Zenithiq Digital Hamburg Zenithiq Digital Hamburg · Unabhängige Redaktion
Neutrale Serverräume eines mittelständischen Betriebs in Hamburg bei kühlem Tageslicht

Compliance in der Softwareauswahl

NIS 2 verstehen und Software richtig auswählen

NIS 2 bestimmt nicht, welche Software ein Betrieb kaufen darf. Die EU-Richtlinie verändert aber die Maßstäbe, nach denen Werkzeuge beurteilt werden: Zugriffskontrolle, Protokollierung, Updates, nachweisbare Abläufe. Diese Seite ordnet, was die Anforderungen für den Mittelstand bedeuten.

Was NIS 2 von Unternehmen verlangt

Betroffene Unternehmen müssen Risiken bewerten, Sicherheitsmaßnahmen umsetzen und Vorfälle melden. Dazu kommen technische Anforderungen: Zugriffskontrollen, Protokollierung, regelmäßige Updates. Entscheidend ist, dass diese Punkte dokumentiert und nachweisbar erfüllt werden — aus mündlich geregelten Abläufen werden belegbare Prozesse.

Für die Softwareauswahl heißt das: Ein Werkzeug muss diese Nachweise unterstützen oder darf sie zumindest nicht behindern. Ein System, das Rollen nur grob kennt und Änderungen nicht protokolliert, verschiebt die Nachweispflicht in manuelle Listen — und damit in den Betrieb.

Anforderungen im Überblick

Vier Punkte, die jede Auswahlentscheidung prüfen sollte

Risikobewertung
Welche Systeme verarbeiten relevante Daten, wer greift darauf zu, wo drohen Ausfälle?
Zugriff
Rollen und Rechte müssen sauber trennbar sein und sich zentral pflegen lassen.
Protokollierung
Änderungen, Anmeldungen und Exporte sollten nachvollziehbar festgehalten werden.
Updates
Sicherheitsupdates müssen planbar bereitgestellt und dokumentiert werden.

Nachweispflicht gilt für alle vier Punkte

Wer betroffen ist und wer indirekt betroffen ist

NIS 2 richtet sich an bestimmte Branchen und Größenklassen. Die Wirkung reicht weiter: Sobald ein großer Auftraggeber die Anforderungen erfüllen muss, fragt er sie bei seinen Zulieferern ab. Mittelständische Betriebe, die selbst nicht direkt adressiert sind, erhalten sie über Verträge und Lieferketten.

  • Direkt betroffen Unternehmen aus den gelisteten Branchen oberhalb der Größenschwelle — sie tragen die Pflichten selbst. Eigene Risiko- und Meldeprozesse aufbauen
  • Lieferkette Zulieferer und Dienstleister, deren Auftraggeber Nachweise durchreichen — Sicherheitsfragen kommen per Vertrag. Nachweise vorbereiten, statt sie zu improvisieren
  • Auftragnehmer Betriebe, die für ein direkt betroffenes Unternehmen arbeiten und dort Zugriff auf Systeme oder Daten haben. Vertragliche Anforderungen kennen, bevor sie kommen

Wer heute Software einführt, sollte deshalb klären, ob der Auftraggeber oder die Kanzlei Nachweise verlangt. Diese Frage entscheidet mit, welche Sicherheitsfunktionen unverzichtbar sind — und welche Punkte auf eine spätere Ausbaustufe wandern können.

Warum NIS 2 die Softwareauswahl verändert

Sicherheit war bei Softwareentscheidungen lange ein Nebenaspekt, der beim Betrieb behandelt wurde. Mit NIS 2 rückt sie in die Auswahlphase. Anbieter müssen Rollenkonzepte, Protokollierung und Update-Pflege nachvollziehbar liefern. Werkzeuge ohne klare Sicherheitsorganisation werden zum Risiko, auch wenn ihre Funktionen überzeugen.

Verschiebung

Sicherheit wird zum Auswahlkriterium, nicht zur Betriebsaufgabe

Systeme, die Nachweise erzeugen und Sicherheitsupdates zuverlässig bereitstellen, gewinnen an Gewicht. Andere Werkzeuge bleiben funktional stark, kosten aber Zeit in der Dokumentation.

ERP & CRM

Stammdaten, Rollen, Exportpfade und Änderungshistorie entscheiden darüber, wie aufwendig ein Nachweis wird.

