forumNeues Thema

Uns wurde gesagt, wir seien von NIS2 betroffen — Sind wir in Spanien verpflichtet und was müssen wir tun?

OOkan F***Experte
Funktion
Fintech-Produktmanager
Organisationsform
Filialkette
Beigetreten
Aug. 2023
Nachricht
146
#1

Wir sind ein Hersteller von Industrieventilen und Automatisierungskomponenten mit Sitz in Madrid, 38 Mitarbeitern und einem Jahresumsatz von rund 4,2 Millionen EUR. Zu unserem Kundenstamm gehören zwei große regionale Versorgungsunternehmen, die in Spanien Strom- und Wassernetze betreiben.

Letzte Woche hat uns einer dieser Kunden ein offizielles Schreiben geschickt, in dem mitgeteilt wird, dass im Rahmen der neuen EU-Cybersicherheitsrichtlinie NIS2 ein Lieferantenaudit gestartet wurde. Im Anhang befand sich ein 18-seitiger Sicherheitskatalog; von Multi-Faktor-Authentifizierung über Meldefristen für Sicherheitsvorfälle bis hin zu Backup-Tests und Schulungsnachweisen ist alles dabei. Wenn wir das nicht ausfüllen, droht die Aussetzung unseres Liefervertrags.

Wir sind ein mittelständischer Fertigungsbetrieb und betreiben selbst keine kritische Infrastruktur. Inwiefern bindet uns die spanische NIS2-Regelung in der Praxis? Sind wir gesetzlich direkt verpflichtet oder ist das nur eine vertragliche Forderung des Kunden? Wo fangen wir am besten an?

DDamla C***Teilnehmer
Funktion
Kundenbeziehungsmanager
Branche
Druckerei
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Nov. 2022
Nachricht
229
Nützlichste Antwort#2

Kurze Antwort: Auch wenn Ihre Mitarbeiterzahl und der Umsatz unter den Schwellenwerten für direkt betroffene mittlere und große Unternehmen liegen, müssen Sie die Vorgaben indirekt über die Pflichten zur Lieferkettensicherheit erfüllen, da Sie kritische Sektoren beliefern. Das Gesetz sieht zwar keine direkten Bußgelder für Sie vor, aber Ihr Kunde darf Verträge mit Zulieferern, die diese Kriterien nicht erfüllen, schlichtweg nicht aufrechterhalten.

Die direkte Einstufung unter NIS2 greift im Regelfall erst ab mindestens 50 Mitarbeitern oder 10 Millionen EUR Jahresumsatz. Mit 38 Beschäftigten und 4,2 Millionen EUR Umsatz gelten Sie formal weder als „wichtige“ noch als „wesentliche“ Einrichtung. Artikel 21 der Richtlinie verpflichtet Betreiber kritischer Sektoren wie Energie- und Wasserversorger jedoch explizit dazu, die Cybersicherheitsrisiken in ihren Lieferketten zu steuern. Die 18-seitige Checkliste Ihres Kunden dient schlichtweg dazu, dessen eigene Pflichten gemäß dem spanischen Sicherheitsrahmen ENS und den Vorgaben des CCN-CERT abzusichern.

In Spanien sind dafür das CNPIC für kritische Infrastrukturbetreiber und das INCIBE für die allgemeine Wirtschaft zuständig. Statt jetzt in Panik teure Zertifizierungen anzustoßen, sollten Sie sich pragmatisch auf die grundlegenden IT-Hygienemaßnahmen aus dem Fragebogen des Kunden konzentrieren.

Konkret sind jetzt drei Schritte vorrangig: Führen Sie Multi-Faktor-Authentifizierung für alle Unternehmenszugänge ein, testen und dokumentieren Sie Offline-Backups Ihrer Kernsysteme und erstellen Sie einen internen Notfallplan, um Sicherheitsvorfälle innerhalb von maximal 24 Stunden an den Kunden melden zu können. Wenn Sie diese Punkte nachweisen, bestehen Sie die Risikoprüfung als Lieferant ohne größere Probleme.

DDefneTeilnehmer
Funktion
SOC-Analyst
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Feb. 2024
Nachricht
146
#3

Der technisch heikelste Punkt in solchen Formularen ist meistens die Netzwerksegmentierung und Zugriffskontrolle. Wenn Sie dem Energieversorger Teile oder Fernwartung liefern, müssen Sie nachweisen können, dass Ihre Produktionslinie komplett vom normalen Büronetz und von öffentlich erreichbaren Servern getrennt ist.

İİbrahim A***ExperteCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
1
#4

Nehmen Sie sich den Bogen morgen vor und teilen Sie ihn in drei Stapel: Dinge, die Sie schon haben, Dinge, die sich per Konfiguration in 14 Tagen lösen lassen und Baustellen, die Budget kosten. Die ersten beiden Gruppen füllen Sie direkt aus und für den Rest legen Sie dem Kunden einen realistischen Zeitplan vor. In den meisten Fällen reicht dieses Vorgehen völlig aus, um den Vertrag abzusichern.

ÖÖmerTeilnehmer
Funktion
Finanzanalyst
Beigetreten
Dez. 2023
Nachricht
126
#5

Letzten Monat hat uns ein Logistikkunde aus Barcelona ein ganz ähnliches Dokument geschickt. Ein externer Berater wollte dafür 12.000 EUR Audit-Kosten haben. Wir haben uns dann direkt mit dem Sicherheitsbeauftragten des Kunden an einen Tisch gesetzt und festgestellt, dass die eigentlich nur eine grundlegende Cyber-Awareness-Schulung für die Mitarbeiter und eine Pflicht für Passwortmanager wollten; intern haben wir das Ganze dann für 600 EUR geregelt.

