FitNIS2-Navigator

NIS2 wirkt bis in den Mittelstand: Neues FitNIS2-Projekt nimmt Lieferketten ins Visier

, DsiN | Autor: Herbert Wieler

FitNIS2 Lieferkette unterstützt KMU bei Cybersecurity-Anforderungen

NIS2 betrifft längst nicht nur Unternehmen, die unmittelbar unter die Regulierung fallen. Über Kundenanforderungen, Verträge und Lieferketten erreicht der Cybersecurity-Druck zunehmend auch kleinere Zulieferer und Dienstleister. Genau hier setzt das neue Projekt FitNIS2 Lieferkette an und will insbesondere KMU dabei unterstützen, Sicherheitsanforderungen zu erkennen, zu priorisieren und nachvollziehbar umzusetzen.

Deutschland sicher im Netz e. V. (DsiN) und die Universität Paderborn erweitern dafür den bereits bestehenden FitNIS2-Navigator um einen Lieferketten-Check sowie ein zusätzliches Dokumentationsmodul. Gefördert wird das Projekt im Rahmen der Initiative „IT-Sicherheit in der Wirtschaft“ des Bundesministeriums für Wirtschaft und Energie (BMWE) im Förderschwerpunkt Mittelstand-Digital.

NIS2 erzeugt Sicherheitsdruck entlang der Lieferkette

Eine der praktischen Folgen von NIS2 ist, dass Cybersecurity stärker als bisher entlang kompletter Wertschöpfungs- und Lieferketten betrachtet werden muss. Unternehmen, die selbst nicht unmittelbar unter die gesetzlichen Anforderungen fallen, können dennoch mittelbar betroffen sein – etwa wenn größere Kunden oder Geschäftspartner entsprechende Sicherheitsstandards von ihren Zulieferern verlangen. Damit verändert sich auch die wirtschaftliche Bedeutung von IT-Sicherheit. Für kleine Unternehmen wird Cybersecurity zunehmend nicht nur zu einer technischen Frage, sondern zu einer Voraussetzung dafür, bestehende Geschäftsbeziehungen abzusichern und sich für neue Aufträge als vertrauenswürdiger Partner zu qualifizieren.

„Cybersicherheit endet nicht an Unternehmensgrenzen. Mit FitNIS2 Lieferkette setzen wir genau dort an, wo neue Anforderungen für viele kleine Unternehmen ganz konkret werden: in ihren Geschäftsbeziehungen und Lieferketten“, erklärt Isabelle Rosière, Geschäftsführerin von Deutschland sicher im Netz e. V.

Lieferketten-Check soll indirekte Betroffenheit sichtbar machen

Kern der Erweiterung ist ein eigener Lieferketten-Check. Unternehmen sollen damit einschätzen können, ob und in welchem Umfang Anforderungen aus dem NIS2-Umfeld mittelbar auf sie durchschlagen.

Darauf aufbauend soll das Tool relevante Handlungsfelder identifizieren und einen individuellen Aktionsplan für die nächsten Schritte bereitstellen. Im Mittelpunkt stehen dabei insbesondere Geschäftsführungen und Entscheider ohne vertiefte Kenntnisse in IT-Sicherheit, Regulierung oder Risikomanagement.

Das ist für kleinere Unternehmen relevant, weil dort häufig weder spezialisierte Security-Teams noch umfangreiche Compliance-Ressourcen vorhanden sind. Entscheidend ist deshalb weniger eine möglichst komplexe Regulierungsmethodik als vielmehr die Frage, welche Maßnahmen tatsächlich erforderlich sind und mit begrenzten Ressourcen zuerst umgesetzt werden sollten.

„Für kleine Unternehmen zählt vor allem Klarheit: Was wird in der Lieferkette von mir erwartet und wie kann ich mich damit als verlässlicher Partner für größere Unternehmen positionieren?“, sagt Merle Maurer-Rautenberg, Projektleitung FitNIS2 Lieferkette bei Deutschland sicher im Netz e. V.

Dokumentation wird zum Nachweis der Sicherheitsstrategie

Neben dem Lieferketten-Check soll der FitNIS2-Navigator um ein Dokumentationsmodul erweitert werden. KMU sollen damit nicht nur festhalten können, welche Sicherheitsmaßnahmen umgesetzt wurden, sondern auch, auf welcher Grundlage bestimmte Entscheidungen getroffen worden sind.

Dieser Aspekt dürfte in Geschäftsbeziehungen zunehmend an Bedeutung gewinnen. Denn Kunden und Partner erwarten nicht nur technische Schutzmaßnahmen, sondern immer häufiger nachvollziehbare Prozesse, Verantwortlichkeiten und Nachweise. Die Universität Paderborn begleitet die Entwicklung wissenschaftlich und übernimmt Aufgaben bei Analyse, Validierung und Erprobung der neuen Inhalte.

Cybersecurity wird Teil der Lieferfähigkeit

Ergänzend zu den digitalen Werkzeugen sind Workshops für kleine und mittlere Unternehmen sowie Qualifizierungsangebote für Kammern, Verbände und wirtschaftsnahe Netzwerke geplant. Branchenspezifische Formate sollen unterschiedliche Lieferketten und Sicherheitsanforderungen berücksichtigen.

Das Projekt zeigt damit einen grundlegenden Effekt der aktuellen Cyberregulierung: Sicherheitsanforderungen bleiben nicht auf die offiziell regulierten Unternehmen begrenzt. Sie wandern über Verträge, Einkaufsbedingungen und Lieferantenbewertungen weiter in den Mittelstand.

Für Zulieferer könnte sich daraus ein klarer Wettbewerbsfaktor entwickeln. Wer seine Cyberrisiken kennt, Maßnahmen priorisiert und deren Umsetzung dokumentieren kann, stärkt nicht nur seine eigene Resilienz, sondern auch seine Position innerhalb zunehmend sicherheitskritischer Lieferketten. Der bestehende FitNIS2-Navigator bleibt kostenfrei verfügbar und wird im Rahmen von FitNIS2 Lieferkette weiterentwickelt.