Seit dem 1. Oktober 2026 gilt NIS2 auch in Österreich, in Deutschland bereits seit Dezember 2025. Schweizer Unternehmen sind nicht direkt betroffen, ihre Kunden in der EU schon. Diese geben die Pflichten per Vertrag und Fragebogen an ihre Lieferanten weiter.
Am 1. Oktober 2026 ist in Österreich das NISG 2026 in Kraft getreten, die nationale Umsetzung der EU-Richtlinie NIS2. Seit diesem Tag müssen die betroffenen Einrichtungen die Vorgaben erfüllen, und bis Ende Jahr müssen sie sich bei der Behörde registrieren. In Deutschland gilt das Umsetzungsgesetz bereits seit dem 6. Dezember 2025.
Als EU-Richtlinie gilt NIS2 in der Schweiz nicht. Schweizer KMU erreicht sie trotzdem, über ihre Kunden. Laut EDA ist Deutschland der wichtigste Handelspartner der Schweiz, das Handelsvolumen liegt seit 2021 jedes Jahr über 100 Milliarden Franken. Wer nach Deutschland oder Österreich liefert, muss deshalb mit einem Sicherheitsfragebogen oder einem Vertragsnachtrag rechnen. Wer die Nachweise bereit hat, antwortet rasch. Wer sie erst zusammensuchen muss, verliert Zeit und riskiert im schlechtesten Fall den Auftrag.
Warum ein EU-Gesetz bei Schweizer KMU ankommt
Artikel 21 der Richtlinie verpflichtet die erfassten Einrichtungen, die Sicherheit ihrer Lieferkette zu gewährleisten, einschliesslich der Beziehungen zu ihren unmittelbaren Anbietern und Diensteanbietern. Dabei müssen sie die spezifischen Schwachstellen jedes einzelnen Anbieters und dessen Cybersicherheitspraxis berücksichtigen. In Deutschland steht diese Pflicht in § 30 BSIG, in Österreich in § 32 NISG 2026. Das BSI hält in seinen FAQ ausdrücklich fest, dass sich die Regelungen des BSIG bei Geschäftsbeziehungen mittelbar auch auf Unternehmen auswirken können, die selbst nicht unter NIS2 fallen.
Die Leitungsorgane der Einrichtungen müssen die Massnahmen billigen, ihre Umsetzung überwachen und können für Verstösse haftbar gemacht werden. Für wesentliche Einrichtungen verlangt die Richtlinie Höchstbussen von mindestens 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Einen Lieferanten in der Schweiz kann der Kunde nur über den Vertrag in die Pflicht nehmen. Deshalb kommen die Anforderungen als Klausel und als Fragebogen.
Der Kreis der Betroffenen ist gross. NIS2 gilt für mittlere und grosse Unternehmen in den Sektoren der Anhänge I und II, darunter auch Hersteller von Medizinprodukten, Elektronik, elektrischen Ausrüstungen, Maschinen und Fahrzeugen. Laut BSI wächst die Zahl der beaufsichtigten Einrichtungen in Deutschland von etwa 4'500 auf rund 29'500. Das BACS hält in seinem Halbjahresbericht 2025/2 fest, dass Cyberangriffe entlang digitaler Abhängigkeiten wirken und Organisations-, Branchen- sowie Landesgrenzen überschreiten.
Was in den Fragebögen und Verträgen steht
Die Fragen leiten sich aus den Pflichten des Kunden ab. Artikel 21 Absatz 2 nennt zehn Massnahmen, darunter Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Backups und Notfallwiederherstellung, Umgang mit Schwachstellen, Schulungen, Verschlüsselung, Zugriffskontrolle und Multi-Faktor-Authentifizierung. Laut BSI nennt die Begründung zum deutschen Gesetz als Beispiel vertragliche Vereinbarungen mit Zulieferern zu Risikomanagementmassnahmen, zur Bewältigung von Sicherheitsvorfällen und zum Patchmanagement.
