NIS2
NIS2-Compliance: was die NIS-2-Richtlinie verlangt und wie Sie sich vorbereiten
NIS2-Compliance heißt, die Pflichten der Richtlinie (EU) 2022/2555, der NIS-2-Richtlinie, in ihrer Umsetzung in nationales Recht zu erfüllen: Risikomanagementmaßnahmen im Bereich der Cybersicherheit nach Artikel 21, von der Leitung gebilligt und überwacht, und Meldungen von Sicherheitsvorfällen nach Artikel 23 mit einer Frühwarnung binnen 24 Stunden, einer Meldung binnen 72 Stunden und einem Abschlussbericht binnen eines Monats. Die Richtlinie gilt vor allem für mittlere und größere Einrichtungen in 18 Sektoren und für einige Einrichtungen unabhängig von ihrer Größe.
Free-Tarif, keine Kreditkarte erforderlich.
Wer fällt unter NIS2?
NIS2 gilt für Einrichtungen einer in Anhang I (11 Sektoren mit hoher Kritikalität, etwa Energie, Verkehr, Gesundheit und digitale Infrastruktur) oder Anhang II (7 sonstige kritische Sektoren, darunter verarbeitendes Gewerbe und Anbieter digitaler Dienste) aufgeführten Art, die nach der Empfehlung 2003/361/EG mindestens mittlere Unternehmen sind und in der EU tätig sind. Nach dieser Empfehlung ist ein Unternehmen nicht mehr klein, sobald es 50 oder mehr Beschäftigte hat oder sowohl sein Umsatz als auch seine Bilanzsumme 10 Mio. EUR übersteigen. Manche Einrichtungen fallen unabhängig von ihrer Größe darunter, etwa Vertrauensdiensteanbieter, DNS-Diensteanbieter und Einrichtungen, die ein Mitgliedstaat als kritisch einstuft.
Produktunternehmen sollten den Sektor verarbeitendes Gewerbe in Anhang II prüfen. Er umfasst Medizinprodukte und In-vitro-Diagnostika sowie die NACE-Rev.-2-Abteilungen 26 bis 30: Datenverarbeitungsgeräte, elektronische und optische Erzeugnisse; elektrische Ausrüstungen; Maschinenbau, soweit nicht anderweitig klassifiziert; Kraftwagen und Kraftwagenteile; sowie sonstiger Fahrzeugbau. Ein mittlerer Hersteller von Industriesteuerungen oder Robotern kann nach NIS2 eine wichtige Einrichtung sein und, davon unabhängig, Hersteller im Sinne der Cyberresilienz-Verordnung (Cyber Resilience Act).
| Wesentliche Einrichtungen | Wichtige Einrichtungen | |
|---|---|---|
| Wer (Artikel 3) | Große Einrichtungen nach Anhang I, bestimmte Kategorien unabhängig von der Größe und Einrichtungen, die ein Mitgliedstaat benennt | Andere erfasste Einrichtungen nach Anhang I oder II |
| Aufsicht | Vor-Ort-Kontrollen, Stichprobenkontrollen, regelmäßige und gezielte Prüfungen (Artikel 32) | Nachträglich, bei Nachweisen oder Hinweisen auf Verstöße (Artikel 33) |
Welche zehn Risikomanagementmaßnahmen verlangt Artikel 21 der NIS-2-Richtlinie?
Artikel 21 Absatz 1 verlangt geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen unter Berücksichtigung des Stands der Technik, einschlägiger Normen, der Umsetzungskosten, der Risikoexposition der Einrichtung, ihrer Größe sowie der Wahrscheinlichkeit und Schwere von Sicherheitsvorfällen. Artikel 21 Absatz 4 ergänzt, dass eine Einrichtung, die feststellt, dass sie die Maßnahmen nicht erfüllt, unverzüglich Korrekturmaßnahmen ergreifen muss.
