Meinung
MSP, NIS2 hat die Sorgfaltspflicht Ihres Kunden erhöht. Auch Ihre.
Während der Vorbereitung auf ein Webinar zur Cyberbeveiligingswet, der niederländischen Umsetzung von NIS2, sprach ich mit Henk Bijsterbosch von Samen Digitaal Veilig. Er erwähnte etwas, das mir im Gedächtnis blieb: Die doppelte Sorgfaltspflicht kommt in nahezu jedem Gespräch zur Sprache, das er mit MSPs führt. Nicht als hypothetisches Risiko, dem sie eines Tages begegnen könnten, sondern als etwas, das bereits stillschweigend prägt, wie Kunden und MSPs darüber streiten, wer wofür verantwortlich war.
Dieses Gespräch verdient es, richtig geführt zu werden, denn es ist kein niederländisches Problem. Die Cyberbeveiligingswet ist in den Niederlanden seit dem 15. August 2026 in Kraft. Belgien hat NIS2 bereits im Oktober 2024 in nationales Recht umgesetzt. Das deutsche NIS2UmsuCG ist am 6. Dezember 2025 in Kraft getreten. Frankreich hat seine Umsetzung zum Zeitpunkt des Schreibens noch nicht abgeschlossen und wurde wegen der Verzögerung an den Europäischen Gerichtshof verwiesen. Vier Märkte, vier unterschiedliche Zeitpläne und eine Sache, die auf keinen von ihnen wartet: die zivilrechtliche Sorgfaltspflicht, die seit Jahrzehnten für professionelle IT- und Sicherheitsdienstleister gilt, lange bevor jemand von NIS2 gehört hatte.
Was genau ist die doppelte Sorgfaltspflicht?
Es gibt zwei Ebenen, und MSPs neigen dazu, die erste zu bemerken und die zweite zu übersehen. Die erste ist die gesetzliche Pflicht des Kunden. NIS2 und seine nationalen Umsetzungen legen die Verantwortung für Risikomanagement, Registrierung und Vorfallmeldung eindeutig auf die Organisation selbst. Der technische Umsetzungsleitfaden von ENISA stellt ausdrücklich klar, dass auch Managed Service Provider und Managed Security Service Provider in den Anwendungsbereich dieser Anforderungen fallen, was eine nützliche Erinnerung daran ist, dass dies nicht rein eine Kundenangelegenheit ist.
Die zweite Ebene ist älter und leicht zu übersehen, gerade weil sie der Regulierung vorausgeht. In den Niederlanden verpflichtet Artikel 7:401 des niederländischen Bürgerlichen Gesetzbuchs einen professionellen Dienstleister, mit der Sorgfalt eines kompetenten Fachmanns zu handeln, und die niederländische Rechtsprechung hat IT-Lieferanten wiederholt an eine erhöhte Informations- und Warnpflicht gebunden, wegen der Wissenslücke zwischen ihnen und ihren Kunden, wie Dirkzwager in seinem Überblick über die einschlägigen Urteile darlegt. Belgien hat seine eigene Version dieser Doktrin: Der Hof van Cassatie entschied bereits 2006, dass ein IT-Lieferant die Pflicht hat, seinen Kunden zu informieren, zu beraten und zu warnen, ein Grundsatz, der im belgischen juristischen Schrifttum bis heute zitiert wird. Deutschland gelangt über seine eigene Rechtsprechung zu einem ähnlichen Schluss. Als das OLG Schleswig einen IT-Dienstleister für haftbar erklärte, weil er einen Kunden vor Vertragsschluss nicht ordnungsgemäß beraten hatte, und der Bundesgerichtshof die weitere Revision nicht zur Entscheidung annahm, bestätigte es eine umfassende vorvertragliche Informations- und Beratungspflicht. Frankreichs Cour de cassation hat dasselbe entschieden, dass ein Lieferant komplexer IT-Produkte seinem Kunden eine Beratungspflicht schuldet, mindestens seit 2006, und die Cour d’appel de Rennes wandte diesen Grundsatz im November 2024 unmittelbar auf einen Cybersicherheitsstreit an.
