23.09.2026 | Lesezeit: ca. 5 Min.
Der Sicherheitsfragebogen, mit dem niemand gerechnet hat
Der Fragebogen kommt freundlich formuliert und mit Frist. Absender ist kein Auditor und keine Behörde, sondern ein Kunde, mit dem Sie seit Jahren gut zusammenarbeiten. Vierzig Fragen zu Ihrer IT-Sicherheit: Zertifizierungen, Notfallkonzepte, Meldewege bei Sicherheitsvorfällen, Zugriffsrechte Ihrer Dienstleister. Rückmeldung binnen zwei Wochen, „gern mit entsprechenden Nachweisen“.
Die erste Reaktion in vielen Unternehmen ist Verwunderung. NIS2? Das haben wir geprüft. Wir liegen unter den Schwellenwerten, wir sind nicht betroffen.
Beides stimmt. Und trotzdem müssen Sie antworten.
Warum NIS2 jetzt bei den Zulieferern ankommt
Das NIS-2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten und hat den Kreis regulierter Einrichtungen in Deutschland von rund 4.500 auf etwa 29.500 erweitert. Seit Anfang Januar 2026 steht das Registrierungsportal des BSI bereit, die ursprüngliche Frist lief im März 2026 ab, die vom BSI kommunizierte Nachfrist Ende Juli 2026.
Damit hat die erste Welle der Betroffenen den formalen Teil hinter sich: Sie wissen, dass sie reguliert sind, sie sind registriert, sie haben ihre Risikomanagement-Maßnahmen aufgesetzt. Und jetzt arbeiten sie den Teil ab, der nach außen wirkt – zu ihren Lieferanten und Dienstleistern.
Das ist kein Übereifer einzelner Einkaufsabteilungen. Es steht so im Gesetz.
Was § 30 Abs. 2 Nr. 4 BSIG zur Sicherheit der Lieferkette verlangt
§ 30 BSIG verpflichtet besonders wichtige und wichtige Einrichtungen zu zehn Mindestmaßnahmen. Nummer 4 lautet im Wortlaut:
Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern
Ein einziger Halbsatz – aber er verlagert die Prüfpflicht nach außen. Das BSI formuliert die Konsequenz in seinem Infopaket zur NIS-2-Lieferkette selbst und ungewöhnlich deutlich:
Unter Umständen bedeutet es für bwE1 und wE1, dass sie nicht mehr mit jedem Anbieter zusammenarbeiten können, ohne Pflichtverstöße zu riskieren.
1 bwE: besonders wichtige Einrichtungen, wE: wichtige Einrichtungen
Und weiter:
In jedem Fall sollten bwE und wE ihre Zulieferer vertraglich zur Einhaltung von Sicherheitsmaßnahmen verpflichten und sich dies auch nachweisen lassen.
Damit ist die Sache klar: Die Regulierung springt eine Stufe weiter, ohne den Zulieferer je direkt zu adressieren. Nicht das BSI kommt auf Sie zu – Ihr Kunde tut es, weil er muss. Sein Risiko ist ein Bußgeld, Ihres ist der Auftrag. Wer den Fragebogen nicht oder nur ausweichend beantwortet, wird für einen regulierten Kunden zum offenen Posten in dessen Risikomanagement. Und offene Posten werden geschlossen.
Welche Nachweise Kunden im Fragebogen verlangen
Die Fragebögen unterscheiden sich im Detail, aber der Kern wiederholt sich. Rechnen Sie mit diesen Punkten:
- Anerkannte Sicherheitsstandards:
ISO 27001, BSI IT-Grundschutz oder ein vergleichbares Rahmenwerk, belegt durch Zertifikat oder Prüfbericht, nicht durch Selbstauskunft. - Jährliche Nachweispflicht:
der Nachweis wird nicht einmalig erbracht, sondern turnusmäßig aktualisiert. - Audit-Rechte:
vertraglich zugesicherte Prüfmöglichkeiten für den Kunden oder einen von ihm beauftragten Dritten. - Meldung von Sicherheitsvorfällen:
üblicherweise binnen weniger Stunden, damit der Kunde seine eigene 24-Stunden-Erstmeldung an das BSI überhaupt einhalten kann. - Vereinbarungen zu Risikomanagement und Patch-Management:
als Bestandteil des Service Level Agreements, nicht als Absichtserklärung. - Security by Design und Security by Default:
die Erwartung, dass Sicherheit im Produkt und in der Voreinstellung angelegt ist, nicht nachträglich konfiguriert wird.
Die Liste liest sich anspruchsvoll. Der entscheidende Punkt ist aber ein anderer: Fast alles davon betrifft Infrastruktur – und Infrastruktur haben die meisten Unternehmen ausgelagert.