Für bestimmte Anbieter digitaler Infrastruktur und digitaler Dienste, etwa Cloud-, Rechenzentrums- und verwaltete Diensteanbieter, legt die Durchführungsverordnung (EU) 2024/2690 die technischen Einzelheiten fest; für andere Einrichtungen tun das das nationale Recht und die Leitlinien der zuständigen Behörde. In jedem Fall verlangt Artikel 21 Absatz 2 einen gefahrenübergreifenden Ansatz, und die Maßnahmen müssen zumindest Folgendes umfassen:
- a) Konzepte in Bezug auf die Risikoanalyse und die Sicherheit von Informationssystemen.
- b) Bewältigung von Sicherheitsvorfällen.
- c) Aufrechterhaltung des Betriebs, etwa Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement.
- d) Sicherheit der Lieferkette, einschließlich sicherheitsbezogener Aspekte der Beziehungen zwischen der jeweiligen Einrichtung und ihren unmittelbaren Anbietern oder Diensteanbietern.
- e) Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen, einschließlich Management und Offenlegung von Schwachstellen.
- f) Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Cybersicherheit.
- g) Grundlegende Verfahren der Cyberhygiene und Schulungen zur Cybersicherheit.
- h) Konzepte und Verfahren für den Einsatz von Kryptografie und gegebenenfalls Verschlüsselung.
- i) Sicherheit des Personals, Konzepte für die Zugriffskontrolle und Management von Anlagen.
- j) Einsatz von Multi-Faktor-Authentifizierung oder kontinuierlicher Authentifizierung, gesicherter Sprach-, Video- und Textkommunikation sowie gegebenenfalls gesicherter Notfallkommunikationssysteme innerhalb der Einrichtung.
Welche Meldefristen gelten nach NIS2?
Artikel 23 gilt für erhebliche Sicherheitsvorfälle: solche, die schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste für die Einrichtung verursacht haben oder verursachen können oder anderen erhebliche materielle oder immaterielle Schäden zugefügt haben oder zufügen können. Meldungen gehen an das nationale CSIRT oder gegebenenfalls an die zuständige Behörde, und die Empfänger der Dienste sind gegebenenfalls zu unterrichten. Dauert ein Sicherheitsvorfall bei Fälligkeit des Abschlussberichts noch an, wird stattdessen ein Fortschrittsbericht übermittelt, und der Abschlussbericht folgt innerhalb eines Monats nach Behandlung des Sicherheitsvorfalls.
| Stufe | Frist | Inhalt |
|---|---|---|
| Frühwarnung | Unverzüglich, innerhalb von 24 Stunden nach Kenntnisnahme | Ob rechtswidrige oder böswillige Handlungen vermutet werden und ob grenzüberschreitende Auswirkungen möglich sind |
| Meldung über den Sicherheitsvorfall | Unverzüglich, innerhalb von 72 Stunden nach Kenntnisnahme | Aktualisierung der Frühwarnung, erste Bewertung von Schweregrad und Auswirkungen, gegebenenfalls Kompromittierungsindikatoren |
| Zwischenbericht | Auf Ersuchen des CSIRT oder der zuständigen Behörde | Relevante Statusaktualisierungen |
| Abschlussbericht | Spätestens einen Monat nach der Meldung über den Sicherheitsvorfall | Ausführliche Beschreibung, wahrscheinliche Art der Bedrohung oder zugrunde liegende Ursache, getroffene und laufende Abhilfemaßnahmen, grenzüberschreitende Auswirkungen |
Verantwortung der Leitung und Bußgelder nach NIS2
Artikel 20 macht Cybersicherheit zur Chefsache. Die Leitungsorgane müssen die Maßnahmen nach Artikel 21 billigen, ihre Umsetzung überwachen und können für Verstöße verantwortlich gemacht werden, und ihre Mitglieder müssen an Schulungen teilnehmen, damit sie Risiken erkennen und Managementpraktiken im Bereich der Cybersicherheit bewerten können. Für ein kleines Führungsteam heißt das: eine dokumentierte Billigung der Maßnahmen, eine regelmäßige Überprüfung auf der Tagesordnung und Schulungsnachweise für jedes Mitglied.
