forumNeues Thema

Unser Kunde meint, die NIS2-Richtlinie betrifft uns – was ist das genau und ist das in Spanien Pflicht?

TTuğçe T***Teilnehmer
Funktion
Agenturgründer
Branche
Recht
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Nov. 2025
Nachricht
19

Doki · Server-Wartungsvertrag · 2025

#1

Wir sind ein 42-köpfiges Ingenieurbüro aus Bilbao und konstruieren Formen und Industrieteile für die Automobilzulieferindustrie. Unser Jahresumsatz liegt bei rund 6 Millionen Euro. Letzte Woche hat uns einer unserer Hauptabnehmer aus Deutschland und Spanien eine ausführliche Cybersicherheits-Vereinbarung geschickt: Wir müssten NIS2-konform sein, andernfalls fliegen wir aus dem Lieferantenpool.

Wir haben das intern besprochen, aber so richtig schlau wird niemand daraus. Was ich bisher online gefunden habe: Das ist eine neue EU-Richtlinie zur Cybersicherheit und zielt auf kritische Infrastrukturen ab. Aber wir sind doch kein Kraftwerk, kein Wasserwerk und keine Bank, sondern ein mittelständischer Zuliefer- und Konstruktionsbetrieb.

Was genau regelt NIS2, wen betrifft sie und wie ist der aktuelle Stand in Spanien? Unterliegt ein KMU mit unter 50 Mitarbeitern wie wir wirklich direkt dem Gesetz, oder wälzt der Großkunde hier einfach seine eigenen Verpflichtungen vertraglich auf uns ab?

AAycan P***Teilnehmer
Funktion
Produktionsplanung
Branche
Möbelproduktion
Organisationsform
Regionalhändler
Beigetreten
Apr. 2024
Nachricht
109
Nützlichste Antwort#2

Kurze Antwort: NIS2 ist die modernisierte EU-Cybersicherheitsrichtlinie, die die Widerstandskraft kritischer und wichtiger Sektoren gegen Cyberangriffe stärken soll. Zwar greift die gesetzliche Pflicht direkt meist erst ab 50 Beschäftigten oder 10 Millionen Euro Jahresumsatz, aber weil Konzerne ihre gesamte Lieferkette absichern müssen, trifft es kleine Zulieferer eben durch die Hintertür.

Die Richtlinie unterscheidet zwischen 'wesentlichen' (Essential) und 'wichtigen' (Important) Einrichtungen. Als Schwellenwert gilt in der Regel: mindestens 50 Mitarbeiter oder 10 Millionen Euro Jahresumsatz. Mit 42 Leuten und 6 Millionen Euro Umsatz fallt ihr rein formal nicht direkt unter das Gesetz – spanische Behörden können gegen euch also keine direkten NIS2-Bußgelder verhängen. Euer Großkunde aus der Auto- oder Rüstungsbranche fällt jedoch sehr wohl direkt darunter.

NIS2 verpflichtet regulierte Großunternehmen gesetzlich dazu, die Sicherheit ihrer gesamten Lieferkette und Dienstleisterbeziehungen zu prüfen und aktiv zu steuern. Um in den eigenen Audits keine Strafen zu kassieren, verlangt euer Hauptkunde diese Sicherheitskriterien jetzt vertraglich von euch. In Spanien wird die Umsetzung zentral von INCIBE und CCN-CERT koordiniert.

Kein Grund zur Panik: Geht die Punkte in der Vereinbarung Schritt für Schritt durch. Meist geht es um grundlegende Cyber-Hygiene: 1) MFA-Pflicht, 2) Offline-Backups, 3) Verschlüsselung kritischer Daten und 4) unverzügliche Meldepflicht bei Sicherheitsvorfällen. Erstellt einen kurzen Sicherheitsbericht, der bestätigt, dass ihr diese Punkte erfüllt – damit sollte die Kundenbeziehung gesichert sein.

DDeniz K***ExperteCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
154
#3

Der Ablauf sieht genau so aus: 1) Der große Hauptauftraggeber fällt direkt unter das NIS2-Gesetz. 2) Das Gesetz schreibt ihm vor: „Jede Sicherheitslücke deiner Zulieferer ist deine Lücke, also überprüfe sie.“ 3) Um seiner Pflicht nachzukommen, versucht der Auftraggeber nun, Sie dieses Formular unterschreiben zu lassen. Sie sind also nicht direkt vom Gesetz betroffen, sondern vertraglich.

PPolat K***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
27
#4

Die technischen Anforderungen im Formular des Kunden sind meist Standard: VPN- und MFA-Pflicht beim Fernzugriff auf Server mit CAD/CAM-Konstruktionsdateien, aktuelle Endpoint-Security auf allen Mitarbeitergeräten und wöchentliche Offline-Backups. Wenn Sie nachweisen können, dass Sie diese vier Punkte erfüllen, kommen Sie problemlos durch die Prüfung.

PPınar Ç***Experte
Funktion
Call-Center-Agent
Branche
Viehzucht
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Jan. 2022
Nachricht
189
#5

Viele Unternehmen wiegen sich in Sicherheit, weil im Gesetz steht, dass Betriebe unter 50 Mitarbeitern ausgenommen sind – in der Praxis ist das aber ein Trugschluss. Wenn die großen Autokonzerne Ihnen den Vertrag vorlegen und sagen „Unterschreiben oder wir kaufen keine Teile mehr“, bringt Ihnen die gesetzliche Ausnahme geschäftlich überhaupt nichts.

