Kostenloses Live-Webinar: VergabeHero in Aktion erleben.

Verpflichtungserklärung NIS2 (eAG).pdf

Beschaffung von Leittechnik

Extrahierter Dokumenttext · Stand: 10.10.2026, 08:35 (Europe/Berlin)

Herkunft: www.dtvp.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

[Seite 1]

VERPFLICHTUNGSERKLÄRUNG

über die Einhaltung gesetzlicher Vorgaben durch den Auftragnehmer

Präambel

Der Auftragnehmer erbringt für den Auftraggeber Leistungen. enercity AG, enercity Netz GmbH und die mit ihnen i. S. v. § 15 AktG verbundenen Unternehmen sind ,,Betreiber kritischer lnfrastrukturen" und unterliegen besonderen gesetzlichen Verpflichtungen. Im Hinblick auf die zunehmende Bedeutung der Einhaltung gesetzlicher Vorschriften in den Bereichen Informationssicherheit, Datenschutz und kritischer Infrastrukturen verpflichtet sich der Auftragnehmer nachfolgend zur Einhaltung der einschlägigen Vorgaben.

Die Verpflichtung trifft den Auftragnehmer nur insoweit, als sie auf die konkrete, vertraglich geschuldete Leistungserbringung Anwendung findet.

Diese Verpflichtungserklärung wird wesentlicher Bestandteil eines jeden Auftrags.

§ 1 Geltungsbereich und Anwendbarkeit

(1) Diese Verpflichtungserklärung gilt für alle Leistungen, die der Auftragnehmer für den Auftraggeber erbringt, soweit dabei gesetzliche Vorgaben in den Bereichen Informationssicherheit, Datenschutz, Lieferkettenverantwortung oder kritischer Infrastrukturen berührt werden.

(2) Die nachfolgenden Verpflichtungen gelten jeweils nur, soweit die jeweiligen gesetzlichen Vorgaben auf den Auftragnehmer und die von ihm erbrachten Leistungen Anwendung finden. Der Auftragnehmer erklärt sich bereit, dem Auftraggeber auf Verlangen Auskunft darüber zu geben, welche der nachfolgenden Verpflichtungen auf ihn zutreffen.

§ 2 IT-Sicherheit

(1) Der Auftragnehmer wird für die Dauer seiner Leistungserbringung und in Bezug auf die Produkte und Leistungen für den jeweiligen Vertragszweck geeignete, erforderliche und angemessene technische und organisatorischen Maßnahmen implementieren, vorhalten und fortlaufend verbessern. Die Maßnahmen, Produkte und Leistungen müssen mindestens den anwendbaren gesetzlichen, behördlichen oder sonstigen regulatorischen Anforderungen, insb. EnWG, BSIG, KRITIS-DachG und für kritische Infrastrukturen anwendbaren Gesetzen, der NIS-2 Richtlinie (EU 2022/2555) und ihrem nationalen Umsetzungsgesetz, dem Cyber Resilience Act (EU 2024/2847), der DSGVO sowie anerkannten Standards der Informationssicherheit (insb. BSI IT- Grundschutz, IT-Sicherheitskatalog der Bundesnetzagentur) entsprechen. Die Produkte und Maßnahmen sind so auszugestalten, dass Vertraulichkeit, Integrität, Verfügbarkeit und Authentizität der Produkte, Systeme und Daten jederzeit gewährleistet sind.