Artikel 34 legt eine Untergrenze für Geldbußen bei Verstößen gegen Artikel 21 oder 23 fest. Für wesentliche Einrichtungen müssen die Mitgliedstaaten Höchstbeträge von mindestens 10 Mio. EUR oder mindestens 2 % des gesamten weltweiten Umsatzes im vorangegangenen Geschäftsjahr vorsehen, je nachdem, welcher Betrag höher ist; für wichtige Einrichtungen mindestens 7 Mio. EUR oder 1,4 %. Nationale Gesetze können darüber hinausgehen; prüfen Sie daher jeden Mitgliedstaat, in dem Sie tätig sind.
Wo steht die Umsetzung von NIS2?
NIS2 ist eine Richtlinie; ihre Pflichten erreichen die Einrichtungen also über nationales Recht. Die Mitgliedstaaten mussten ihre Vorschriften bis zum 17. Oktober 2024 erlassen und veröffentlichen und ab dem 18. Oktober 2024 anwenden (Artikel 41). Die Umsetzung verlief nicht einheitlich: Am 8. Juli 2026 hat die Kommission Irland, Spanien, Frankreich und die Niederlande vor dem Gerichtshof der EU verklagt, weil sie die vollständige Umsetzung nicht mitgeteilt hatten. Am 20. Januar 2026 hat die Kommission außerdem gezielte Änderungen an NIS2 vorgeschlagen; das ist ein Vorschlag, kein geltendes Recht.
Wie Produktscans Artikel 21 Absatz 2 Buchstaben d und e unterstützen
Bei zwei der zehn Maßnahmen helfen Nachweise auf Produktebene. Buchstabe d betrifft die Sicherheit der Lieferkette, und Artikel 21 Absatz 3 verlangt von Einrichtungen, die spezifischen Schwachstellen jedes unmittelbaren Anbieters sowie die Gesamtqualität seiner Produkte und seiner Cybersicherheitspraxis, einschließlich sicherer Entwicklungsprozesse, zu berücksichtigen. Buchstabe e betrifft die Sicherheit bei Erwerb, Entwicklung und Wartung, einschließlich Management und Offenlegung von Schwachstellen. SBOMs, Ergebnisse von Abhängigkeits- und Firmware-Scans und dokumentierte Entscheidungen zu jedem Befund sind die Art von Aufzeichnungen, die zeigen, dass diese Maßnahmen greifen.
Die Durchführungsverordnung (EU) 2024/2690 zeigt, wie das für die von ihr erfassten Einrichtungen aussieht: Informationen über Schwachstellen überwachen, gegebenenfalls Schwachstellenscans durchführen und in geplanten Abständen Nachweise über die Ergebnisse aufzeichnen und dokumentieren, warum eine Schwachstelle nicht behoben werden muss. ISO/IEC 27001:2022 ist ein gängiger Weg, diese Maßnahmen in einem Informationssicherheits-Managementsystem zu strukturieren, NIS2 verlangt es aber nicht.
Heute in KROMSE verfügbar
KROMSE ist kein NIS2-Compliance-Werkzeug und zertifiziert nichts, aber seine Scans liefern Nachweise für die Teile von Artikel 21 zur Behandlung von Schwachstellen und zur Lieferkette.
- Scans der Software, die Sie entwickeln, auf Abhängigkeiten, Quellcode (11 Sprachen), Secrets, Fehlkonfigurationen und Container-Images.
- SBOM-Upload (CycloneDX, SPDX 2.2 und 2.3) für Software, die Ihre Lieferanten liefern, automatisch gegen OSV.dev geprüft.
- Analyse von Linux-Firmware-Images bis 512 MB für Geräte, die Sie herstellen oder betreiben.
- Anreicherung mit CISA KEV, FIRST EPSS, NVD und ENISA EUVD für Befunde mit CVE-IDs.
- VEX-Export, ein CRA-Nachweispaket (JSON oder PDF) und ein signierter Export des Audit-Logs, die festhalten, was gefunden und was entschieden wurde.
