NIS-2: Cybersicherheit
wird Chefsache
Die Richtlinie verpflichtet Unternehmen in 18 Sektoren zu Mindeststandards in der Cybersicherheit — und nimmt die Geschäftsleitung persönlich in die Pflicht. Wir klären, ob Sie betroffen sind, und bringen Sie zur Nachweisfähigkeit.
Wie weit sind Sie
bei NIS-2 wirklich?
Sieben kurze Fragen, rund zwei Minuten — danach wissen Sie, wo Sie stehen und was zuerst dran ist.
Die meisten unterschätzen,
wie weit der Kreis reicht
NIS-2 trifft nicht nur Energieversorger und Krankenhäuser. Der zweite Weg in den Anwendungsbereich führt über Ihre Kunden — und den übersehen fast alle.
Betrifft Sie sehr wahrscheinlich
- Energie, Verkehr, Bankwesen, Finanzmarktinfrastruktur, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, öffentliche Verwaltung, Weltraum
- IKT-Dienstleistungsmanagement, Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe, digitale Anbieter, Forschung
- Ab rund 50 Beschäftigten oder 10 Mio. € Jahresumsatz — je nach Sektor und Einstufung
- Sie beliefern ein betroffenes Unternehmen: dann fordert Ihr Kunde die Nachweise vertraglich von Ihnen ein
Betrifft Sie eher nicht
- Kleinstunternehmen unter den Schwellenwerten, sofern kein Sonderfall greift
- Rein lokale Dienstleistungen ohne Bezug zu einem der 18 Sektoren
- Aber Achtung: einzelne Anbieter — etwa im Bereich digitale Infrastruktur oder Vertrauensdienste — fallen unabhängig von ihrer Größe darunter
Warum wir hier keine Fristen nennen: NIS-2 ist eine Richtlinie, kein unmittelbar geltendes Recht. Jeder Mitgliedstaat setzt sie in eigenes Recht um — Fristen, Registrierungspflichten, zuständige Behörden und teils sogar die Schwellenwerte unterscheiden sich daher von Land zu Land. Für Unternehmen mit Standorten in mehreren Ländern heißt das: mehrere Regime gleichzeitig. Was für Ihre Standorte konkret gilt, klären wir im Erstgespräch.
Zehn Maßnahmenbereiche —
und drei Meldefristen
Die Richtlinie schreibt keine Technologie vor, sondern Wirkung. Was zählt, ist ein Risikomanagement, das diese Bereiche nachweisbar abdeckt.
Ein dokumentierter Prozess, der Risiken erfasst, bewertet und behandelt — Grundlage für alles Weitere. Ohne ihn hängt jede Einzelmaßnahme in der Luft.
Erkennung, Reaktion, Dokumentation. Dazu die gestufte Meldekette: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats.
Backup-Management, Wiederherstellung, Notfallpläne — inklusive geübter Abläufe. Ein Plan, den niemand getestet hat, zählt im Audit wenig.
Bewertung Ihrer Dienstleister und Zulieferer, vertragliche Anforderungen, laufende Überprüfung. Der Bereich, der in der Praxis am häufigsten fehlt.
Multi-Faktor-Authentifizierung, Rechtekonzepte, Personalsicherheit, Kryptografie — plus Schulungen, ausdrücklich auch für die Geschäftsleitung.
Der Nachweis, dass die Maßnahmen greifen: Audits, Tests, Kennzahlen, Managementbewertung. Aus Absicht wird so belegbare Umsetzung.
Von der Betroffenheitsfrage
zur Nachweisfähigkeit
Kein Standardprojekt von der Stange. Wir starten dort, wo Sie tatsächlich stehen — und das ist häufig weiter, als die Geschäftsführung vermutet.
Wir klären schriftlich: Fallen Sie unter NIS-2, als wesentliche oder wichtige Einrichtung, und über welchen Standort. Wenn nein, sagen wir Ihnen das ebenso deutlich.
Abgleich Ihres Ist-Zustands gegen alle zehn Maßnahmenbereiche. Ergebnis ist ein priorisierter Maßnahmenplan — mit Aufwand und Reihenfolge, nicht nur einer Mängelliste.
Richtlinien, Risikoregister, Rechtekonzepte, Lieferantenbewertung. Wir liefern die Vorlagen und die Struktur, die Plattform hält den Stand fest.
Der 24/72-Stunden-Prozess wird aufgesetzt und einmal durchgespielt. Wer ihn erst im Ernstfall zum ersten Mal liest, verliert die entscheidenden Stunden.
Neue Systeme, neue Lieferanten, neue Vorfälle: Ein Nachweis veraltet, wenn ihn niemand pflegt. Risikoregister, Meldeprozess und Lieferantenbewertung ziehen wir im festen Rhythmus nach — auf Wunsch dauerhaft bei uns.
Das liegt am Ende
auf Ihrem Tisch
Nach dem Projekt haben Sie Unterlagen, die einer Behörde und Ihren Kunden standhalten. Das hier bekommen Sie konkret.
- Betroffenheitsanalysen für Unternehmen aus Produktion, IT-Dienstleistung, Energie und Gesundheit
- Aufbau vollständiger Managementsysteme, die NIS-2 und ISO 27001 gemeinsam abdecken
- Meldeprozesse aufgesetzt und mit den Verantwortlichen durchgespielt
- Lieferkettenprogramme etabliert — inklusive Fragebögen und Bewertungslogik für Dienstleister
- Geschäftsführungen geschult, damit die Leitungspflicht nicht auf dem Papier bleibt