DSGVO und NIS2 im Nearshoring: Compliance-Checkliste für Auftraggeber


Titelbild: Nearshoring und DSGVO – Compliance-Checkliste für Auftraggeber

Nearshoring DSGVO Compliance ist eine laufende Aufgabe über die gesamte Projektlaufzeit. Mit einem einmaligen Häkchen im Angebotsprozess ist es nicht getan. Wer Softwareentwicklung an ein Team in Polen, Rumänien oder Bulgarien vergibt, bleibt gegenüber Aufsichtsbehörden und, seit NIS2, auch gegenüber Kunden in der eigenen Lieferkette verantwortlich.

Kurz beantwortet

Grundlage für Nearshoring ist ein Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO. Innerhalb der EU entfallen die Standardvertragsklauseln, außerhalb sind sie Pflicht. NIS2 macht den Auftraggeber zusätzlich für die Sicherheit seiner Zulieferer verantwortlich. Geprüft werden Meldekette, Personalprüfung, technisches Assessment sowie die Rechte am entwickelten Code.

Was bei einem Vorfall konkret passiert

Ein Beispiel macht die Tragweite deutlich. Ein Nearshore-Entwickler öffnet versehentlich einen präparierten Anhang, sein Arbeitsplatzrechner wird kompromittiert, über einen VPN-Zugang gelangt der Angriff in Richtung der Systeme des Auftraggebers. Ohne dokumentierte Meldekette erfährt der Auftraggeber davon möglicherweise erst Tage später, wenn eigene Monitoring-Systeme ungewöhnlichen Datenverkehr melden.

24 Stunden

Meldefrist für Sicherheitsvorfälle gehört zu den etablierten Mindestanforderungen an einen Nearshore-Partner. Ohne sie erfährt der Auftraggeber von einem Vorfall oft erst über die eigenen Monitoring-Systeme.

WarDek, 2026

Warum NIS2 die Verantwortung beim Nearshoring erweitert

NIS2 macht Auftraggeber ausdrücklich für die Sicherheit ihrer Zulieferer verantwortlich. Artikel 21 Absatz 2 Buchstabe d verlangt Risikomanagementmaßnahmen, die explizit die Sicherheit der Lieferkette und der Beziehungen zu Anbietern umfassen (Center for Compliance, 2026). Ein Nearshore-Partner zählt in diesem Sinn als Zulieferer. Wer die Softwareentwicklung auslagert, kann sich bei einem Sicherheitsvorfall beim Partner nicht allein auf dessen Verantwortung berufen, sondern muss selbst nachweisen, dass Auswahl und Überwachung sorgfältig erfolgt sind. Der Beitrag von Center for Compliance beschreibt, wie eng Geschäftsführung und Lieferantenmanagement dabei inzwischen verzahnt sind.

Was beim Nearshoring in den Vertrag gehört

Der Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO bildet die vertragliche Grundlage. Bei einem Transfer in ein Drittland außerhalb der EU kommen zusätzlich die EU-Standardvertragsklauseln aus dem Jahr 2021 zum Einsatz (ComplyCheck, 2026). Bei Partnern innerhalb der EU, etwa in Polen oder Rumänien, entfällt dieser zusätzliche Schritt, weil ein einheitlicher Datenschutzrahmen gilt. Genau das macht Nearshoring gegenüber Offshore-Standorten in vielen Fällen rechtlich einfacher zu handhaben.

Checkliste für das Lieferketten-Audit beim Nearshoring

Prüfpunkte vor Vertragsschluss, Quellen: Center for Compliance 2026, WarDek 2026, Devilink 2026
Prüfpunkt Was verlangt wird Woran erkennbar
Meldekette dokumentierter Weg vom Vorfall bis zum Auftraggeber benannte Rollen und eine Frist im Vertrag
Personalprüfung Prüfung aller Personen mit Zugriff, auch der Entwickler schriftliches Verfahren, nicht nur eine Zusage
Technisches Assessment Zugriffsrechte, Verschlüsselung, Mandantentrennung Nachweis oder Zertifikat, etwa ISO 27001
Meldefrist 24 Stunden bei Sicherheitsvorfällen Frist steht im Vertrag, nicht in einer Broschüre
Audit-Recht Prüfrecht des Auftraggebers eigene Klausel mit Ankündigungsfrist
Sub-Verarbeiter Genehmigungspflicht und Liste aktuelle Liste liegt vor
Rechte am Code Work-for-Hire, Verzicht der Entwickler, Open-Source-Prüfung drei getrennte Klauseln, benannte Prüfsoftware

Ein vollständiges Lieferketten-Audit deckt laut Center for Compliance (2026) drei Bereiche ab, die sich auch für kleinere Auftraggeber praktisch abarbeiten lassen: eine dokumentierte Meldekette für Sicherheitsvorfälle, eine Personalprüfung für Mitarbeitende mit Zugriff auf sensible Systeme, ausdrücklich einschließlich der Entwicklerinnen und Entwickler, sowie ein technisches Assessment der eingesetzten Systeme.

