NIS2, von Anfang bis Ende.
CloudSoul sagt Ihnen, ob Sie in den Anwendungsbereich fallen, bildet jede Pflicht der Richtlinie ab, priorisiert die Lücken nach Schwere und liefert die Werkzeuge, um sie zu schließen.
Sind Sie im Anwendungsbereich?
Wesentliche Einrichtungen
Große Betreiber in den elf als hochkritisch eingestuften Sektoren aus Anhang I: Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten, öffentliche Verwaltung und Raumfahrt.
Proaktive Aufsicht. Voller Bußgeldrahmen.
Wichtige Einrichtungen
Mittlere und große Einrichtungen in weiteren kritischen Sektoren: Post, Abfallwirtschaft, Chemie, Lebensmittel, Herstellung kritischer Produkte, digitale Anbieter, Forschung.
Reaktive Aufsicht. Reduzierter Bußgeldrahmen.
Die meisten mittelständischen EU-Betreiber mit mehr als 50 Mitarbeitenden in einem erfassten Sektor fallen in den Anwendungsbereich, als wesentliche oder als wichtige Einrichtung. Die genaue Einstufung hängt von Sektor, Größe, Umsatz und davon ab, ob Sie kritische Infrastruktur betreiben.
Die Maßnahmen, die Sie umsetzen müssen.
Die Richtlinie verlangt Risikomanagementmaßnahmen (Artikel 21), Verantwortung auf Leitungsebene (Artikel 20) und schnelle Vorfallsmeldungen (Artikel 23). CloudSoul ordnet jede Zeile einer Kontrolle zu und zeigt Ihnen, welche davon noch offen sind.
| Art. | Maßnahme | Was die Richtlinie sagt (verständlich) | Wie CloudSoul das abdeckt |
|---|---|---|---|
| 21(a) | Risikoanalyse und Sicherheitsrichtlinien | Schriftliche Richtlinien zu Risikoanalyse und Sicherheit der Informationssysteme erstellen. | Risiko und Compliance liefert Richtlinienvorlagen, die den NIS2-Artikeln bereits zugeordnet sind. Ihr Risikoregister entsteht aus Ihrem Unternehmensprofil und wird mit diesem Profil fortgeschrieben. |
| 21(b) | Vorfallbearbeitung | Cyber-Vorfälle erkennen, klassifizieren, eindämmen, beheben und daraus lernen. | SIEM- und EDR-Signale werden laufend eingelesen und anhand Ihres Geschäftskontexts, Ihrer IT-Landschaft und der bereits in Ihrem Risikoregister erfassten Risiken bewertet. Findings erreichen die von Ihnen benannte Person, priorisiert und mit einer empfohlenen Maßnahme. Post-Incident-Bericht und Lessons Learned landen in der Nachweis-Engine. |
| 21(c) | Business Continuity & Krisenmanagement | Backups pflegen, Wiederherstellung testen und einen Krisenmanagement-Plan vorhalten. | Backups werden laufend anhand Ihrer Recovery Point Objectives geprüft, Abweichungen erscheinen als Finding. BCP/DRP-Pläne sind versioniert, Testtermine und Ergebnisse werden als Nachweis geführt. |
| 21(d) | Lieferkettensicherheit | Sicherheitsrisiken von Lieferanten und direkten Dienstleistern bewerten und überwachen. | Lieferantenregister und Bewertungs-Workflow: Jeder Lieferant in Ihrem Abhängigkeitsgraphen wird mit Ihrem Risikoregister abgeglichen. Laufende Überwachung der Sicherheitslage Ihrer Lieferanten und Warnungen bei Vorfällen in der Lieferkette. |
| 21(e) | Sichere Beschaffung, Entwicklung & Wartung | Sicherheit in Beschaffung, Entwicklung und Wartung integrieren, einschließlich Schwachstellenbehandlung und -offenlegung. | Laufendes Schwachstellen-Scanning, Patch-Überwachung und Cloud-Posture-Tracking (CSPM). Findings fließen automatisch in die Lückenliste, priorisiert und mit einer empfohlenen Maßnahme. |
| 21(f) | Wirksamkeitsbewertung | Richtlinien und Verfahren zur Bewertung der Wirksamkeit der Cybersicherheitsmaßnahmen vorhalten. | Wiederkehrende Kontrolltests, KPI-Dashboards und auditbereite Nachweisberichte. Wenn das Unternehmen wächst, beschreibt die Dokumentation weiterhin Ihren tatsächlichen Betrieb. |
