Startseite · Blog
GRC

NIS2 und Schweizer KMU: Wie die EU-Regel über den Vertrag kommt

1. September 2026 · 8 Min. Lesezeit · ODCUS
Eine Lieferkette aus Gebäuden führt von einer grossen europäischen Fabrik zu einer kleinen Schweizer Werkstatt, in der ein Dokument ankommt und eine Person am Schreibtisch neben einem Wecker darauf reagiert

NIS2 ist eine EU-Richtlinie. Die Schweiz ist nicht in der EU. Für viele Geschäftsleitungen ist das Thema damit erledigt, bevor es angefangen hat. Bis im Rahmenvertrag eines deutschen Grosskunden ein Absatz auftaucht, der Meldungen innert 24 Stunden verlangt, Auditrechte einräumt und Nachweise zur Informationssicherheit fordert. Der erste Satz stimmt weiterhin. Er ist nur ohne Bedeutung geworden, weil die Anforderung nicht über das Recht kommt, sondern über den Einkauf.

TLDR

NIS2 verpflichtet Schweizer KMU nicht direkt. Sie erreicht dich über den Vertrag: Betroffene EU-Kunden müssen die Sicherheit ihrer direkten Lieferanten mitverwalten, und ihre Geschäftsleitung haftet persönlich dafür. Also geben sie die Anforderungen weiter. Was bei dir ankommt, sind Klauseln mit kurzen Meldefristen und Nachweispflichten. Die Arbeit daran zahlt grösstenteils auf das ein, was das Schweizer ISG ohnehin verlangt.

Gilt NIS2 für Schweizer Unternehmen?

Direkt nein. NIS2 ist die EU-Richtlinie 2022/2555, die die Mitgliedstaaten bis zum 17. Oktober 2024 in nationales Recht überführen mussten. Ein Schweizer Unternehmen ohne Niederlassung in der EU fällt nicht darunter.

Zwei Wege führen trotzdem hinein. Der eine ist offensichtlich: Wer eine Tochtergesellschaft in der EU hat, die in einem der Sektoren tätig ist, wird dort direkt erfasst. Der andere ist der häufigere und der, den kaum jemand auf dem Radar hat. Er läuft über die Kundenbeziehung.

Ob ein Kunde betroffen ist, lässt sich meist grob einschätzen. Die Richtlinie erfasst mittlere und grosse Unternehmen in achtzehn Sektoren, darunter Energie, Verkehr, Gesundheit, Banken, Trinkwasser und Abwasser, digitale Infrastruktur, Post- und Kurierdienste, Abfallwirtschaft, die Herstellung kritischer Produkte und die öffentliche Verwaltung. Kleinstunternehmen bleiben in der Regel aussen vor. Ein Industriekunde in Deutschland mit 400 Mitarbeitenden in einem dieser Sektoren ist ein sehr wahrscheinlicher Kandidat, ein kleines Handelshaus eher nicht.

Dass die Umsetzung in Europa gerade Fahrt aufnimmt, macht die Lage nicht ruhiger. Die EU-Kommission hat am 8. Juli 2026 Irland, Spanien, Frankreich und die Niederlande vor den Europäischen Gerichtshof gebracht, weil sie die Richtlinie noch immer nicht vollständig umgesetzt haben, samt Antrag auf finanzielle Sanktionen. Für dich heisst das: Der Druck bei deinen EU-Kunden steigt gerade dort, wo er bisher gefehlt hat.

Warum dein EU-Kunde die Anforderungen an dich weitergibt

Weil er sonst selbst dafür geradesteht. Artikel 21 Absatz 2 Buchstabe d der Richtlinie verlangt von betroffenen Unternehmen ausdrücklich Massnahmen zur Sicherheit der Lieferkette, einschliesslich der Beziehungen zu den direkten Lieferanten und Dienstleistern. Dein Kunde muss also nicht nur seine eigene Sicherheit belegen, sondern auch, dass er deine im Griff hat.

Dazu kommt der Teil, der die Sache im Einkauf beschleunigt. Artikel 20 macht die Geschäftsleitung persönlich verantwortlich: Sie muss die Risikomassnahmen genehmigen, ihre Umsetzung überwachen und kann für Verstösse haftbar gemacht werden. Der Bussenrahmen liegt bei wesentlichen Einrichtungen bei bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Bei wichtigen Einrichtungen sind es 7 Millionen Euro oder 1,4 Prozent.

Eine Geschäftsleitung, die persönlich haftet, verhandelt Lieferantenklauseln anders. Sie schreibt die Anforderung lieber zu streng als zu locker in den Vertrag, weil das für sie die günstigere Fehlerrichtung ist. Genau darum landen bei Schweizer Zulieferern regelmässig Fristen und Pflichten, die härter sind als das, was die Richtlinie vom Kunden selbst verlangt.

Was die Meldefristen im Betrieb bedeuten

Dein Kunde hat nach Artikel 23 eine Frühwarnung innert 24 Stunden abzusetzen, eine Meldung innert 72 Stunden und einen Abschlussbericht spätestens einen Monat nach der Meldung. Das sind seine Fristen. Deine sind das, was im Vertrag steht, und die sind meist kürzer, weil er deine Informationen braucht, bevor seine Uhr abgelaufen ist.

Damit wird aus einer Regulierungsfrage eine Betriebsfrage. 24 Stunden bedeuten nicht, dass ein Werkzeug fehlt. Sie bedeuten, dass an einem Freitagabend jemand erreichbar sein muss, der beurteilen kann, ob ein Vorfall meldepflichtig ist, und der diese Entscheidung auch treffen darf. In den Unternehmen, die wir sehen, scheitert es fast nie an der Technik. Es scheitert daran, dass niemand benannt ist und die IT im Zweifel wartet, bis am Montag jemand aus der Geschäftsleitung erreichbar ist.

24 Stunden sind kürzer als die meisten Ferienabwesenheiten. Eine Meldepflicht, die nur funktioniert, wenn eine bestimmte Person im Haus ist, ist keine Meldefähigkeit, sondern ein Zufall mit gutem Ruf.

Auditrechte und Nachweispflichten stehen im selben Vertrag und fehlen in der Vorbereitung genauso oft. Ein Kunde, der belegen muss, dass er seine Lieferanten steuert, wird irgendwann Belege sehen wollen. Wer dann Richtlinien, ein Risikoregister und Protokolle zeigen kann, hat einen kurzen Termin. Wer erst anfängt zu suchen, hat ein Projekt.

Ein Beispiel, verdichtet aus Situationen, die wir immer wieder erleben, Details verfremdet: Ein Schweizer Fertigungsbetrieb mit rund 200 Mitarbeitenden erfuhr von NIS2 nicht aus der Presse, sondern aus einem Fragebogen. Ein deutscher Kunde, gut ein Fünftel des Umsatzes, wollte den Meldeprozess und die verantwortliche Person für Informationssicherheit dokumentiert haben. Beim Nachschauen stellte sich heraus, dass die entsprechende Klausel bereits seit vierzehn Monaten im Rahmenvertrag stand. Unterschrieben hatte der Verkauf, gelesen hatte sie niemand aus der IT. Die technische Ausgangslage war ordentlich, es gab Backups, Monitoring und ein sauberes Berechtigungskonzept. Was fehlte, war die Antwort auf eine einzige Frage: Wer entscheidet an einem Samstag, ob ein Vorfall an diesen Kunden gemeldet wird. Diese Lücke kostete keine Investition, sondern drei Sitzungen und eine namentliche Zuständigkeit.

Was sonst noch über die Lieferkette aus der EU kommt

NIS2 ist der breiteste Kanal, aber nicht der einzige. Zwei weitere Regelwerke treffen Schweizer KMU auf demselben Weg, und beide sind bereits in Kraft.

DORA gilt seit dem 17. Januar 2025 für EU-Finanzunternehmen. Wer als IT- oder Dienstleister für eine EU-Bank, eine Versicherung oder einen Zahlungsdienstleister arbeitet, bekommt die Anforderungen über Artikel 30 in den Vertrag geschrieben, der den Pflichtinhalt solcher Verträge festlegt. Das trifft auch kleine Schweizer Software- und Betriebsdienstleister, die in dieser Kette hängen.

Der EU AI Act knüpft nicht am Sitz an, sondern an der Nutzung. Er erfasst Anbieter und Betreiber aus Drittstaaten, wenn das Ergebnis des KI-Systems in der EU verwendet wird. Wer KI-Funktionen an EU-Kunden liefert, ist damit im Anwendungsbereich, auch ohne EU-Präsenz. Wie sich das intern organisieren lässt, steht im Artikel KI-Governance im KMU.

Beim Datenschutz gilt für viele Schweizer Firmen ohnehin beides gleichzeitig: das revidierte Schweizer Datenschutzgesetz und die DSGVO, sobald Personendaten aus der EU bearbeitet werden. Neu ist daran nichts. Es gehört aber in dieselbe Übersicht, weil im Kundenfragebogen alle diese Punkte auf demselben Blatt stehen.

Wie viel davon überschneidet sich mit dem Schweizer ISG?

Der grösste Teil. Das Informationssicherheitsgesetz verlangt von den ihm unterstellten Organisationen bis zum 31. Dezember 2026 ein funktionierendes Managementsystem für Informationssicherheit und sieht seit dem 1. April 2025 eine Meldepflicht innert 24 Stunden an das BACS vor. Dieselbe 24-Stunden-Logik, dieselbe Frage nach Verantwortlichkeiten, dieselben Nachweise.

Das ist die gute Nachricht in dieser Geschichte. Ein Unternehmen, das die Anforderungen aus dem EU-Vertrag sauber aufarbeitet, baut zum grössten Teil das, was es für das ISG ohnehin braucht, und umgekehrt. Wer beides getrennt als Projekt aufsetzt, bezahlt zweimal für dasselbe Managementsystem. Wir halten die getrennte Behandlung für den teuersten Fehler, den ein KMU bei diesem Thema machen kann, und er passiert regelmässig, weil Regulierung nach Herkunft sortiert wird statt nach Wirkung. Was auf die ISG-Frist zukommt, haben wir im Artikel ISG ISMS-Pflicht bis Ende 2026 beschrieben.

Was ein KMU jetzt beantworten können muss

Nicht alles auf einmal. Drei Fragen entscheiden, ob NIS2 für dein Unternehmen ein Vertragsrisiko bleibt oder eine beherrschte Anforderung wird, und keine davon ist technisch.

Welche eurer Verträge tragen die Klausel schon? Das ist die Frage, bei der die meisten Geschäftsleitungen passen müssen. Die Klauseln kommen über Rahmenverträge und Einkaufsbedingungen herein und werden im Verkauf unterschrieben, nicht in der IT gelesen. In unserer Erfahrung ist die erste Durchsicht der bestehenden Kundenverträge der Moment, in dem das Thema aufhört, abstrakt zu sein.

Wer entscheidet innert 24 Stunden? Nicht wer meldet. Wer beurteilt, ob gemeldet wird, und wer diese Entscheidung mit Namen trägt, auch in den Ferien.

Wo liegen die Nachweise? Ein Auditrecht ist nur so unangenehm wie die Suche nach den Unterlagen. Liegen die Unterlagen an einem Ort beisammen, dauert ein solcher Kundentermin zwei Stunden statt zwei Wochen.

Alle drei Fragen haben gemeinsam, dass sie eine Person brauchen, die sie beantworten darf. Solange Informationssicherheit im KMU niemandem mit Namen gehört, wandert jede dieser Anforderungen zwischen Verkauf, IT und Geschäftsleitung hin und her, bis ein Kunde nachfragt. Wie ein Mandat diese Rolle abdeckt, steht im Artikel Was ist ein Fractional CISO, und wie ein Start aussieht, unter Ablauf.

Häufige Fragen

Wir liefern nur an Schweizer Kunden. Betrifft uns NIS2 trotzdem?

Möglicherweise, über eine Stufe mehr. Wenn dein Schweizer Kunde seinerseits in die EU liefert und dort unter NIS2 fällt, muss er seine eigene Lieferkette steuern. Dann kommt die Anforderung eben von ihm statt direkt aus Europa. Die Frage lautet also nicht, wo eure Kunden sitzen, sondern wo deren Kunden sitzen.

Reicht eine ISO-27001-Zertifizierung für NIS2?

Sie deckt einen grossen Teil ab und ist im Kundengespräch das stärkste Argument, das ein KMU haben kann. Ein Zertifikat allein erfüllt aber keine Meldepflicht. Was NIS2-Klauseln zusätzlich verlangen, sind der Meldeprozess mit klaren Fristen und die benannte Verantwortung. Beides lässt sich in ein bestehendes Managementsystem einhängen.

Muss dafür jemand Neues eingestellt werden?

In den seltensten Fällen. Die Arbeit besteht aus Vertragsdurchsicht, einem Meldeprozess und regelmässiger Pflege, und das füllt in einem Unternehmen mit 50 bis 500 Mitarbeitenden keine Stelle. Was es braucht, ist jemand, der die Verantwortung trägt und im Ernstfall entscheidet. Ob das intern jemand übernimmt oder im Mandat läuft, ist eine Frage der verfügbaren Zeit und Erfahrung, nicht der Unternehmensgrösse.

Unsicher, ob ein Fractional CISO zu euch passt?

Im kostenlosen Erstgespräch klären wir, ob und in welcher Form Senior-Sicherheitsführung im Mandat für dein Unternehmen sinnvoll ist. Ehrliche Antwort inklusive, auch wenn sie "noch nicht nötig" lautet.

Kostenloses Erstgespräch buchen