NIS2-Anforderungen in der Praxis: Leitung, Risiko, Vorfälle

Bild von Anders m. Damgren

Anders m. Damgren

Head of Safety & Documentation

Die Pflichten aus dem NIS-2-Umsetzungsgesetz gelten seit dem 6. Dezember 2025 ohne Übergangsfrist. Die Anforderungen füllen viele Paragrafen, in der Praxis bündeln sie sich jedoch in drei Verantwortungsbereichen: Die Geschäftsleitung muss das Risikomanagement verantworten, die Maßnahmen müssen aus einer Risikobewertung folgen, und Sicherheitsvorfälle sind innerhalb fester Fristen zu behandeln und zu melden. Hier gehen wir die drei Bereiche durch, und die Dokumentationspflicht, die sie zusammenhält.

Inhaltsverzeichnis

Die Geschäftsleitung: Verantwortung lässt sich nicht wegdelegieren

Die erste und am häufigsten übersehene Anforderung ist nicht technisch. Das Gesetz legt die Verantwortung für das Cybersicherheits-Risikomanagement bei der Geschäftsleitung. Sie muss die Maßnahmen billigen, ihre Umsetzung überwachen und selbst an Schulungen zur Informationssicherheit teilnehmen, damit sie die Risiken beurteilen kann, die sie freigibt.

Die praktische Arbeit können selbstverständlich andere leisten, intern oder extern. Die Verantwortung nicht. Bei grober Pflichtverletzung kann die Geschäftsleitung persönlich haften, und die Bußgeldrahmen für die Einrichtung sind erheblich: bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes für besonders wichtige Einrichtungen und bis zu 7 Mio. Euro oder 1,4 % für wichtige Einrichtungen. Die Rahmen entsprechen den Vorgaben der NIS-2-Richtlinie, und das BSI informiert über die Pflichten im Einzelnen.

Für Geschäftsführung und Beirat bedeutet das konkret: Cybersicherheit gehört als fester Punkt auf die Agenda, mit Entscheidungen, die sich dokumentieren lassen. Eine E-Mail des IT-Leiters, dass alles unter Kontrolle sei, erfüllt die Anforderung nicht.

Engineer taking notes on a clipboard in a production control room

Was die Behörden sehen wollen

  • Risikobewertungen
  • Sicherheitsrichtlinien
  • Notfallpläne
  • Schulungsnachweise
  • Lieferantenbewertungen
  • Protokolle der Geschäftsleitung

Risikomanagement: Maßnahmen folgen aus der Risikobewertung

Der Kern des Gesetzes ist die Pflicht zu geeigneten und verhältnismäßigen Maßnahmen zur Steuerung von Cybersicherheitsrisiken. Die Reihenfolge zählt: erst die Risikobewertung, dann die Maßnahmen. Die Aufsicht wird auf den Zusammenhang achten, also darauf, dass das Umgesetzte den identifizierten Risiken entspricht.

Das Gesetz benennt die Bereiche, die die Maßnahmen mindestens abdecken müssen. Die wichtigsten in der Praxis:

Der Punkt zur Lieferkette verdient Aufmerksamkeit, denn er reicht über die eigene Organisation hinaus. Sie müssen die Sicherheit Ihrer Lieferanten bewerten, und genau dieser Mechanismus trägt NIS2-Anforderungen zu Unternehmen weiter, die selbst nicht betroffen sind.

Bauen Sie Maschinen, gibt es zudem eine Überschneidung mit der Maschinenverordnung (EU) 2023/1230, die ab Januar 2027 verlangt, dass Steuerungssysteme Manipulationsversuchen standhalten. Das haben wir im Artikel zur CE-Kennzeichnung von Maschinen beschrieben.

Vorfälle: 24 Stunden, 72 Stunden und ein Monat

Erhebliche Sicherheitsvorfälle sind dem BSI nach festen Fristen zu melden:

Beachten Sie, dass die beiden ersten Fristen parallel laufen, jeweils ab dem Zeitpunkt der Kenntnisnahme. Die 72-Stunden-Frist beginnt nicht erst mit Ablauf der 24-Stunden-Frist.

Die Fristen sind kurz, und sie lassen sich nur einhalten, wenn der Prozess vor dem Vorfall existiert. Das heißt: vorab klären, was bei Ihnen ein erheblicher Vorfall ist, wer ihn bewertet, wer an die Behörde meldet und wie Sie die Dokumentation unterwegs zusammentragen. Ein Meldeprozess, der nachts um zwei erfunden werden muss, während die Produktion steht, hält keine 24-Stunden-Frist.

