Skip to content
UnifiedONE — Community Protection Intelligence

NIS2-Compliance

NIS2 macht aus Cybersicherheit statt eines Projekts eine Pflicht, die Sie nachweisen müssen.

NIS2 ist die Cybersicherheitsrichtlinie der Europäischen Union, und sie erfasst heute weit mehr Organisationen als das Gesetz, das sie ersetzt. Dies ist ein verständlicher Leitfaden dazu, was NIS2 ist, für wen es gilt und was es von Ihnen verlangt, gefolgt davon, wie UnifiedONE diese Anforderungen in Schutz verwandelt, den Sie jederzeit belegen können.

Was ist NIS2

Was ist NIS2?

NIS2 ist die zweite Richtlinie zur Netz- und Informationssicherheit, die Richtlinie (EU) 2022/2555. Sie schafft einen gemeinsamen Cybersicherheitsstandard in der gesamten Europäischen Union und ersetzt die ursprüngliche NIS-Richtlinie von 2016 durch einen größeren Anwendungsbereich, strengere Anforderungen und eine echte Verantwortlichkeit der Geschäftsleitung.

Die Absicht ist eindeutig: das Niveau der Cyberresilienz für jene Organisationen anzuheben, auf die unsere Gesellschaft angewiesen ist. Wo die alten Regeln nur einen engen Kreis von Betreibern erfassten, bezieht NIS2 ganze Sektoren ein und verpflichtet jede Organisation zu einem dokumentierten Standard für Risikomanagement, Meldung von Sicherheitsvorfällen und Sicherheit der Lieferkette.

Anwendungsbereich

Für wen gilt NIS2?

NIS2 gilt für mittlere und große Organisationen, die in einem der erfassten Sektoren tätig sind, in der Regel solche mit mindestens 50 Beschäftigten oder mehr als 10 Millionen Euro Jahresumsatz. Auch kleinere Organisationen können erfasst werden, wenn sie eine kritische Rolle spielen, und viele geraten indirekt als Zulieferer eines in den Anwendungsbereich fallenden Kunden hinein.

Die Richtlinie unterteilt Organisationen in wesentliche Einrichtungen (Sektoren wie Energie, Verkehr, Bankwesen, Gesundheit, Wasser, digitale Infrastruktur und öffentliche Verwaltung) und wichtige Einrichtungen (darunter Postdienste, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe und digitale Anbieter). Beide müssen dieselben Sicherheitspflichten erfüllen; der Unterschied liegt vor allem darin, wie streng sie beaufsichtigt werden.

Pflichten

Was NIS2 verlangt

NIS2 baut auf den Risikomanagementmaßnahmen aus Artikel 21, strengen Meldepflichten bei Sicherheitsvorfällen und der in Artikel 20 festgelegten Verantwortlichkeit der Geschäftsleitung auf. In der Praxis läuft es auf fünf Dinge hinaus, die Sie tun und nachweisen können müssen.

Risikomanagementmaßnahmen

Ergreifen Sie technische und organisatorische Maßnahmen für Ihre Netze und Informationssysteme: Zugriffskontrolle, MFA, Verschlüsselung, Patching, Backups und Geschäftskontinuität.

Meldung von Sicherheitsvorfällen

Melden Sie erhebliche Vorfälle nach einem strengen Zeitplan: eine Frühwarnung innerhalb von 24 Stunden, eine ausführlichere Meldung innerhalb von 72 Stunden und einen Abschlussbericht innerhalb eines Monats.

Sicherheit der Lieferkette

Bewerten und steuern Sie das Cyberrisiko, das Ihre Lieferanten und Dienstleister mit sich bringen, denn ein Angreifer, der über einen Anbieter hereinkommt, bleibt Ihr meldepflichtiger Vorfall.

Verantwortlichkeit der Geschäftsleitung

Die Geschäftsleitung muss die Risikomaßnahmen genehmigen und überwachen und kann persönlich haftbar gemacht werden. Cybersicherheit wird zur Aufgabe der Leitungsebene, nicht nur der IT.

Kontinuierliche Compliance

Halten Sie Ihre Nachweise aktuell. Aufsichtsbehörden können jederzeit nachfragen, daher müssen Sicherheitslage, Richtlinien und Vorfallsprotokolle auf Abruf bereitstehen und nicht erst nach der Anfrage zusammengestellt werden.

Zeitplan und Sanktionen

Fristen, und was Nichteinhaltung kostet

NIS2 ist im Januar 2023 in Kraft getreten, und die EU-Mitgliedstaaten mussten die Richtlinie bis zum 17. Oktober 2024 in nationales Recht umsetzen. Die Pflichten gelten jetzt, und die nationalen Behörden bauen Aufsicht und Durchsetzung weiter aus.

Die Sanktionen haben Gewicht. Wesentlichen Einrichtungen drohen Geldbußen von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist; wichtigen Einrichtungen bis zu 7 Millionen Euro oder 1,4 Prozent. Über Geldbußen hinaus können Aufsichtsbehörden die Geschäftsleitung persönlich zur Verantwortung ziehen, weshalb NIS2 von einem IT-Thema zu einem Thema der Leitungsebene geworden ist. Für Organisationen des Finanzsektors steht NIS2 neben DORA und dessen eigenen Anforderungen an die operative Resilienz.

Das Betriebsmodell

Wie UnifiedONE NIS2 in kontinuierliche Compliance verwandelt

Die Richtlinie zu lesen ist der leichte Teil. Der schwierige Teil ist der Nachweis, an jedem beliebigen Tag, dass Ihre Maßnahmen greifen und funktionieren. UnifiedONE schließt diese Lücke.

Sicherheitslage bewerten und härten

Governance bewertet Ihre Microsoft-Umgebung anhand bewährter Praktiken, setzt eine einheitliche Baseline über jeden Tenant hinweg durch und erkennt Abweichungen in dem Moment, in dem eine Einstellung verrutscht.

Aus Nachweisen melden, fristgerecht

Sobald eine Bedrohung bestätigt ist, wird Schutz angewendet und das Ereignis protokolliert, sodass die Meldepflichten nach 24 und 72 Stunden auf Nachweisen beruhen statt auf hektischem Zusammensuchen.

Nachweise auf Abruf

Verwandeln Sie Ihre Live-Konfiguration in ein aktuelles Bild davon, wo Sie bei NIS2, DORA und GDPR stehen, bereit für Vorstand, Prüfer oder Versicherer in wenigen Minuten.

NIS2-Fragen, beantwortet

Was ist NIS2?

NIS2 ist die Richtlinie (EU) 2022/2555, das aktualisierte Cybersicherheitsgesetz der Europäischen Union. Sie ersetzt die NIS-Richtlinie von 2016 durch eine breitere Sektorabdeckung, strengere Pflichten für Risikomanagement und Vorfallsmeldung sowie eine direkte Verantwortlichkeit der Geschäftsleitung.

Für wen gilt NIS2?

Es gilt für mittlere und große Organisationen (in der Regel ab 50 Beschäftigten oder mehr als 10 Millionen Euro Umsatz) in erfassten Sektoren wie Energie, Verkehr, Gesundheit, Bankwesen, digitaler Infrastruktur, Wasser, öffentlicher Verwaltung, verarbeitendem Gewerbe und digitalen Diensten. Auch kleinere kritische Anbieter und viele Zulieferer von Organisationen im Anwendungsbereich sind erfasst.

Gilt NIS2 für mein Unternehmen?

Wenn Sie in einem erfassten Sektor tätig sind und die Größenschwellen erreichen, dann ja. Sind Sie kleiner, beliefern aber eine wesentliche oder wichtige Einrichtung, werden Sie über deren Lieferkettenpflichten wahrscheinlich mit hineingezogen. Im Zweifelsfall ordnet ein Readiness-Check Ihre Pflichten Ihrer tatsächlichen Umgebung zu.

Wann ist NIS2 in Kraft getreten?

NIS2 ist im Januar 2023 in Kraft getreten, und die Mitgliedstaaten mussten die Richtlinie bis zum 17. Oktober 2024 in nationales Recht umsetzen. Die Pflichten gelten jetzt und werden von den nationalen Behörden durchgesetzt.

Welche Sanktionen drohen bei Nichteinhaltung?

Wesentliche Einrichtungen können mit Geldbußen von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes belegt werden, je nachdem, welcher Betrag höher ist; wichtige Einrichtungen mit bis zu 7 Millionen Euro oder 1,4 Prozent. Auch die Geschäftsleitung kann persönlich haftbar gemacht werden.

Wie unterscheidet sich NIS2 von der ursprünglichen NIS-Richtlinie?

NIS2 erweitert die erfassten Sektoren und Organisationen, vereinheitlicht die Sicherheits- und Meldeanforderungen EU-weit, ergänzt Pflichten zu Lieferkette und Verantwortlichkeit der Geschäftsleitung und erhöht die Sanktionen. Es schließt die Lücken und Widersprüche, die die erste Richtlinie hinterlassen hat.

Sehen Sie, wo Sie bei NIS2 stehen, bevor eine Aufsichtsbehörde fragt.

Starten Sie mit einem kostenlosen Readiness-Check. Wir ordnen die NIS2-Anforderungen Ihrer realen Umgebung zu und zeigen Ihnen die Lücken, und den schnellsten Weg, sie zu schließen.