(2) Der Auftragnehmer betreibt für die Bereitstellung der Lieferungen und Leistungen für die Dauer der Leistungserbringung ein geeignetes, dokumentiertes und wirksam implementiertes Sicherheitskonzept und ein Informationssicherheits-Managementsystem (ISMS) jeweils gemäß ISO 27001 einschließlich eines Notfall-Managements. Im Fall der Bereitstellung von Cloud-Diensten muss das Sicherheitskonzept außerdem den Anforderungen gemäß ISO 27017 genügen, im Fall der Verarbeitung personenbezogener Daten ferner den Anforderungen gemäß ISO 27018. Davon unberührt bleibt der Abschluss einer separaten AVV. Der Auftragnehmer weist die Einhaltung der

1 von 5 1.2.veR/ 71_A_90 .koD

[Seite 2]

Anforderungen auf Wunsch des Auftraggebers durch Vorlage gültiger Zertifikate, Auditberichte gemäß SOC 2 Typ II oder gleichwertiger Nachweise nach. Der Auftragnehmer betreibt ein Business Continuity Management (BCM) nach den Anforderungen des KRITIS-Dachgesetzes.

(3) Der Auftragnehmer verpflichtet sich, Sicherheitsvorfälle, welche die Verfügbarkeit, Integrität, Authentizität oder Vertraulichkeit von Systemen, Komponenten oder Daten des Auftraggebers betreffen oder betreffen können, unverzüglich zu erkennen, zu bewerten und zu behandeln. Er informiert den Auftraggeber über jeden solchen Sicherheitsvorfall unverzüglich, spätestens jedoch innerhalb von 6 Stunden nach Kenntniserlangung, sofern dieser die Leistungserbringung beeinträchtigt oder beeinträchtigen kann, Auswirkungen auf Systeme oder Daten des Auftraggebers hat oder haben kann oder potenziell meldepflichtig nach anwendbaren gesetzlichen, behördlichen oder sonstigen regulatorischen Vorschriften ist. Zusätzlich verpflichtet sich der Auftragnehmer, die Ursachen der Sicherheitsvorfälle zu analysieren, Gegenmaßnahmen zu treffen und den Auftraggeber bei etwaigen forensischen Analysen zu unterstützen sowie die Meldekaskade (24h/72h/1 Monat) der NIS-2 Richtlinie (EU 2022/2555) einzuhalten.

(4) Der Auftragnehmer unterstützt den Auftraggeber ferner aktiv und unverzüglich bei der Erfüllung gesetzlicher, behördlicher oder sonstiger regulatorischer Meldepflichten des Auftraggebers, insbesondere durch Bereitstellung aller hierfür erforderlichen Informationen in geeigneter Form und unverzüglich, spätestens innerhalb der hierfür maßgeblichen gesetzlichen Fristen sowie durch Mitwirkung an Abstimmungen mit zuständigen Behörden. Eigene gesetzliche Meldepflichten des Auftragnehmers bleiben unberührt; der Auftragnehmer erfüllt diese fristgerecht und informiert den Auftraggeber hierüber parallel, soweit rechtlich zulässig. Der Auftragnehmer stellt sicher, dass entsprechende Verpflichtungen auch gegenüber etwaigen Subunternehmern vereinbart werden und diese eingehalten werden. Auf Verlangen weist der Auftragnehmer geeignete organisatorische und technische Maßnahmen zur Umsetzung dieser Pflichten nach.

(5) Soweit der Auftragnehmer Lieferungen oder Leistungen in Bezug auf von dem Auftraggeber genutzte oder betriebene kritische Infrastrukturen erbringt, verpflichtet sich der Auftragnehmer zur Einhaltung aller anwendbarer gesetzlicher, behördlicher oder sonstiger regulatorischer Anforderungen, insbesondere der NIS-2 Richtlinie (EU) 2022/2555 und der einschlägigen nationalen Umsetzungsgesetze. Dies umfasst insbesondere die Unterstützung des Auftraggebers bei der Umsetzung gesetzlicher Nachweis-, Prüf- und Meldepflichten gegenüber zuständigen Behörden sowie die Einhaltung einschlägiger Sicherheitsstandards nach dem Stand der Technik und branchenspezifischen Sicherheitsstandards.

