Startseite › NIS2: die EU-Cybersicherheitsrichtlinie und was sie für Ihr Unternehmen bedeutet
EU-Richtlinie

NIS2: die EU-Cybersicherheitsrichtlinie und was sie für Ihr Unternehmen bedeutet

Die NIS2-Richtlinie legt verbindliche Pflichten zur Cybersicherheit und Vorfallmeldung für wesentliche und wichtige Einrichtungen in 18 Sektoren fest – und verpflichtet sie, die Sicherheit ihrer Lieferanten zu kontrollieren. Ob Sie direkt betroffen sind oder betroffene Kunden bedienen: Wir bringen Sie innerhalb eines Managementsystems in die Compliance.

Für wen NIS2 gilt

Die Richtlinie umfasst 18 Sektoren: Energie, Verkehr, Bankwesen, Gesundheit, digitale Infrastruktur, Cloud- und Managed Services, Rechenzentren, digitale Anbieter und mehr. Wenn Sie in einem dieser Sektoren in der EU tätig sind und die Schwelle eines mittleren Unternehmens überschreiten, sind Sie direkt betroffen. Selbst wenn nicht, verlangt Artikel 21 Abs. 2 Buchst. d von NIS2-Einrichtungen, Lieferkettenrisiken zu steuern – Ihre Kunden müssen Sie also bewerten und Anforderungen in den Vertrag aufnehmen.

Die Mitgliedstaaten haben NIS2 in nationales Recht umgesetzt, mit Aufsichtsbehörden und Bußgeldern von bis zu 10 Millionen EUR oder 2 % des weltweiten Umsatzes für wesentliche Einrichtungen.

Die 10 Maßnahmen nach Artikel 21

  1. Risikoanalyse und Sicherheitskonzepte für Informationssysteme
  2. Bewältigung von Sicherheitsvorfällen
  3. Betriebskontinuität, Backups, Wiederherstellung nach Notfällen, Krisenmanagement
  4. Sicherheit der Lieferkette
  5. Sicherheit bei Erwerb, Entwicklung und Wartung, Umgang mit Schwachstellen
  6. Bewertung der Wirksamkeit der Maßnahmen
  7. Cyberhygiene und Schulungen
  8. Kryptografie und Verschlüsselung
  9. Personalsicherheit, Zugriffskontrolle, Asset-Management
  10. Multi-Faktor-Authentifizierung und gesicherte Kommunikation

Alle zehn lassen sich direkt auf die Controls der ISO 27001:2022 und die SOC 2-Kriterien abbilden. Wenn Sie bereits eines davon besitzen, ist das NIS2-Dossier schnell zusammengestellt.

Meldung von Vorfällen

NIS2 führt eine dreistufige Meldung ein: eine Frühwarnung innerhalb von 24 Stunden, eine Vorfallmeldung innerhalb von 72 Stunden und einen Abschlussbericht innerhalb eines Monats. Ihre Kunden, die NIS2-Einrichtungen sind, geben diese Fristen an Sie als Lieferanten weiter. Wir bauen ein Verfahren auf, das sie einhalten kann, und testen es in Übungen.

Was Sie erhalten

  • Bewertung der NIS2-Anwendbarkeit und der Rolle in der Lieferkette
  • Gap-Analyse gegen die 10 Maßnahmen nach Art. 21
  • Mapping auf ISO 27001 / SOC 2 (keine Doppelarbeit)
  • Meldeverfahren für Vorfälle innerhalb von 24/72 Stunden
  • Programm für Lieferkettensicherheit und Lieferantenbewertung
  • Schulung der Geschäftsleitung zur NIS2-Verantwortlichkeit
  • Compliance-Dossier für Kundenfragebögen

So läuft das Projekt ab

Anwendbarkeitsprüfung1 Woche
Gap-Analyse1–2 Wochen
Implementierung4–8 Wochen
Schulung und Übungen1–2 Wochen

Häufig gestellte Fragen

Gibt es ein NIS2-Zertifikat?
Es gibt kein einheitliches NIS2-Zertifikat. Die Einhaltung wird durch ein Managementsystem (meist ISO 27001-zertifiziert) und ein Dossier zu den 10 Maßnahmen nach Art. 21 nachgewiesen. Wir bereiten beides vor.
Wir sitzen nicht in der EU – warum NIS2?
Die Anforderungen kommen über die Kunden: NIS2-Einrichtungen müssen ihre Lieferanten kontrollieren. Ein fertiges NIS2-Dossier ist ein Vorteil in Ausschreibungen und beschleunigt die Due Diligence.
Können wir NIS2 separat beauftragen?
Ja. Am effizientesten ist es zusammen mit ISO 27001, aber auch ein eigenständiges NIS2-Projekt ist möglich.

Angebot innerhalb eines Werktags erhalten

Angebot anfordern