Die WKO listet auf, was in solchen Verträgen stehen soll. Dazu gehören Sicherheitsanforderungen an den Lieferanten, Anforderungen an Sensibilisierung, Qualifikation und Ausbildung seiner Mitarbeitenden, Zuverlässigkeitsüberprüfungen, die unverzügliche Meldung von Sicherheitsvorfällen, ein Recht auf Prüfung oder auf Prüfberichte, die Pflicht zur Behebung von Schwachstellen, Regeln für die Unterauftragsvergabe und Pflichten bei Vertragsende.
Die Meldepflicht folgt aus den Fristen Ihres Kunden. Er muss einen erheblichen Sicherheitsvorfall innerhalb von 24 Stunden als Frühwarnung und innerhalb von 72 Stunden ausführlich melden. Beginnt der Vorfall bei Ihnen, muss er davon deutlich früher erfahren.
Ein Zertifikat schreibt NIS2 Lieferanten nicht vor. Die Richtlinie verlangt lediglich, einschlägige europäische und internationale Normen zu berücksichtigen. Ob ein Zertifikat nach ISO 27001 als Nachweis genügt, hängt laut WKO von der Risikobewertung im Einzelfall ab.
Wer zuerst gefragt wird
Nicht jeder Lieferant ist betroffen. Die WKO schreibt, dass nicht grundsätzlich alle Lieferanten erfasst sind, eine Beschränkung auf IT-Dienstleister aber zu eng wäre. Zu erfassen sind alle Teilnehmer der Lieferkette, die mit den Netz- und Informationssystemen zu tun haben, auf denen die Dienste der Einrichtung beruhen. Als Beispiel nennt die WKO die Klimatechnik für den Serverraum.
Wie genau ein Kunde prüft, ergibt sich aus seiner Risikobewertung, denn Artikel 21 verlangt angemessene und verhältnismässige Massnahmen. Ein Lieferant, der per Fernwartung, VPN oder Administratorkonto auf Systeme des Kunden zugreift oder vertrauliche Daten wie Konstruktionspläne verarbeitet, stellt ein höheres Risiko dar als einer, der nur Ware liefert. Ein Maschinenbauer aus dem Rheintal, der die Anlagen seiner Kunden aus der Ferne wartet, muss deshalb mit genauen Fragen rechnen, etwa wer sich wann verbindet, ob dafür Multi-Faktor-Authentifizierung gilt und ob die Zugriffe protokolliert werden.
Ein Sonderfall sind Schweizer Anbieter, die Cloud-, Rechenzentrums- oder Managed Services in der EU anbieten. Sie können auch ohne Sitz in der EU selbst unter NIS2 fallen und müssen dann nach Artikel 26 einen Vertreter in der EU benennen. Eine Tochtergesellschaft in Deutschland oder Österreich wird ohnehin nach dem dortigen Gesetz beurteilt.
Was Sie aus nDSG und ISG schon mitbringen
Kaum ein KMU fängt bei null an. Das nDSG verlangt in Artikel 8 eine dem Risiko angemessene Datensicherheit durch geeignete technische und organisatorische Massnahmen. Die Datenschutzverordnung konkretisiert das in Artikel 3, unter anderem mit Zugriffskontrolle, der raschen Wiederherstellung nach einem Zwischenfall und Software auf dem neusten Sicherheitsstand.
Betreiber kritischer Infrastrukturen melden Cyberangriffe seit dem 1. April 2025 nach ISG innerhalb von 24 Stunden an das BACS und kennen den Ablauf einer Meldung. Der IKT-Minimalstandard des Bundes ist für Strom- und Gasversorger verbindlich und wird allen anderen Organisationen empfohlen. Er orientiert sich am NIST Cybersecurity Framework, das auch die Reaktion auf Vorfälle und die Wiederherstellung abdeckt.
Die Lücken liegen woanders. In der Studie «KMU Cybersicherheit 2025» der FHNW und der HES-SO Valais-Wallis haben nur 30 Prozent der befragten KMU einen Notfallplan oder ein Konzept für die Geschäftsfortführung. Regelmässig geschult werden die Mitarbeitenden in 31 Prozent der Unternehmen, ein Sicherheitsaudit führen 20 Prozent durch. Das sind Punkte, die NIS2 ausdrücklich verlangt. Artikel 21 fordert Notfall- und Krisenmanagement, Schulungen und Verfahren, mit denen die Wirksamkeit der Massnahmen geprüft wird. Ein Penetration Test ist eine Möglichkeit, diese Wirksamkeit nachzuweisen.