(6) Der Auftragnehmer verpflichtet sich zur Einhaltung der Anforderungen des EnWG (Energiewirtschaftsgesetz) und der jeweils aktuellen IT-Sicherheitskataloge der BNetzA. Er sichert insbesondere die Einhaltung und Unterstützung des Auftraggebers im Hinblick auf die entsprechende IT-Sicherheit, Dokumentations-, Melde- und Registrierungspflichten zu. Der Auftragnehmer wird den Auftraggeber bei Meldungen gegenüber BNetzA oder BSI im erforderlichen Umfang unterstützen. Er sichert die Einhaltung der einschlägigen Systemsicherheits- und Netzanschlussregeln (TAB, VDE-AR etc.) zu. Der Auftragnehmer sichert zu, im Hinblick auf Komponenten oder Sublieferanten aus Risikostaaten eine hinreichende Vertrauenswürdigkeitsprüfung durchgeführt und diese bei negativem Ergebnis ausgeschlossen zu haben.

§ 3 Regulatorische Anforderungen

(1) Der Auftragnehmer wird seine Lieferungen und Leistungen so konzipieren und erbringen, dass dies in Einklang mit den jeweils für ihn geltenden und den für den Auftraggeber beim vertragsgemäßen Einsatz der Lieferungen und Leistungen einschlägigen gesetzlichen, behördlichen und sonstigen regulatorischen Anforderungen steht. Dazu zählen in der Regel

2 von 5

[Seite 3]

insbesondere die Anforderungen der DSGVO, des Data Act, der KI-Verordnung, gesetzliche Anforderungen in Bezug auf IT-Sicherheit und für den Energiesektor einschlägige Anforderungen.

(2) Soweit der Auftraggeber Lieferungen und Leistungen des Auftragnehmers bestimmungsgemäß an seine Kunden weitervertreibt, muss der Auftragnehmer den Auftraggeber ferner in die Lage versetzen, die für den Auftraggeber in Bezug auf die Lieferung oder Leistung bestehenden gesetzlichen, behördlichen oder sonstigen regulatorischen Anforderungen gegenüber seinen Kunden zu erfüllen. Falls der Auftraggeber von dem Auftragnehmer bezogene digitale Produkte bestimmungsgemäß an seine Kunden weitervertreibt, zählen dazu insbesondere die Bestimmungen der §§ 327 ff. BGB einschließlich dort geregelter gesetzlicher Aktualisierungspflichten.

§ 4 KRITIS-Dachgesetz und kritische Infrastrukturen

(1) Soweit der Auftragnehmer als Betreiber kritischer Infrastrukturen im Sinne des KRITIS- Dachgesetzes qualifiziert ist, verpflichtet er sich, die Anforderungen des KRITIS-Dachgesetzes in ihrer jeweils geltenden Fassung einzuhalten. Er weist dem AG seinen Registrierungsstatus unaufgefordert nach.

(2) Der Auftragnehmer stellt sicher, dass die für kritische Infrastrukturen geltenden besonderen Sicherheitsanforderungen erfüllt werden. Dass umfasst physische Sicherheitsanforderungen, Resilienzpläne sowie geeignete Maßnahmen zur Gewährleistung der Verfügbarkeit, Integrität und Vertraulichkeit der informationstechnischen Systeme.

§ 5 Lieferungen und Lieferkettensicherheit

(1) Der Auftragnehmer unterstützt den Auftraggeber bei der Einhaltung seiner gesetzlichen Pflichten und stellt sicher, dass Produkte und Leistungen den daraus folgenden Anforderungen an die Sicherheit der Lieferkette genügen. Er unterstützt und versichert insofern auch die Einhaltung der Vorgaben seitens des Herstellers.

(2) Die Vertragsprodukte sind nach dem Stand der Technik sicher entwickelt und gefertigt. Hard- und Firmware sind integritätsgeschützt; es werden ausschließlich authentifizierte, signierte Firmware-Stände ausgeliefert. Nicht offengelegte Zugänge („Backdoors“) sind unzulässig.