| 21(g) | Cyber-Hygiene & Schulung | Mitarbeiter in grundlegenden Cybersicherheitspraktiken schulen, einschließlich Phishing-Sensibilisierung. | Nachverfolgung von Schulungen und Teilnahmebestätigungen, von der Sensibilisierung der Belegschaft bis zur NIS2-Schulung der Geschäftsleitung. Abschlussnachweise landen automatisch in der Nachweis-Engine. |
| 21(h) | Kryptografie & Verschlüsselung | Kryptografie angemessen einsetzen, einschließlich Verschlüsselung wo zutreffend. | Laufende Prüfung des Verschlüsselungsstands (in transit, at rest), Nachverfolgung der Schlüsselrotation, Zertifikatsinventar mit Ablaufdaten. Lücken erscheinen als Risiken. |
| 21(i) | Personalsicherheit, Zugriffskontrolle & Asset-Management | Hintergrundüberprüfungen, rollenbasierte Zugriffskontrolle und vollständiges Asset-Inventar. | Laufende IAM-Prüfungen, Joiner/Mover/Leaver-Workflows, Asset-Discovery und Inventarpflege im Abgleich mit Ihrem IT-Profil. |
| 21(j) | MFA & sichere Kommunikation | Multi-Faktor-Authentifizierung und sichere Sprach- / Video- / Textkommunikation einsetzen, wo angemessen. | Prüfung der MFA-Abdeckung in Ihrer gesamten IT-Landschaft, Inventar sicherer Kommunikation, Lücken-Reporting. Empfehlungen erscheinen in der Lückenliste. |
| 20 | Verantwortung der Geschäftsleitung | Die Geschäftsleitung genehmigt die Risikomanagementmaßnahmen für Cybersicherheit und überwacht deren Umsetzung. Mitglieder haften persönlich bei Nichteinhaltung. | Board-Pack automatisch aus der Lückenliste erzeugt: Risikoposition, Kontrollabdeckung, Restrisiko, Entscheidungsprotokoll. Die Freigabe wird in der Nachweis-Engine festgehalten. |
| 23 | Vorfallmeldung (24h / 72h / 1 Monat) | Erhebliche Vorfälle in drei Stufen melden: Frühwarnung innerhalb von 24 Stunden, vollständige Meldung innerhalb von 72 Stunden, Abschlussbericht innerhalb eines Monats. | Die Plattform schlägt eine Erheblichkeitseinstufung vor, die Sie bestätigen. Die Vorfalldetails werden in einreichungsfertige, mitgliedstaatsspezifische Vorlagen übernommen. Die Fristen von 24h, 72h und einem Monat werden verfolgt und Ihnen vor Ablauf angezeigt. Sie melden an Ihr CSIRT; die vollständige Dokumentation liegt in der Nachweis-Engine. |
Die Richtlinie auf der Website der Europäischen Kommission lesen →
Drei Fristen, die Sie nicht verpassen dürfen.
CloudSoul verfolgt die Fristen und bündelt die Vorfallsdaten, sobald sie eintreffen.
Vorfall erkannt
Die Fristen laufen. Die Sammlung der Nachweise beginnt.
Frühwarnung
An das CSIRT oder die zuständige Behörde. Nur eine erste Beschreibung.
Vollständige Meldung
Auswirkung, Indikatoren, Schweregrad, ergriffene Gegenmaßnahmen.
Abschlussbericht
Lessons Learned, Behebung, Restrisiko.
Der Preis fehlender Compliance.
Höchstbußgeld für wesentliche Einrichtungen, je nachdem, welcher der beiden Werte höher ist. Der Prozentsatz bezieht sich auf den weltweiten Jahresumsatz.
Höchstbußgeld für wichtige Einrichtungen.
Leitungsorgane können persönlich haften, wenn die Maßnahmen nicht umgesetzt sind.
Schon nach ISO 27001 zertifiziert? Sie sind nah dran, aber nicht fertig.
ISO 27001 deckt die meisten der zehn Maßnahmen ab.
Die Maßnahmen aus Artikel 21 überschneiden sich stark mit den Kontrollen aus Anhang A der ISO 27001. Wenn ISO 27001 in Ihrem Unternehmen gelebt wird, erfüllen Sie die meisten technischen NIS2-Anforderungen bereits. CloudSoul bildet Ihren Bestand ab und zeigt Ihnen den Rest nach Priorität.
