forumNeues Thema

Großer Kunde meint, wir fallen unter NIS2: Was ist NIS2 und gilt das für ein KMU in Frankreich?

HHavva Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
25
#1

Wir sind ein Unternehmen für Logistiksoftware und Datenintegration mit Sitz in Lille, Frankreich, und beschäftigen 22 Mitarbeiter. Wir liefern ein Modul zur Sendungsverfolgung an eine große französische Einzelhandels- und Transportkette. Gestern haben wir ein offizielles Schreiben von deren Einkaufs- und Risikomanagement-Abteilung erhalten. Darin hieß es, wir würden gemäß der NIS2-Richtlinie der Europäischen Union entweder direkt oder als kritischer Lieferant darunterfallen und müssten uns deshalb in Kürze umfassenden Cybersicherheits-Audits und obligatorischen Zertifizierungsprozessen unterziehen.

Dem beigefügten Fragebogen nach werden Dinge wie ein 24/7 Security Operations Center bis hin zu IT-Forensik-Prozeduren verlangt – Anforderungen, die Investitionen von Hunderttausenden von Euro bedeuten würden. Unser Jahresumsatz liegt bei rund 1.8 Millionen EUR. Soweit ich weiß, sind kleine Unternehmen von dieser Richtlinie doch eigentlich ausgenommen.

Was genau ist NIS2 eigentlich und ist das rechtlich überhaupt direkt auf ein Unternehmen wie unseres anwendbar? Oder versucht unser Großkunde hier einfach, seine eigenen gesetzlichen Pflichten über die Lieferkette auf uns abzuwälzen? Wie können wir das Ganze klären bevor wir panisch teure Beratungen einkaufen?

EEmre G***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2022
Nachricht
198
Nützlichste Antwort#2

Kurze Antwort: Die NIS2-Richtlinie nimmt KMU mit weniger als 50 Mitarbeitern oder einem Jahresumsatz unter 10 Millionen EUR in der Regel direkt aus dem gesetzlichen Anwendungsbereich aus; rechtlich gesehen ist Ihr Unternehmen also kein direkt reguliertes Unternehmen unter NIS2, dem Bußgelder drohen. Da die Richtlinie betroffene Großkonzerne jedoch dazu verpflichtet, die Sicherheit ihrer Lieferketten zu gewährleisten, reicht Ihr Kunde diese Anforderungen nun vertraglich an Sie weiter.

Gehen Sie am besten so vor: 1) Klären Sie Ihren rechtlichen Status; mit 22 Mitarbeitern und 1.8 Millionen EUR Umsatz fallen Sie unter die Definition von Klein-/Kleinstunternehmen. Seien Sie sich bewusst, dass Sie keiner direkten behördlichen Prüfung unterliegen. 2) Der Fragebogen Ihres Kunden ist lediglich eine Standardvorlage, mit der er seine eigenen Pflichten 1:1 an Lieferanten durchreicht. 3) Stecken Sie die Grenzen Ihrer eigentlichen Dienstleistung ab: Hat Ihre Software direkten und unkontrollierten Zugriff auf das Kernnetzwerk des Kunden oder läuft die Kommunikation rein über eine isolierte API?

Sie müssen keine Tausende von Euro für teure Beratungsfirmen oder Zertifizierungen ausgeben. In Ihrer offiziellen Rückmeldung an den Kunden weisen Sie darauf hin, dass Sie nicht direkt unter die Regulierung fallen, und legen dar, welche angemessenen Maßnahmen Sie im Rahmen der Lieferantensicherheit ergreifen (Zugriffsprotokolle, Multi-Faktor-Authentifizierung, verschlüsselte Datenübertragung und Backups).

Auch die ANSSI, die in Frankreich für die Durchsetzung zuständig ist, betont, dass kleine Zulieferer nicht mit unverhältnismäßigen Kosten überlastet werden dürfen und risikoorientierte, angemessene Maßnahmen völlig ausreichen. Bestehen Sie in den Vertragsverhandlungen daher auf Klauseln, die Ihrem tatsächlichen Risikoprofil entsprechen.

LLeventVeteran
Funktion
Berater für digitale Transformation
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juli 2023
Nachricht
208
#3

Die Rechtsabteilungen der großen Firmen schicken diese Texte einfach per Copy-Paste an jeden raus, um sich rechtlich abzusichern. Ruhig bleiben, an einen Tisch setzen und den Rahmen eingrenzen: „Wir sind keine kritische Infrastruktur bei euch, sondern ein isolierter Softwareanbieter.“

BBurcu E***Teilnehmer
Funktion
Datenanalyst
Branche
Schmuck
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Juli 2023
Nachricht
246
#4

Wir hatten vor 3 Monaten einen ähnlichen Brief von einem Kunden aus dem Energiesektor. Zuerst wollten die ein Audit mit 60 Punkten. Wir haben uns zusammengesetzt, den Nachweis auf Datenbank-Zugriffsprotokolle und Zwei-Faktor-Authentifizierung beschränkt und das Ganze auf 8 Punkte runtergehandelt – ohne einen Cent zusätzlich auszugeben.