(3) Der Hersteller betreibt ein Schwachstellenmanagement und stellt Sicherheitsupdates für die Produktlebensdauer, mindestens jedoch für den Zeitraum der Ersatzteilversorgung, bereit. Auf Verlangen übergibt er eine Software-Stückliste (SBOM) und richtet ein Verfahren zur koordinierten Schwachstellenoffenlegung (Coordinated Vulnerability Disclosure) ein.

(4) Auftragnehmer und Hersteller unterrichten den Auftraggeber unverzüglich, spätestens innerhalb von 24 Stunden ab Kenntnis, über sicherheitsrelevante Vorfälle, Schwachstellen oder Kompromittierungen, die gelieferten Produkte oder deren Lieferkette betreffen, und übermitteln die zur Erfüllung der Melde- und Berichtspflichten des Auftraggeber gegenüber dem BSI und der Bundesnetzagentur erforderlichen Informationen.

(5) Auf Verlangen weisen Auftragnehmer und Hersteller die Einhaltung der Sicherheitsanforderungen durch geeignete Nachweise oder Zertifikate nach (z. B. ISO/IEC 27001, IEC 62443). Der Auftraggeber oder von ihm beauftragte Dritte sind berechtigt, die Einhaltung nach angemessener Ankündigung – auch beim Hersteller – zu überprüfen.

(6) Bei Tätigkeiten an Standorten oder Anlagen des Auftraggebers beachten Auftragnehmer und Hersteller dessen Zutritts-, Sicherheits- und Geheimhaltungsvorgaben; das eingesetzte Personal ist zuverlässig. Die Anforderungen an die physische Resilienz nach dem KRITIS- Dachgesetz sind zu unterstützen.

3 von 5

[Seite 4]

(7) Soweit gelieferte Produkte als kritische Komponenten im Sinne des BSIG einzuordnen sind, legt der Hersteller auf Verlangen eine Garantieerklärung zur Vertrauenswürdigkeit vor. Auftragnehmer und Hersteller sichern zu, dass dem Einsatz der Produkte keine ihnen bekannten rechtlichen oder tatsächlichen Umstände entgegenstehen.

(8) Auftragnehmer und Hersteller geben die vorstehenden Pflichten an etwaige Unterlieferanten weiter. Ändern sich die einschlägigen Sicherheitsanforderungen, passen die Parteien die Maßnahmen im Änderungsverfahren nach § 5 Abs. 3 an.

(9) Der Auftraggeber ist berechtigt, die Einhaltung der vertraglichen, technischen und sicherheitsrelevanten Anforderungen nach § 14 Abs. 1 durch den Auftragnehmer und den Hersteller regelmäßig sowie anlassbezogen zu überprüfen. Dies umfasst insbesondere Audits zur Erfüllung regulatorischer Anforderungen.

(10) Der Hersteller ist verpflichtet, dem Auftraggeber oder von diesem beauftragten, zur Verschwiegenheit verpflichteten, fachkundigen Dritten Einblick in sicherheitskritische Bestandteile der Software zu gewähren, soweit dies nachweislich zur Prüfung der sicherheitsrelevanten Anforderungen erforderlich ist. Der Source-Code-Zugriff erfolgt ausschließlich in dem zur Prüfung erforderlichen Umfang („Need-to-know-Prinzip“), unter Wahrung von Geschäfts- und Betriebsgeheimnissen und in einer kontrollierten Umgebung (z. B. vor Ort, Read-only, ohne Weitergabe des Codes).

§ 6 Aktualisierung und Anpassung an Rechtsänderungen

Der Auftragnehmer verpflichtet sich, die Sicherheitsmaßnahmen regelmäßig zu überprüfen und an den aktuellen Stand der Technik sowie an neue oder geänderte rechtliche Anforderungen anzupassen. Sollten sich die rechtlichen Anforderungen, insbesondere durch Änderungen der NIS2-Richtlinie oder deren nationaler Umsetzung, ändern, verpflichtet sich der Auftragnehmer, seine Maßnahmen entsprechend anzupassen und dies dem Auftraggeber unverzüglich anzuzeigen.

