Alle Beiträge

Compliance

Warum NIS2 beim Softwarehaus ankommt, obwohl es nicht betroffen ist

Die meisten Softwarehäuser fallen nicht unter NIS2. Ihre Kunden schon. Über die Lieferkette landet die Frage „Wo und wie läuft eure Software?" trotzdem auf deinem Tisch.

Drei Würfel von groß nach klein, über Förderbänder wandert ein Dokument zum kleinsten, grün umrandeten Würfel

Die Schwellenwerte im BSIG sind eindeutig: Die meisten Softwarehäuser sind keine besonders wichtigen oder wichtigen Einrichtungen. Sie müssen sich nicht registrieren und keine Vorfälle an das BSI melden.

Trotzdem beschäftigt NIS2 inzwischen fast jedes Softwarehaus, das regulierte Kunden hat. Der Grund steht in Artikel 21 der Richtlinie.

Die Lieferkette ist Teil des Risikomanagements

Artikel 21 Absatz 2 Buchstabe d der Richtlinie (EU) 2022/2555 verlangt von betroffenen Einrichtungen Maßnahmen für die „Sicherheit der Lieferkette". Gemeint sind die Beziehungen zu Anbietern und Dienstleistern, einschließlich der Sicherheitspraktiken dieser Anbieter.

Einrichtungen setzen das um, wie Einrichtungen so etwas umsetzen: über Verträge und Fragebögen. Der Fragebogen geht an ihre Lieferanten. Wer Software liefert, die im Kernprozess läuft, steht auf dieser Liste.

Damit wird aus einer Pflicht, die dich nicht betrifft, eine Anforderung, die dich sehr wohl betrifft. Nur eben vertraglich statt gesetzlich.

Was das für Softwarehäuser bedeutet

Der Fragebogen fragt selten nach deinem Quellcode. Er fragt nach dem Betrieb. Typische Punkte sind:

  • Standort der Daten: In welchem Land stehen die Systeme, und wer betreibt sie?
  • Zertifizierungen des Betreibers: Welche Nachweise liegen vor, und welchen Geltungsbereich haben sie?
  • Zugriffsrechte: Wer kommt an die Systeme, wie wird das protokolliert?
  • Meldewege bei Vorfällen: Wer informiert wen, in welcher Zeit?
  • Wiederherstellungszeiten: Wie schnell läuft der Betrieb nach einem Ausfall wieder?
  • Exit-Strategie: Wie kommen Daten und Workloads wieder heraus, wenn der Vertrag endet?

Jede dieser Fragen ist beantwortbar. Der Unterschied liegt darin, womit du antwortest. Ein Eigenbau im eigenen Serverraum führt zu selbst geschriebenen Konzepten, die dein Kunde prüfen muss. Ein zertifizierter Betreiber führt zu Nachweisen, die dein Kunde kennt.

Für die Positionierung ist das mehr als Papierkram. Wenn dein Vertrieb den Infrastrukturteil eines Fragebogens in einem Termin abräumt, während der Wettbewerb zwei Wochen Rückfragen produziert, ist das ein Vorteil im Verkaufsprozess.

Wichtig bleibt die Rollenklarheit: Du lieferst die Software, wir liefern den Betrieb, und dein Kunde bleibt dein Kunde.

Ein Nebeneffekt: Die Antworten sind über Kunden hinweg gleich. Einmal sauber dokumentiert, trägt das Profil durch jede Ausschreibung.

Was jetzt zu tun ist

  • Leg ein Infrastrukturprofil an: Standorte, Betreiber, Eigentümerstruktur, anwendbares Recht, Zertifikate mit Geltungsbereich.
  • Beschreibe Zugriffs- und Meldewege so, dass ein Prüfer sie nachvollziehen kann, inklusive Zuständigkeiten außerhalb der Bürozeiten.
  • Halte Wiederherstellungszeiten fest, die du wirklich einhältst, und nicht die, die gut klingen.
  • Formuliere eine Exit-Strategie. Offene Formate und Standard-Hypervisor helfen hier mehr als Zusicherungen.
  • Prüfe, welche Fragen du heute nur mit einem Konzept beantworten kannst, und ersetze sie schrittweise durch Nachweise.

Wenn du den Infrastrukturteil dieser Fragen abgeben willst: Wir betreiben Colocation, Private und Public Cloud in unseren Rechenzentren in Hannover, Wolfsburg und Frankfurt, zertifiziert nach ISO 27001 auf Basis BSI IT-Grundschutz (BSI-IGZ-0552-2023, Geltungsbereich Rechenzentren und Cloud Services) und zusätzlich nach PCI DSS. Sprich mit uns über den Betrieb unter NIS2.

Dieser Beitrag ersetzt keine Rechtsberatung.