SCRM Lieferanten-Compliance & Risikomanagement

Zur Startseite

Richtlinie (EU) 2022/2555 · nationale Umsetzungen laufen

NIS2 verlangt Sicherheit in der Lieferkette – und macht die Geschäftsleitung dafür haftbar.

Artikel 21 nennt Lieferkettensicherheit ausdrücklich als eine der Mindestmassnahmen. Bewertet werden muss die Sicherheit jedes direkten Lieferanten, nicht nur die eigene Infrastruktur.

NIS2 erfasst wesentliche und wichtige Einrichtungen in 18 Sektoren – von Energie, Verkehr und Gesundheit über Abfall und Lebensmittel bis zu IKT-Dienstleistungen und Herstellern. Anders als NIS1 gilt die Richtlinie damit für einen breiten Mittelstand, in der Regel ab 50 Mitarbeitenden.

Neu ist der Ton: Die Leitungsorgane müssen die Massnahmen billigen, ihre Umsetzung überwachen und können persönlich in die Verantwortung genommen werden. Lieferkettensicherheit ist damit kein IT-Thema mehr, sondern ein Traktandum der Geschäftsleitung.

Wer betroffen ist

  • Wesentliche und wichtige Einrichtungen in den erfassten Sektoren in der EU.
  • Schweizer Unternehmen mit Niederlassungen oder Konzerngesellschaften in der EU.
  • Schweizer Zulieferer und IT-Dienstleister, die von EU-Kunden auf NIS2-Niveau verpflichtet werden.
  • Ergänzend in der Schweiz: die Meldepflicht für Cyberangriffe auf kritische Infrastrukturen gegenüber dem BACS.

Was für die Lieferkette gefordert ist

Art. 21(2)(d)
Sicherheit der Lieferkette, einschliesslich der Sicherheitsaspekte in den Beziehungen zu direkten Lieferanten und Dienstleistern.
Art. 21(3)
Bei der Bewertung sind die spezifischen Schwachstellen und die Gesamtqualität der Sicherheitspraxis jedes Lieferanten zu berücksichtigen.
Art. 21(2)
Risikoanalyse, Vorfallbehandlung, Business Continuity und Kryptografie als Mindestmassnahmen – jeweils mit Wirkung auf Dienstleister.
Art. 20
Billigung und Überwachung durch die Leitungsorgane, inklusive Schulungspflicht.
Art. 23
Meldeketten bei erheblichen Vorfällen – auch wenn der Vorfall beim Dienstleister eingetreten ist.

Wie SCRM das abbildet

Lieferantenbewertung mit Sicherheitsprofil

Fragebogen, Zertifikate und Befunde je Lieferant, verglichen über den Bestand hinweg.

Kritikalität und Sektorbezug

Welcher Ausfall trifft welchen Dienst – die Grundlage für eine begründete Priorisierung.

Vorfallakte am Lieferanten

Vorfälle dokumentiert, mit Datum, Wirkung und Massnahme – für die interne Meldekette verwertbar.

Berichtsansicht für die Geschäftsleitung

Ein Blatt mit Status, offenen Punkten und Fälligkeiten für die Sitzung.

Häufige Fragen

Gilt NIS2 in der Schweiz?

Nicht direkt. Wirksam wird sie über zwei Wege: EU-Standorte im eigenen Konzern und Kundenverträge, in denen EU-Einrichtungen ihre Anforderungen weitergeben. Parallel gelten in der Schweiz eigene Melderegeln für kritische Infrastrukturen.

Wie tief reicht die Lieferkettenpflicht?

Die Richtlinie zielt auf direkte Lieferanten und Dienstleister. Deren Sicherheitspraxis ist zu bewerten – nicht die gesamte Kette bis zum Rohstoff.

Was passiert bei einem Vorfall beim Dienstleister?

Wenn Ihr Dienst dadurch erheblich gestört wird, greift Ihre Meldepflicht. Praktisch heisst das: Sie brauchen Kontaktwege und Vertragspflichten, die Sie rechtzeitig informieren.

Stand: Juli 2026. Die nationalen Umsetzungsgesetze unterscheiden sich; massgeblich ist das Recht am jeweiligen Standort.

Kontakt

Beratungsgespräch anfordern

Kurz ausfüllen, wir melden uns innerhalb eines Arbeitstages – mit einer ehrlichen Einschätzung, ob SCRM zu Ihrer Situation passt.

  • Auf Wunsch ein kostenloser Demo-Zugang für sieben Tage
  • Antwort innerhalb eines Arbeitstages
  • Kein Newsletter, keine Weitergabe an Dritte
  • Ehrliche Einschätzung, auch wenn wir nicht passen
Grundlage für die Lieferkettenüberwachung *

Mehrfachauswahl möglich

Wie erreichen wir Sie? *

Eine der beiden Angaben genügt.

Ohne führende Null, z. B. 79 123 45 67

* Pflichtfeld