§ 7 Weiterverpflichtung von Unterauftragnehmern

Der Auftragnehmer verpflichtet sich, alle Unterauftragnehmer vertraglich zu mindestens den gleichen Einhaltungs-, Sicherheits- und Meldepflichten zu verpflichten, wie sie in dieser Verpflichtungserklärung festgelegt sind. Der Auftragnehmer haftet für die Einhaltung dieser Verpflichtungserklärung durch seine Unterauftragnehmer wie für eigenes Verschulden. Der Auftraggeber hat im Falle berechtigter Zweifel an der Einhaltung durch einen Unterauftragnehmer das Recht zur eigenständigen Kontrolle und wird dem Auftragnehmer bei Ausübung berichten. Sollte ein nicht unerheblicher Verstoß erkennbar sein, hat der Auftraggeber das Recht zur Ablehnung des betreffenden Unterauftragnehmers.

§ 8 Zusammenarbeit und Auditrechte

(1) Der Auftragnehmer unterstützt den Auftraggeber bei der Überprüfung der Einhaltung der in dieser Verpflichtungserklärung genannten Pflichten. Der Auftraggeber ist berechtigt, nach vorheriger Ankündigung und in angemessenem Umfang Auditmaßnahmen bei dem Auftragnehmer durchzuführen oder durch Dritte durchführen zu lassen, um die Einhaltung der gesetzlichen Vorgaben zu überprüfen.

(2) Die Auditmaßnahmen beschränken sich auf die für die Auftragsdurchführung relevanten Bereiche und werden zu üblichen Geschäftszeiten durchgeführt. Der Auftragnehmer gewährt dem Auftraggeber oder den beauftragten Prüfern Zugang zu den erforderlichen Informationen, Unterlagen und Systemen, soweit dies zur Überprüfung der Einhaltung der Verpflichtungen

4 von 5

[Seite 5]

erforderlich ist und keine berechtigten Geheimhaltungsinteressen des Auftragnehmers entgegenstehen.

(3) Der Auftragnehmer und der Auftraggeber verpflichten sich, alle im Rahmen der Auditmaßnahmen erlangten Informationen vertraulich zu behandeln und nur für den Zweck der Überprüfung der Einhaltung dieser Verpflichtungserklärung zu verwenden.

(4) Im Falle von Behördenkontrollen, insbesondere durch BSI oder BBK wirkt der Auftragnehmer im erforderlichen Umfang zugunsten des Auftraggebers mit.

§ 9 Folgen der Pflichtverletzung

(1) Die Verletzung der in dieser Verpflichtungserklärung genannten Pflichten berechtigt den Auftraggeber zur außerordentlichen Kündigung des mit dem Auftragnehmer geschlossenen Hauptvertrages, sofern die Verletzung nicht unerheblich ist und der Auftragnehmer eine ihm gesetzte angemessene Frist zur Behebung der Verletzung fruchtlos verstreichen lässt.

(2) Schadensersatzansprüche des Auftraggebers wegen Verletzung dieser Verpflichtungserklärung bleiben unberührt. Der Auftragnehmer haftet dem Auftraggeber für alle Schäden, die dem Auftraggeber aus der Verletzung der in dieser Verpflichtungserklärung genannten Pflichten entstehen, soweit dem Auftragnehmer ein Verschulden zur Last fällt. Eine Verletzung der Pflichten aus dieser Verpflichtungserklärung begründet keine zivilrechtliche Haftung über die gesetzlichen Vorschriften hinaus.

§ 10 Geltung

(1) Diese Verpflichtungserklärung gilt für die gesamte Dauer des Vertragsverhältnisses im Rahmen des Hauptvertrages zwischen den Parteien.

(2) Die etwaige Unwirksamkeit einzelner Bestimmungen lässt die Wirksamkeit der übrigen Bestimmungen unberührt.

5 von 5

Alle Unterlagen dieser Ausschreibung