Mindestanforderungen an den technischen Reifegrad

Für den technischen Nachweis hat sich eine Reihe von Mindestanforderungen etabliert. Dazu zählen ein anerkanntes Sicherheitszertifikat wie ISO 27001 oder der Nachweis nach BSI IT-Grundschutz, eine Meldepflicht für Sicherheitsvorfälle innerhalb von 24 Stunden, ein vertraglich verankertes Audit-Recht sowie klare Regeln für den Einsatz von Sub-Verarbeitern (WarDek, 2026). Ein Partner, der keines dieser Elemente vorweisen kann, verdient vor Vertragsschluss zumindest eine kritische Nachfrage.

Diese Anforderungen wirken auf den ersten Blick anspruchsvoll für kleinere Nearshore-Anbieter. In der Praxis erfüllen etablierte Partner mit mehrjähriger Erfahrung in der Zusammenarbeit mit deutschen Unternehmen diese Punkte meist bereits, weil ihre bestehenden Kunden dieselben Nachweise verlangen. Schwieriger wird es bei kleineren, spezialisierten Anbietern, die bislang vor allem für Kunden ohne strenge Compliance-Vorgaben gearbeitet haben. Solche Anbieter können trotzdem geeignet sein, verlangen vom Auftraggeber aber eine genauere Prüfung der tatsächlichen Umsetzung.

Geistiges Eigentum nicht vergessen

Neben Datenschutz und IT-Sicherheit gehört der Schutz des geistigen Eigentums in jede Checkliste. Eine Work-for-Hire-Klausel stellt klar, dass entwickelter Code dem Auftraggeber gehört, nicht dem Entwickler oder dem Nearshore-Unternehmen. Ergänzend braucht es einen ausdrücklichen Verzicht der beteiligten Entwickler auf eigene Nutzungsrechte sowie eine geregelte Open-Source-Compliance, damit keine Lizenzkonflikte durch eingebundene Fremdbibliotheken entstehen (Devilink, 2026). Diese drei Punkte tauchen in vielen Standardverträgen nicht auf und müssen aktiv nachgefragt werden. Gerade bei Open-Source-Compliance lohnt sich eine konkrete Nachfrage nach der eingesetzten Prüfsoftware, weil eine reine Zusicherung ohne technisches Werkzeug im Streitfall wenig Beweiskraft hat.

Was ein Vertrag allein nicht löstEin Audit-Recht nützt wenig, wenn es nie ausgeübt wird, und eine Meldefrist von 24 Stunden hilft nicht, wenn niemand beim Auftraggeber weiß, wer die Meldung entgegennimmt. Planen Sie feste Termine für die Überprüfung der vereinbarten Nachweise ein, statt sie einmalig bei Vertragsschluss abzuhaken.

Wie sich generelle Warnsignale bei der Zusammenarbeit erkennen lassen, auch über den Compliance-Bereich hinaus, beschreibt der Beitrag Warnsignale bei Nearshore-Partnern.

Checkliste gegen einen konkreten Anbieter haltenSchicken Sie uns Vertrag und Zertifikate. Wir sagen Ihnen, welche der sieben Prüfpunkte gedeckt sind und wo nachverhandelt werden sollte.

Prüfung anfragen

Vertragsstruktur und Verantwortung bei torck

Die Checkliste oben zeigt, wie viel beim Nearshoring von der Struktur des Anbieters abhängt. Bei torck ist Vertragspartner immer die deutsche torck GmbH, unabhängig davon, an welchem Standort entwickelt wird. Es gilt deutsches Recht. Die DSGVO-Verantwortung liegt bei dieser deutschen Gesellschaft, nicht bei einem Unterauftragnehmer am Entwicklungsstandort.

