Compliancebook.de
NIS2 & Lieferanten·12 Min. Lesezeit

NIS2 Lieferanten-Audit 2026: So bewerten Sie Cloud- und SaaS-Anbieter richtig

NIS2 Anbieter-Audit und Lieferanten-Bewertung – wie Sie SaaS- und Cloud-Dienstleister auf NIS2-Konformität prüfen, mit NIS2-Lieferanten-Score, Audit-Workflow, Mindeststandards für 8 Anbieter-Kategorien und Vertragsklauseln.

Von Jonas Meijer, Rechtsanwalt für IT- und Datenschutzrecht

Editorial Hero: NIS2 Lieferanten-Audit – Schild-Symbol als Metapher für die Bewertung von IKT-Anbietern auf NIS2-Konformität

Wer NIS2-pflichtig ist, muss seine IKT-Lieferanten und SaaS-Anbieter prüfen – nicht einmalig, sondern laufend und risikobasiert. Wer als Cloud-Kunde Anbieter nicht auditiert, übernimmt die Haftung für deren Sicherheitsmängel – auch wenn die Cyber-Versicherung nicht greift.

Dieser Leitfaden zeigt, wie Sie ein standardisiertes Anbieter-Audit aufbauen – mit NIS2-Lieferanten-Score, Audit-Workflow und Vertragsklauseln. Stand: 11. Oktober 2026.

NIS2-Lieferanten-Audit: 8 Anbieter-Kategorien in 4x2-Grid – Cloud-Provider, SaaS, MSP, Telekommunikation, Datacenter, Sicherheit, Software, externe Rechenzentren – mit Mindeststandards je Kategorie
8 Anbieter-Kategorien mit Mindeststandards für die NIS2-Bewertung. Quelle: § 30 Abs. 2 lit. e BSIG, eigene Aufbereitung, Stand: 11. Oktober 2026.

Direkt-Antwort: Wer muss Lieferanten auditieren?

Direkt-Antwort: Jedes NIS2-regulierte Unternehmen muss alle IKT-Dienstleister bewerten, die für die Erbringung wesentlicher Dienste relevant sind. Die Tiefe richtet sich nach dem Risikograd – Cloud-Hyperscaler bekommen ein Voll-Audit, ein SaaS-Newsletter-Tool reicht eine Selbstauskunft.

Was NIS2 von Anbietern verlangt

Nach § 30 Abs. 2 lit. e BSIG müssen NIS2-pflichtige Unternehmen Sorgfaltspflichten gegenüber Dienstleistern erfüllen:

  • Bewertung der IKT-Sicherheit des Dienstleisters.
  • Vertragliche Sicherheitsanforderungen – AVV mit NIS2-Klauseln.
  • Kontrolle der Subunternehmer-Kette – wer Subunternehmer einsetzt, muss diese auch bewerten.
  • Monitoring der Anbieterleistung – regelmäßige Audits und Berichte.

8 Anbieter-Kategorien auf einen Blick

Welche Anbieter Sie prüfen müssen, hängt von der Kategorie ab. Die wichtigsten 8 im Überblick:

  • Cloud-Provider (IaaS, PaaS) – höchste Audit-Pflicht.
  • SaaS-Anbieter – mittlere Pflicht, oft Selbstauskunft ausreichend.
  • Managed-Service-Provider – hohe Pflicht, oft Vor-Ort-Audit nötig.
  • Telekommunikation – mittlere Pflicht, KRITIS-Status prüfen.
  • Datacenter – hohe Pflicht, oft BSI C5 erforderlich.
  • IT-Sicherheit – höchste Pflicht, vollständige Audit-Reports.
  • Software-Hersteller – mittlere Pflicht, CRA-Konformität prüfen.
  • Externe Rechenzentren – hohe Pflicht, NIS2-KRITIS-relevant.

Der NIS2-Lieferanten-Score (Punktesystem)

Praktisches Punktesystem für die Bewertung (0–100 Punkte):

  1. Zertifizierungen (0–25 Punkte): ISO 27001, SOC 2 Type II, BSI C5, C5+.
  2. Datenstandorte und Subunternehmer (0–20): EU-Only, dokumentierte Subunternehmer-Kette.
  3. TOM und Pen-Test (0–20): dokumentiertes TOM-Framework, jährliche Pen-Tests.
  4. Incident-Response (0–20): dokumentierte 24h-Meldung, Pen-Tests, History.
  5. Vertragsklauseln (0–15): NIS2-konforme AVV, Subunternehmer-Pflichten.

Score-Bewertung: 80+ = bevorzugt, 60–80 = akzeptabel, unter 60 = Nachbesserung erforderlich.

NIS2-Lieferanten-Score-Matrix: 5 Kategorien (Zertifizierungen, Datenstandorte, TOM, Incident-Response, Vertrag) mit Punktevergabe 0-25 pro Kategorie und Schwellenwerte für grün/gelb/rot
NIS2-Lieferanten-Score: 5 Kategorien × max 25 Punkte = 100 Gesamt. Quelle: eigene Aufbereitung, Stand: 11. Oktober 2026.

Schritt-für-Schritt: Lieferanten-Audit

Der Audit-Workflow in 5 Schritten:

  1. Inventar: alle IKT-Lieferanten erfassen.
  2. Risiko-Klassifizierung (Hoch/Mittel/Niedrig).
  3. Selbstauskunft per Fragebogen (12–20 Fragen).
  4. Audit (intern oder extern) bei Hochrisiko-Anbietern.
  5. Dokumentation und jährliche Wiederholung.

