Wir sind ein Unternehmen für Logistiksoftware und Datenintegration mit Sitz in Lille, Frankreich, und beschäftigen 22 Mitarbeiter. Wir liefern ein Modul zur Sendungsverfolgung an eine große französische Einzelhandels- und Transportkette. Gestern haben wir ein offizielles Schreiben von deren Einkaufs- und Risikomanagement-Abteilung erhalten. Darin hieß es, wir würden gemäß der NIS2-Richtlinie der Europäischen Union entweder direkt oder als kritischer Lieferant darunterfallen und müssten uns deshalb in Kürze umfassenden Cybersicherheits-Audits und obligatorischen Zertifizierungsprozessen unterziehen.
Dem beigefügten Fragebogen nach werden Dinge wie ein 24/7 Security Operations Center bis hin zu IT-Forensik-Prozeduren verlangt – Anforderungen, die Investitionen von Hunderttausenden von Euro bedeuten würden. Unser Jahresumsatz liegt bei rund 1.8 Millionen EUR. Soweit ich weiß, sind kleine Unternehmen von dieser Richtlinie doch eigentlich ausgenommen.
Was genau ist NIS2 eigentlich und ist das rechtlich überhaupt direkt auf ein Unternehmen wie unseres anwendbar? Oder versucht unser Großkunde hier einfach, seine eigenen gesetzlichen Pflichten über die Lieferkette auf uns abzuwälzen? Wie können wir das Ganze klären bevor wir panisch teure Beratungen einkaufen?