Die nationale Umsetzung der NIS 2-Richtlinie und der Cyber Resilience Act (CRA) verändern nicht nur die regulatorischen Anforderungen an Unternehmen und Hersteller. Sie wirken zunehmend auch auf die Beschaffung von IT-Leistungen durch die öffentliche Hand. Denn wer digitale Verwaltungsleistungen neu aufsetzt, Software beschafft oder bestehende IT-Infrastrukturen modernisiert, muss Cybersicherheit bereits bei der Auswahl, der Ausschreibung und in der Vertragsgestaltung mitdenken.
Mit dem neuen BSI-Gesetz wurde die NIS 2-Richtlinie im Dezember 2025 in Deutschland umgesetzt. Besonders wichtige und wichtige Einrichtungen müssen angemessene technische und organisatorische Risikomanagementmaßnahmen treffen. Ausdrücklich erfasst sind dabei unter anderem die Sicherheit der Lieferkette sowie Sicherheitsmaßnahmen beim Erwerb, bei der Entwicklung und bei der Wartung von IT-Systemen, Komponenten und Prozessen.
Für öffentliche Auftraggeber ist das auch dort relevant, wo sie selbst nicht unmittelbar dem Anwendungsbereich der NIS-2-Regulierung unterfallen. Denn mit der Digitalisierung wesentlicher Verwaltungsprozesse und der zunehmenden Auslagerung von IT-Leistungen verlagern sich Sicherheitsrisiken in Lieferketten und zu externen Dienstleistern. Daraus folgt, dass Cybersecurity-Anforderungen bereits bei der Beschaffung berücksichtigt und in Leistungsbeschreibungen, Eignungs- und Zuschlagskriterien sowie insbesondere in den Vertragsbedingungen risikoadäquat abgebildet werden sollten.
Dazu gehören etwa Vorgaben zu Schwachstellenmanagement, Sicherheitsupdates, Meldewegen bei Sicherheitsvorfällen, Unterauftragnehmern, Nachweis- und Auditmöglichkeiten sowie zu Betriebsfortführung und Exit-Möglichkeiten.
Parallel setzt der Cyber Resilience Act auf Produktebene an. Für Hardware und Software mit digitalen Elementen werden unionsweit verbindliche Cybersicherheitsanforderungen eingeführt. Hersteller müssen Sicherheitsrisiken über den Produktlebenszyklus berücksichtigen, Schwachstellen behandeln und Sicherheitsupdates gewährleisten. Seit dem 11. September 2026 gelten bereits erste Meldepflichten auf Grundlage des CRA; die wesentlichen produktbezogenen Anforderungen gelten ab Dezember 2027.
Für laufende und kommende IT-Vergaben bedeutet das: Es genügt nicht, im Vertrag allgemein die „Einhaltung von NIS 2 und CRA“ zu verlangen. Entscheidend ist vielmehr, die für den konkreten Beschaffungsgegenstand relevanten Anforderungen in überprüfbare Vorgaben zu übersetzen.
Je nach Art des Projekts sollten öffentliche Auftraggeber insbesondere prüfen:
- Welche Anforderungen gelten für Patch-, Update- und Vulnerability-Management?
- Welche Melde- und Mitwirkungspflichten benötigt der Auftraggeber bei Sicherheitsvorfällen und Schwachstellen?
- Wie werden Unterauftragnehmer und weitere Bestandteile der Lieferkette einbezogen?
- Welche Nachweise zu Sicherheitsmaßnahmen und CRA-Konformität müssen während der Vertragslaufzeit vorgelegt werden?
- Wie lange müssen Sicherheitsupdates bereitgestellt werden und was gilt bei Produktabkündigung oder Anbieterwechsel?
- Wie transparent sind SBOM und wesentliche Softwarekomponenten zu machen?
Gerade bei langfristigen Digitalisierungsprojekten sollte Cybersicherheit deshalb nicht erst Gegenstand des späteren IT-Betriebs werden. Sie beginnt bereits bei der Leistungsbeschreibung, setzt sich bei Eignungs- und Zuschlagskriterien fort und muss schließlich in belastbaren Vertrags-, Kontroll- und Exit-Regelungen abgebildet werden.
NIS 2 und CRA machen damit deutlich: IT-Sicherheit ist bei der Verwaltungsdigitalisierung zunehmend nicht nur technische Betriebsfrage, sondern bereits eine Frage der rechtssicheren und strategischen Beschaffung.
Ihrte Ansprechpartnerin:

