it-sa 2026: Einkauf vor Ticket und Stand
Rund 82 Tage vor der it-sa Expo&Congress 2026 im Messezentrum Nürnberg (27. bis 29. Oktober) zählt der schriftliche Einkaufsbrief mehr als die Standdemo. Budget, PoC-Gates, SLA, Exit und Lieferketten-Nachweise bilden die Grundlage für Haftung und Betrieb.
Das Wichtigste in Kürze
- Zeitfenster. Die it-sa läuft vom 27. bis 29. Oktober 2026 im Messezentrum Nürnberg; der Einkaufsbrief gehört vor Ticket, Reise und Standterminen auf den Tisch.
- Budget. Der deutsche IT-Sicherheitsmarkt soll 2026 auf 12,2 Milliarden Euro wachsen; der IT-Security-Anteil am IT-Budget lag 2025 bei 18 Prozent.
- Pflichten. CRA-Meldepflichten greifen ab 11. September 2026; im BSIG bleiben Lieferkette, Vertrag und Nachweis zentrale Einkaufsthemen.
- Gates. PoC-Kriterien, SLA, Exit und SBOM- bzw. Vulnerability-Handling-Erwartungen vor dem Stand fixieren – und am Stand nur noch abgleichen.
Verwandt: it-sa 2026: Fahrplan · Demo-Check statt Folien
Warum der Einkaufsbrief vor dem Ticket kommt
Die it-sa Expo&Congress 2026 ist terminiert: Dienstag, 27. bis Donnerstag, 29. Oktober im Messezentrum Nürnberg. Die Expo öffnet Dienstag und Mittwoch von 09:00 bis 18:00 Uhr, Donnerstag von 09:00 bis 17:00 Uhr. Der Congress@it-sa startet bereits am Montag, 26. Oktober. Wer jetzt plant, hat noch genug Luft für Budgetfreigaben, Rechtsprüfung und Fachabstimmungen – und vermeidet den typischen Messedruck am Stand.
Definition · CISO-Einkaufsbrief
Was ist der CISO-Einkaufsbrief 90 Tage vorher? Ein internes Steuerungsdokument vor it-sa: Budgetrahmen, Rollen, PoC-Gates mit Exit, SLA-Mindestanforderungen und Lieferketten-Nachweise. Es verhindert, dass Kaufentscheidungen am Messestand entstehen statt in der Governance.
Die Messe positioniert sich als HOME OF IT SECURITY und als europaweit größte Fachmesse für IT-Sicherheitslösungen. 2025 kamen 28.267 Fachbesucher (+9 Prozent) und 993 Aussteller in fünf Hallen. In dieser Dichte wird der Einkauf ohne schriftliche Leitplanken zum Auswahlproblem unter Zeitknappheit. Der Einkaufsbrief ist deshalb keine Höflichkeitsübung. Er ist die interne Entscheidungsvorlage, bevor Termine und Reisekosten fixiert werden.
Der regulatorische Rahmen verschärft die Lage weiter. Das revidierte BSIG ist laut KPMG mit dem NIS2UmsuCG seit dem 6. Dezember 2025 unmittelbar verbindlich und ohne Übergangsfrist in Kraft. Parallel greifen die CRA-Meldepflichten ab dem 11. September 2026 – also noch vor Messebeginn. Einkauf 2026 ist damit Nachweis- und Haftungsthema. Wer Budget, PoC-Gates, SLA und Lieferketten-Nachweise erst am Stand improvisiert, kauft unter Druck und zahlt später in Compliance und Betrieb.
Fachbesucher auf der it-sa 2025 (+9 %)
Quelle: itsa365.de / it-sa Expo&Congress
Budget und Nachweispflicht
Der Markt wächst und der Anteil am IT-Budget auch. Bitkom und PAC sehen für 2025 ein Plus von 10,1 Prozent auf 11,1 Milliarden Euro, nach 10,1 Milliarden Euro im Jahr 2024. Für 2026 rechnen sie mit 9,9 Prozent Wachstum auf 12,2 Milliarden Euro. Der Segment-Split 2025 zeigt, wo das Geld fließt: Sicherheitssoftware und Cloud-Plattformen auf 4,8 Milliarden Euro (+12,1 Prozent), Dienstleistungen auf 5,6 Milliarden Euro (+9,7 Prozent), Hardware auf 800 Millionen Euro (+1,4 Prozent). Unternehmen gaben 2025 laut Bitkom 18 Prozent ihres IT-Budgets für IT-Sicherheit aus – 2022 waren es 9 Prozent.
