NIS-2: Fünf Lehren aus der DORA-Praxis für den Einkauf
NIS-2 rückt Lieferanten, Dienstleister und deren Cyberrisiken stärker in den Fokus. Erfahrungen mit DORA zeigen, welche fünf Punkte für Einkauf, Governance und Nachweisfähigkeit entscheidend sind.
Redaktion TECHNIK+EINKAUFRedaktionTECHNIK+EINKAUF
Mit NIS-2 steigen die Anforderungen an Cybersicherheit und das Management von Lieferkettenrisiken.bluedesign - stock.adobe.com
Anzeige
NIS-2 macht Cyberresilienz auch zu einer Aufgabe für Einkauf, Lieferantenmanagement und Unternehmensleitung.
Erfahrungen mit DORA zeigen, wie wichtig Transparenz über kritische Dienstleister und Abhängigkeiten ist.
Lieferantenrisiken müssen kontinuierlich bewertet, Informationen aktuell gehalten und Prozesse nachvollziehbar dokumentiert werden.
Digitale Workflows und KI-gestütztes Vertragsmanagement können Prüfung, Dokumentation und Nachweisführung unterstützen.
Banken und Versicherungen kennen vergleichbare Anforderungen bereits aus dem „Digital Operational Resilience Act“, kurz DORA. Die EU-Verordnung verpflichtet Finanzunternehmen seit Anfang 2025 zu umfangreichen Maßnahmen zur Stärkung ihrer digitalen Widerstandsfähigkeit. Während DORA ausschließlich für den Finanzsektor gilt, nimmt NIS-2 deutlich mehr Branchen in die Pflicht.
„Viele Unternehmen betrachten Cyberresilienz zunächst vor allem als technische Aufgabe“, sagt Robin Schmeisser, Geschäftsführer der Fabasoft Contracts GmbH. „Die Erfahrungen mit DORA zeigen jedoch, dass die größeren Hürden oft bei Transparenz, Nachweisfähigkeit und organisatorischer Umsetzung liegen.“
Aus den bisherigen Erfahrungen mit DORA ergeben sich fünf Erkenntnisse, die auch für NIS-2-betroffene Unternehmen relevant sind:
Anzeige
1. Die Lieferkette gehört zur Sicherheitsstrategie
Cybersicherheit wurde lange vor allem als Aufgabe innerhalb des eigenen Unternehmens verstanden. Die Erfahrungen aus der Finanzbranche machen jedoch deutlich, wie stark die eigene Sicherheit inzwischen von externen Partnern abhängt: Laut der österreichischen Finanzmarktaufsicht (FMA)1 hatten mehr als 50 Prozent der seit Inkrafttreten von DORA gemeldeten Sicherheitsvorfälle ihren Ursprung bei einem IKT-Drittdienstleister.
DORA und NIS-2 rücken deshalb Drittparteien und Lieferketten stärker in den Fokus als frühere Regelwerke. Gerade für den Einkauf bedeutet das: Lieferanten müssen auch unter dem Gesichtspunkt der Cyberresilienz betrachtet werden.Resilienz erfordert einen ganzheitlichen Blick auf die digitale Liefer- und Wertschöpfungskette – einschließlich Cloud-, Software- und IT-Dienstleister. „Die Sicherheit eines Unternehmens hängt heute immer stärker von der Sicherheit seiner Dienstleister ab“, betont Schmeisser. „Wer nur die eigenen Systeme betrachtet, übersieht einen wesentlichen Teil des tatsächlichen Risikos.“
Anzeige
2. Abhängigkeiten von Dienstleistern transparent machen
Bei der Umsetzung von DORA mussten Finanzunternehmen genauer untersuchen, wie stark wichtige Geschäftsprozesse tatsächlich von einzelnen IT-Dienstleistern abhängen. Dabei wurde deutlich, dass zahlreiche Geschäftsprozesse von wenigen Anbietern abhängen, für die es häufig keine belastbaren Ausstiegsstrategien oder -pläne gab.
Auch wenn NIS-2 keine expliziten Exit-Pläne wie DORA fordert, ist die Konsequenz auch für andere Branchen relevant: Organisationen sollten kritische Abhängigkeiten frühzeitig identifizieren und sich mit möglichen Alternativen auseinandersetzen. Wer seine digitale Liefer- und Dienstleisterstruktur kennt, kann Risiken besser bewerten und im Krisenfall schneller reagieren.
Anzeige
„Entscheidend ist nicht allein, ob ein Dienstleister heute zuverlässig arbeitet“, erklärt Schmeisser. „Unternehmen müssen auch wissen, welche Folgen ein Ausfall hätte, wie schnell sich eine Alternative aktivieren ließe und welche vertraglichen oder technischen Hürden einem Wechsel entgegenstehen.“
Nach Auswertung der österreichischen Finanzmarktaufsicht (FMA) stellte das IKT-Drittparteienrisikomanagement für viele Finanzunternehmen die größte Herausforderung bei der DORA-Umsetzung dar.3 Gefordert sind u.a. Dokumentations- und Berichtspflichten, Risikobewertungen, Due Diligence, die laufende Aktualisierung von Lieferanteninformationen sowie die Anpassung bestehender Verträge. Vor-Ort-Prüfungen der Behörden zeigten lückenhafte Inventare, unvollständige Funktionen und Prozesse, unklare Verantwortlichkeiten sowie mangelnde Datenqualität. Zudem waren IKT-Drittdienstleister häufig nicht ausreichend in die Prozesse eingebunden und notwendige vertragliche Anpassungen fehlten.2
Anzeige
„Das Management von Drittdienstleistern geht weit über klassische Lieferantenverwaltung hinaus“, sagt Schmeisser. „Es ist eine kontinuierliche Governance-Aufgabe, die belastbare Prozesse und aktuelle Daten voraussetzt.“ Auch Unternehmen, die NIS-2 umsetzen müssen, sollten den damit verbundenen Aufwand frühzeitig berücksichtigen. Lieferanteninformationen, Vertragsinhalte und Verantwortlichkeiten müssen jederzeit aktuell und nachvollziehbar verfügbar sein. Die frühzeitige zentrale Erfassung aller relevanten Dienstleisterinformationen sowie der Aufbau strukturierter Prozesse für das Drittparteienmanagement können späteren Hürden erheblich vorbeugen. KI-gestütztes Vertragsmanagement unterstützt dabei, Verträge effizient auf regulatorische Risiken zu prüfen und erforderliche Anpassungen schneller umzusetzen.
