+49 6430 9227117
Neu · 09/2026 Kostenfrei 17 Seiten · 14 Kapitel ≈ 20 Min Lesezeit

NIS2 fragt nicht, ob Sie warten.
Sondern ob Sie es beweisen können.

Der Praxis-Leitfaden für CIO, CISO und Compliance: welche der zehn Pflicht-Maßnahmen aus Art. 21 den Hardware-Betrieb treffen, was Prüfer an Nachweisen sehen wollen — und wie SLA, Lieferkette und Verantwortlichkeiten im Wartungsvertrag so dokumentiert werden, dass sie im Audit standhalten.

4 von 10 Pflicht-Maßnahmen aus Art. 21 NIS2 greifen direkt in den Hardware-Betrieb
~30.000 deutsche Einrichtungen im NIS2-Scope (BSIG, in Kraft seit Dez. 2025)
24h Frühwarn-Frist nach § 32 BSIG — der Wartungspartner muss zuliefern
TECH·CARE — Whitepaper · 2026

NIS2 & Hardware-
wartung im Audit.

Zehn Prüffelder, zwölf Vertragsklauseln — was Auditoren an Nachweisen sehen wollen und wie der Wartungsvertrag sie liefert.

Art. 2110 Maßnahmen
§ 38BSIG Leitung
24/72hMeldekaskade
14 Kapitel techcaresolutions.de

Whitepaper kostenfrei herunterladen

PDF, 17 Seiten — Download startet sofort. Kein Newsletter-Zwang.

Pflichtfeld
Pflichtfeld
Bitte gültige E-Mail-Adresse
Pflichtfeld
Pflichtfeld
DSGVO-konform Kein Spam, kein Newsletter-Zwang
Der Kern der Richtlinie

Vier der zehn Pflicht-Maßnahmen treffen Ihren Wartungsvertrag direkt.

Art. 21 Abs. 2 der NIS2-Richtlinie zählt zehn Maßnahmenbereiche auf, die jede betroffene Einrichtung mindestens umsetzen muss. § 30 BSIG übernimmt den Katalog nahezu wortgleich. Vier Bereiche beschreiben zusammen genau die Leistung, die ein Hardware-Wartungsvertrag erbringt — und deshalb steht er im Audit auf der Liste.

  • Verfügbarkeit ist Sicherheitsziel: Ein Storage-Ausfall ohne Ersatzteil kann ein meldepflichtiger Vorfall sein — auch ohne Angreifer (Art. 6, Art. 23).
  • Der Wartungspartner ist Lieferkette: physischer Zugriff, Remote-Zugriff, Ersatzteile in der Umgebung — kein Lieferant kommt der Infrastruktur näher (lit. d).
  • „Wartung“ steht wörtlich in lit. e — gekoppelt an die Behandlung von Schwachstellen. Firmware von BMC, iLO, iDRAC und Switches ist Teil des Patch-Managements.
Alle zehn Maßnahmen im Whitepaper →

Art. 21 Abs. 2 NIS2 · § 30 BSIG

direkter Hardware-Durchgriff mittelbar
  • lit. c
    Business Continuity · Backup · Wiederherstellung
  • lit. d
    Sicherheit der Lieferkette · Dienstleister
  • lit. e
    Erwerb, Entwicklung, Wartung · Schwachstellen
  • lit. i
    Zugriffskontrolle · Anlagenmanagement · Personal
  • a b f g h j
    Risikoanalyse · Incidents · Wirksamkeit · Hygiene · Krypto · MFA

Bußgeldrahmen § 65 BSIG

bis 10 Mio. € / 2 %

Meldekaskade § 32 BSIG

24h · 72h · 1 Monat

Quellen: Richtlinie (EU) 2022/2555 Art. 21, 23; NIS2UmsuCG/BSIG §§ 30, 32, 65 (in Kraft seit Dez. 2025). Vollständige Zuordnung in Kap. 4.

Zielgruppen

Für wen ist dieses Whitepaper?

Drei Rollen, eine Frage: Was will der Prüfer zur Hardware sehen — und wer liefert es?

CIO

CIO / IT-Leitung

Verantwortet Verfügbarkeit und Budget. Braucht einen Wartungsvertrag, der Wiederherstellzeiten belegt statt nur Reaktionszeiten verspricht — und der im Audit als Nachweis zählt.

SLA · Ersatzteile · Reports

CISO

CISO / Informationssicherheit

Muss Firmware-Stände, EOSL-Systeme und den Zugriff externer Techniker in das Schwachstellen- und Zugriffsmanagement einbinden — und die 24-Stunden-Meldekette auch im Hardware-Fall halten.

OPS.1.1.3 · KEV · § 32 BSIG

Compliance

Compliance / Einkauf / Geschäftsleitung

Muss den Wartungspartner als Lieferanten bewerten, den Vertrag um einen Sicherheitsanhang ergänzen — und der Geschäftsleitung den Beschluss vorlegen, den § 38 BSIG von ihr verlangt.

ISO 5.19–5.22 · § 38 · Klauseln
Inhalt

Was Sie im Whitepaper erwartet

17 Seiten, 14 Kapitel, durchgehend mit Quellen — Gesetzestext, BSI, ISO 27001, DORA.

17Seiten
14Kapitel
≈20Min Lesezeit
01

Management Summary

02

NIS2 in zehn Minuten: Wer, was, ab wann

03

Warum Hardwarewartung ein NIS2-Thema ist

04

Die zehn Maßnahmen aus Art. 21 — und ihr Hardware-Bezug

05

Was Auditoren prüfen: die Prüf-Matrix

06

Lieferketten-Sicherheit: der Wartungsdienstleister als Lieferant

07

SLA-Anforderungen unter NIS2: Verfügbarkeit ist Sicherheitsziel

08

Firmware, Patches, Schwachstellen: OPS.1.1.3 und EOSL-Hardware

09

Die Meldekaskade 24h / 72h / 1 Monat

10

Datenträger, Ersatzteile, Zugriff: die physischen Kontrollen

11

Dokumentierte Verantwortlichkeiten: § 38 BSIG

12

Der Wartungsvertrag im Audit: 12-Punkte-Klausel-Checkliste

13

Fazit

14

Über TechCare & Quellen

Kapitel 5 · Kern-Werkzeug

Die Prüf-Matrix: zehn Prüffelder, vier Belege pro Stichprobe

Auditoren prüfen nicht „NIS2-Konformität“ — die gibt es als Zertifikat nicht. Sie prüfen, ob Maßnahmen umgesetzt, dokumentiert und wirksam sind. Typische Stichprobe: Support-Status, letztes Firmware-Update, Ansprechpartner beim Wartungspartner, letzter Datenträger-Tausch mit Nachweis. Das Whitepaper nennt je Prüffeld Prüffrage, erwarteten Nachweis und Referenz.

1

Asset-Inventar

Modell, Standort, Support-Status, Kritikalität je System erfasst?

2

Kritikalität & Risiko

Ausfallwirkung bewertet, Schutzmaßnahme daraus abgeleitet?

3

Verfügbarkeit & SLA

Wiederherstellzeit fixiert, Ersatzteile hinterlegt, Reports belegt?

4

Lieferanten-Bewertung

Wartungspartner bewertet — Zertifikate, Sub-Unternehmer, Standorte?

5

Vertrag & Klauseln

Sicherheitsanhang, Melde-Mitwirkung, Audit-Rechte, Exit geregelt?

6

Firmware & Patches

Advisories verfolgt, Firmware-Updates dokumentiert eingespielt?

7

Support-Ende (EOSL)

Systeme jenseits Hersteller-Support mit dokumentierter Risiko-Akzeptanz?

8

Vorfälle & Meldung

Hardware-Vorfälle in die 24h/72h-Kaskade eingespeist?

9

Datenträger & Ersatzteile

Erase-Zertifikate je Datenträger, Chain-of-Custody je Ersatzteil?

10

Zugriff Externer

Zutritt und Remote-Zugriff protokolliert, MFA-gesichert?

Kapitel 12 · Arbeitsvorlage

Zwölf Klauseln, die aus dem Wartungsvertrag einen Audit-Nachweis machen.

Drei kaufmännische Punkte hat fast jeder Vertrag: Leistungsgegenstand, Reaktionszeiten, Reporting. Die neun sicherheitsbezogenen fehlen oft — Sicherheitsanhang, Sub-Unternehmer, Firmware-Zulieferung, EOSL-Umgang, Melde-Mitwirkung, Datenträger, Ersatzteil-Herkunft, Zugriff und Personal, Audit-Rechte und Exit. Für Bestandsverträge genügt meist ein Nachtrag.

Kaufmännisch
3
Sicherheitsbezogen
9
Referenz-Rahmen
Art. 21 · BSI · ISO
Blaupause
DORA Art. 30
§ 38
BSIG: Geschäftsleitung billigt, überwacht, schult — und verantwortet persönlich
3 Mon.
Frist zur BSI-Registrierung nach Betroffenheit (§ 33 BSIG)
MUSS
BSI OPS.1.1.3: nicht mehr unterstützte Produkte auf sichere Betreibbarkeit prüfen
78 / Tag
neue Schwachstellen laut BSI-Lagebericht 2024 — Firmware eingeschlossen

„Der Prüfer kommt selten mit Termin. Er kommt als Großkunde mit Lieferanten-Fragebogen, als Versicherer, als Wirtschaftsprüfer — oder nach einem Vorfall, wenn die 24-Stunden-Frist bereits läuft.“

— Auszug aus Kapitel 13 · Fazit

Wer steht hinter dem Whitepaper?

TechCare Solutions GmbH — audit-fähige Hardwarewartung für DACH.

Mit Sitz in Hahnstätten warten wir Server-, Storage- und Netzwerk-Hardware aller großen Enterprise-OEMs herstellerunabhängig — auch über das End of Service Life hinaus. Unsere Verträge sind auf NIS2, DORA, KRITIS, BAIT, TISAX und ISO 27001 ausgelegt: SLA-Performance-Reports, Incident-Response binnen 24 Stunden, Sub-Outsourcing-Transparenz, Chain-of-Custody für Ersatzteile, Lösch-Zertifikate für jeden Datenträger.

Ein Compliance-Officer begleitet Audits als Eskalationsinstanz. 24/7-Service-Desk in deutscher und englischer Sprache, zertifizierte Engineers, eigene Ersatzteillager.

24h
Incident-Erstmeldung, 72h vertiefter Bericht
4h
SLA Reaktionszeit Vor-Ort
28
OEMs herstellerunabhängig gewartet
6
Compliance-Frameworks mit Doku-Paket
Transparenz

Quellen — Gesetzestext, Behörden, Normen

Auswahl der Primärquellen. Vollständige Liste mit Fundstellen im PDF. Keine Rechtsberatung.

Richtlinie (EU) 2022/2555 (NIS2) — Art. 6, 20, 21, 22, 23

NIS2UmsuCG / BSIG — §§ 28, 30–33, 38, 65 · BSI-Betroffenheitsprüfung

BSI IT-Grundschutz 2023: OPS.1.1.3 · OPS.2.3 · CON.6 · DER.2.1 · INF.2 · Lagebericht 2024

ISO/IEC 27001:2022 Anhang A — 5.19–5.22, 5.30, 7.10, 7.13, 7.14, 8.8

DORA (EU) 2022/2554 Art. 28–30 · Cyber Resilience Act (EU) 2024/2847 · DVO (EU) 2024/2690

CISA KEV · NIST SP 800-88 · Uptime Institute Outage Analysis 2024 · ENISA Threat Landscape 2024 · Bitkom 2024

Bereit für den nächsten Schritt?

Whitepaper laden, Wartungsvertrag gegen die Checkliste halten.

Nach dem Download: 30-Minuten-Gespräch zur NIS2-Lage Ihrer Hardware-Wartung — unverbindlich, mit konkreter Einschätzung zu SLA-Nachweisen, Lieferanten-Bewertung und EOSL-Dokumentation.

Auch interessant

Weiter im Thema bleiben

Verwandte Themen