So viel Norm wie nötig. So wenig Aufwand wie möglich

EU-BEZUG & LIEFERKETTE

NIS2 richtig verstehen

Schweizer Unternehmen sind häufig indirekt über EU-Kunden, Lieferketten und Verträge betroffen. Wir ordnen Betroffenheit, Anforderungen und Nachweise fachlich ein — ohne Rechtsberatung zu ersetzen.
ISO-27001-Lead-Auditoren · 40+ KMU-Mandate · TISAX® & NIS2-Erfahrung · seit 2018

NIS2 in 3 Punkten

1

Direkt vs. indirekt trennen

EU-Sitz, Sektor, Schwellenwerte und Lieferkettenanforderungen getrennt beurteilen.
2

Kundenanforderungen greifen

Vertragsklauseln, Fragebögen und Nachweise in eine priorisierte Massnahmenplanung überführen.
3

Einzelfragen abgrenzen

Fachliche Umsetzung begleiten; nationale Pflichten bei Bedarf juristisch prüfen lassen.

Lieferkette · Verträge · Gap-Analyse · Nachweise

WAS IST NIS2?

Eine EU-Richtlinie für ein hohes Cyber- und Informationssicherheitsniveau

WAS

Einheitliches Schutzniveau

Mindestanforderungen an technische und organisatorische Sicherheitsmassnahmen — verbindlich umzusetzen.

WER

EU-Unternehmen ab Schwellen­werten

Sitz oder Niederlassung in der EU, in definierten Sektoren, ab festgelegten Schwellen (Mitarbeitende, Umsatz).

WIE

Nationale Umsetzungs­gesetze

EU-Richtlinie an Mitgliedstaaten — diese regeln Zuständigkeiten, Meldepflichten, Fristen und Sanktionen.

Quelle: Richtlinie (EU) 2022/2555 vom 14. Dezember 2022 (NIS2). Umsetzung in nationales Recht durch jeden EU-Mitgliedstaat.

DIE ZENTRALE FRAGE

Sind Sie als Schweizer KMU betroffen?

RECHTLICH

In der Regel: Nein.

Schweizer Unternehmen sind in der Regel nicht direkt NIS2-pflichtig — sofern keine EU-Niederlassung in einem einschlägigen Sektor besteht.

  • Keine Registrierungspflicht in der EU.
  • Keine Meldepflicht an EU-Behörden.
  • Keine direkten Sanktionen aus NIS2.

FAKTISCH

Ja — über die Lieferkette.

NIS2-pflichtige EU-Kunden steuern Sicherheitsrisiken entlang ihrer Lieferkette — und reichen die Anforderungen vertraglich an Sie weiter.

  • Lieferanten werden risikobasiert klassifiziert.
  • Vertraglich definierte Sicherheitsanforderungen.
  • Pflicht zu nachvollziehbaren Nachweisen.

HINWEIS

Keine Rechtsberatung. Die nationale Betroffenheit (z.B. DE NIS2UmsuCG, AT NISG 2024) ist im Einzelfall durch einen zugelassenen Rechtsanwalt zu prüfen.

DIE GESCHÄFTLICHE KONSEQUENZ

Vom Qualitätsmerkmal zum Marktstandard

Wer die Anforderungen nicht erfüllt oder keine Nachweise erbringt, wird zunehmend von Ausschreibungen ausgeschlossen.

Ausschreibungen

Vorqualifikations-Fragebogen mit detaillierten Security-Anforderungen werden Standard.

Verträge

Bestehende Verträge werden um Sicherheitsklauseln ergänzt — inkl. Audit-Recht und Kündigungsgrund.

Vertrauen

Informationssicherheit wird zum Vertrauenssignal — analog zu ISO 9001 in den 90er-Jahren.

„Die geforderten Massnahmen sind risikobasiert und verhältnismässig umzusetzen — keine pauschale Überregulierung."

WAS NIS2 IN DER PRAXIS VERLANGT

Acht Anforderungen aus Art. 20 und 21

Risikomanagement & Schutzbedarfe

Regelmässig prüfen, welche Systeme und Daten kritisch sind.

Sicherheitsmassnahmen

Mindeststandard für Zugriffe, Updates, Backup, Logging, Netzwerk.

Incident-Handling & Meldungen

Strukturierter Ablauf für Erkennen, Bewerten, Eskalieren, Melden.

Lieferkette & Dienstleister

IT-Dienstleister und kritische Lieferanten prüfen und vertraglich absichern.

Business Continuity

Notfallplan, Wiederanlaufverfahren, definierte Ansprechpartner.

Awareness & Schulungen

Mitarbeitende regelmässig zu Cyberrisiken und Phishing sensibilisieren.

Dokumentation & Nachweise

Beschreiben, was existiert — und zeigen, dass es funktioniert.

Top-Management-Verantwortung

Geschäftsleitung freigibt, überwacht und schult sich selbst — mit Nachweis.

Quelle: Art. 20 (Governance) und Art. 21 (Risikomanagement-Massnahmen) der NIS2-Richtlinie (EU 2022/2555).

VORGEHEN

Typischer Ablauf einer NIS2-Einordnung

Vom Auslöser zur belastbaren Massnahmenplanung.

1

Auslöser klären

Kundenanforderung, Ausschreibung, EU-Bezug, interne Ziele.

2

Betroffenheit einordnen

Direkte Pflicht, indirekte Relevanz, Lieferkette.

3

Gap-Analyse

Ist-Zustand, Nachweise, Prozesse, technische Massnahmen.

4

Prioritäten­liste

Notwendig, sinnvoll, nice-to-have trennen.

5

Massnahmen planen

Rollen, Fristen, Nachweise, Verantwortlichkeiten.

6

Umsetzung steuern

Rollen, Fristen, Nachweise, Verantwortlichkeiten.

Ziel: eine nachvollziehbare, verhältnismässige und prüfbare Massnahmenplanung — statt Aktionismus oder Papierlage.

DER PRAGMATISCHE EINSTIEG

Gap-Analyse — der erste Schritt

Klarer Überblick: Wo stehen wir heute — und was fehlt wirklich?

UNTERSUCHT WIRD

Ist-Aufnahme

  • Bestehende IT- und Security-Strukturen
  • Vorhandene Richtlinien und Prozesse
  • Technische und organisatorische Massnahmen
  • Reifegrad im Risikomanagement
  • Incident-Handling und Meldewege
  • Lieferanten- und Dienstleistermanagement

ERGEBNIS

Klare Prioritätenliste als Entscheidungs­grundlage

NOTWENDIG

Sofort umsetzen — Voraussetzung für Compliance

SINNVOLL

Mittelfristig — verbessert Resilienz und Effizienz

NICE-TO-HAVE

Bei Spielraum — erhöht Reifegrad und Wettbewerbsvorteil

AUDIT-SICHT

Nachweise — was prüfbar werden muss

Rollen & Verantwortlichkeiten

Zuständigkeiten, Freigaben, Managementeinbindung.

Risikoanalyse

Schutzbedarfe, Risiken, Prioritäten, Entscheide.

Sicherheitsmassnahmen

Zugriffsregeln, Patch/Backup, Netzschutz, Logging.

Incident-Prozess

Meldewege, Eskalation, Lessons Learned.

Lieferantenmanagement

Bewertung, Vertragsanforderungen, Nachweise.

BCM & Notfall

Wiederanlauf, Ansprechpartner, Tests.

Awareness

Schulungen, Teilnahme, Inhalte.

Dokumentation

Policies, Records, Wirksamkeit, Reports.

MERKSATZ - Beschreiben, was existiert — und zeigen können, dass es funktioniert.

VERANTWORTUNGSABGRENZUNG

Was extern unterstützt werden kann — und was intern bleiben muss

EXTERN UNTERSTÜTZBAR

Methodik & Struktur

  • Einordnung und Gap-Analyse
  • Methodik und Vorgehensmodell
  • Risikoanalyse-Workshops
  • Richtlinien und Prozesse
  • Prioritäten- und Massnahmenplan
  • Dokumentation und Nachweise
  • Vorbereitung auf Kundenprüfungen

BLEIBT IM UNTERNEHMEN

Verantwortung & Betrieb

  • Managementverantwortung
  • Risikofreigaben und Entscheidungen
  • Operative Umsetzung
  • Betrieb der Kontrollen
  • Lieferantenentscheidungen
  • Incident-Management
  • Awareness und Sicherheitskultur

WollConsulting liefert Struktur, Moderation und Umsetzungshilfe — die Sicherheitsverantwortung bleibt bei Geschäftsleitung und definierten Rollen.

STRUKTUR SCHAFFT KLARHEIT

ISO 27001 und TISAX® als Rahmen für NIS2

Etablierte Standards geben den Rahmen für Risikomanagement, Verantwortlichkeiten und Massnahmenplanung — und decken die zentrale NIS2-Anforderung an strukturierte Umsetzung damit ab.

1

Klare Struktur

Verantwortlichkeiten, Risiko-Bewertung und Massnahmenplanung folgen einer bewährten Logik — statt unkoordinierter Einzelaktivitäten.

2

Prüfbarer Nachweis

Dokumentierte Prozesse erlauben den Nachweis gegenüber EU-Kunden, Auditoren und Aufsichtsbehörden — ein Dokument für mehrere Adressaten.

3

Wirtschaftlich

Strukturierte Umsetzung verhindert Doppelarbeit. Aufwand wird einmal investiert und bedient ISO, TISAX und NIS2 gleichzeitig.

Sind Massnahmen definiert, priorisiert und dokumentiert, gilt die zentrale NIS2-Anforderung an die Massnahmenplanung als erfüllt.

HÄUFIGE FRAGEN ZU NIS2

Kurzantworten für Entscheider

Wie betrifft NIS2 ein Schweizer Unternehmen?

Meist indirekt — über EU-Kunden, Lieferketten und Sicherheitsnachweise.

Sind Schweizer KMU direkt NIS2-pflichtig?

In der Regel nicht, sofern kein EU-Sitz bzw. keine EU-Niederlassung mit einschlägiger Pflicht besteht.

Was verlangt NIS2 konkret?

Gelebte Sicherheit: Risiko, Controls, Incident, Lieferkette, BCM, Awareness, Nachweise.

Wie helfen ISO 27001 und TISAX®?

Sie geben einen strukturierten Rahmen für Planung, Rollen, Risiken, Controls und Nachweise.

Wie startet ein KMU sinnvoll?

Mit einer kompakten Gap-Analyse und einer priorisierten Entscheidungsgrundlage.

Ist das Rechtsberatung?

Nein. Es ist fachliche Sicherheits- und Umsetzungsberatung; rechtliche Fragen sind separat zu prüfen.