Regulatorische Vorgaben sind nicht allein dadurch erfüllt, dass ein Unternehmen Prozesse definiert hat. Im Prüfungsfall muss es auch zeigen können, dass diese tatsächlich eingehalten wurden. „Viele Finanzinstitute verfügten grundsätzlich über Abläufe für das Auslagerungsmanagement“, sagt Schmeisser. „Die Herausforderung bestand jedoch darin, die tatsächliche Durchführung jedes einzelnen Prozessschritts in einer Prüfungssituation belegen zu können.“ Betroffen waren etwa Risikoanalysen, Kritikalitätsbewertungen, Freigaben, regelmäßige Kontrollen sowie die Neubewertung bestehender Dienstleister. Die erforderlichen Informationen waren häufig über E-Mails, Tabellen und verschiedene Fachanwendungen verteilt. Entsprechend schwierig war es, Entscheidungen und Prozessschritte lückenlos nachzuvollziehen.
Anzeige
Für NIS-2-betroffene Unternehmen empfiehlt es sich deshalb, Governance-, Risiko- und Kontrollprozesse von Anfang an so aufzusetzen, dass sie transparent dokumentiert und nachvollzogen werden können.Digitale Workflows können Prozessschritte automatisiert steuern, Verantwortlichkeiten eindeutig zuordnen und Tätigkeiten revisionssicher dokumentieren. Audit-Trails und elektronische Workflow-Unterschriften ermöglichen es, jederzeit nachzuweisen, wer wann Bewertungen durchgeführt, Entscheidungen getroffen oder Freigaben erteilt hat.
5. NIS-2 ist eine unternehmensweite Aufgabe
Sowohl NIS-2 als auch DORA adressieren die Verantwortung der Unternehmensleitung und verlangen einen organisationsweiten Umgang mit Cyberrisiken. Die DORA-Erfahrungen zeigen, dass digitale Resilienz eine Querschnittsdisziplin ist: Einkauf, Lieferantenmanagement, Compliance, IT, Risikomanagement, Fachbereiche und Unternehmensleitung müssen eng zusammenarbeiten.
Anzeige
Im ersten Jahr der DORA-Anwendung zeigte sich jedoch, dass die Führungsebene in vielen Finanzunternehmen nicht ausreichend in die erforderlichen Prozesse eingebunden war. Dadurch wurden notwendige Maßnahmen häufig nicht genehmigt und überwacht.2 „NIS-2-betroffene Organisationen sollten die Umsetzung als unternehmensweites Governance-Projekt verstehen“, rät Schmeisser. „Werden alle relevanten Stakeholder frühzeitig eingebunden, Verantwortlichkeiten klar verteilt und die Geschäftsführung aktiv beteiligt, lassen sich Entscheidungen schneller treffen, Maßnahmen konsequenter umsetzen und regulatorische Anforderungen dauerhaft im Unternehmen verankern.“
Fazit: NIS-2 beginnt nicht erst in der IT
Die Erfahrungen aus der Finanzbranche zeigen: Technische Schutzmaßnahmen sind nur ein Teil digitaler Resilienz. Ebenso wichtig ist der Überblick über kritische Dienstleister und Abhängigkeiten, eindeutig geregelte Verantwortlichkeiten und Prozesse, deren Umsetzung sich jederzeit belegen lässt. Wer diese Strukturen frühzeitig schafft, kann regulatorische Anforderungen effizienter erfüllen und zugleich Risiken entlang der eigenen Lieferkette besser beherrschen.
Warum ist NIS-2 für den Einkauf relevant? – NIS-2 rückt Lieferkettenrisiken und externe Dienstleister stärker in den Fokus. Damit gewinnen Lieferanteninformationen, Risikobewertungen und Vertragsinhalte an Bedeutung.
Welche Rolle spielen Lieferanten bei NIS-2? – Kritische Abhängigkeiten von Cloud-, Software-, IT- und anderen Dienstleistern müssen transparent sein, damit Risiken bewertet und Reaktionen vorbereitet werden können.
Was lässt sich für NIS-2 aus DORA ableiten? – Die DORA-Praxis zeigt insbesondere Herausforderungen bei Drittparteienmanagement, Datenqualität, Verantwortlichkeiten, Dokumentation und Nachweisfähigkeit.
Wie können digitale Workflows NIS-2 unterstützen? – Sie können Prozessschritte steuern, Verantwortlichkeiten zuordnen und Bewertungen, Entscheidungen sowie Freigaben nachvollziehbar dokumentieren.
Warum ist NIS-2 eine unternehmensweite Aufgabe? – Cyberresilienz betrifft laut der Mitteilung neben der IT auch Einkauf, Lieferantenmanagement, Compliance, Risikomanagement, Fachbereiche und Unternehmensleitung.