Vorsprung durch Wissen und Erfahrung
Marktzugang Verteidigung durch Normerfüllung CADIS® TISAX® ISO 27001 OT-Security Automotive Security RED-Richtlinie RCE-Richtlinie NIS-2
Beratung Markteintritt Verteidigung & Rüstung

Marktzugang Verteidigung durch Normerfüllung

Wer Lieferant der Verteidigungs- und Rüstungsindustrie werden will, muss Gesetze, Normen und Kundenvorgaben gleichzeitig erfüllen – von der Sicherheitsüberprüfung über CADIS® und AQAP bis zum NCAGE-Code. Als Beratung für den Markteintritt in die Verteidigungsindustrie verschafft Ihnen CONSUVATION die vollständige Normenübersicht und Compliance-Landkarte und begleitet Sie bis zur Auftragsfähigkeit.

Compliance-Landkarte ansehen Whitepaper anfordern
39 Anforderungen systematisch erfasst
Offizieller DEKRA-Partner für CADIS®
ISMS-Pionier seit BS 7799 (2000)
Erfahrung mit BAAINBw & Systemhäusern
Drei Anforderungsebenen

Was Lieferanten gleichzeitig erfüllen müssen

Der Marktzugang zur Verteidigungs- und Rüstungsindustrie hängt nicht von einer einzelnen Zertifizierung ab, sondern vom Zusammenspiel dreier Ebenen.

13

Gesetze & Verordnungen

KWKG, AWG/AWV, SÜG, Geheimschutzhandbuch, VSVgV, NIS-2, DSGVO und weitere nationale sowie europäische Rechtsgrundlagen.

15

Normen & Standards

AQAP-Reihe, ISO 9001, EN 9100/AS9100, TISAX, CADIS®, ISO 27001, IEC 62443 und NCAGE-Code als technische Voraussetzungen.

11

Kundenvorgaben

BAAINBw-Beschaffungsvorgaben, Systemhaus-Lieferantenhandbücher, Unternehmenssicherheitsbescheid und Sicherheitsüberprüfung des Personals.

Einordnung

Pflicht oder faktische Notwendigkeit?

Wir trennen in jeder Analyse konsequent zwischen gesetzlich/vertraglich Verbindlichem und dem, was am Markt faktisch vorausgesetzt wird.

Pflicht (Gesetz/Vertrag)

Verbindlich aufgrund Gesetz, Verordnung oder vertraglicher Pflicht. Nichterfüllung führt zu Ausschluss von der Ausschreibung bzw. zu rechtlichen Konsequenzen – z.B. Sicherheitsüberprüfung, NCAGE-Code, ISO 9001.

Faktische Notwendigkeit

Keine unmittelbare gesetzliche Grundlage, aber Marktstandard bzw. Voraussetzung für Angebotsfähigkeit bei Systemhäusern – z.B. AQAP 2110, EN 9100, TISAX, CADIS®.

Rechtsrahmen

Gesetze & Verordnungen

Auszug der zentralen Rechtsgrundlagen für Lieferanten im Verteidigungs- und Rüstungssektor.

Kriegswaffenkontrollgesetz (KWKG)

Pflicht

Genehmigungspflicht für Herstellung, Beförderung, Erwerb und Verbringung von Kriegswaffen.

Behörde: BAFA

Sicherheitsüberprüfungsgesetz (SÜG)

Pflicht

Regelt die Sicherheitsüberprüfung von Personen mit Zugang zu Verschlusssachen.

Wiederholung alle 5–10 Jahre

Geheimschutzhandbuch (GHB)

Pflicht

Organisatorischer, personeller und materieller Geheimschutz in der Wirtschaft – Voraussetzung für VS-Aufträge.

Nachweis: Unternehmenssicherheitsbescheid

Vergabeverordnung Verteidigung (VSVgV)

Pflicht

Sondervergaberecht für Liefer-, Bau- und Dienstleistungen im Verteidigungs-/Sicherheitssektor.

Vergabestellen: BAAINBw u.a.

NIS2UmsuCG

Pflicht

Risikomanagement, Meldepflichten und Geschäftsleitungshaftung – seit 06.12.2025 ohne Übergangsfrist in Kraft; oft direkt für Fertigungsbetriebe relevant.

Behörde: BSI · Stand August 2026

US ITAR / EAR

Faktisch

Extraterritoriale US-Exportkontrolle bei US-Technologieanteil in der Lieferkette.

Behörde: DDTC / BIS (USA)
Technische Anforderungen

Normen & Standards

Managementsystem- und branchenspezifische Standards, die über Angebotsfähigkeit und Listung bei Systemhäusern entscheiden.

AQAP 2110

Faktisch

NATO-Qualitätssicherung für Design, Entwicklung und Produktion – häufige explizite Vertragsanforderung des BAAINBw.

Re-Audit i.d.R. alle 3 Jahre

EN 9100 / AS9100

Faktisch

QM-System für Luft-, Raumfahrt und Verteidigung, erweitert ISO 9001 um Konfigurationsmanagement und Rückverfolgbarkeit.

Eintrag: OASIS-Datenbank (IAQG)

CADIS®

Faktisch

Branchenspezifischer Informationssicherheitsstandard der Verteidigungsindustrie. CONSUVATION ist offizieller DEKRA-autorisierter Beratungspartner.

TISAX® (VDA ISA)

Faktisch

Zunehmend auch von Systemhäusern der Verteidigungsindustrie mit Fahrzeugbezug gefordert. CONSUVATION berät und bereitet vor – kein DEKRA-Prüfpartner für TISAX.

ISO/IEC 27001

Pflicht

ISMS-Zertifizierung, häufig vertraglich vorausgesetzt für Zugriff auf Kundennetzwerke und Programmdaten.

Re-Zertifizierung alle 3 Jahre

NCAGE-Code

Pflicht

Eindeutige Lieferantenidentifikation – ohne NCAGE-Code i.d.R. keine Angebotsabgabe im NATO-Beschaffungsumfeld möglich.

Registrierung: BAAINBw / Kodifizierungsstelle
Vertragspraxis

Kundenvorgaben

Öffentliche Auftraggeber und Systemhäuser stellen zusätzliche, teils unternehmensspezifische Anforderungen.

BAAINBw-Beschaffungsvorgaben

Pflicht

Vertragliche Sonderbedingungen für direkte Lieferanten des Bundesamts für Ausrüstung, IT und Nutzung der Bundeswehr.

Systemhaus-Lieferantenhandbücher

Faktisch

Unternehmensspezifische Qualitäts- und Sicherheitsanforderungen von Rheinmetall, KNDS, Diehl, Hensoldt, Airbus D&S u.a.

Unternehmenssicherheitsbescheid (USB)

Pflicht

Bestätigt die Eignung zur Bearbeitung von Verschlusssachen – formale Voraussetzung für VS-Aufträge.

Zuverlässigkeitsüberprüfung (ZÜP)

Pflicht

Individuelle Personenüberprüfung vor Zugang zu Verschlusssachen oder sicherheitsempfindlichen Bereichen.

Konfliktmineralien-Erklärung

Faktisch

Sorgfaltspflicht-Nachweis für Zinn, Tantal, Wolfram und Gold – insbesondere bei US-Kundenbezug gefordert.

NIS-2-Durchreichung der Systemhäuser

Faktisch

NIS-2-pflichtige Kunden reichen Mindestanforderungen an Informationssicherheit vertraglich an ihre Zulieferer weiter.

Gesamtüberblick & Normenübersicht

Die vollständige Compliance-Landkarte

Alle 39 Anforderungen – Gesetze, Normen und Kundenvorgaben – haben wir mit Rechtsgrundlage, Geltungsbereich, erforderlichen Nachweisdokumenten und Turnus je Position systematisch aufbereitet. Im Rahmen einer Beratungsanfrage erläutern wir Ihnen, welche Punkte für Ihr Unternehmen konkret relevant sind.

18 × Pflicht

Gesetzlich oder vertraglich verbindliche Anforderungen mit Ausschlusswirkung bei Nichterfüllung.

21 × Faktische Notwendigkeit

Marktstandards und Voraussetzungen für Listung und Angebotsfähigkeit bei Systemhäusern.

5 Arbeitsblätter

Übersicht, Gesetze & Verordnungen, Normen & Standards, Kundenvorgaben, konsolidierte Matrix.

Beratungsanfrage stellen
Unsere Unterstützung

Wie CONSUVATION Sie zur Auftragsfähigkeit begleitet

Von der Betroffenheitsanalyse bis zur Zertifizierung – strukturiert entlang der drei Anforderungsebenen.

Ein Anbieter für Managementsysteme und IT-Lösungen

CONSUVATION liefert nicht nur Beratung, sondern auch die passende zentrale Software-Applikation, die Ihr gesamtes Portfolio – Datenschutz, Informationssicherheit, CADIS® und Compliance-Management – in einer einheitlichen, zentral gepflegten Anwendung abdeckt, ergänzt durch spezialisierte Excel-/Tool-basierte Register, Korrelationsmatrizen und Compliance-Kalender für den laufenden Betrieb. So erhalten Sie vollständige Leistungsangebote für die notwendigen Managementsysteme und IT-Lösungen aus einer Hand – für AQAP-nahe Qualitätsanforderungen, CADIS®, IEC 62443, ISO 27001, NIS-2 und die Geheimschutz-Vorbereitung – statt Insellösungen mehrerer Dienstleister.

CADIS®-Beratung

Als offizieller DEKRA-autorisierter Partner begleiten wir Sie von der Gap-Analyse bis zur Zertifizierungsreife.

DEKRA-Partner

Geheimschutz & SÜG

Aufbau des Sicherheitsplans, Begleitung bei Unternehmenssicherheitsbescheid und personeller Sicherheitsüberprüfung.

VS-Aufträge

AQAP & EN 9100

Einführung und Integration in bestehende ISO-9001-Systeme, Vorbereitung auf Government Quality Assurance.

Qualitätsmanagement

TISAX®-Vorbereitung

Beratung und Vorbereitung auf das VDA-ISA-Assessment – reine Beratungsleistung, kein DEKRA-Prüfpartner.

Automotive-Schnittstelle

ISO 27001 / NIS-2

ISMS-Aufbau, Risikomanagement nach §30 BSIG-neu und Umsetzung vertraglich durchgereichter Sicherheitsanforderungen.

Informationssicherheit

Exportkontroll-Compliance

Prozesse für Ausfuhrgenehmigung, Güterlisten-Klassifizierung und interne Compliance-Programme (ICP).

KWKG / AWG
Vollständiges Beratungsportfolio

Erweiterte Leistungsangebote Verteidigung & Rüstung

Unser Beratungsbereich "Verteidigungs- und Rüstungsindustrie" im Detail — von der Strategie bis zur Security Awareness.

Strategie und Business

Strategische und betriebswirtschaftliche Beratung für den Markteinstieg und die Positionierung im Verteidigungs- und Rüstungssektor.

Supply Chain, Lieferantenqualifizierung und -audits

Bewertung, Qualifizierung und Auditierung von Lieferanten entlang der wehrtechnischen Lieferkette.

Technologie

Technologieberatung für sicherheitsrelevante Systeme und Produktionsumgebungen der Rüstungsindustrie.

Cybersecurity für Defence Unternehmen

Aufbau eines ISMS auf Basis von ISO 27001 oder CADIS® — bei vorhandenem ISMS Integration der Anforderungen über eigene Korrelationsmatrizen und End-to-End-Begleitung bis zum Zertifikat.

CADIS Prüfung

Vorbereitung auf CADIS® — das erste europäische Prüfverfahren speziell für Zulieferer der Verteidigungs- und Rüstungsindustrie zur Bewertung der Cyber- und Informationssicherheit entlang der Lieferkette.

NIS-2 für Defence Unternehmen

Umsetzung der NIS-2-Anforderungen speziell zugeschnitten auf Betroffenheit und Lieferkettenpflichten der Verteidigungsindustrie.

Privacy & Security by Design für Defence-Plattformen

Verankerung von Datenschutz- und Sicherheitsanforderungen bereits in Konzeption und Entwicklung von Verteidigungsplattformen und -produkten.

Qualitäts-, Zertifizierungs- und Auditberatung

Begleitung bei Aufbau, Zertifizierung und Auditvorbereitung von Qualitätsmanagementsystemen für die Verteidigungsindustrie.

