Zurück

NIS2: wer betroffen ist und wie man sich ohne Panik vorbereitet

NIS2 ist die europäische Cybersicherheitsrichtlinie, die den Kreis regulierter Unternehmen massiv erweitert hat: von Energie und Transport bis zu digitalen Anbietern, Produktion und sogar Abfallwirtschaft. In Deutschland kommt sie über die nationale Umsetzung — und erreicht viele Firmen auch indirekt über Kunden, die Anforderungen durch die Lieferkette weiterreichen.

Wer betroffen ist

«Wesentliche» und «wichtige» Einrichtungen in 18 Sektoren: Energie, Transport, Banken, Gesundheit, digitale Infrastruktur, Cloud-Anbieter, Rechenzentren, Hersteller kritischer Produkte und weitere — im Kern mittlere und große Unternehmen dieser Sektoren, mit Ausnahmen für kritische Dienste unabhängig von der Größe.

Die Kernanforderungen

  • Cyberrisikomanagement und Haftung der Geschäftsleitung (bis zu persönlichen Sanktionen);
  • Incident-Management mit Meldefristen: Frühwarnung nach 24 Stunden, Bericht nach 72;
  • Sicherheit der Lieferkette;
  • Business Continuity und Krisenmanagement;
  • Basis-Cyberhygiene und Schulungen.

ISO 27001 als Konformitätsrahmen

Die Richtlinie verlangt keine Zertifizierung, aber die Aufsichtsbehörden erkennen ISO 27001 ausdrücklich als Nachweis ordnungsgemäßen Risikomanagements an. Ein funktionierendes ISMS deckt: Risiken (Methodik), Incidents (Prozess), Lieferanten (Analyse); ISO 22301 die Kontinuität.

Der Quartalsplan

1) Klären, ob Sie oder Ihre Kunden betroffen sind; 2) Gap-Analyse; 3) Incidents und Lieferkette schließen — die häufigsten Lücken; 4) ohne Systematik: ISO-27001-Einführung starten.

Lesen Sie auch


Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen