CIO
CIO / IT-Leitung
Verantwortet Verfügbarkeit und Budget. Braucht einen Wartungsvertrag, der Wiederherstellzeiten belegt statt nur Reaktionszeiten verspricht — und der im Audit als Nachweis zählt.
SLA · Ersatzteile · ReportsDer Praxis-Leitfaden für CIO, CISO und Compliance: welche der zehn Pflicht-Maßnahmen aus Art. 21 den Hardware-Betrieb treffen, was Prüfer an Nachweisen sehen wollen — und wie SLA, Lieferkette und Verantwortlichkeiten im Wartungsvertrag so dokumentiert werden, dass sie im Audit standhalten.
Zehn Prüffelder, zwölf Vertragsklauseln — was Auditoren an Nachweisen sehen wollen und wie der Wartungsvertrag sie liefert.
Der Download startet automatisch. Falls nicht, klicken Sie hier:
Tipp: Lesen Sie zuerst Kapitel 5 (Prüf-Matrix) und Kapitel 12 (Klausel-Checkliste) — damit prüfen Sie Ihren bestehenden Wartungsvertrag in 20 Minuten.
Art. 21 Abs. 2 der NIS2-Richtlinie zählt zehn Maßnahmenbereiche auf, die jede betroffene Einrichtung mindestens umsetzen muss. § 30 BSIG übernimmt den Katalog nahezu wortgleich. Vier Bereiche beschreiben zusammen genau die Leistung, die ein Hardware-Wartungsvertrag erbringt — und deshalb steht er im Audit auf der Liste.
Art. 21 Abs. 2 NIS2 · § 30 BSIG
Bußgeldrahmen § 65 BSIG
bis 10 Mio. € / 2 %Meldekaskade § 32 BSIG
24h · 72h · 1 MonatQuellen: Richtlinie (EU) 2022/2555 Art. 21, 23; NIS2UmsuCG/BSIG §§ 30, 32, 65 (in Kraft seit Dez. 2025). Vollständige Zuordnung in Kap. 4.
Drei Rollen, eine Frage: Was will der Prüfer zur Hardware sehen — und wer liefert es?
CIO
Verantwortet Verfügbarkeit und Budget. Braucht einen Wartungsvertrag, der Wiederherstellzeiten belegt statt nur Reaktionszeiten verspricht — und der im Audit als Nachweis zählt.
SLA · Ersatzteile · ReportsCISO
Muss Firmware-Stände, EOSL-Systeme und den Zugriff externer Techniker in das Schwachstellen- und Zugriffsmanagement einbinden — und die 24-Stunden-Meldekette auch im Hardware-Fall halten.
OPS.1.1.3 · KEV · § 32 BSIGCompliance
Muss den Wartungspartner als Lieferanten bewerten, den Vertrag um einen Sicherheitsanhang ergänzen — und der Geschäftsleitung den Beschluss vorlegen, den § 38 BSIG von ihr verlangt.
ISO 5.19–5.22 · § 38 · Klauseln17 Seiten, 14 Kapitel, durchgehend mit Quellen — Gesetzestext, BSI, ISO 27001, DORA.
Management Summary
NIS2 in zehn Minuten: Wer, was, ab wann
Warum Hardwarewartung ein NIS2-Thema ist
Die zehn Maßnahmen aus Art. 21 — und ihr Hardware-Bezug
Was Auditoren prüfen: die Prüf-Matrix
Lieferketten-Sicherheit: der Wartungsdienstleister als Lieferant
SLA-Anforderungen unter NIS2: Verfügbarkeit ist Sicherheitsziel
Firmware, Patches, Schwachstellen: OPS.1.1.3 und EOSL-Hardware
Die Meldekaskade 24h / 72h / 1 Monat
Datenträger, Ersatzteile, Zugriff: die physischen Kontrollen
Dokumentierte Verantwortlichkeiten: § 38 BSIG
Der Wartungsvertrag im Audit: 12-Punkte-Klausel-Checkliste
Fazit
Über TechCare & Quellen
Auditoren prüfen nicht „NIS2-Konformität“ — die gibt es als Zertifikat nicht. Sie prüfen, ob Maßnahmen umgesetzt, dokumentiert und wirksam sind. Typische Stichprobe: Support-Status, letztes Firmware-Update, Ansprechpartner beim Wartungspartner, letzter Datenträger-Tausch mit Nachweis. Das Whitepaper nennt je Prüffeld Prüffrage, erwarteten Nachweis und Referenz.
1
Modell, Standort, Support-Status, Kritikalität je System erfasst?
2
Ausfallwirkung bewertet, Schutzmaßnahme daraus abgeleitet?
3
Wiederherstellzeit fixiert, Ersatzteile hinterlegt, Reports belegt?
4
Wartungspartner bewertet — Zertifikate, Sub-Unternehmer, Standorte?
5
Sicherheitsanhang, Melde-Mitwirkung, Audit-Rechte, Exit geregelt?
6
Advisories verfolgt, Firmware-Updates dokumentiert eingespielt?
7
Systeme jenseits Hersteller-Support mit dokumentierter Risiko-Akzeptanz?
8
Hardware-Vorfälle in die 24h/72h-Kaskade eingespeist?
9
Erase-Zertifikate je Datenträger, Chain-of-Custody je Ersatzteil?
10
Zutritt und Remote-Zugriff protokolliert, MFA-gesichert?
Das Whitepaper liefert Prüf-Matrix und Klausel-Checkliste. Diese Seiten liefern den konkreten Stand für Ihre Umgebung — ohne E-Mail, ohne Anmeldung.
5-Fragen-Self-Assessment für NIS2, DORA, ISO 27001, TISAX, BAIT. Score pro Framework, Top-Gaps mit Fix, PDF-Export.
Quiz startenSechs Frameworks im Detail: was das Audit prüft, welcher TechCare-Service welchen Nachweis liefert, welche Doku automatisch kommt.
Frameworks ansehenVendor-Modelle aus 28 OEMs filterbar nach Klasse + EOSL-Status — Prüffeld 7 in Minuten inventarisiert.
Modelle durchsuchen5-Jahres-TCO OEM vs. TechCare mit SLA-Picker — was eine abgestufte SLA-Matrix nach Kritikalität kostet.
TCO berechnenDrei kaufmännische Punkte hat fast jeder Vertrag: Leistungsgegenstand, Reaktionszeiten, Reporting. Die neun sicherheitsbezogenen fehlen oft — Sicherheitsanhang, Sub-Unternehmer, Firmware-Zulieferung, EOSL-Umgang, Melde-Mitwirkung, Datenträger, Ersatzteil-Herkunft, Zugriff und Personal, Audit-Rechte und Exit. Für Bestandsverträge genügt meist ein Nachtrag.
„Der Prüfer kommt selten mit Termin. Er kommt als Großkunde mit Lieferanten-Fragebogen, als Versicherer, als Wirtschaftsprüfer — oder nach einem Vorfall, wenn die 24-Stunden-Frist bereits läuft.“
— Auszug aus Kapitel 13 · Fazit
Mit Sitz in Hahnstätten warten wir Server-, Storage- und Netzwerk-Hardware aller großen Enterprise-OEMs herstellerunabhängig — auch über das End of Service Life hinaus. Unsere Verträge sind auf NIS2, DORA, KRITIS, BAIT, TISAX und ISO 27001 ausgelegt: SLA-Performance-Reports, Incident-Response binnen 24 Stunden, Sub-Outsourcing-Transparenz, Chain-of-Custody für Ersatzteile, Lösch-Zertifikate für jeden Datenträger.
Ein Compliance-Officer begleitet Audits als Eskalationsinstanz. 24/7-Service-Desk in deutscher und englischer Sprache, zertifizierte Engineers, eigene Ersatzteillager.
Auswahl der Primärquellen. Vollständige Liste mit Fundstellen im PDF. Keine Rechtsberatung.
Richtlinie (EU) 2022/2555 (NIS2) — Art. 6, 20, 21, 22, 23
NIS2UmsuCG / BSIG — §§ 28, 30–33, 38, 65 · BSI-Betroffenheitsprüfung
BSI IT-Grundschutz 2023: OPS.1.1.3 · OPS.2.3 · CON.6 · DER.2.1 · INF.2 · Lagebericht 2024
ISO/IEC 27001:2022 Anhang A — 5.19–5.22, 5.30, 7.10, 7.13, 7.14, 8.8
DORA (EU) 2022/2554 Art. 28–30 · Cyber Resilience Act (EU) 2024/2847 · DVO (EU) 2024/2690
CISA KEV · NIST SP 800-88 · Uptime Institute Outage Analysis 2024 · ENISA Threat Landscape 2024 · Bitkom 2024
Nach dem Download: 30-Minuten-Gespräch zur NIS2-Lage Ihrer Hardware-Wartung — unverbindlich, mit konkreter Einschätzung zu SLA-Nachweisen, Lieferanten-Bewertung und EOSL-Dokumentation.
Hardware nach End of Service Life weiterbetreiben — 5–10 Jahre über die offizielle OEM-Frist hinaus.
Mehr ansehen →DORA, NIS2, KRITIS, BAIT, TISAX, ISO 27001 — was prüft der Auditor, was liefert TechCare automatisch.
Mehr ansehen →Interaktiv: OEM-Wartung vs. TPM-Wartung über 5 Jahre, pro System aufgeschlüsselt.
Mehr ansehen →