NIS2 ergänzt vier Lücken, die ISO 27001 nicht schließt.
Persönliche Haftung der Geschäftsleitung (Art. 20). Der Meldeprozess 24h/72h/1 Monat (Art. 23). Die Tiefe der Lieferkettensicherheit (Art. 21(d)). Meldung je Rechtsraum: Jeder Mitgliedstaat hat ein eigenes CSIRT und ein eigenes Meldeformat.
Fragen.
Fällt meine Organisation unter NIS2?
Zwei Kriterien zählen. Erstens: Sie sind in einem der 18 kritischen Sektoren aus den Anhängen I und II tätig. Zweitens: Sie haben mindestens 50 Mitarbeitende oder 10 Mio. € Jahresumsatz. Trifft beides zu, liegen Sie wahrscheinlich im Anwendungsbereich, als wesentliche oder wichtige Einrichtung. Manche Anbieter digitaler Infrastruktur sind unabhängig von der Größe betroffen.
Was unterscheidet wesentliche von wichtigen Einrichtungen?
Wesentliche Einrichtungen (Anhang I, z. B. Energie, Verkehr, Gesundheit) unterliegen proaktiver Aufsicht und dem höheren Bußgeldrahmen: bis zu 10 Mio. € oder 2 % des weltweiten Umsatzes. Wichtige Einrichtungen (Anhang II, z. B. Post, Lebensmittel, Fertigung) unterliegen reaktiver Aufsicht und einem reduzierten Rahmen: bis zu 7 Mio. € oder 1,4 %.
Wie schnell muss ich einen Vorfall melden?
Artikel 23 setzt drei Fristen: eine Frühwarnung innerhalb von 24 Stunden nach Kenntnisnahme, eine vollständige Meldung innerhalb von 72 Stunden, einen Abschlussbericht innerhalb eines Monats. CloudSoul bündelt die Details des Vorfalls, schlägt eine Erheblichkeitseinstufung zur Bestätigung vor, bringt die Meldung in das Format Ihres Mitgliedstaats, verfolgt jede Frist und benachrichtigt Sie, bevor sie abläuft. Die Meldung reichen Sie selbst bei Ihrer zuständigen Behörde ein.
Wir haben bereits ISO 27001. Deckt das NIS2 ab?
ISO 27001 deckt die meisten technischen Anforderungen aus NIS2 Artikel 21 ab. Vier Lücken bleiben: die persönliche Haftung der Geschäftsleitung (Art. 20), der Meldeprozess 24 h/72 h/1 Monat (Art. 23), die Tiefe der Lieferkettenaufsicht (Art. 21(d)) und die CSIRT-Meldeformate der einzelnen Mitgliedstaaten.
Wie hoch sind die Bußgelder bei NIS2-Verstößen?
Bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes, je nachdem, was höher ist, für wesentliche Einrichtungen; bis zu 7 Mio. € oder 1,4 % für wichtige Einrichtungen. Mitgliedstaaten können zudem Zertifizierungen aussetzen und vorübergehende Tätigkeitsverbote für Leitungspersonen verhängen.
Müssen wir NIS2-Werkzeuge in unserer eigenen Umgebung betreiben?
Es gibt nichts, was Sie hosten müssten. Alles läuft aus der Plattform heraus, auf EU-eigener Infrastruktur, und passt sich Ihrer Umgebung automatisch an. Eine Ausnahme: Die Endpoint-Erkennung braucht einen Agenten auf den Rechnern, die Sie abdecken wollen.
Wann beginnt die NIS2-Durchsetzung tatsächlich?
Die EU-Frist lief im Oktober 2024 ab, doch die meisten Länder waren spät dran: Die nationalen Gesetze kommen zwischen 2024 und 2026. Sobald Ihres in Kraft ist, liegt die Durchsetzung bei Ihrer nationalen Behörde, meist dem CSIRT oder einer sektoralen Aufsichtsbehörde.
Wie schnell können wir starten?
Risiko und Compliance läuft ab dem ersten Tag. Sie bauen das Profil auf, die Lückenliste kommt priorisiert zurück, und davor steht kein Projekt: nichts zu hosten, nichts zu konfigurieren. Die Security-Werkzeuge stecken bereits in der Plattform und werden zugeschaltet, wenn die Lückenliste es verlangt.