Als Nächstes geplant
Auf der Roadmap, noch nicht verfügbar. Die Termine sind Zielmarken, keine Zusagen; diese Seite wird an dem Tag aktualisiert, an dem eine Funktion live geht.
- Geplant · Q1 2027 (Januar)NIS2-Modul. Ein NIS2-Modul wird Risikomanagementmaßnahmen, Zeitleisten für Sicherheitsvorfälle und Nachweise an einem Ort im Produkt zusammenführen.
- Geplant · Q1 2027Nachweise für ISO/IEC 27001. KROMSE wird Scanergebnisse und dokumentierte Entscheidungen den Maßnahmen (Controls) aus ISO/IEC 27001 zuordnen, als Nachweise für Ihre Audits.
- Geplant · Q4 2026 (Dezember)Überwachung nach Ihrem Zeitplan, mit KI-Agenten. Erneute Scans werden nach einem Zeitplan laufen, den Sie festlegen, mit KI-Agenten, die neue Sicherheitshinweise verfolgen, einordnen, was davon zutrifft, Korrekturen vorschlagen und den Bericht zu Ihrer Prüfung entwerfen.
Häufige Fragen
Gilt NIS2 für kleine Unternehmen?
In der Regel nicht: NIS2 gilt für Einrichtungen in den Sektoren der Anhänge I und II, die mittlere oder größere Unternehmen sind. Einige sind unabhängig von ihrer Größe erfasst, etwa Anbieter öffentlicher elektronischer Kommunikationsdienste, Vertrauensdiensteanbieter, DNS-Diensteanbieter, TLD-Namenregister und Einrichtungen, die ein Mitgliedstaat als kritisch einstuft. Kleine Unternehmen können NIS2 trotzdem als Lieferanten erfasster Einrichtungen zu spüren bekommen.
Was ist der Unterschied zwischen NIS2 und dem Cyber Resilience Act?
NIS2 legt Pflichten für Organisationen fest: Wesentliche und wichtige Einrichtungen müssen Cybersicherheitsrisiken beherrschen und erhebliche Sicherheitsvorfälle melden. Der Cyber Resilience Act legt Pflichten für Produkte mit digitalen Elementen fest: Hersteller müssen grundlegende Cybersicherheitsanforderungen erfüllen, Schwachstellen behandeln und aktiv ausgenutzte Schwachstellen melden. Ein Unternehmen kann beiden unterliegen.
Reicht eine ISO-27001-Zertifizierung für die NIS2-Compliance?
Allein nicht. ISO/IEC 27001:2022 legt Anforderungen an ein Informationssicherheits-Managementsystem fest und ist ein gängiger Weg, die Maßnahmen nach Artikel 21 zu organisieren, NIS2 verlangt sie aber nicht. Die Zertifizierung deckt auch keine NIS2-spezifischen Pflichten ab, etwa die Meldefristen nach Artikel 23 oder die Schulung der Leitungsorgane nach Artikel 20.
Kann KROMSE meine Organisation NIS2-konform machen?
Nein. KROMSE bescheinigt keine Konformität und entscheidet nicht, ob NIS2 für Sie gilt. Es scannt Software, SBOMs, Container-Images und Linux-Firmware und hält Ergebnisse und Entscheidungen fest, die Sie als Nachweise nach Artikel 21 Absatz 2 Buchstaben d und e verwenden können. Ein NIS2-Modul steht auf der Roadmap.
Verwandte Leitfäden
Quellen
- Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie), EUR-Lex
- Europäische Kommission: NIS-2-Richtlinie
- Europäische Kommission: Klage gegen vier Mitgliedstaaten wegen fehlender Umsetzung von NIS2 (8. Juli 2026)
- Durchführungsverordnung (EU) 2024/2690 der Kommission, EUR-Lex
- Empfehlung 2003/361/EG der Kommission (KMU-Definition), EUR-Lex
- ISO/IEC 27001:2022, ISO