Entwickelt wird mit eigenen Teams in Maxhütte-Haidhof, Wien und Rabat. Rabat ist eine eigene torck-Gesellschaft, keine vermittelte Partneragentur mit eigenen Sub-Verarbeitern im Hintergrund, deren Vertragsketten sich in einer Prüfung erst noch klären müssten. Projektleitung und Ansprechpartner sitzen in Deutschland und Österreich, über die gesamte Projektlaufzeit als feste Kontaktpersonen. An allen drei Standorten gilt derselbe Qualitätsstandard bei Reviews und CI/CD, dokumentiert und nachvollziehbar für eine Prüfung nach NIS2. Diese Struktur beantwortet nicht jede Frage aus der Checkliste automatisch. Sie vereinfacht aber die Klärung von Meldeketten und Zuständigkeiten.

Häufige Fragen

Gilt NIS2 auch für kleinere Auftraggeber?

Der direkte Anwendungsbereich von NIS2 hängt von Unternehmensgröße und Branche ab. Auch außerhalb des direkten Anwendungsbereichs verlangen viele größere Kunden inzwischen vertraglich vergleichbare Nachweise von ihren eigenen Lieferanten, sodass die Anforderungen faktisch weiterreichen als der gesetzliche Rahmen allein.

Was gehört zwingend in den Auftragsverarbeitungsvertrag?

Neben den Standardklauseln nach Artikel 28 DSGVO gehören konkrete Angaben zum Verarbeitungsort, zur Meldefrist bei Vorfällen, zum Audit-Recht des Auftraggebers und zur Regelung von Sub-Verarbeitern in jeden Auftragsverarbeitungsvertrag mit einem Nearshore-Partner.

Reicht ein ISO-27001-Zertifikat als Nachweis aus?

Ein Zertifikat ist ein starkes Signal, ersetzt aber nicht die vertragliche Regelung von Meldepflichten, Audit-Rechten und Sub-Verarbeitern. Erst die Kombination aus Zertifikat und konkreten Vertragsklauseln ergibt einen belastbaren Compliance-Nachweis. Ein Zertifikat ohne begleitende Klauseln zeigt lediglich, dass ein System zum Zeitpunkt der Prüfung bestimmte Standards erfüllt hat, nicht, wie der Partner im konkreten Projekt tatsächlich arbeitet.

Der nächste Schritt

Diese Checkliste lässt sich einfacher abarbeiten, wenn die Vertragsstruktur von Anfang an klar ist. Bei torck ist Vertragspartner immer die deutsche torck GmbH, mit einem festen Ansprechpartner und einer DSGVO-Verantwortung, die bei dieser deutschen Gesellschaft liegt. Im Erstgespräch gehen wir die Punkte der Checkliste gemeinsam für Ihr Projekt durch.

Rechtlicher Hinweis
Dieser Beitrag nennt Gesetze und Verordnungen, um technische Entscheidungen einzuordnen. Er ist keine Rechtsberatung. Ob und wie eine Regelung auf Ihr Unternehmen zutrifft, klären Sie bitte mit Ihrer Rechtsabteilung oder einer Kanzlei.

Frage zu diesem Beitrag?

Zwei Sätze zu Ihrer Situation genügen. Es antwortet jemand, der solche Systeme selbst baut.

Antwort innerhalb eines Werktags.torck · Code mit Drehmoment
Florian Blischke
Geschäftsführer torck GmbH · über 20 Jahre Softwareentwicklung
Florian Blischke ist Geschäftsführer der torck GmbH und seit über 20 Jahren in der Softwareentwicklung tätig. Er verantwortet Individualsoftware für Industrie und Handel, von der Anbindung physischer Prozesse über IoT bis zu Cloud-Architektur und daten- sowie KI-gestützten Systemen. Bei torck begleitet er unter anderem die Energieplattform Jouvoli und das Fleet-Management-Produkt KVM Fleet. torck entwickelt an den Standorten Maxhütte-Haidhof, Wien und Rabat und legt Wert auf Software, die im Betrieb tatsächlich funktioniert.

Steht bei Ihnen dieselbe Frage an?

Wir bauen seit 2017 Software für Industrie und Handel, von Maxhütte-Haidhof aus, mit Teams in Wien und Rabat. Ein Erstgespräch dauert 30 Minuten und kostet nichts. Danach wissen Sie, ob sich das Vorhaben lohnt, auch wenn die Antwort nein lautet.

Weitere Beiträge