Die Dokumentation hält alles zusammen

Der gemeinsame Nenner der drei Bereiche ist die Dokumentation. Die Aufsicht beurteilt Ihr tatsächliches Sicherheitsniveau nicht durch Tests Ihrer Systeme. Sie beurteilt das, was Sie vorlegen können: Risikobewertungen, Richtlinien, Notfallpläne, Schulungsnachweise, Lieferantenbewertungen und Protokolle der Behandlung durch die Geschäftsleitung.

Viele technische Organisationen stehen vor dem umgekehrten Problem dessen, was man erwarten würde. Die Sicherheit in der Praxis ist oft besser als das Papier. Unsere Erfahrung aus der Dokumentationsarbeit in regulierten Branchen ist, dass sich dieser Teil aufholen lässt, wenn er systematisch angegangen wird: Bereich für Bereich, mit einem klaren Verantwortlichen für jede Lücke.

Möchten Sie wissen, wo Sie stehen, bevor die Aufsicht oder ein Kunde fragt, ist eine NIS2-Gap-Analyse der natürliche Startpunkt. Sind Sie unsicher, ob das Gesetz überhaupt für Sie gilt, haben wir die Kriterien im Artikel wer von NIS2 betroffen ist zusammengestellt.

Kontaktieren Sie uns

Möchten Sie ein konkretes Bild davon, wo Ihre Organisation gegenüber den Anforderungen steht? Buchen Sie einen kostenlosen NIS2-Gap-Workshop, in dem ein Spezialist 21 Kontrollbereiche mit Ihrem Team durchgeht, oder kontaktieren Sie uns für ein Gespräch über Ihre Situation.

FAQ

Die Geschäftsleitung muss das Cybersicherheits-Risikomanagement billigen, die Umsetzung der Maßnahmen überwachen und selbst an Schulungen teilnehmen. Die Verantwortung liegt bei der Leitung und lässt sich nicht wegdelegieren; bei grober Pflichtverletzung kommt eine persönliche Haftung in Betracht.

Das Gesetz verlangt geeignete Maßnahmen in festgelegten Bereichen, unter anderem Risikomanagement-Richtlinien, Vorfallsbehandlung, Backup und Kontinuität, Lieferkettensicherheit, Zugriffskontrolle, Kryptografie und Schulungen. Die Maßnahmen müssen zu Ihrer Risikobewertung passen.

Erstmeldung innerhalb von 24 Stunden, Folgemeldung innerhalb von 72 Stunden und ein Abschlussbericht spätestens einen Monat danach. Die beiden ersten Fristen laufen parallel ab Kenntnisnahme des Vorfalls.

Für besonders wichtige Einrichtungen bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Für wichtige Einrichtungen bis zu 7 Mio. Euro oder 1,4 %.

In Deutschland das BSI. Besonders wichtige Einrichtungen unterliegen einer proaktiven Aufsicht, wichtige Einrichtungen werden anlassbezogen geprüft.

Ja. Grundlegende Cyberhygiene und Schulungen gehören zu den geforderten Maßnahmen, und die Geschäftsleitung muss darüber hinaus selbst an Schulungen teilnehmen.

Ja. Die Anforderungen an Risikomanagement, Maßnahmen und Dokumentation gelten laufend, seit Inkrafttreten des Gesetzes am 6. Dezember 2025. Die Meldepflichten sind nur der Teil, der aktiviert wird, wenn etwas passiert.

Haben Sie Schwierigkeiten, qualifizierte Arbeitskräfte für Ihr Projekt zu finden?

Füllen Sie unser Formular aus und erhalten Sie innerhalb von 24 Stunden einen Anruf.

Wir respektieren Ihre Privatsphäre und verwenden Ihre persönlichen Daten ausschließlich zur Verwaltung Ihres Kontos und zur Bereitstellung der angeforderten Produkte/Dienstleistungen. Wir können Sie bezüglich unserer Produkte/Dienstleistungen und anderer interessanter Inhalte kontaktieren. Bitte geben Sie unten an, ob Sie einer Kontaktaufnahme zustimmen.

Jederzeit abbestellbar. In unserer Datenschutzerklärung erfahren Sie, wie Sie sich abmelden können und wie wir Ihre Daten schützen. Mit dem Absenden erklären Sie sich damit einverstanden, dass Plant Supervision Ihre Informationen zur Bereitstellung der angeforderten Inhalte verarbeitet. Durch Klicken auf „Absenden“ erklären Sie sich damit einverstanden, dass Plant Supervision die oben übermittelten personenbezogenen Daten speichert und verarbeitet, um Ihnen die angeforderten Inhalte bereitzustellen.