Cyberresilienz in der Lieferkette: 10 Fragen an IT-Partner und Dienstleister

Ab 1. Oktober 2026 gilt in Österreich das NISG 2026. Für rund 4.000 Unternehmen wird Cybersicherheit damit zur gesetzlichen Pflicht – und zwar nicht nur für die eigene IT.Die meisten Sicherheitskonzepte enden dort, wo das eigene Netzwerk endet. Nur wird IT längst anders betrieben: Ein externes Projektteam entwickelt am Kernsystem mit, eine Freelancerin hat Datenbankzugriff, ein Dienstleister betreut die Schnittstelle zum ERP. Genau hier setzt das NISG 2026 an. Wesentliche und wichtige Einrichtungen müssen die Sicherheit ihrer unmittelbaren Lieferanten und Dienstleister beurteilen und die Anforderungen vertraglich weitergeben. Aus einer technischen Frage wird eine Beschaffungs- und Vertragsfrage.

Erstellt von Oleksandra Razek

Was das Gesetz verlangt

Inhaltlich geht es um vier Blöcke: Risikomanagement, Betriebskontinuität mit getesteten Wiederanlaufverfahren, Sicherheit in der Lieferkette sowie Melde- und Nachweispflichten. Für Vorfälle mit erheblichen Auswirkungen gelten gestufte Fristen: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden, Abschlussbericht innerhalb eines Monats. Meldungen gehen an das zuständige CSIRT.

Drei Termine sind relevant. Das Gesetz gilt ab 1. Oktober 2026. Die Registrierung beim Bundesamt für Cybersicherheit ist bis 31. Dezember 2026 vorzunehmen, die Selbsterklärung über die umgesetzten Risikomanagementmaßnahmen bis 30. September 2027. Überprüfungen durch unabhängige Stellen sind frühestens ab 1. Oktober 2028 möglich. Wer nach ISO 27001 arbeitet, deckt vieles davon bereits ab – und genau deshalb bleibt die Lieferkette oft die offene Flanke: Das eigene Managementsystem ist zertifiziert, die Zugänge der Externen sind es nicht.

Die 10 Fragen

 

Zugriff und Berechtigungen

1. Wer aus Ihrem Team hat aktuell Zugriff auf unsere Systeme – und in welcher Rolle?
Sie suchen keine Namensliste, sondern eine gepflegte, rollenbasierte Übersicht, die kurzfristig verfügbar ist.
2. Wie schnell ist ein Zugang deaktiviert, wenn jemand das Projekt verlässt?
Entscheidend ist nicht die Zielvorgabe, sondern der Auslöser: Startet das Offboarding automatisch oder erst, wenn es jemandem auffällt?
3. Nutzen Ihre Mitarbeitenden eigene oder geteilte Zugänge?
Sammelaccounts sind bequem und machen jede spätere Nachvollziehbarkeit unmöglich.

Vorfälle und Kommunikation

4. Wie und innerhalb welcher Frist informieren Sie uns über einen Sicherheitsvorfall bei Ihnen?
Ihre eigenen Meldefristen laufen ab Kenntnis. Diese Frage gehört in den Vertrag, nicht ins Gespräch.
5. Wer ist bei Ihnen im Ernstfall erreichbar – auch außerhalb der Geschäftszeiten?
Eine benannte Rolle mit Vertretung ist belastbar. Eine allgemeine Support-Adresse ist es nicht.
6. Gab es in den letzten 24 Monaten einen meldepflichtigen Vorfall, und was haben Sie daraus geändert?
Ein „Nein“ ist nicht automatisch die bessere Antwort. Auffällig ist eher, wenn ein Anbieter mit vielen Kunden nie etwas bemerkt hat.

Betrieb, Daten und Wiederanlauf

7. Welche unserer Daten verlassen unsere Umgebung – und wohin?
Gemeint sind auch Testdaten, Logfiles und Ticketsysteme. Die Überraschung betrifft selten das Hauptsystem.
8. Setzen Sie für unsere Leistung Unterauftragnehmer ein?
Wichtig ist, ob Sie über einen Wechsel informiert werden, bevor er stattfindet.
9. Wann haben Sie den Wiederanlauf zuletzt getestet – und wie lange hat er gedauert?
Der interessante Wert ist die zuletzt gemessene Zeit, nicht die vertraglich zugesagte.
10. Was passiert mit unseren Daten und Zugängen, wenn die Zusammenarbeit endet?
Die Exit-Frage gehört an den Anfang, weil sie sich dann noch verhandeln lässt.

Wie Sie die Antworten lesen

Kein Anbieter beantwortet alle zehn Fragen makellos, und das ist auch nicht der Maßstab. Aussagekräftig ist die Art der Antwort. Drei Muster verdienen besondere Aufmerksamkeit: Antworten, die ausschließlich aus Zertifikaten bestehen, ohne dass ein Prozess beschrieben wird. Antworten, die auf Personen statt auf Rollen verweisen – das funktioniert, bis diese Person im Urlaub ist. Und Antworten, die die Frage an Ihre eigene Verantwortung zurückgeben, ohne den eigenen Teil zu benennen.

Sicherheit ist auch eine Kapazitätsfrage

Der unangenehme Teil ist selten die Erkenntnis, sondern die Umsetzung: Berechtigungskonzepte pflegen, Wiederanläufe testen, Verträge nachziehen, Vorfälle dokumentieren. Das braucht Zeit – und in vielen IT-Teams ist genau diese Zeit die knappste Ressource. Wenn die Fragen klar sind, aber die Kapazität fehlt, ist das kein Compliance-Problem. Es ist ein Ressourcenthema.

Möchten Sie die zehn Fragen als Checkliste für Ihre Partnergespräche? Schreiben Sie an sales@suppliance.at – wir senden Ihnen die Übersicht zu.

Socialmedia