FFatih G***Teilnehmer
Funktion
Produktionsplanung
Branche
IT-Dienstleistungen
Organisationsform
mittelständisches Unternehmen
Beigetreten
Nov. 2024
Nachricht
31
#5

Wie genau seid ihr denn an das System des Kunden angebunden? Wenn ihr per VPN dauerhaften und uneingeschränkten Vollzugriff auf deren Server habt, ist die Sorge des Kunden verständlich. Geht das Ganze nur über eine unidirektionale API oder sitzt ihr direkt mit im Netz?

Hinweis: Dies ist meine persönliche Erfahrung, das muss nicht auf alle zutreffen.

TTarkanTeilnehmer
Funktion
Vertriebsleiter im Einzelhandel
Beigetreten
März 2024
Nachricht
104
#6

Stellt direkt ein Security-One-Pager zusammen: interne 2FA, Backup-Zyklen und grundlegende Sicherheitsschulungen für die Mitarbeiter. Das schickt ihr an deren Risikoabteilung mit dem Hinweis: „Das ist unser Sicherheitsprofil auf KMU-Niveau.“

KKaan Y***Teilnehmer
Funktion
Social-Media-Manager
Branche
Möbelproduktion
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juni 2025
Nachricht
84
#7

Am Markt laufen grad etliche Berater rum, die kleinen Firmen unter dem Deckmantel „NIS2-Compliance-Beratung“ 20.000 bis 30.000 Euro aus der Tasche ziehen wollen. Bloß nichts unterschreiben, die Richtlinie kann KMU direkt überhaupt keine Bußgelder aufbrummen.

DDeniz K***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
21
#8

Artikel 2 der EU-Richtlinie definiert die Schwellenwerte für die Unternehmensgröße eindeutig. In Ihrer offiziellen Stellungnahme sollten Sie sich juristisch sauber auf die KMU-Definition der Europäischen Kommission berufen, um aktenkundig zu machen, dass keine unmittelbare Pflicht für Sie besteht.

EEbru K***Teilnehmer
Funktion
Systemadministrator
Branche
Gesundheitswesen
Organisationsform
neu gegründetes Startup
Beigetreten
Juni 2024
Nachricht
28
#9

unser kunde kam mit derselben panik an sobald unternehmen nis2 hören wollen sie die ganze rechnung auf die lieferanten abwälzen. also einfach sachlich bleiben die grundlegenden kontrollen vorlegen und dann ist das thema meistens erledigt.

EElif P***Neues Mitglied
Funktion
Qualitätsprüfer
Branche
energie
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2026
Nachricht
130
#10

Ein Thema, das gerade aktuell ist. Ein nicht getestetes Backup ist kein Backup.

Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

MMert P***Experte
Funktion
Finanzbuchhaltung
Branche
energie
Organisationsform
Regionalhändler
Beigetreten
Sept. 2022
Nachricht
204
#11

Da stimme ich zu. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

HHatice Ş***Teilnehmer
Funktion
HR-Spezialist
Branche
IT-Dienstleistungen
Organisationsform
neu gegründetes Startup
Beigetreten
Sept. 2025
Nachricht
123
#12

Hier muss man eine Unterscheidung treffen. Wer bei was ist nis2 hetzt, stolpert alle an derselben Stelle.

Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht. Korrigiert mich, falls ich falsch liege.

HHasan A***Experte
Funktion
Kundenservice-Mitarbeiter
Branche
Buchhaltung & Steuerberatung
Organisationsform
Familienunternehmen
Beigetreten
Nov. 2025
Nachricht
102
#13

Wenn du so vorgehst kläre das vorher... also änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt über den sie eingehen.

Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt über den sie eingehen. An deiner Stelle würde ich so vorgehen.

NNevinTeilnehmer
Funktion
Sprachschule
Beigetreten
Apr. 2024
Nachricht
92
#14

Ja, die Situation bei was ist nis2 ist genau so. Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit. Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

MMelis A***Teilnehmer
Funktion
Operations Manager
Branche
kunststoff
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Feb. 2023
Nachricht
94
#15

die Diskussion ist abgeschweift, ich fasse mal zusammen aber vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit. aus Erfahrung weiß ich das.

OOkan B***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2025
Nachricht
134
#16

Da hast du recht. Jeder nicht schriftlich festgehaltene Punkt ist einer an den sich beide Parteien später unterschiedlich erinnern.

ZZehra Y***Teilnehmer
Funktion
Marketing Manager
Branche
Möbelproduktion
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Mai 2024
Nachricht
324
#17

Ich fasse kurz zusammen, was bisher gesagt wurde. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Wenn ihr es zum ersten Mal macht, fangt klein an die Skalierung kommt später.

KKader C***Teilnehmer
Funktion
Studio-Gründer
Branche
Versicherungswesen
Organisationsform
Filialkette
Beigetreten
Mai 2023
Nachricht
166
#18

Ich bin derselben Meinung. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

DDeniz B***Experte
Funktion
Verwaltungsleiter
Branche
Schmuck
Organisationsform
Familienunternehmen
Beigetreten
Juli 2024
Nachricht
6
#19

Notiert, danke. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

KKadir G***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2022
Nachricht
44
#20

Wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Ein automatisierter Scan-Report ist kein Penetrationstest. Nur als Notiz könnte nützlich sein.

Antwort schreiben