HR & Infrastruktur

Personal- und Zugangsdaten verlangen dieselbe Trennung von Rollen und dieselbe Nachvollziehbarkeit.

Auswahlphase

Die Verschiebung betrifft ERP, CRM, HR und Infrastruktur gleichermaßen.

Vorher üblich

Funktionsliste zuerst, Sicherheitsfragen erst zur Einführung. Protokollierung war Betriebssache, Nachweise entstanden bei Bedarf.

Heute relevant

Rollen, Protokolle und Update-Verfahren werden vor der Entscheidung geprüft, nicht danach.

Konsequenz

Ein Werkzeug, das Nachweise erzeugt, spart Aufwand in jeder späteren Prüfung.

Worauf bei Anbietern achten

Prüfen Sie, ob der Anbieter Angaben zu Rechenzentren, Zugriffskontrollen und Löschfristen bereitstellt. Fragen Sie nach Protokollierungsfunktionen, Rollenkonzepten und dem Verfahren für Sicherheitsupdates. Klären Sie, ob ein Auftragsverarbeitungsvertrag vorgesehen ist und wie Vorfälle gemeldet werden.

Ein Anbieter, der diese Punkte dokumentiert beantwortet, erleichtert die eigene Nachweispflicht. Ein Anbieter, der ausweicht, verschiebt den Aufwand auf den Betrieb. Die Bewertungsmethodik dieser Redaktion prüft genau diese Antworten — nachvollziehbar und ohne Herstellerangaben ungeprüft zu übernehmen.

Zwei Personen prüfen bei Tageslicht eine gedruckte Anbieterliste in einem Besprechungsraum

Fragenkatalog

Rechenzentrum und Standort, Rollen- und Rechtekonzept, Protokollierung, Update-Verfahren, Löschkonzept, Auftragsverarbeitung, Meldeweg für Vorfälle.

Die Kernaussage

Ein unsicheres Werkzeug lässt sich nicht nachweisen.

Sind alle eigenen Prozesse sauber, das System verarbeitet Daten aber ohne tragfähiges Rollen- und Protokollkonzept, bleibt die Nachweiskette lückenhaft. Die Auswahl eines Anbieters ist damit ein Teil der Compliance — nicht ihr Nachgang.

Lieferkette

Sicherheit von Zulieferern gehört zur eigenen Risikobewertung

Software ist in dieser Kette ein zentraler Punkt, weil sie Daten verarbeitet und Zugriff erlaubt. Wer hier nachlässig ist, kann die eigene Nachweispflicht nicht erfüllen — auch wenn intern alles geordnet läuft.

Software-Ratgeber öffnen

Cloud, Self-Hosting und Sicherheit

NIS 2 schreibt kein Betriebsmodell vor. Eine Cloud-Lösung mit deutschem Rechenzentrum und klaren Verträgen kann die Anforderungen genauso erfüllen wie ein System im eigenen Haus. Der Unterschied liegt nicht in der Betriebsform, sondern darin, wer welche Aufgabe zuverlässig übernimmt.

Produktionshalle eines mittelständischen Betriebs mit Maschinenreihen bei hartem Tageslicht

Self-Hosting bedeutet eigene Verantwortung

Patches, Zugriffskontrolle und Monitoring liegen beim eigenen Betrieb. Diese Verantwortung lässt sich tragen, wenn IT-Kapazität und klare Zuständigkeiten vorhanden sind. Wer sie nicht hat, sollte das in der Auswahl berücksichtigen — statt es im Betrieb zu entdecken. Ein gehostetes System mit geregelter Update-Zusage entlastet an genau dieser Stelle.

Prüfen Sie vor der Entscheidung, wie viele Stunden pro Monat im eigenen Haus für Wartung, Monitoring und das Nachführen von Protokollen realistisch verfügbar sind.

Cloud

Rechenzentrumsstandort, Auftragsverarbeitung und Update-Pflege müssen vertraglich klar geregelt sein.

Hybrid

Getrennte Verantwortlichkeiten funktionieren, wenn Übergaben dokumentiert sind und im Notfall eine benannte Stelle entscheidet.

Datenschutz und Sicherheit unterscheiden

Datenschutz und Informationssicherheit sind verwandt, aber nicht dasselbe. DSGVO regelt den Umgang mit personenbezogenen Daten, NIS 2 regelt die Sicherheit von Netz- und Informationssystemen. Ein System kann datenschutzkonform sein und trotzdem Sicherheitslücken aufweisen. In der Praxis überschneiden sich die Anforderungen — wer beide Prüfungen verbindet, spart doppelte Arbeit.