Typische Schwachstellen

Fünf Schwachstellen, die in 80 Prozent der Audits auftauchen:

  1. Keine dokumentierte Subunternehmer-Kette.
  2. TOM-Framework ohne Schulungs-Nachweis.
  3. Incident-Response ohne konkrete 24-h-Meldung.
  4. Datenstandorte außerhalb EU ohne SCCs.
  5. Pen-Test-Berichte älter als 12 Monate.

Was tun bei nicht-kooperativen Anbietern?

Verweigert ein Anbieter das Audit oder die Selbstauskunft, gibt es drei Optionen: Wechsel, Sonderklausel im Versicherungsvertrag, oder Verzicht auf Anbieter (nur bei Nicht-KRITIS-Diensten möglich). Wer die Anbieter nicht wechseln kann, braucht eine schriftliche Risiko-Übernahme im AVV.

Vertragsklauseln für NIS2-Lieferanten

Die wichtigsten 12 Fragen in AVV mit Lieferanten:

  1. SOC 2 Type II oder ISO 27001 mit aktuellem Scope?
  2. Datenstandorte und Subunternehmer-Liste?
  3. 24-h-Vorfallsmeldung an Aufsichtsbehörden?
  4. Pen-Test-Berichte der letzten 12 Monate?
  5. Subunternehmer-Genehmigung erforderlich?
  6. Backup-Strategie und Recovery-Zeiten?
  7. Verschlüsselungs-Standards?
  8. Mitarbeiter-Schulungen zu Cybersicherheit?
  9. Haftpflichtversicherung des Anbieters?
  10. Penetrationstest-Bericht zur Verfügung?
  11. Update- und Patch-Management-Prozess?
  12. Audit-Recht für Aufsichtsbehörden oder Dritten?

Praktische Schritte 2026

  1. Q4 2026: Lieferanten-Inventar erstellen.
  2. Q1 2027: Selbstauskunftsbogen an alle Lieferanten versenden.
  3. Q2 2027: Hochrisiko-Anbieter prüfen, Audits planen.
  4. Q3 2027: Audit-Reports auswerten, Verträge anpassen.
  5. Q4 2027: Erste jährliche Wiederholung des Audits.

Häufige Fragen

Die wichtigsten Antworten zum NIS2-Lieferanten-Audit.

Muss ich als NIS2-Unternehmen jeden Anbieter einzeln prüfen?

Ja, aber risikobasiert – Hochrisiko-Anbieter vollständig, Standard-SaaS per Selbstauskunft.

Welche Anbieter sind für NIS2-Lieferanten-Audits am relevantesten?

Cloud-Provider, SaaS, MSP, Telekommunikation, Datacenter, IT-Sicherheit, Software-Hersteller, externe Rechenzentren – 8 Kategorien.

Welche Frage muss ich jedem Anbieter stellen?

Mindestens 12 Pflichtfragen: ISO 27001, SOC 2, Datenstandorte, Subunternehmer, TOM, Incident-Response, NIS2-Konformität, Verschlüsselung, Backup, Pen-Test, Schulung, Haftpflicht.

Was kostet ein Anbieter-Audit?

Selbstauskunft kostenlos, Vor-Ort-Audit 10.000–50.000 EUR pro Anbieter. Für 20–50 Lieferanten: 50.000–200.000 EUR Programm-Kosten.

Wie oft muss ich Anbieter neu prüfen?

Jährliche Selbstauskunft, alle zwei Jahre Voll-Audit, anlassbezogen bei Vorfall oder Vertragsänderung.

Einordnung

Das NIS2-Lieferanten-Audit ist Teil des NIS2-Pflichtenkanons und verzahnt sich eng mit der Lieferanten-Vertrag-Musterklauseln, dem Lieferanten-Fragebogen, der NIS2-Cyber-Versicherung und dem EU-Cyber-Solidaritäts-Act. Wer alle Pflichten kombiniert, ist bei NIS2-Audits gut aufgestellt.

Fazit

Ein standardisiertes Anbieter-Audit ist die operativste NIS2-Compliance-Maßnahme, die jedes mittelständische Unternehmen umsetzen kann. Mein wichtigster Rat: starten Sie Q4 2026 mit einem einfachen Selbstauskunftsbogen, und steigern Sie 2027 die Audit-Tiefe. Wer die Pflichten ernst nimmt, hat bei Geschäftsleiterhaftung und Versicherung weniger Risiko.

Quellen und weiterführende Links:

Stand: 11. Oktober 2026. Alle externen Links wurden zuletzt an diesem Tag geprüft.

Weiterlesen

Editorial Hero: PPWR Anmeldung LUCID – Schild-Symbol als Metapher für die Registrierungspflicht im Verpackungsregister
Verpackung & Nachhaltigkeit

PPWR Anmeldung und Registrierung im LUCID-System 2026

PPWR Anmeldung 2026 – wie und wo sich Hersteller, Importeure und Erstinverkehrbringer von Verpackungen bei LUCID und der EU-Packaging-Registry registrieren, welche Daten erforderlich sind, welche Fristen gelten und welche Sanktionen drohen.