Ein deutscher Industriezulieferer mit 180 Beschäftigten fällt nicht unmittelbar unter NIS2. Seine Kunden schon, und das genügt.
NIS2 Artikel 21(2)(d) verpflichtet wesentliche und wichtige Einrichtungen, Lieferkettenrisiken zu steuern, einschließlich der Sicherheit ihrer direkten Lieferanten. Praktisch fließt das nach unten ab: als Fragebogen, als Anlage zu einer Vertragsverlängerung oder als Nachweisanforderung mit Frist.
Die meisten Lieferanten in dieser Lage stehen vor demselben Problem: eine echte Compliance-Anforderung, kein Sicherheitsteam, kein Budgetposten dafür. Der richtige Zug ist, Kontrollen mit dem besten Verhältnis von belegbarem Nachweis zu Aufwand zu finden.
E-Mail-Transportsicherheit ist 2026 das deutlichste Beispiel.
Warum gerade dieser Mechanismus
Vier Eigenschaften machen ihn ungewöhnlich.
Er ist günstig. Zwei DNS-Einträge und eine statische Datei auf einem beliebigen HTTPS-Host. Ein Nachmittag, kein Projekt.
Er ist extern überprüfbar. Das Sicherheitsteam Ihres Kunden bestätigt ihn selbst mit einem Befehl, ohne Telefonat, ohne Ihnen glauben zu müssen. Ein Nachweis, der kein Vertrauen erfordert, ist in einer Lieferantenbewertung überproportional wertvoll.
Er ordnet sich sauber zu. NIS2 Artikel 21(2)(h) Kryptografie, ISO/IEC 27001:2022 A.8.24 und A.5.14, und BSI TR-03108 im deutschen Aufsichtskontext.
Fast niemand hat ihn. Veröffentlichte Messungen verorten die MTA-STS-Verbreitung über die eine Million meistbesuchten Domains unter einem Prozent. Mechanismen, die zugleich günstig und selten sind, gibt es kaum, und dies ist einer.
Die Lücke, die er schließt
SPF, DKIM und DMARC sind weit verbreitet und werden weithin als umfassende E-Mail-Sicherheit missverstanden. Sie authentifizieren den Absender: Sie verhindern, dass jemand Mail versendet, die von Ihrer Domain zu stammen scheint.
Sie verschlüsseln nichts. SMTP handelt Verschlüsselung über eine STARTTLS-Ankündigung aus, die selbst nicht authentifiziert ist, sodass ein Angreifer auf dem Netzweg sie entfernen und Klartextzustellung erzwingen kann. DMARC besteht weiterhin. Die Mail ist lediglich mitlesbar.
Für einen Lieferanten, der Zeichnungen, Spezifikationen, Preise und Verträge per E-Mail austauscht, ist genau das die relevante Vertraulichkeitsexposition, und es ist die, die niemand gemessen hat.
Die Umsetzung
Zwei DNS-Einträge:
_mta-sts.ihredomain.de. IN TXT "v=STSv1; id=20261001120000"
_smtp._tls.ihredomain.de. IN TXT "v=TLSRPTv1; rua=mailto:[email protected]"
Eine Datei, ausgeliefert unter https://mta-sts.ihredomain.de/.well-known/mta-sts.txt:
version: STSv1
mode: testing
mx: mail.ihredomain.de
max_age: 604800
Die Subdomain braucht ein gültiges Zertifikat. Jedes Statik-Hosting liefert eines mit. Microsoft-365-Tenants tragen im Feld mx das Muster *.mail.protection.outlook.com ein.
Beachten Sie mode: testing. Starten Sie dort, lesen Sie zwei bis vier Wochen die TLS-RPT-Berichte, beheben Sie, was sie zeigen, und ändern Sie dann ein Wort zu enforce.
Die Falle, die benannt gehört
mode: testing meldet Fehler und stellt die Mail dennoch zu. Eine im Testmodus belassene Domain hat den Anschein des Mechanismus und keinen Schutz.
Das ist das häufigste Ergebnis, weil niemand die Umstellung terminiert. Setzen Sie das Datum beim Rollout in den Kalender, nicht danach. Fragt ein Kunde nach dem Modus und die Antwort lautet testing, ist die ehrliche Auskunft das Umstellungsdatum für enforce und keine vage Behauptung.
Was Sie dem Kunden schicken
Eine Lieferantenantwort mit Gewicht sieht ungefähr so aus:
Der Transport eingehender E-Mail ist durch MTA-STS (RFC 8461) im Modus
enforcegeschützt und verlangt von sendenden Servern authentifiziertes TLS. Das adressiert STARTTLS-Downgrade, das SPF, DKIM und DMARC nicht abdecken, da diese den Absender und nicht die Verbindung authentifizieren. TLS-RPT (RFC 8460) ist aktiv, und die Tagesberichte werden ausgewertet.Unabhängig überprüfbar:
dig TXT _mta-sts.ihredomain.decurl https://mta-sts.ihredomain.de/.well-known/mta-sts.txtZuordnung: NIS2 Art. 21(2)(h), ISO/IEC 27001:2022 A.8.24 und A.5.14, BSI TR-03108.
Kurz, präzise, nachprüfbar. Sie zeigt, dass Sie eine Unterscheidung verstanden haben, die der Fragebogen selbst meist verfehlt, und dieser Eindruck trägt in die übrige Bewertung hinein.
Was danach kommt
Sobald das läuft, gilt dieselbe Nachmittags-Logik für zwei weitere ebenso günstige und ebenso seltene Mechanismen:
- HSTS mit Preload, falls noch nicht vorhanden.
- Hybride Post-Quantum-Schlüsselvereinbarung, eine Zeile auf der TLS-Terminierung, die eine Frage vorwegnimmt, die regulierte Kunden inzwischen stellen.
DANE ist der stärkere Mailmechanismus und setzt DNSSEC in Ihrer Zone voraus. Behandeln Sie es als Folgevorhaben und nicht als Grund, das Paar zu verschieben, das Sie jetzt ausrollen können.
Wo das in der größeren Pflicht steht
Nachweisanfragen zur Lieferkette werden nicht bei E-Mail haltmachen. Was die Lieferkettenklausel von Lieferanten tatsächlich verlangt.
Das mitzunehmende Prinzip: Bevorzugen Sie Mechanismen, deren Nachweis eine Beobachtung ist und keine Behauptung. Eine datierte, unabhängig reproduzierbare Messung kostet Ihren Kunden nichts an Prüfaufwand, und genau deshalb stellt sie ihn schneller zufrieden als ein Konzeptdokument.
Kurzfassung
Zwei DNS-Einträge, eine Datei, ein Nachmittag. Starten Sie im Testmodus, lesen Sie die Berichte, stellen Sie auf enforce um.
Das Ergebnis ist extern überprüfbarer NIS2-Nachweis in einem Bereich, in dem fast kein Mitbewerber etwas vorzuweisen hat.
Von der Theorie zur Praxis
Scannen Sie Ihre Domain kostenlos. Erste Ergebnisse in unter 10 Sekunden — ohne Registrierung.