NIS2: wer betroffen ist und wie man sich ohne Panik vorbereitet
NIS2 ist die europäische Cybersicherheitsrichtlinie, die den Kreis regulierter Unternehmen massiv erweitert hat: von Energie und Transport bis zu digitalen Anbietern, Produktion und sogar Abfallwirtschaft. In Deutschland kommt sie über die nationale Umsetzung — und erreicht viele Firmen auch indirekt über Kunden, die Anforderungen durch die Lieferkette weiterreichen.
Wer betroffen ist
«Wesentliche» und «wichtige» Einrichtungen in 18 Sektoren: Energie, Transport, Banken, Gesundheit, digitale Infrastruktur, Cloud-Anbieter, Rechenzentren, Hersteller kritischer Produkte und weitere — im Kern mittlere und große Unternehmen dieser Sektoren, mit Ausnahmen für kritische Dienste unabhängig von der Größe.
Die Kernanforderungen
- Cyberrisikomanagement und Haftung der Geschäftsleitung (bis zu persönlichen Sanktionen);
- Incident-Management mit Meldefristen: Frühwarnung nach 24 Stunden, Bericht nach 72;
- Sicherheit der Lieferkette;
- Business Continuity und Krisenmanagement;
- Basis-Cyberhygiene und Schulungen.
ISO 27001 als Konformitätsrahmen
Die Richtlinie verlangt keine Zertifizierung, aber die Aufsichtsbehörden erkennen ISO 27001 ausdrücklich als Nachweis ordnungsgemäßen Risikomanagements an. Ein funktionierendes ISMS deckt: Risiken (Methodik), Incidents (Prozess), Lieferanten (Analyse); ISO 22301 die Kontinuität.
Der Quartalsplan
1) Klären, ob Sie oder Ihre Kunden betroffen sind; 2) Gap-Analyse; 3) Incidents und Lieferkette schließen — die häufigsten Lücken; 4) ohne Systematik: ISO-27001-Einführung starten.
Lesen Sie auch
Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen