NIS‑2 und Drittanbieter: Warum Software Teil Ihrer Compliance ist
„Schaffen wir NIS-2?" Im Statusgespräch fällt diese Frage, und meistens folgt eine Liste: Risikomanagement dokumentiert, BSI-Registrierung abgeschlossen, Incident-Response-Prozesse definiert. Was dabei seltener auf der Liste steht: die digitalen Tools, die täglich in Gebrauch sind. Kollaborationsplattformen, Projektmanagement-Lösungen, digitale Whiteboards. Sie alle sitzen in der „Lieferkette“, so nennt NIS-2 alle externen Anbieter und Dienste, die Teil der eigenen digitalen Infrastruktur sind. Und NIS-2 folgt genau dorthin.

Das Wichtigste in Kürze
- NIS-2 macht die Lieferkette zur Compliance-Frage: Artikel 21 der EU-NIS-2-Richtlinie (EU) 2022/2555, verlangt, dass Organisationen auch den Sicherheitsstatus von Dienstleistern und Lieferanten bewerten und dokumentieren.
- Vertrauen reicht nicht mehr: Entscheider brauchen prüfbare Belege. Selbstauskünfte und Gesprächsangebote genügen nicht.
- Conceptboard ist beim Bundesamt für Sicherheit in der Informationstechnik (BSI) registriert: Als Anbieter digitaler Kollaborationslösungen unter NIS-2.
- Externe Zertifizierungen schaffen Prüfbarkeit: ISO 27001, 27017 und 27018 werden unabhängig auditiert.
- Daten bleiben in Deutschland: Hosting bei IONOS (Frankfurt), STACKIT (Baden-Württemberg) und AWS (Frankfurt). Alle drei sind ISO 27001 zertifiziert und verfügen über das BSI C5-Testat der zugrundeliegenden Infrastruktur, den höchsten deutschen Standard für Cloud-Sicherheit. Keine Drittstaatentransfers. Gilt für Cloud-Hosting-Instanzen; On-Premises-Deployments unterliegen der Infrastruktur der jeweiligen Organisation.
- Dieser Artikel ist Teil unserer Serie zu NIS-2 und digitaler Souveränität:
- NIS-2 und Drittanbieter: Warum Software Teil Ihrer Compliance ist
- NIS-2 und Nachweisbarkeit: Was Sie von Softwareanbietern verlangen können
- Digitale Souveränität: Wo sie wirklich entschieden wird
Die Lücke, die spät sichtbar wird
Viele Softwareanbieter kommunizieren Sicherheit heute sichtbar und prominent: Verschlüsselung, Zugriffskontrollen, Zertifizierungen, Security-Seiten. Unter NIS‑2 kommt eine zusätzliche Frage dazu: Sind diese Aussagen so belastbar, dass sie in einer Compliance‑Dokumentation bestehen können?
Der Unterschied zeigt sich in der Struktur dahinter: Gibt es einen standardisierten Prozess für Sicherheitsfragebögen? Können Lieferantensicherheitsvereinbarungen unterschrieben werden? Gibt es klare Ansprechpartner und wiederholbare Antworten, die auch Monate später noch konsistent sind?
Für Entscheider ist das relevant, weil der Softwareanbieter Teil der eigenen Compliance-Dokumentation wird. Und dann zählt nicht die schönste Aussage, sondern die belegbare.
Die Lücke, die spät sichtbar wird
Viele Softwareanbieter kommunizieren Sicherheit heute sichtbar und prominent: Verschlüsselung, Zugriffskontrollen, Zertifizierungen, Security-Seiten. Unter NIS‑2 kommt eine zusätzliche Frage dazu: Sind diese Aussagen so belastbar, dass sie in einer Compliance‑Dokumentation bestehen können?
Der Unterschied zeigt sich in der Struktur dahinter: Gibt es einen standardisierten Prozess für Sicherheitsfragebögen? Können Lieferantensicherheitsvereinbarungen unterschrieben werden? Gibt es klare Ansprechpartner und wiederholbare Antworten, die auch Monate später noch konsistent sind?
Für Entscheider ist das relevant, weil der Softwareanbieter Teil der eigenen Compliance-Dokumentation wird. Und dann zählt nicht die schönste Aussage, sondern die belegbare.
Was Sie im Zweifel wirklich brauchen
Wenn NIS-2 Lieferkettenrisiken zur Dokumentationsfrage macht, hilft eine einfache Übersetzung für die Praxis: Sie brauchen von einem Anbieter keine allgemeinen Sicherheitsversprechen, sondern prüfbare Bausteine, die Sie in Ihre eigene Compliance-Dokumentation übernehmen können.
Dazu gehören typischerweise externe Zertifizierungen, klar definierte Zuständigkeiten für Sicherheitsanfragen und ein dokumentierter Prozess für Fragebögen, Audits und Lieferantenerklärungen.
Für Entscheider ist das relevant: Der Softwareanbieter wird Teil der eigenen Compliance-Dokumentation.
Was Conceptboard belegen kann
Für die Einordnung ist es hilfreich zu sehen, welche Nachweise Conceptboard in diesem Kontext konkret liefert.
Conceptboard ist beim BSI als wichtige Einrichtung unter NIS-2 registriert, gemäß NIS2UmsuCG, der deutschen Umsetzung der EU-Richtlinie. Das bedeutet: Conceptboard unterliegt selbst den Anforderungen der Richtlinie und hat entsprechende Maßnahmen nachgewiesen.
Die ISO-Zertifizierungen werden von unabhängigen Stellen auditiert:
- ISO 27001 deckt das Informationssicherheits-Managementsystem ab. Risikobewertung, Incident-Response, Sicherheitsrichtlinien.
- ISO 27017 adressiert spezifische Sicherheitskontrollen für Cloud-Dienste, über den ISO 27001-Standard hinaus.
- ISO 27018 schützt personenbezogene Daten in der Cloud und ist direkt relevant für die DSGVO-Konformität.
Alle Daten werden ausschließlich auf deutschen Servern gehostet: IONOS, AWS Deutschland und STACKIT. Alle drei sind selbst ISO 27001 zertifiziert. Es gibt keine Drittstaatentransfers und keine Abhängigkeit von Rechtssystemen außerhalb der EU.
Technische Maßnahmen umfassen Datenverschlüsselung in Transit und im Ruhezustand, rollenbasierte Zugriffskontrolle sowie Single Sign-On (SSO). Administratoren können MFA über ihren eigenen Corporate Identity Provider (z. B. Azure AD, Okta) durchsetzen. Regelmäßige Schwachstellenbewertungen und ein aktives Bug-Bounty-Programm ergänzen das Bild.
Sicherheitsfragebögen werden strukturiert beantwortet. Lieferantensicherheitsvereinbarungen können unterzeichnet werden. Conceptboard ist dabei in Cloud-Hosting, Dedicated Server und On-Premises-Betrieb verfügbar, das Hosting-Modell wählt die Organisation, die Sicherheitsarchitektur bleibt dieselbe.
Was das für die eigene Compliance-Dokumentation bedeutet
Wer Conceptboard einsetzt und NIS-2-pflichtig ist, hat einen Anbieter, dessen Sicherheitsstatus gegenüber Aufsichtsbehörden und internen Prüfinstanzen belegbar ist. Keine Selbstauskunft. Externe Zertifizierungen, BSI-Registrierung, dokumentierte Prozesse.
Das ist kein Versprechen besserer Sicherheit gegenüber anderen Tools. Es ist eine strukturelle Eigenschaft, die in einer Compliance-Dokumentation einen Unterschied macht.
Conceptboard erfüllt die relevanten Anforderungen an einen Anbieter digitaler Kollaborationslösungen im Kontext von NIS-2. Die Compliance der eigenen Organisation liegt in der Verantwortung der eigenen Organisation. Aber ein nachweislich geprüfter Anbieter ist ein anderes Fundament als ein ungeprüfter.
Die Frage, die sich lohnt
Gehen Sie durch Ihre digitale Werkzeuglandschaft. Für jeden eingesetzten Dienst, der Zugang zu Arbeitsprozessen, Dokumenten oder Kommunikation hat, stellt sich eine Frage: Was kann dieser Anbieter belegen? Und was nicht? Die Antwort ist kein technisches Detail. Sie ist eine Entscheidung mit Haftungsrelevanz.
Was im nächsten Artikel folgt: „NIS-2 und Nachweisbarkeit: Was Sie von Softwareanbietern verlangen können„
Sie möchten den Sicherheitsstatus von Conceptboard für Ihre Compliance-Dokumentation prüfen? Wir beantworten Sicherheitsfragebögen und stehen für Lieferantenaudits zur Verfügung unter informationsecurity@conceptboard.com.
Machen Sie Ihre digitale Strategie souverän und compliance-fähig
Dieser Artikel stellt keine Rechtsberatung dar. Ob und in welchem Umfang NIS-2 für Ihre Organisation gilt, ist im Einzelfall rechtlich zu prüfen.

