Cybersicherheit24 июня 2026·5 мин. Lesezeit

NIS2 для поставщиков: как оговорки цепочки поставок затрагивают и малый бизнес

Менее 50 сотрудников — и всё же требования NIS2 в договоре? Почему регулируемые клиенты передают свои обязанности поставщикам — и как вам реагировать.

Не под действием — и всё же обязаны

Пороги директивы NIS2 ясны: как правило, напрямую регулируются лишь компании с 50 и более сотрудниками или оборотом 10 млн € в год в одном из охваченных секторов. Поэтому многие меньшие предприятия считают себя в безопасности. Они упускают механизм, давно работающий на практике: договорную передачу требований безопасности по цепочке поставок.

Почему ваши клиенты возлагают ответственность на вас

Затронутые организации обязаны также обеспечить безопасность своей цепочки поставок по § 30 BSIG (немецкий закон о реализации NIS2) — включая своих прямых поставщиков и подрядчиков. Регулируемая компания может выполнить эту обязанность лишь путём наложения на своих поставщиков доказуемых минимальных стандартов. Результат — приложения по безопасности в рамочных договорах, анкеты для поставщиков и права аудита, всё чаще затрагивающие торговые предприятия, поставщиков ПО и логистические компании с числом сотрудников менее 50.

Типичные оговорки в договорах с поставщиками

  • Минимальные меры: многофакторная аутентификация, управление обновлениями, шифрование и концепции резервного копирования как договорные обязанности
  • Обязанности уведомления: о происшествиях с безопасностью у поставщика необходимо уведомлять клиента в течение 24 или 48 часов
  • Права на доказательства и аудит: клиент может требовать сертификаты, самооценки или проверки на месте
  • Оговорки о расторжении и ответственности: нарушения приложения по безопасности дают клиенту право на внеочередное расторжение или влекут договорные штрафы

Подписать или согласовать?

Оговорки цепочки поставок — предмет переговоров, в отличие от самого закона. Перед подписанием проверьте, какие меры вы реально можете внедрить, и согласуйте сроки, пороги существенности для уведомлений и предел ответственности. Огульно принятая обязанность уведомления в течение 24 часов без внутренней процедуры — это риск ответственности, а не аргумент для продаж.

Возможность за обязанностью

Малый бизнес, способный подтвердить документированные базовые меры безопасности, получает преимущество в тендерах регулируемых клиентов. Подпадает ли ваш клиент сам под NIS2, можно выяснить через обзор затронутых секторов; структурированную самооценку собственной ситуации предлагает проверка NIS2.

Passendes Tool

Обеспечьте соответствие NIS2 до того, как к вам постучится BSI.

Проверить сейчас в BSI →

Häufige Fragen

Может ли BSI напрямую санкционировать меня как поставщика?

Нет. Штрафы по BSIG затрагивают лишь сами регулируемые организации. Как поставщик, не подпадающий напрямую под действие, вы отвечаете исключительно по договору перед вашим клиентом — например, через договорные штрафы, возмещение ущерба или расторжение договора за нарушения согласованных приложений по безопасности.

Должен ли я как поставщик принимать каждую оговорку о безопасности?

Нет, оговорки свободно согласуются. Базовые технические меры и обязанность уведомления о значимых инцидентах обычны и, как правило, посильны. Критически проверять следует неограниченные права аудита, очень короткие сроки уведомления без порога существенности и оговорки об ответственности без предела.

Достаточно ли сертификации ISO 27001 как доказательства?

В большинстве случаев да — сертификация ISO 27001 в значительной мере покрывает типичные требования из анкет для поставщиков и часто заменяет трудоёмкие отдельные доказательства. Для малого бизнеса документированной концепции безопасности на основе признанных стандартов, таких как BSI IT-Grundschutz или DIN SPEC 27076, нередко достаточно как альтернативы.

Какие меры мне как малому бизнесу внедрить в первую очередь?

Начните с мер, о которых спрашивают почти в каждой анкете для поставщиков: многофакторная аутентификация для всех удалённых доступов, регулярные обновления и резервные копии, назначенное контактное лицо по происшествиям с безопасностью и короткая, документированная процедура уведомления. Эти четыре пункта покрывают большинство договорных требований.

Weiterführende Artikel

Cybersicherheit

NIS2: кого это касается и что делать прямо сейчас

Практическое руководство по анализу применимости и ключевым обязанностям по немецкому BSIG.

Cybersicherheit

7 самых дорогих ошибок комплаенса немецких МСП

От отсутствующей регистрации в LUCID до позднего уведомления об утечке данных: эти семь упущений регулярно обходятся средним компаниям в пяти- — семизначные суммы.

← Alle Artikel im Ratgeber