NIS2 wirkt über die Lieferkette auch auf KMU, die selbst nicht direkt betroffen sind. „FitNIS2 Lieferkette“ unterstützt Unternehmen dabei, indirekte Anforderungen zu erkennen, Cyberrisiken zu bewerten und konkrete Maßnahmen zu priorisieren – kostenfrei und praxisnah.
Der Deutschland sicher im Netz e.V. und die Universität Paderborn entwickeln nach eigenen Angaben den „FitNIS2-Navigator“ weiter und möchten insbesondere kleine Unternehmen dabei unterstützen, Anforderungen an die Cybersicherheit in Lieferketten zu erkennen und umzusetzen.
Zielgruppe sollen vor allem jene Unternehmen sein, welche aktuell zwar nicht selbst unmittelbar unter die NIS2-Richtlinien fallen, indes aber sehr wohl faktisch davon betroffen sind, weil sie eben als ein Zulieferer oder Dienstleister auch die Anforderungen an die Sicherheit in der Lieferkette erfüllen müssen.
Erweiterung des „FitNIS2-Navigators“ um Lieferketten-Check und Dokumentationsmodul
Mit dem neuen Projekt „FitNIS2 Lieferkette“ erweitern DsiN und die Uni Paderborn demnach den bestehenden „FitNIS2-Navigator“ um einen Lieferketten-Check und ein Dokumentationsmodul.
Im Mittelpunkt sollen Unternehmen stehen, welche nicht unmittelbar von NIS2 betroffen sind, aber als Zulieferer oder Dienstleister dennoch Anforderungen an die Sicherheit in der Lieferkette erfüllen müssen.
Gefördert wird dieses Projekt laut DsiN im Rahmen der Initiative „IT-Sicherheit in der Wirtschaft“ des Bundesministeriums für Wirtschaft und Energie (BMWE) im Förderschwerpunkt „Mittelstand-Digital“.
Cybersicherheit als Aufgabe entlang der gesamten Lieferkette
„Cybersicherheit endet nicht an Unternehmensgrenzen! Mit ,FitNIS2 Lieferkette’ setzen wir genau dort an, wo neue Anforderungen für viele kleine Unternehmen ganz konkret werden: in ihren Geschäftsbeziehungen und Lieferketten“, erläutert Isabelle Rosière, die DsiN-Geschäftsführerin.
Sie führt weiter aus: „Für DsiN ist das Projekt ein wichtiger Baustein, um komplexe Anforderungen in verständliche, praxisnahe Unterstützung zu übersetzen und damit die digitale Resilienz des Mittelstands zu stärken.“
Mit der NIS2-Richtlinie ist die Sicherheit auch von Lieferketten stärker in den Fokus gerückt. Insbesondere kleine oder gar Kleinstunternehmen können als Zulieferer oder Dienstleister von größeren, direkt betroffenen Unternehmen aufgefordert werden, bestimmte Standards im NIS2-Kontext an ihre IT-Sicherheit zu erfüllen. Für sie kann Cybersicherheit damit also auch zu einem wichtigen Faktor für bestehende und zukünftige Geschäftsbeziehungen werden.
KMU erhalten die Möglichkeit, Cyberrisiken ihrer Lieferkette kostenfrei zu ermitteln
Gesa Förster, Leiterin des Referats „Mittelstand-Digital“ im Bundesministerium für Wirtschaft und Energie (BMWE), kommentiert: „Lieferkettenrisiken bedrohen die Wertschöpfung von Unternehmen. Zunehmende Cyberattacken sind hierfür mitverantwortlich. Deshalb ist es gut, dass mit unserer BMWE-Förderung ein NIS2-Lieferkettentool entwickelt wird.“
Dieses gebe insbesondere kleinen, aber auch mittleren Unternehmen (KMU) die Möglichkeit, die Cyberrisiken ihrer Lieferkette kostenfrei zu ermitteln und entsprechende Vorkehrungen zu treffen. „Damit können die Unternehmen den Fluss von Waren und Dienstleistungen dann besser gegen Cyberangriffe absichern“, so Förster.
Dafür werde der bestehende „FitNIS2-Navigator“ um ein eigenes Lieferkettenmodul erweitert. Ein Lieferketten-Check solle kleinen Unternehmen dabei helfen einzuschätzen, ob und wie sie indirekt von NIS2-Anforderungen betroffen sind. Darauf aufbauend können sie dann Orientierung zu relevanten Anforderungen und einen individuellen Aktionsplan für die nächsten Schritte erhalten.