Vier Länder, vier Rechtssysteme, dieselbe zugrunde liegende Idee: NIS2 hat diese Pflicht nicht erfunden. Es hat nur den Einsatz erhöht, sie zu ignorieren.
Warum kann die Verantwortung des Kunden nicht einfach zum Problem des Kunden werden?
Hier sitzt das Paradox, und es lohnt sich, dabei zu verweilen, statt darüber hinwegzueilen. NIS2 setzt den Kunden ans Steuer. Der Kunde entscheidet, welches Risiko er akzeptiert, worin er investiert und wie er priorisiert. Ein MSP kann beraten, aber er kann einen Kunden nicht zwingen, dieser Beratung zu folgen. So weit klingt das, als sollte es den MSP absichern.
Das tut es nicht, und der Grund ist über jede von mir untersuchte Rechtsordnung hinweg gleich: Die sachkundigere Partei trägt die schwerere Pflicht, unabhängig davon, wer die Compliance-Unterlagen unterschreibt. Ein niederländisches Berufungsgericht ging in einem von Elferink & Kortier Advocaten erörterten Fall noch weiter und entschied, dass ein professioneller IT-Lieferant aktiv untersuchen muss, ob die eigenen Entscheidungen eines Kunden tatsächlich gerechtfertigt sind, und nicht einfach eine Warnung aussprechen und weitermachen darf. Recht zu haben, dass die Entscheidung Sache des Kunden war, bedeutet nicht automatisch, dass der MSP genug getan hat.
Wenn ein Kunde Ihre Beratung ablehnt
Dies ist das Muster, das die meisten MSPs instinktiv erkennen, und es spielt sich überall ungefähr gleich ab. Sie empfehlen eine Maßnahme, EDR, Patch-Management, Multi-Faktor-Authentifizierung, etwas, das Sie als grundlegende Hygiene betrachten würden. Der Kunde lehnt sie ab, aus Kostengründen, aus Bequemlichkeit oder einfach, weil “wir noch nie ein Problem hatten.” Monate später führt eine Aufsichtsbehörde eine Prüfung durch, oder schlimmer, ein Vorfall ereignet sich. Der Kunde, der nun seiner eigenen gesetzlichen Exposition unter NIS2 gegenübersteht, sucht jemanden, mit dem er die Schuld teilen kann, und der MSP, der die Beratung gab, ist der offensichtliche Kandidat. Wie Critical.Matters betont, ist diese Dynamik in den Niederlanden bereits sichtbar, noch bevor sich die Pflichten der Cyberbeveiligingswet vollständig etabliert haben: Kunden geben Sicherheitsanforderungen die Kette hinunter an ihre Lieferanten weiter, lange vor jeder Durchsetzungsmaßnahme.
Wenn ein Kunde nicht in eine Zertifizierung investieren will
Das zweite Muster ist etwas anders, endet aber am selben Punkt. Ein Kunde weigert sich, eine anerkannte Sicherheitszertifizierung anzustreben, sei es ein NIS2-konformes Lieferketten-Framework, ISO 27001 oder ein branchenspezifischer Standard. Um es klarzustellen: Eine Zertifizierung ist keine gesetzliche Voraussetzung, um nachzuweisen, dass Sie Ihre eigene Sicherheit im Griff haben; viele Organisationen können dies durch dokumentierte Richtlinien, Audits und einen glaubwürdigen Risikomanagementprozess belegen. Aber ein Zertifikat ist eine schnelle, externe Möglichkeit, es zu beweisen, gegenüber einer Aufsichtsbehörde, einem Versicherer oder einem nervösen eigenen Kunden. Ohne es, und ohne eine ebenso überzeugende Alternative, ist eine Organisation stärker exponiert, wenn ein Großkunde abspringt oder ein Vertrag nach einer Sicherheitsprüfung platzt. Wieder einmal kann sich der MSP, der die Lücke aufgezeigt hat, dem Vorwurf ausgesetzt sehen, nicht hart genug gedrängt zu haben.