So beantworten Sie den Fragebogen
Behandeln Sie den Fragebogen wie eine Vertragserklärung. Die Aufsicht kann von Ihrem Kunden dokumentierte Richtlinien und Nachweise der Umsetzung verlangen, und Ihre Antworten gehören zu diesen Nachweisen. Hat der Kunde ein Prüfrecht vereinbart, kann er jede Angabe kontrollieren. Beantworten Sie deshalb keine Frage aus dem Gedächtnis und legen Sie zu jeder Antwort einen Beleg ab, etwa eine Richtlinie, einen Screenshot der Konfiguration oder einen Testbericht. Ein ehrliches «teilweise» mit Massnahmenplan und Termin hält einer Prüfung stand. Ein geschöntes Ja nicht.
Bauen Sie aus dem ersten Fragebogen ein Nachweispaket, das Sie wiederverwenden. Dazu gehören eine Sicherheitsrichtlinie, das Konzept für Fernzugriffe, das Protokoll des letzten Wiederherstellungstests, die Zusammenfassung des letzten Pentests, eine Liste Ihrer Unterlieferanten und eine Kontaktstelle für Sicherheitsvorfälle. Weil alle Kunden dieselben Massnahmen aus Artikel 21 abdecken müssen, wiederholen sich die Fragen.
Lesen Sie zum Schluss die Vertragsklauseln genau. Die Liste der WKO sieht eine unverzügliche Meldung von Sicherheitsvorfällen und ein Prüfrecht vor. Klauseln, die darüber hinausgehen, etwa Meldungen schon bei blossem Verdacht, Audits auf Ihre Kosten oder eine unbegrenzte Haftung, sollten Sie juristisch prüfen lassen. Sagen Sie technisch nur zu, was Sie auch einhalten.
Wie MilesGuard hilft
MilesGuard bereitet Schweizer Zulieferer auf die NIS2-Anfragen ihrer EU-Kunden vor. Wir prüfen Ihren Stand gegen die zehn Massnahmen aus Artikel 21, priorisieren die Lücken und stellen das Nachweispaket zusammen, das Sie bei jedem Kunden wiederverwenden können. Wo Fernwartung oder Kundendaten im Spiel sind, liefert ein Penetration Test einen belastbaren Nachweis der Wirksamkeit. Wenn solche Anfragen regelmässig eintreffen, übernehmen wir sie im Rahmen von CISO as a Service. Der erste Fragebogen kostet Aufwand. Jeder weitere geht schnell, wenn die Nachweise bereitliegen.
Quellen
- [1] Richtlinie (EU) 2022/2555 (NIS2), Art. 2, 20, 21, 23, 26, 32, 34 und Anhang II
- [2] BSI, Pressemitteilung zum Inkrafttreten des NIS-2-Umsetzungsgesetzes (5. Dezember 2025)
- [3] BSI, Fragen und Antworten zu NIS-2
- [4] NISG 2026, BGBl. I Nr. 94/2025
- [5] WKO, Fragen und Antworten zum NISG 2026
- [6] EDA, Bilaterale Beziehungen der Schweiz mit Deutschland
- [7] BACS, Medienmitteilung zum Halbjahresbericht 2025/2 (30. März 2026)
- [8] BACS, Gesetzliche Grundlagen zur Meldepflicht
- [9] Datenschutzgesetz (DSG), Art. 8
- [10] Datenschutzverordnung (DSV), Art. 3
- [11] BACS, IKT-Minimalstandards
- [12] BACS, CSRM im Vergleich mit bekannten Managementsystemen (24. November 2025)
- [13] NIST, Cybersecurity Framework 2.0 (NIST CSWP 29)
- [14] FHNW und HES-SO Valais-Wallis, KMU Cybersicherheit 2025
