Start / Glossar / Recht und Normen
NIS2
NIS2 ist die EU-Richtlinie 2022/2555 für ein hohes gemeinsames Niveau der Cybersicherheit. In Deutschland wurde sie mit dem NIS2-Umsetzungsgesetz umgesetzt und verpflichtet viele Unternehmen, auch ihre Lieferkette abzusichern.
Die erste NIS-Richtlinie galt nur für wenige Betreiber kritischer Infrastrukturen. NIS2 erweitert den Kreis deutlich. Erfasst sind nun viele mittlere und große Unternehmen aus Sektoren wie Energie, Verkehr, Gesundheit, digitale Infrastruktur, Abfallwirtschaft, Produktion bestimmter Güter und öffentliche Verwaltung. Ob ein Unternehmen betroffen ist, hängt vom Sektor und von Größenschwellen ab.
Betroffene Einrichtungen müssen Risikomanagement-Maßnahmen umsetzen. Zu den ausdrücklich genannten Bereichen gehört die Sicherheit der Lieferkette, also der Beziehungen zu unmittelbaren Anbietern und Dienstleistern (Art. 21 Abs. 2 Buchst. d NIS2). Dazu kommen Meldepflichten bei erheblichen Sicherheitsvorfällen und eine Verantwortung der Geschäftsleitung für die Umsetzung.
Für die IT-Ausmusterung heißt das: Ein Datenträger, der unkontrolliert das Haus verlässt, ist ein Sicherheitsrisiko in der Lieferkette. Nachweisbar sind Sie auf der sicheren Seite, wenn die Nachweiskette lückenlos ist und für jedes Gerät ein Löschprotokoll vorliegt.
Was das für Ihre Ausmusterung bedeutet
Fällt Ihr Unternehmen unter NIS2, gehört auch der Dienstleister für die Ausmusterung zur Lieferkette, die Sie absichern müssen. Fragen Sie nach nachvollziehbaren Abläufen, einem Vertrag zur Auftragsverarbeitung und Nachweisen je Gerät.
Verwandte Begriffe
- BSI IT-Grundschutz CON.6 (Löschen und Vernichten)
- Auftragsverarbeitungsvertrag (AVV)
- Nachweiskette (Chain of Custody)
- Löschprotokoll
Stand: 25.09.2026. Keine Rechtsberatung.