NIS2: die EU-Cybersicherheitsrichtlinie und was sie für Ihr Unternehmen bedeutet
Die NIS2-Richtlinie legt verbindliche Pflichten zur Cybersicherheit und Vorfallmeldung für wesentliche und wichtige Einrichtungen in 18 Sektoren fest – und verpflichtet sie, die Sicherheit ihrer Lieferanten zu kontrollieren. Ob Sie direkt betroffen sind oder betroffene Kunden bedienen: Wir bringen Sie innerhalb eines Managementsystems in die Compliance.
Für wen NIS2 gilt
Die Richtlinie umfasst 18 Sektoren: Energie, Verkehr, Bankwesen, Gesundheit, digitale Infrastruktur, Cloud- und Managed Services, Rechenzentren, digitale Anbieter und mehr. Wenn Sie in einem dieser Sektoren in der EU tätig sind und die Schwelle eines mittleren Unternehmens überschreiten, sind Sie direkt betroffen. Selbst wenn nicht, verlangt Artikel 21 Abs. 2 Buchst. d von NIS2-Einrichtungen, Lieferkettenrisiken zu steuern – Ihre Kunden müssen Sie also bewerten und Anforderungen in den Vertrag aufnehmen.
Die Mitgliedstaaten haben NIS2 in nationales Recht umgesetzt, mit Aufsichtsbehörden und Bußgeldern von bis zu 10 Millionen EUR oder 2 % des weltweiten Umsatzes für wesentliche Einrichtungen.
Die 10 Maßnahmen nach Artikel 21
- Risikoanalyse und Sicherheitskonzepte für Informationssysteme
- Bewältigung von Sicherheitsvorfällen
- Betriebskontinuität, Backups, Wiederherstellung nach Notfällen, Krisenmanagement
- Sicherheit der Lieferkette
- Sicherheit bei Erwerb, Entwicklung und Wartung, Umgang mit Schwachstellen
- Bewertung der Wirksamkeit der Maßnahmen
- Cyberhygiene und Schulungen
- Kryptografie und Verschlüsselung
- Personalsicherheit, Zugriffskontrolle, Asset-Management
- Multi-Faktor-Authentifizierung und gesicherte Kommunikation
Alle zehn lassen sich direkt auf die Controls der ISO 27001:2022 und die SOC 2-Kriterien abbilden. Wenn Sie bereits eines davon besitzen, ist das NIS2-Dossier schnell zusammengestellt.
Meldung von Vorfällen
NIS2 führt eine dreistufige Meldung ein: eine Frühwarnung innerhalb von 24 Stunden, eine Vorfallmeldung innerhalb von 72 Stunden und einen Abschlussbericht innerhalb eines Monats. Ihre Kunden, die NIS2-Einrichtungen sind, geben diese Fristen an Sie als Lieferanten weiter. Wir bauen ein Verfahren auf, das sie einhalten kann, und testen es in Übungen.
Was Sie erhalten
- Bewertung der NIS2-Anwendbarkeit und der Rolle in der Lieferkette
- Gap-Analyse gegen die 10 Maßnahmen nach Art. 21
- Mapping auf ISO 27001 / SOC 2 (keine Doppelarbeit)
- Meldeverfahren für Vorfälle innerhalb von 24/72 Stunden
- Programm für Lieferkettensicherheit und Lieferantenbewertung
- Schulung der Geschäftsleitung zur NIS2-Verantwortlichkeit
- Compliance-Dossier für Kundenfragebögen