Defence Security Awareness Programme

Schulungs- und Sensibilisierungsprogramme für Mitarbeitende zu sicherheitsrelevanten Themen der Verteidigungsindustrie.

Governance / Compliance

Aufbau von Governance- und Compliance-Strukturen für die spezifischen regulatorischen Anforderungen der Verteidigungs- und Rüstungsindustrie.

Leistungspakete

Drei Wege zur Auftragsfähigkeit

Wählen Sie die Begleitungstiefe, die zu Ihrem Reifegrad und Ihrer Programmphase passt.

Kompaktcheck

Betroffenheit klären
  • Sektor- und Programmanalyse
  • Abgleich gegen die Compliance-Landkarte
  • Priorisierte Lückenliste
  • Kurzbericht mit Handlungsempfehlung
Anfragen

Laufende Begleitung

Compliance dauerhaft sichern
  • Überwachung von Re-Audits und Fristen
  • Pflege der Compliance-Landkarte
  • Unterstützung bei Kundenaudits
  • Ansprechpartner für neue Programme
Anfragen
Häufige Fragen

FAQ Verteidigung & Rüstung

Ist CADIS® für alle Rüstungslieferanten verpflichtend?

Nein, CADIS® ist keine gesetzliche Pflicht, hat sich aber als faktischer Marktstandard für Informationssicherheit in der Verteidigungsindustrie etabliert und wird zunehmend als Voraussetzung für Listung bei Systemhäusern gefordert. CONSUVATION ist offizieller DEKRA-autorisierter Beratungspartner für CADIS®.

Was ist der Unterschied zwischen AQAP 2110 und ISO 9001?

ISO 9001 ist die internationale Basisnorm für Qualitätsmanagement und Grundvoraussetzung für AQAP. AQAP 2110 erweitert ISO 9001 um NATO-spezifische Anforderungen an Entwicklung, Design und Konfigurationsmanagement und wird von der nationalen Qualitätssicherungsbehörde (in Deutschland dem BAAINBw) im Rahmen einer Government Quality Assurance geprüft.

Brauchen wir für Bundeswehr-Aufträge einen NCAGE-Code?

Ja. Der NCAGE-Code ist die eindeutige Lieferantenidentifikation im NATO-Beschaffungssystem und in aller Regel Voraussetzung für eine Angebotsabgabe bei NATO- oder Bundeswehr-Programmen – unabhängig von Unternehmensgröße oder Produktportfolio.

Ab wann ist eine Sicherheitsüberprüfung nach SÜG erforderlich?

Sobald Mitarbeitende im Rahmen eines Auftrags Zugang zu Verschlusssachen ab der Einstufung VS-VERTRAULICH benötigen. Vor der individuellen Sicherheitsüberprüfung steht regelmäßig die Verpflichtungserklärung nach §1 SÜG sowie – auf Unternehmensebene – der Unternehmenssicherheitsbescheid.

Gilt NIS-2 auch für kleinere Zulieferer, die selbst nicht direkt betroffen sind?

Indirekt ja: NIS-2-pflichtige Kunden (Systemhäuser, KRITIS-Betreiber) müssen die Cybersicherheit ihrer Lieferkette bewerten und geben Mindestanforderungen vertraglich an ihre Zulieferer weiter – auch wenn diese die Sektor- oder Größenschwelle des NIS2UmsuCG selbst nicht erreichen.

Wie hängen TISAX® und die Rüstungsindustrie zusammen?

TISAX® stammt ursprünglich aus der Automobil-Zulieferkette, wird aber zunehmend auch von Systemhäusern der Verteidigungsindustrie mit Fahrzeugbezug (z.B. gepanzerte Fahrzeuge, Mobilitätssysteme) verlangt. CONSUVATION berät und bereitet Sie auf TISAX® vor.

Verschaffen Sie sich Klarheit über Ihre Anforderungen

Fordern Sie die vollständige Compliance-Landkarte an oder vereinbaren Sie eine unverbindliche Erstberatung mit unseren Experten für Verteidigung & Rüstung.

Jetzt Kontakt aufnehmen
Tilsiter Str. 6 · D-71065 Sindelfingen · +49 (0) 7031.4181-860 · contact@consuvation.com
Impressum · Datenschutz · Kontakt