote gelten selbst als digitale Infrastruktur oder als Anbieter verwalteter IKT-Dienste. Ob Sie direkt erfasst sind, hängt von Tätigkeit, Grösse und einer Niederlassung in der EU ab. Wir prüfen das im Scoping-Workshop fallbezogen, statt pauschal zu entwarnen.
Gilt NIS2 für uns als Schweizer Anbieter?
NIS2 ist EU-Recht, das die Schweiz nicht ins nationale Recht übernommen hat. Es bindet Einrichtungen mit einer Niederlassung in der EU. Als Schweizer Anbieter erreicht Sie NIS2 vor allem über EU-Kunden in der Lieferkette. Die Schweizer Meldepflicht für kritische Infrastrukturen über das Informationssicherheitsgesetz und das BACS ist eine eigene, davon getrennte Pflicht.
Brauchen wir dafür eine ISO-27001-Zertifizierung?
Nicht zwingend. Viele Kunden akzeptieren ein gut geführtes, NIS2-fähiges ISMS mit belastbaren Nachweisen. Ein Zertifikat verkürzt jedoch oft die Prüfung, weil es als anerkannter Nachweis gilt. Wir führen Ihr ISMS auf Wunsch bis zur Zertifizierungsreife, das Zertifikat selbst erteilt eine akkreditierte Zertifizierungsstelle, wir beraten und begleiten.
Beantworten Sie auch die Sicherheitsfragebögen für uns?
Ja. Im optionalen vCISO-Mandat hält ein vCISO den Evidence-Pack aktuell, begleitet Kundenaudits und beantwortet wiederkehrende Sicherheitsfragebögen mit konsistenten, belegten Aussagen. So bleibt Ihr Vertrieb schnell und Ihr Engineering ungestört.
Sind Sie ein Managed-SOC-Anbieter?
Nein. Wir sind ein Governance-, Compliance-, Assessment- und Readiness-Partner mit eigenem Technik-Team für Penetrationstests und Schwachstellenscans. 24/7-Monitoring koordinieren wir mit spezialisierten Anbietern, das hält unsere Empfehlungen unabhängig.
Passend dazu
Vertiefen Sie die Bausteine, die Ihre Kunden in der Prüfung am häufigsten sehen wollen:
Bereit, die Lieferantenprüfung schnell zu bestehen?
Wir klären Ihren NIS2-Bezug, setzen ein NIS2-fähiges ISMS auf und liefern den Evidence-Pack, mit dem Sie Enterprise-Deals nicht mehr in der Beschaffung verlieren.