< Entscheidend ist ein deckungsfähiger Rahmen mit Obergrenzen und Nachweislogik. Budgetzeilen sollten klar trennen zwischen Lizenz bzw. Abonnement, Implementierung, Betrieb und PoC-Aufwand. Gleichzeitig gehört die Frage hinein, welche Nachweise der Anbieter später liefern muss - und welche internen Rollen den Nachweis abnehmen. 59 Prozent der in der Bitkom-Befragung erfassten Unternehmen sehen Cyberangriffe als existenzbedrohend; der in derselben Studie genannte jährliche Schaden liegt bei 202,4 Milliarden Euro. Das rechtfertigt Ausgaben - aber nur mit messbaren Gates.
Auf der Leitungsseite bleibt die Verantwortung greifbar. Das BSI stellt für die Schulungspflicht der Geschäftsleitungen nach § 38 Absatz 3 BSIG eine Handreichung bereit und betont die gesetzlich vorgeschriebene besondere Verantwortung sowie die Schulungspflicht. Der Einkaufsbrief sollte Security- und Einkaufs-Sign-off vorsehen und dokumentieren, welche Entscheidungsgrundlage der Geschäftsleitung vorgelegt wird. Ohne diese Spur wird der spätere Audit-Pfad brüchig.
IT-Security-Anteil am IT-Budget (2025)
Quelle: Bitkom / PAC; 2022: 9 %
PoC-Gates und Exit
Der Proof of Concept ist auf Messen oft Verkaufshilfe. Im Einkaufsbrief ist er ein Gate mit Abbruchrecht. Vor dem Ticket sollten Zielarchitektur, Erfolgsmetriken, Datenumfang, Laufzeit und Abnahmekriterien stehen – schriftlich und mit benannter Fachverantwortung. Ohne diese Festlegung wird aus dem PoC ein verlängerter Demo-Zyklus, der Budget bindet und die Exit-Option verwässert.
Als Redaktions-Framework eignen sich fünf PoC-Fallen, die vor dem Stand ausgeschlossen werden sollten:
Redaktions-Framework: PoC-Fallen
- Demo-Lab statt Realdaten. Erfolg nur im Sandbox-Setup ohne produktnahe Last und Integrationspfade.
- Metriken nach dem Start. KPIs werden erst während des PoC „geschärft“ und sind dann kaum noch exit-fähig.
- Kostenlose Verlängerung. Aus dem befristeten Test wird ein de-facto Dauerzustand ohne neue Freigabe.
- Vendor-Steering. Der Anbieter steuert Scope und Auswertung; interne Fachrolle fehlt oder ist überlastet.
- Kauf vor Abnahme. Lizenz- oder Vertragsentscheid vor dokumentiertem PoC-Ergebnis und Exit-Check.
Der Exit gehört in denselben Brief. Wann endet der PoC? Wer entscheidet über Abbruch? Welche Daten und Konfigurationen werden zurückgegeben oder gelöscht? Welche Kosten entstehen bei Nicht-Kauf? Und wie wird verhindert, dass operative Abhängigkeiten schon im Test entstehen? Wer diese Fragen erst im Messetrubel klären will, verhandelt unter Sichtbarkeit und Zeitdruck – und verliert Hebel.
SLA und Lieferkette
Das BSI beschreibt die Sicherheit der Lieferkette als Teil des Risikomanagements – einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern und Diensteanbietern. Empfohlen wird, Zulieferer vertraglich zur Einhaltung von Sicherheitsmaßnahmen zu verpflichten und sich dies nachweisen zu lassen. Explizit nennt das BSI Service Level Agreements zu Risikomanagementmaßnahmen, zur Bewältigung von Cybersicherheitsvorfällen und zum Patchmanagement. Das ist die operative Sprache des Einkaufsbriefs: messbare Reaktionszeiten, Eskalationswege und Patch-Verpflichtungen.
Der Cyber Resilience Act setzt zusätzlich den Hersteller-Kontext. Die Verordnung ist am 10. Dezember 2024 in Kraft getreten. Meldepflichten gelten ab dem 11. September 2026; die Hauptpflichten ab dem 11. Dezember 2027. Hersteller müssen über Planung, Design, Entwicklung und Wartung hinweg Cybersicherheitsanforderungen erfüllen, Schwachstellen über den Lebenszyklus behandeln und Produkte mit CE-Kennzeichnung versehen. Für Einkäufer heißt das: Vulnerability-Handling, Support-Horizont und Nachweisformate gehören in die RFI-/RFQ-Logik vor dem Standgespräch.
Zur Software Bill of Materials verweist der CRA-Rahmen (Annex I, über Sekundärquellen zum Verordnungstext) auf ein maschinenlesbares Format mindestens für Top-Level-Dependencies. Auch wenn der vollständige Rechtstext im Einzelfall noch gegen EUR-Lex geprüft werden sollte: Für den Einkaufsbrief genügt die klare Erwartung. Wer Software oder cloudbasierte Security-Produkte beschafft, sollte SBOM-Lieferfähigkeit, Update-Kanal und Incident-Kommunikation als harte Auswahlkriterien führen – und nicht als optionale „Nice-to-haves“ nach Vertragsabschluss.
Checkliste
- ✓Budgetrahmen mit Obergrenze und getrennten Positionen für Lizenz, PoC, Integration und Betrieb
- ✓PoC-Metriken, Laufzeit, Datenumfang und schriftliches Abbruchrecht vor Ticketbuchung
- ✓SLA zu Incident-Reaktion, Patchmanagement und Eskalation gemäß BSI-Empfehlungslinie
- ✓Lieferketten-Nachweise vertraglich fordern: Sicherheitsmaßnahmen, Subunternehmer, Auditrechte
- ✓CRA-relevante Punkte abfragen: Vulnerability-Handling, Support-Horizont, SBOM-Fähigkeit, CE-Pfad
- ✓Sign-off-Pfad Security, Einkauf und Geschäftsleitung mit dokumentierter Entscheidungsgrundlage
Was am Stand tabu ist
Am Stand darf verglichen, vertieft und terminiert werden. Entschieden wird nur, was der Einkaufsbrief schon freigegeben hat. Tabu sind deshalb spontane Scope-Erweiterungen, „Pilot zum Vorteilspreis“ ohne Exit, mündliche SLA-Zusagen und der Tausch von Nachweispflichten gegen Rabatt. Ebenso tabu: PoC-Starts ohne Datenschutz- und Betriebsfreigabe sowie Vertragsentwürfe, die Patch- und Incident-Pflichten in unverbindliche Anhänge verschieben.
Praktisch heißt das: Der Brief definiert maximal drei Prioritätsthemen und maximal zwei PoC-Kandidaten pro Thema. Jeder Standtermin bekommt eine Agenda mit den gleichen Kernfragen – Nachweise, Integration, Exit, Betriebskosten. Was nicht schriftlich im Brief steht, wird nicht verhandelt. Was im Brief steht, wird am Stand nur noch belegt oder verworfen. So bleibt die it-sa das, wofür sie gedacht ist: Europas führende Fachmesse für IT-Sicherheit als Marktplatz mit Vorbereitung – und kein Ersatz für den internen Freigabeprozess.
Wer den Einkaufsbrief jetzt schreibt, nutzt die verbleibenden Wochen bis Ende Oktober für Rechts- und Fachabgleich. CRA-Meldepflichten greifen bereits am 11. September 2026. NIS-2-Pflichten im BSIG laufen parallel. Der Messestand 2026 belohnt Vorbereitung. Der Einkaufsbrief ist das Werkzeug dafür.
Häufige Fragen
Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.
Warum jetzt und nicht erst im September?
Rund 82 Tage vor dem 27. Oktober 2026 bleiben Freigaben, Rechtsprüfung und PoC-Vorbereitung machbar. Ab dem 11. September 2026 greifen zudem CRA-Meldepflichten – noch vor Messebeginn.
Welche Budgetzahlen gehören in den Brief?
Obergrenze plus getrennte Positionen für Lizenz bzw. Abonnement, PoC, Integration und Betrieb. Als Marktkontext dienen Bitkom/PAC: 12,2 Milliarden Euro Prognose 2026 und 18 Prozent IT-Security-Anteil am IT-Budget (2025).
Was muss ein PoC vor der it-sa erfüllen?
Schriftliche Metriken, Laufzeit, Datenumfang, Abnahmekriterien und Exit. Als Redaktions-Framework gelten fünf Fallen: Demo-Lab, Metriken nach dem Start, endlose Verlängerung, Vendor-Steering und Kauf vor Abnahme.
Welche SLA-Punkte verlangt der Lieferketten-Fokus?
Das BSI empfiehlt vertragliche SLAs zu Risikomanagement, Incident-Bewältigung und Patchmanagement sowie die Verpflichtung von Zulieferern zu Sicherheitsmaßnahmen inklusive Nachweis.
Was ist am Messestand ausdrücklich tabu?
Spontane Scope-Erweiterung, Pilot ohne Exit, mündliche SLA-Zusagen, Verzicht auf Nachweise gegen Rabatt und PoC-Starts ohne Betriebs- und Datenschutzfreigabe. Am Stand wird nur abgeglichen, was der Einkaufsbrief freigegeben hat.
Lesetipps der Redaktion
LesetippLiechtenstein: 31.000 Registerdatensätze abgegriffenLesetippSeed mit 40 Bit: warum 4.585 Adressen angreifbar wurdenLesetippKEV nach BOD 26-04 – EPSS sortiert den Rest
Mehr aus dem MBF Media Netzwerk
cloudmagazinCloud-Knappheit: Was Q2 für Einkäufer bedeutetMyBusinessFutureFinanzierungsklima Q2 2026: Kredite eng, Kapital daDigital ChiefsAmazon und Alphabet: negativer Cashflow, lange Bindung
Bildquelle: KI-generiert (August 2026)