Der skeptische Blick, und warum er nicht standhält
Es wäre berechtigt zu fragen, ob dies einfach Angst ist, verkleidet als Thought Leadership, eine bequeme Art, Zertifizierungsdienstleistungen oder Compliance-Beratung zu verkaufen. Ich verstehe die Skepsis. Aber das oben beschriebene Muster ist keine Spekulation; es ist in Gerichtsurteilen aus vier verschiedenen Rechtssystemen dokumentiert, die sich über nahezu zwei Jahrzehnte erstrecken. Was die Rechtsprechung ebenfalls konsistent zeigt, ist, dass MSPs, die auf eine Aktenspur verweisen können, dokumentierte Beratung, festgehaltene Kundenentscheidungen, eine klare Darstellung dessen, was empfohlen und was abgelehnt wurde, aus diesen Streitigkeiten in einer deutlich stärkeren Position hervorgehen als jene, die das nicht können. Das Risiko ist real. Es ist in den meisten Fällen aber auch beherrschbar.
Was senkt das Risiko tatsächlich?
Dies ist der beruhigende Teil, und er verdient ebenso viel Aufmerksamkeit wie die Warnung. Drei Dinge machen konsistent einen Unterschied.
Dokumentieren Sie Ihre Beratung, und dokumentieren Sie die Entscheidung des Kunden, wenn er sie ablehnt. Keine vage Notiz in einem CRM-System, sondern etwas, das konkret genug ist, um Monate oder Jahre später standzuhalten: was Sie empfohlen haben, warum, und wofür der Kunde sich stattdessen entschieden hat.
Legen Sie Mindestsicherheitsanforderungen fest, bevor Sie einen Kunden übernehmen oder bevor Sie verlängern, anstatt die Lücken zu entdecken, nachdem etwas schiefgegangen ist. Es geht nicht darum, schwierig zu sein; es geht darum, ehrlich zu sein, früh, solange die Beziehung noch ein unkompliziertes Gespräch erlaubt.
Lassen Sie “der Kunde wollte es nicht” nicht unerfasst. Es ist der eine Satz, der darüber entscheidet, ob ein Streit zu einem gemeinsamen Gespräch über Risiko wird oder zu einem einseitigen Streit über Schuld.
Nichts davon verlangt von einem MSP, eine Rechtsabteilung zu werden. Es verlangt, Dokumentation als Teil der Dienstleistung zu behandeln, nicht als Papierkram, der erledigt wird, wenn Zeit übrig ist.
Wenn Sie hierzu tiefer einsteigen möchten: Am 8. Oktober veranstalte ich ein Webinar für den niederländischen Markt zur Cyberbeveiligingswet, das behandelt, was sie tatsächlich verlangt und, genauso wichtig, wie Sie nachweisen, dass Ihre Sicherheitsmaßnahmen in der Praxis funktionieren und nicht nur auf dem Papier. Sie können sich hier anmelden.
Hier also die Frage, die Sie sich diese Woche stellen sollten: Wenn ein Kunde Sie morgen zu einer Beratung herausfordern würde, die Sie vor achtzehn Monaten gegeben haben, könnten Sie sie tatsächlich vorlegen?
Quellen
- Rijksoverheid.nl, Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf vandaag van kracht
- ENISA, Supporting NIS2 implementation through actionable guidance
- Dirkzwager, De (bijzondere) zorgplicht van de IT-leverancier: een overzicht
- Elferink & Kortier Advocaten, Zorgplicht voor opdrachtnemer bij IT-overeenkomst: ook als de klant zegt dat het niet nodig is
- Critical.Matters, Val ik als MSP of MSSP automatisch onder de CBW/NIS2?
- Elfri.be, De adviesplicht van de IT-leverancier bij softwareprojecten (Hof van Cassatie, 2 February 2006)
- Kramer und Partner Rechtsanwälte, Umfassende vorvertragliche Beratungs- und Aufklärungspflicht des IT-Dienstleisters gegenüber dem Auftraggeber
- Leben Avocats, Obligation d’information et de conseil: une responsabilite cle pour les prestataires informatiques en matiere de cybersecurite (Cour d’appel de Rennes, 19 November 2024)