MMeryem Ö***Teilnehmer
Funktion
Exportbeauftragter
Branche
Reinigungsdienstleistungen
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Feb. 2024
Nachricht
13
#6

Wir sind ein 25-köpfiges Team für Industrieautomation in Barcelona. Letzten Monat hat uns ein ähnlicher deutscher Kunde eine 40-Punkte-Verpflichtungserklärung zu NIS2 geschickt. Für das interne Logging und die Firewall-Konfiguration haben wir einem externen Experten 3.800 Euro bezahlt, die Lücken geschlossen und das Formular freigeben lassen.

AAhmet Y***Experte
Funktion
Außendienstmitarbeiter
Branche
Beratung
Organisationsform
Regionalhändler
Beigetreten
Okt. 2023
Nachricht
2
#7

Verlangt Ihr Kunde lediglich eine von der Geschäftsleitung unterzeichnete Selbsterklärung oder fordert er einen Pentest bzw. Auditbericht von einem akkreditierten externen IT-Sicherheitsdienstleister? Dieser Unterschied wirkt sich massiv auf Ihre operativen Kosten aus.

HHalideNeues Mitglied
Funktion
Vorstandsmitglied einer Stiftung
Beigetreten
Aug. 2024
Nachricht
44
#8

In Spanien stellt das Nationale Institut für Cybersicherheit (INCIBE) Leitfäden und Selbsteinschätzungs-Tools für Unternehmen in der Lieferkette bereit. Bevor Sie Ihrem Kunden antworten, empfiehlt es sich, die Mindestsicherheitsmaßnahmen in den KMU-Richtlinien des INCIBE zu prüfen.

OOsmanTeilnehmer
Funktion
Landmaschinenhändler
Beigetreten
Mai 2024
Nachricht
70

Doki · Incident-Response-Support · 2023

#9

Sie gehören zwar nicht zu der Gruppe, die direkt vom Gesetz mit Strafen belegt werden kann aber um den Kunden nicht zu verlieren müssen Sie die Mindestanforderungen aus dem Lastenheft zwingend umsetzen.

EEmine T***Experte
Funktion
Marketing Manager
Branche
E-Commerce
Organisationsform
mittelständisches Unternehmen
Beigetreten
Jan. 2023
Nachricht
23
#10

Als wir das erste Mal davon hörten, wirkte es auf uns auch wie unnötige EU-Bürokratie. Nachdem wir unsere Systeme auf Kundenwunsch jedoch überprüft hatten, stellten wir fest, dass unser interner Server völlig ungeschützt nach außen offenstand und Passwörter ehemaliger Mitarbeiter noch aktiv waren. So lästig der Zwang auch ist: Im Endeffekt bewahrt man das eigene Unternehmen vor einer Katastrophe.

Korrektur: Ich hatte die Zahl falsch im Kopf, sie war etwas niedriger.

DDoruk Y***ExperteCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
99
#11

Mich interessiert das auch.

FFurkan U***Teilnehmer
Funktion
Verwaltungsleiter
Branche
energie
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Juli 2025
Nachricht
84
#12

Ich stimme zu, möchte das sogar besonders betonen. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

RReyhan N***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2022
Nachricht
223
#13

Gut, dass du diesen Thread eröffnet hast. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist macht es zum Teil des Ziels.

Aus Erfahrung weiß ich das.

ZZerrin K***ExperteCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
139
#14

Es gab drei verschiedene Ansichten, die sich alle ergänzen. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Wenn deine Situation anders ist, ändert sich das natürlich.

EEmrahTeilnehmer
Funktion
Business Analyst
Organisationsform
Filialkette
Beigetreten
Feb. 2024
Nachricht
108
#15

Wie habt ihr das Problem gelöst? Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor. Wenn es jemand anders macht, würde mich das auch interessieren.

EElif G***ExperteCommunity-Mitglied
Beigetreten
März 2025
Nachricht
3
#16

Hier lauert eine Falle, die ich nicht unerwähnt lassen möchte. Fehler auf der NIS2-Richtlinie-Seite sind meist rückgängig zu machen aber teuer.

Schreibt mir wenn ihr Fragen habt ich antworte so gut ich kann.

HHavva K***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2024
Nachricht
111
#17

Es gibt auch noch die Mess-Seite. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Das war's, entschuldige, wenn ich zu lang war.

EEsra K***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
3
#18

Dabei gibt es einen sehr häufigen Fehler. halt nur weil alle es tun heißt es nicht, dass es richtig ist.

Nur als Notiz könnte nützlich sein.

NNuri Y***ExperteCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
246
#19

Der am häufigsten übersehene Punkt bei NIS2-Richtlinie ist dieser: Wer bei NIS2-Richtlinie hetzt, stolpert alle an derselben Stelle.

Korrigiert mich, falls ich falsch liege.

GGürkan B***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
407
#20

Bei NIS2-Richtlinie ist es meiner Meinung nach schwierig, so eindeutig zu sprechen. Das allein zu versuchen, ist der teuerste Weg.

Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

Antwort schreiben