Verständliche und praxisnahe Hilfestellungen für KMU-Geschäftsführer und -Entscheider
„Für kleine Unternehmen zählt vor allem Klarheit: ,Was wird in der Lieferkette von mir erwartet und wie kann ich mich damit als verlässlicher Partner für größere Unternehmen positionieren?‘, betont Merle Maurer-Rautenberg, DsiN-Projektleitung „FitNIS2 Lieferkette“. Genau dabei setze nun „FitNIS2 Lieferkette“ an.
Im Vordergrund stehen dabei laut Maurer-Rautenberg verständliche und praxisnahe Hilfestellungen für Geschäftsführungen und Entscheider ohne vertiefte Kenntnisse in IT-Sicherheit, Regulierung oder Risikomanagement. Sie sollen dabei unterstützt werden, notwendige Maßnahmen zu erkennen und angesichts begrenzter Ressourcen sinnvoll zu priorisieren.
Neben dem Lieferkettenmodul werde der „FitNIS2-Navigator“ um ein Dokumentationsmodul erweitert. Dieses solle KMU dabei unterstützen, Entscheidungen bei der Umsetzung von NIS2-Anforderungen strukturiert und nachvollziehbar festzuhalten.
„FitNIS2-Navigator“ weiterhin kostenfrei verfügbar
So könnten Unternehmen dann nicht nur dokumentieren, welche Maßnahmen sie umsetzen, sondern auch die zugrundeliegenden Entscheidungen transparent machen. Die Universität Paderborn begleite die Entwicklung wissenschaftlich und unterstütze die Analyse, Validierung und Erprobung der neuen Inhalte.
Ergänzt würden die digitalen Angebote durch praxisorientierte KMU-Workshops sowie durch Qualifizierungsangebote für Multiplikatoren aus Kammern, Verbänden und wirtschaftsnahen Netzwerken. Branchenspezifische Formate sollten dabei unterschiedliche Lieferketten und Anforderungen aus der Unternehmenspraxis berücksichtigen.
Der bereits bestehende „FitNIS2-Navigator“ bleibt laut DsiN weiterhin kostenfrei verfügbar und wird im Rahmen des neuen Projekts „FitNIS2 Lieferkette“ weiterentwickelt. Alle Angebote und Informationen sollen weiterhin über fitnis2.de erreichbar sein.
Zentrale Erkenntnisse der DS-Redaktion
- Neben formal-rechtlichen Anforderungen müssen sich gerade KMU auch der Erwartungshaltungen im Kontext der Marktmechanismen bewusst sein – selbst wenn also ein KMU noch nicht unter den Geltungsbereich fällt, kann es notwendig sein, als Teil einer Lieferkette den NIS2-Anforderungen zu genügen.
- Statt hektischem Aktionismus ist methodisches Vorgehen gefragt – so dass die Nutzung eines kostenlosen Informations- und Beratungsangebots, wie hier z.B. von DsiN, sehr zu empfehlen ist.
- Cybersicherheit kennt kaum noch feste Perimetergrenzen, weshalb auch KMU ihre eigenen Sicherheitskonzepte dementsprechend erstellen bzw. modernisieren müssen.
- Das von DsiN zusätzlich angebotene Dokumentationsmodul hilft KMU, sich selbst eine transparente Übersicht der eigenen Sicherheitsmaßnahmen zu verschaffen (Orware), und kann im Fall der Fälle auch als Nachweis dienen, diese nach dem aktuellen „Stand der Technik und Wissenschaft“ implementiert zu haben.
- Neben den Zwängen im Kontext der Marktmacht von Partnern in der Lieferkette ist es nicht ausgeschlossen, dass auch Versicherer künftig die NIS2-Einhaltung zur Voraussetzung der Absicherung von Restrisiken machen werden.
Fazit der DS-Redaktion
Ein derart niederschwelliges, zudem kostenloses Angebot auszuschlagen wäre verantwortungslos – wer aber sein KMU entsprechend ertüchtigt, kann einen hohen „Kollateralnutzen“ erwarten, nämlich hinsichtlich Compliance, Sicherheit und Transparenz.
Weitere Informationen
CYBERsicher
FitNIS2-Navigator – Prüfen. Verstehen. Handeln.
DATENSICHERHEIT.DE, 21.08.2026
NIS2, Cyberrisiken und Digitale Souveränität: Abhängigkeiten von Hyperscalern neu bewerten
DATENSICHERHEIT.DE, 06.08.2026
NIS2-Compliance beweist sich erst in der Krise
DATENSICHERHEIT.DE, 12.07.2026
Eskalation digitaler Angriffe auf die Produktion: NIS-2-Haftungsfalle für den Mittelstand