Richtlinie (EU) 2022/2555 · nationale Umsetzungen laufen
NIS2 verlangt Sicherheit in der Lieferkette – und macht die Geschäftsleitung dafür haftbar.
Artikel 21 nennt Lieferkettensicherheit ausdrücklich als eine der Mindestmassnahmen. Bewertet werden muss die Sicherheit jedes direkten Lieferanten, nicht nur die eigene Infrastruktur.
NIS2 erfasst wesentliche und wichtige Einrichtungen in 18 Sektoren – von Energie, Verkehr und Gesundheit über Abfall und Lebensmittel bis zu IKT-Dienstleistungen und Herstellern. Anders als NIS1 gilt die Richtlinie damit für einen breiten Mittelstand, in der Regel ab 50 Mitarbeitenden.
Neu ist der Ton: Die Leitungsorgane müssen die Massnahmen billigen, ihre Umsetzung überwachen und können persönlich in die Verantwortung genommen werden. Lieferkettensicherheit ist damit kein IT-Thema mehr, sondern ein Traktandum der Geschäftsleitung.
Wer betroffen ist
- Wesentliche und wichtige Einrichtungen in den erfassten Sektoren in der EU.
- Schweizer Unternehmen mit Niederlassungen oder Konzerngesellschaften in der EU.
- Schweizer Zulieferer und IT-Dienstleister, die von EU-Kunden auf NIS2-Niveau verpflichtet werden.
- Ergänzend in der Schweiz: die Meldepflicht für Cyberangriffe auf kritische Infrastrukturen gegenüber dem BACS.
Was für die Lieferkette gefordert ist
- Art. 21(2)(d)
- Sicherheit der Lieferkette, einschliesslich der Sicherheitsaspekte in den Beziehungen zu direkten Lieferanten und Dienstleistern.
- Art. 21(3)
- Bei der Bewertung sind die spezifischen Schwachstellen und die Gesamtqualität der Sicherheitspraxis jedes Lieferanten zu berücksichtigen.
- Art. 21(2)
- Risikoanalyse, Vorfallbehandlung, Business Continuity und Kryptografie als Mindestmassnahmen – jeweils mit Wirkung auf Dienstleister.
- Art. 20
- Billigung und Überwachung durch die Leitungsorgane, inklusive Schulungspflicht.
- Art. 23
- Meldeketten bei erheblichen Vorfällen – auch wenn der Vorfall beim Dienstleister eingetreten ist.
Wie SCRM das abbildet
Lieferantenbewertung mit Sicherheitsprofil
Fragebogen, Zertifikate und Befunde je Lieferant, verglichen über den Bestand hinweg.
Kritikalität und Sektorbezug
Welcher Ausfall trifft welchen Dienst – die Grundlage für eine begründete Priorisierung.
Vorfallakte am Lieferanten
Vorfälle dokumentiert, mit Datum, Wirkung und Massnahme – für die interne Meldekette verwertbar.
Berichtsansicht für die Geschäftsleitung
Ein Blatt mit Status, offenen Punkten und Fälligkeiten für die Sitzung.
Häufige Fragen
Gilt NIS2 in der Schweiz?
Nicht direkt. Wirksam wird sie über zwei Wege: EU-Standorte im eigenen Konzern und Kundenverträge, in denen EU-Einrichtungen ihre Anforderungen weitergeben. Parallel gelten in der Schweiz eigene Melderegeln für kritische Infrastrukturen.
Wie tief reicht die Lieferkettenpflicht?
Die Richtlinie zielt auf direkte Lieferanten und Dienstleister. Deren Sicherheitspraxis ist zu bewerten – nicht die gesamte Kette bis zum Rohstoff.
Was passiert bei einem Vorfall beim Dienstleister?
Wenn Ihr Dienst dadurch erheblich gestört wird, greift Ihre Meldepflicht. Praktisch heisst das: Sie brauchen Kontaktwege und Vertragspflichten, die Sie rechtzeitig informieren.
Stand: Juli 2026. Die nationalen Umsetzungsgesetze unterscheiden sich; massgeblich ist das Recht am jeweiligen Standort.