NIS2: Was Sie über das Cybersicherheitsgesetz und Softwareeinkauf wissen müssen
NIS2 ist das umfangreichste europäische Cybersicherheitsgesetz seit Jahren und gilt in der Schweiz seit dem 15. August 2026 durch das Cybersicherheitsgesetz. Was ändert sich und was bedeutet das für den Softwareeinkauf und das Management von Softwareherstellern?
- 18. August 2026
- 5 Min.
- NIS2 – Cyber-Sicherheitsrichtlinie
Die NIS2-Richtlinie ist das grösste europäische Cybersicherheitsgesetz seit Jahren. In der Schweiz wurde sie im Cybersicherheitsgesetz (CsG) ausgeführt, das am 15. August 2026 in Kraft trat. Für Verantwortliche des Softwareeinkaufs ist das Gesetz von direkter Relevanz.
Was ist NIS2?
NIS2 steht für Network and Information Security Directive 2, den Nachfolger der ersten NIS-Richtlinie von 2016. Die Richtlinie verpflichtet Organisationen in kritischen Sektoren, ihre digitale Widerstandsfähigkeit nachhaltig zu stärken. Die Mitgliedstaaten mussten die Richtlinie bis spätestens 17. Oktober 2024 umsetzen. Die Schweiz hat dies mit dem Cybersicherheitsgesetz umgesetzt, das seit dem 15. August 2026 gilt und das frühere Gesetz zur Sicherheit von Netz- und Informationssystemen ersetzt.
Für wen gilt das Cybersicherheitsgesetz?
Für über 8'000 Organisationen in der Schweiz, die essentielle oder wichtige Dienstleistungen erbringen, in Branchen wie Energie, Transport, Gesundheitswesen, Trinkwasser, digitale Infrastruktur, Finanzdienstleistungen und Verwaltung. Zulieferer spüren die Auswirkungen über die Anforderungen, die ihre Kunden an die Lieferkette stellen.
Was ändert sich?
Sorgfaltspflicht: angemessene Massnahmen zur Risikobewältigung, auch in der Lieferkette.
Meldepflicht: schwere Vorfälle müssen schnell gemeldet werden, mit einer ersten Meldung innert 24 Stunden.
Registrationspflicht: Organisationen, die unter das Gesetz fallen, müssen sich beim NCSC registrieren.
Rolle der Geschäftsleitung: Geschäftsleitende sind verantwortlich für die Einhaltung und müssen eine Weiterbildung im Bereich Cybersecurity absolvieren.
Höhere Bussen: Die Richtlinie nennt Höchststrafen bis zu 10 Millionen Euro oder 2% des weltweiten Jahresumsatzes für essentielle Entitäten.
Was bedeutet dies für den Softwareeinkauf?
Die Verantwortung in der Kette betrifft den Softwareeinkauf am direktesten. In der Praxis bedeutet das:
Eine aktuelle Übersicht aller ICT-Lieferanten und Software, auch der Tools, die ausserhalb der IT beschafft wurden
Sicherheitsvereinbarungen in den Verträgen mit relevanten Softwareherstellern
Periodische Bewertung der Sicherheit dieser Parteien
Absprachen zur Vorfallsmeldung mit kritischen Softwareherstellern
Wie SoftVaro unterstützt
Ohne vollständige Übersicht über Ihre Software ist die Einhaltung schwierig. SoftVaro kartiert Ihre Softwarelandschaft und berücksichtigt bei jeder Verlängerung die Bedingungen, die Ihre Organisation benötigt. Dieser Artikel stellt keine Rechtsberatung dar; stimmen Sie die Anwendung mit Ihrer Compliance- oder Rechtsabteilung ab.
Häufig gestellte Fragen
Die meistgestellten Fragen zu diesem Thema.
Was hat NIS2 mit Softwareeinkauf zu tun?
Das Gesetz verlangt von Organisationen, die Risiken in ihrer Lieferkette zu kontrollieren, inklusive ihrer ICT-Lieferanten und Softwarehersteller. Dazu benötigen Sie einen aktuellen Überblick über Ihre Software und passende vertragliche Vereinbarungen.
Seit wann gilt das Cyber-Sicherheitsgesetz?
Das Cyber-Sicherheitsgesetz, die niederländische Umsetzung von NIS2, ist am 15. August 2026 in Kraft getreten. Organisationen, die darunter fallen, müssen sich via Portal des NCSC registrieren.
Welche Bußen drohen bei Nicht-Einhaltung?
Die NIS2-Richtlinie nennt Höchstbusse bis zu 10 Millionen Euro oder 2% des weltweiten Jahresumsatzes für essentielle Entitäten und bis zu 7 Millionen Euro oder 1,4% für wichtige Entitäten. Geschäftsleitende sind für die Einhaltung verantwortlich.
Bereit, bei Software zu sparen?
SoftVaro verhandelt für dich die besten Konditionen bei über 4'000 Lieferanten. Unabhängig, transparent, innert 24 Stunden.