Testat statt Selbstauskunft:
BSI C5, ISAE 3402 und ISO 27001
Genau hier entscheidet sich, ob ein solcher Fragebogen ein Nachmittag Arbeit ist oder ein Projekt über Wochen. Wer seine Systeme selbst betreibt, muss jede Frage einzeln belegen. Wer sie bei einem geprüften Betreiber betreibt, kann für den ausgelagerten Teil auf dessen Prüfberichte verweisen – und beantwortet damit einen erheblichen Teil des Fragebogens mit Dokumenten statt mit Zusagen.
Die Uptime Cloud wird in deutschen Rechenzentren betrieben und ist nach BSI C5 Typ 2 sowie ISAE 3402 Typ 2 testiert, das Unternehmen ist nach ISO 27001 zertifiziert. Der Unterschied zwischen Typ 1 und Typ 2 ist dabei kein Detail für Fußnoten: Typ 1 bestätigt, dass Maßnahmen angemessen konzipiert sind, Typ 2 bestätigt, dass sie über einen definierten Prüfzeitraum hinweg auch tatsächlich wirksam waren. Für einen Kunden, der nachweisen muss und nicht nur behaupten darf, ist das der ganze Punkt.
Ein Satz dazu, den wir ungern lesen, aber schreiben müssen: Das Testat Ihres Anbieters erfüllt Ihre Pflichten nicht. Es deckt den ausgelagerten Anteil ab, und auch den nur in dem Umfang, den der Geltungsbereich des Prüfberichts benennt. Ihre Zugriffsverwaltung, Ihre Mitarbeiterschulungen, Ihre eigenen Meldeprozesse bleiben Ihre Aufgabe. Wer Ihnen etwas anderes verkauft, verkauft Ihnen ein Problem für später.
Vier Fragen, die Sie Ihrem Anbieter stellen sollten
Bevor der nächste Fragebogen kommt, lohnt der Blick in die andere Richtung: Welche Unterlagen kann Ihr Infrastrukturpartner Ihnen bereitstellen? Vier Fragen geben eine erste Einschätzung.
- Welches Testat, welcher Typ, welcher Geltungsbereich, welcher Prüfzeitraum?
Für den Nachweis gegenüber Ihrem Kunden zählt das Dokument selbst. Entscheidend ist dabei vor allem, ob die von Ihnen genutzten Systeme im geprüften Bereich liegen. - Wie schnell werden Sie über Sicherheitsvorfälle informiert?
Hilfreich ist eine im Vertrag oder SLA festgehaltene Frist. Ihre eigenen Meldepflichten hängen daran, wie früh Sie Kenntnis erhalten. - Sind Audit-Rechte vertraglich geregelt?
Ihr Kunde fragt in der Regel nach einer vertraglichen Grundlage. Klären Sie, was Ihr Vertrag hergibt und in welcher Form Prüfungen ablaufen. - Welchen Umfang hat der Geltungsbereich – und was liegt außerhalb?
Jedes Testat ist auf einen definierten Bereich begrenzt; das ist normal und im Prüfbericht dokumentiert. Wer diese Grenze kennt, weiß, welche Punkte im eigenen Haus abzudecken sind.
Diese vier Fragen gelten für jeden Anbieter, uns eingeschlossen. Wer sie beantworten kann, macht es seinen Kunden leichter.
Vorbereitung zahlt sich im Vergabeprozess aus
Der Sicherheitsfragebogen ist kein Misstrauensvotum, sondern der Normalfall der kommenden Jahre. Er wird nicht seltener werden, sondern häufiger – und irgendwann so selbstverständlich zur Angebotsphase gehören wie die Bonitätsauskunft. Für Unternehmen, die vorbereitet sind, ist das eine gute Nachricht: Wer binnen weniger Tage belastbar antworten kann, während anderswo noch Unterlagen zusammengesucht werden, hat im Vergabeprozess einen Vorsprung, der nichts mit dem Preis zu tun hat.
Wie viel Arbeit ein Anbieter dabei abnimmt, entscheidet sich an seinen Unterlagen. Unsere Uptime Cloud beispielsweise ist nach BSI C5 Typ 2 und ISAE 3402 Typ 2 testiert; einen Überblick über unsere Zertifizierungen gibt unsere Website. Die vollständigen Testatberichte mit Geltungsbereich und Prüfzeitraum gehören zu dem, was unsere Kunden von uns bekommen – sie sind die Grundlage, auf der sich der ausgelagerte Teil eines Sicherheitsfragebogens belegen lässt.