Was das Gesetz verlangt
Inhaltlich geht es um vier Blöcke: Risikomanagement, Betriebskontinuität mit getesteten Wiederanlaufverfahren, Sicherheit in der Lieferkette sowie Melde- und Nachweispflichten. Für Vorfälle mit erheblichen Auswirkungen gelten gestufte Fristen: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden, Abschlussbericht innerhalb eines Monats. Meldungen gehen an das zuständige CSIRT.
Drei Termine sind relevant. Das Gesetz gilt ab 1. Oktober 2026. Die Registrierung beim Bundesamt für Cybersicherheit ist bis 31. Dezember 2026 vorzunehmen, die Selbsterklärung über die umgesetzten Risikomanagementmaßnahmen bis 30. September 2027. Überprüfungen durch unabhängige Stellen sind frühestens ab 1. Oktober 2028 möglich. Wer nach ISO 27001 arbeitet, deckt vieles davon bereits ab – und genau deshalb bleibt die Lieferkette oft die offene Flanke: Das eigene Managementsystem ist zertifiziert, die Zugänge der Externen sind es nicht.
Die 10 Fragen
Zugriff und Berechtigungen
1. Wer aus Ihrem Team hat aktuell Zugriff auf unsere Systeme – und in welcher Rolle?
Sie suchen keine Namensliste, sondern eine gepflegte, rollenbasierte Übersicht, die kurzfristig verfügbar ist.
2. Wie schnell ist ein Zugang deaktiviert, wenn jemand das Projekt verlässt?
Entscheidend ist nicht die Zielvorgabe, sondern der Auslöser: Startet das Offboarding automatisch oder erst, wenn es jemandem auffällt?
3. Nutzen Ihre Mitarbeitenden eigene oder geteilte Zugänge?
Sammelaccounts sind bequem und machen jede spätere Nachvollziehbarkeit unmöglich.
Vorfälle und Kommunikation
4. Wie und innerhalb welcher Frist informieren Sie uns über einen Sicherheitsvorfall bei Ihnen?
Ihre eigenen Meldefristen laufen ab Kenntnis. Diese Frage gehört in den Vertrag, nicht ins Gespräch.
5. Wer ist bei Ihnen im Ernstfall erreichbar – auch außerhalb der Geschäftszeiten?
Eine benannte Rolle mit Vertretung ist belastbar. Eine allgemeine Support-Adresse ist es nicht.
6. Gab es in den letzten 24 Monaten einen meldepflichtigen Vorfall, und was haben Sie daraus geändert?
Ein „Nein“ ist nicht automatisch die bessere Antwort. Auffällig ist eher, wenn ein Anbieter mit vielen Kunden nie etwas bemerkt hat.
Betrieb, Daten und Wiederanlauf
7. Welche unserer Daten verlassen unsere Umgebung – und wohin?
Gemeint sind auch Testdaten, Logfiles und Ticketsysteme. Die Überraschung betrifft selten das Hauptsystem.
8. Setzen Sie für unsere Leistung Unterauftragnehmer ein?
Wichtig ist, ob Sie über einen Wechsel informiert werden, bevor er stattfindet.
9. Wann haben Sie den Wiederanlauf zuletzt getestet – und wie lange hat er gedauert?
Der interessante Wert ist die zuletzt gemessene Zeit, nicht die vertraglich zugesagte.
10. Was passiert mit unseren Daten und Zugängen, wenn die Zusammenarbeit endet?
Die Exit-Frage gehört an den Anfang, weil sie sich dann noch verhandeln lässt.
Wie Sie die Antworten lesen
Kein Anbieter beantwortet alle zehn Fragen makellos, und das ist auch nicht der Maßstab. Aussagekräftig ist die Art der Antwort. Drei Muster verdienen besondere Aufmerksamkeit: Antworten, die ausschließlich aus Zertifikaten bestehen, ohne dass ein Prozess beschrieben wird. Antworten, die auf Personen statt auf Rollen verweisen – das funktioniert, bis diese Person im Urlaub ist. Und Antworten, die die Frage an Ihre eigene Verantwortung zurückgeben, ohne den eigenen Teil zu benennen.
Sicherheit ist auch eine Kapazitätsfrage
Der unangenehme Teil ist selten die Erkenntnis, sondern die Umsetzung: Berechtigungskonzepte pflegen, Wiederanläufe testen, Verträge nachziehen, Vorfälle dokumentieren. Das braucht Zeit – und in vielen IT-Teams ist genau diese Zeit die knappste Ressource. Wenn die Fragen klar sind, aber die Kapazität fehlt, ist das kein Compliance-Problem. Es ist ein Ressourcenthema.
Möchten Sie die zehn Fragen als Checkliste für Ihre Partnergespräche? Schreiben Sie an sales@suppliance.at – wir senden Ihnen die Übersicht zu.