DSGVO

Personenbezogene Daten

Rechtsgrundlage, Zweckbindung, Löschfristen, Betroffenenrechte, Auftragsverarbeitung.

NIS 2

Sicherheit der Systeme

Risikobewertung, Zugriffskontrolle, Protokollierung, Update-Pflege, Meldung von Vorfällen.

Überschneidung

Was doppelt zählt

Protokollierung, Zugriffskontrolle und Löschkonzepte dienen beiden Zielen — einmal prüfen, zweimal belegen.

Ein datenschutzkonformer Anbieter ist nicht automatisch NIS-2-konform

Erste Schritte im eigenen Betrieb

Beginnen Sie mit einer Bestandsaufnahme: Welche Systeme verarbeiten relevante Daten, wer greift darauf zu, und wie werden Sicherheitsupdates geregelt? Diese Übersicht ist die Grundlage jeder weiteren Bewertung. Erst danach lohnt der Blick auf einzelne Anbieter. Wer die eigene Landschaft kennt, kann Anforderungen gezielt formulieren und Angebote vergleichen. Ohne diesen Schritt bleibt NIS 2 ein abstrakter Begriff.

Schreibtisch in einem Hamburger Büro mit offenem Notizbuch bei hartem Mittagslicht
Bestandsaufnahme heißt: Systeme, Zugriffe und Update-Wege in einer Liste zusammentragen, die sich später prüfen lässt.
  1. Systeme Alle Werkzeuge erfassen, die relevante Daten verarbeiten oder Zugriff auf andere Systeme erlauben.
  2. Zugriffe Rollen und Rechte je System festhalten — wer darf sehen, ändern, exportieren oder administrieren?
  3. Updates Notieren, wie Sicherheitsupdates derzeit ankommen, wer sie einspielt und wo sie dokumentiert sind.
  4. Anbieter Erst mit dieser Liste Angebote vergleichen — sonst fehlt der Maßstab für jede Rückfrage.

Wenn der Auftraggeber nachfragt

Viele Betriebe merken erst über eine Kundenanfrage, dass Sicherheitsnachweise verlangt werden. Typische Fragen betreffen Zugriffskontrolle, Verschlüsselung und den Umgang mit Vorfällen. Wer diese Fragen beantworten kann, gewinnt Aufträge und Vertrauen. Wer sie nicht beantworten kann, verliert Zeit und manchmal den Auftrag. Die Vorbereitung ist daher nicht nur Pflicht, sondern auch ein Wettbewerbsfaktor.

Häufige Fragen zu NIS 2 und Software

Die drei Fragen kommen in Beratungsgesprächen mit dem Mittelstand am häufigsten. Wer sie klar beantworten kann, ist auf die Nachfragen von Auftraggebern vorbereitet.

Betrifft NIS 2 jedes Unternehmen in Deutschland?

Nein. NIS 2 richtet sich an bestimmte Branchen und Größenklassen. Viele Mittelständler sind über Lieferketten und Auftraggeber indirekt betroffen, weil Nachweise weitergegeben werden.

Verbietet NIS 2 Cloud-Software?

Nein. Es gibt kein vorgeschriebenes Betriebsmodell. Entscheidend ist, ob Verträge, Zugriffskontrolle, Protokollierung und Update-Pflege nachvollziehbar geregelt sind.

Reicht ein DSGVO-konformer Anbieter für NIS 2?

Nicht unbedingt. Datenschutz und Informationssicherheit sind unterschiedliche Anforderungen. Ein datenschutzkonformer Anbieter muss nicht automatisch die Sicherheitsanforderungen von NIS 2 erfüllen. Prüfen Sie die Punkte getrennt — auch wenn sich Protokollierung und Löschkonzepte überschneiden.

Kriterien festlegen, dann vergleichen

Sobald die eigenen Anforderungen auf dem Tisch liegen, wird der Vergleich deutlich schneller. In der Vergleichsübersicht stehen die Werkzeuge nach Kategorien, in der Methodik steht, wie diese Redaktion prüft. Wenn Fragen offen bleiben, erreichen Sie die Redaktion direkt.

Weiterlesen

Zenithiq Digital Hamburg
Jungfernstieg 30, 20354 Hamburg
Telefon +49 40 428540

Montag bis Freitag: 09:00–18:00 Uhr