EElif T***Teilnehmer
Funktion
HR-Leiter
Branche
Transport
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Sept. 2024
Nachricht
265
#6

Selbst wenn Sie gesetzlich direkt davon befreit sind: Das Lastenheft eines Firmenkunden gilt wie Gesetz. Erfüllen Sie die Anforderungen nicht, sind Sie bei der Ausschreibung raus.

DDeniz D***Teilnehmer
Funktion
Agenturgründer
Branche
Sicherheitsdienste
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
März 2023
Nachricht
122
#7

Wird in dem Schreiben lediglich ein Fragebogen zur Selbsteinschätzung verlangt oder fordert man einen unabhängigen Auditbericht eines Dritten bzw. einen Konformitätsnachweis nach dem Esquema Nacional de Seguridad (ENS)? Dieses Detail ändert Ihr Budget grundlegend.

CCeren A***Experte
Funktion
Brand Manager
Organisationsform
Filialkette
Beigetreten
Aug. 2023
Nachricht
154
#8

Während die Umsetzung von NIS2 in nationales spanisches Recht noch nicht mal richtig steht werfen die Großkonzerne ihre Standard-Auditbögen schon über sämtliche Zulieferer ab. Das ist der typische Reflex kleine Betriebe zu überfahren nur um sich selbst abzusichern – die meisten Punkte kann man aber problemlos verhandeln.

MMelis E***Experte
Funktion
Qualitätsprüfer
Branche
Automobilzulieferer
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
März 2023
Nachricht
50
#9

Das sind die 3 kritischen Sicherheitspunkte, die Sie schnellstmöglich abdecken sollten: 1) Verpflichtende Zwei-Faktor-Authentifizierung für alle Fernzugriffe und E-Mails, 2) Eine verschlüsselte und physisch getrennte Backup-Routine, 3) Ein schriftliches Verfahren, das garantiert, dass Zugriffsrechte ausscheidender Mitarbeiter von Zulieferern sofort entzogen werden.

AAyşegülTeilnehmer
Funktion
Boutique-Hotel
Organisationsform
Werkstatt
Beigetreten
Aug. 2024
Nachricht
86
#10

Es ist manchmal echt zermürbend, wenn man als kleiner Betrieb mit 30–40 Leuten so behandelt wird, als würde man ein Atomkraftwerk betreiben. Aber sehen Sie es mal so: Wenn man diese Prozeduren einmal hinter sich hat wird das zu einem enormen Verkaufsvorteil gegenüber der Konkurrenz.

OOsman U***Teilnehmer
Funktion
Sekretärin
Branche
Lebensmittelgroßhandel
Organisationsform
Genossenschaft
Beigetreten
Dez. 2024
Nachricht
312
#11

Ich stimme voll und ganz zu. Ein nicht getestetes Backup ist kein Backup.

In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

ÖÖzgür Y***Teilnehmer
Funktion
IT-Leiter
Branche
chemie
Organisationsform
Boutique-Agentur
Beigetreten
Nov. 2023
Nachricht
5

Doki · Mobile App · 2025

#12

das hört man oft, aber bei uns war es nie so. übriegns jeder nicht schriftlich festgehaltene Punkt ist einer an den sich beide Parteien später unterschiedlich erinnern.

aus Erfahung weiß ich das.

KKader B***Experte
Funktion
Social-Media-Manager
Branche
Sport & Fitness
Organisationsform
Boutique-Agentur
Beigetreten
Nov. 2024
Nachricht
56
#13

Ein Thema das gerade aktuell ist.

YYusuf Y***Teilnehmer
Funktion
Social-Media-Manager
Branche
Immobilien
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Sept. 2024
Nachricht
79
#14

Wenn wir ins Detail gehen: Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

Wenn deine Situation anders ist ändert sich das natürlich.

İİlknur Y***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2025
Nachricht
2
#15

Das hier Beschriebene ist genau das, was wir erlebt haben. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Wenn deine Situation anders ist, ändert sich das natürlich.

DDilara T***Teilnehmer
Funktion
Social-Media-Manager
Branche
Logistik
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2024
Nachricht
333
#16

Richtig. Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

BBetülExperte
Funktion
Managementberater
Beigetreten
Okt. 2023
Nachricht
164
#17

Ich spreche mal aus der Gegenperspektive, ich bin auf der Lieferantenseite. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

PPolat M***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
69
#18

Ich spreche mal aus der Gegenperspektive, ich bin auf der Lieferantenseite. Ein automatisierter Scan-Report ist kein Penetrationstest.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

UUfuk B***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
114
#19

Dieser Ansatz hat seinen Preis, der aber nicht thematisiert wird... übrigens menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Nur als Notiz könnte nützlich sein.

KKadir Z***Teilnehmer
Funktion
Produktionsleiter
Branche
verpackung
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
123

Doki · Penetrationstest · 2025

#20

Hier ist etwas zu beachten. Scheut euch nicht zu fragen wer nicht fragt, zahlt am Ende mehr.

An deiner Stelle würde ich so vorgehen.

Antwort schreiben