Zum Inhalt springen

Analysen

NIS2 im Jahr 2026: was ein Unternehmen mit 200 Beschäftigten vorweisen muss

Nicht die Richtlinie, sondern die Liste. Was eine wesentliche oder wichtige Einrichtung tatsächlich vorhalten muss, und in welcher Reihenfolge wir es aufbauen würden.

Veröffentlicht am 5 Min. LesezeitSectius

Der Plenarsaal des Europäischen Parlaments in Straßburg, die Sitzreihen in Rängen um das Rednerpult gebogen.

Zwei Jahre nach der Umsetzungsfrist hat sich die Frage geändert, die uns gestellt wird. Früher hieß sie „gilt NIS2 für uns“. Heute lautet sie „wir glauben, es gilt für uns — was genau sollen wir eigentlich vorweisen“.

Dieser Beitrag beantwortet die zweite Frage für das Unternehmen, das wir am häufigsten sehen: einhundert bis fünfhundert Beschäftigte, eine oder zwei Rechtseinheiten, ein IT-Team von drei bis acht Personen, keine Compliance-Funktion und ein Aufsichtsgremium, das gerade festgestellt hat, dass es persönlich haftet.

Zuerst den Anwendungsbereich klären — richtig

Der Anwendungsbereich ist keine Ermessensfrage, und ein Irrtum in beide Richtungen ist teuer.

Der Test hat drei Teile: Ihre Branche muss in Anhang I oder II der Richtlinie stehen, Sie müssen die Größenschwelle überschreiten — grob fünfzig Beschäftigte oder zehn Millionen Euro Umsatz — und Sie müssen im betreffenden Mitgliedstaat niedergelassen sein. Einrichtungen aus Anhang I oberhalb der mittleren Schwelle sind wesentlich; die meisten übrigen im Anwendungsbereich sind wichtig. Der Unterschied zählt: wesentliche Einrichtungen unterliegen proaktiver Aufsicht, wichtige einer nachgelagerten.

Zwei Fallen treffen mittelständische Unternehmen.

Die erste ist die Konzernstruktur. NIS2 gilt Einheit für Einheit, im Land der Niederlassung, nicht Konzern für Konzern. Eine französische Muttergesellschaft und eine belgische Tochter können unterschiedliche Einstufungen, unterschiedliche Registrierungspflichten und unterschiedliche nationale Regeln haben, weil jeder Mitgliedstaat die Richtlinie in eigenen Worten umgesetzt hat.

Die zweite ist, über einen Kunden statt über die eigene Branche in den Anwendungsbereich zu geraten. Sie mögen selbst keine regulierte Einrichtung sein; wenn Sie aber Managed-Service-Provider sind oder Software an eine solche liefern, erreichen Sie die Lieferkettenanforderungen des Artikels 21 über deren Verträge. Kaufmännisch ist das dasselbe Problem.

Klären Sie das schriftlich, Einheit für Einheit, mit festgehaltener Begründung. Es dauert zwei bis vier Tage, und jede weitere Entscheidung hängt davon ab.

Bei der nationalen Behörde registrieren

Die meisten Umsetzungen verlangen von betroffenen Einrichtungen eine Registrierung beim nationalen CSIRT oder der zuständigen Behörde und die Pflege aktueller Kontaktdaten. Das ist Verwaltung, geht schnell und ist das Erste, was eine Aufsicht prüft. Tun Sie es und tragen Sie die Überprüfung in den Kalender ein.

Die zehn Maßnahmen, in der Reihenfolge, in der wir sie bauen

Artikel 21 nennt zehn Maßnahmenkategorien. Sie sind als Liste geschrieben, aber nicht gleich dringend, und sie in Listenreihenfolge zu bauen verschenkt ein Quartal. Dies ist die Reihenfolge, die wir verwenden.

1. Behandlung von Vorfällen, mit eingebauter Meldeuhr. Artikel 23 gibt Ihnen vierundzwanzig Stunden für eine Frühwarnung, zweiundsiebzig Stunden für eine Meldung mit erster Bewertung und einen Monat für den Abschlussbericht. Diese Fenster sind kurz genug, dass das Verfahren vor dem Vorfall existieren muss — mit vereinbarten Entscheidungsschwellen und den Kontaktdaten der Behörde im Dokument. Bauen Sie das zuerst: Es ist die Pflicht, die am ehesten geprüft wird, und die mit dem geringsten Raum für Improvisation.

2. Sicherung, Wiederherstellung und Krisenmanagement. Unveränderliche Sicherungen, eine isolierte Kopie und eine Wiederherstellung, die Sie tatsächlich durchgeführt und gemessen haben. Wenn Sie dieses Jahr nur zwei Dinge tun, dann das Meldeverfahren und einen Wiederherstellungstest.

3. Risikoanalyse und Richtlinie zur Sicherheit von Informationssystemen. Eine dokumentierte Risikobeurteilung auf Ihren realen Geschäftsszenarien und ein Richtlinienwerk, dem Ihre Teams folgen können. Das ist das Rückgrat, an dem alles Weitere hängt, und das erste Artefakt, nach dem eine Aufsicht fragt.

4. Sicherheit der Lieferkette. Lieferanteneinstufung, stufengerechte Sicherheitsanforderungen und vertragliche Klauseln, die Ihnen Melde- und Prüfrechte geben. Die meisten mittelständischen Unternehmen haben Hunderte Lieferanten und keine Einstufung, was die Aufgabe unmöglich erscheinen lässt. Sie ist es nicht: Die ersten zwanzig Lieferanten tragen meist neunzig Prozent des Risikos.

5. Grundlegende Cyber-Hygiene und Schulung. Mehrfaktor-Authentifizierung, Patchen, minimale Rechte und Sensibilisierung mit Nachweis der Teilnahme. Unspektakulär, sehr wirksam und unmittelbar belegbar.

6. Zugriffskontrolle und Asset-Management. Man kann kein Inventar schützen, das man nicht hat. Ein Eintritts-, Wechsel- und Austrittsprozess, der Zugriffe tatsächlich entzieht, und privilegierte Konten an einem prüfbaren Ort.

7. Sicherheit bei Beschaffung, Entwicklung und Wartung, einschließlich Schwachstellenbehandlung und -offenlegung. Wenn Sie Software bauen, beginnt NIS2 hier dem Cyber Resilience Act zu ähneln, und beides sollte einmal gebaut werden.

8. Kryptografie und Verschlüsselungsrichtlinie. Eine festgehaltene Position dazu, was verschlüsselt wird, womit und wer die Schlüssel hält.

9. Sicherheit im Personalwesen, mit stellengerechter Überprüfung und den Sicherheitsschritten bei Eintritt und Austritt.

10. Richtlinien zur Bewertung der Wirksamkeit. Internes Audit, Tests und Managementbewertung — die Schleife, die aus den anderen neun aus einem Projekt ein System macht.

Die vergessene Pflicht: das Leitungsorgan

Artikel 20 ist kurz und verändert Verhalten. Das Leitungsorgan muss die Cybersicherheitsmaßnahmen billigen, ihre Umsetzung überwachen und kann dafür haften, wenn es dies unterlässt. Seine Mitglieder müssen Schulungen absolvieren und sollen der Belegschaft vergleichbare Schulungen anbieten.

In der Praxis heißt das drei Artefakte: ein Nachweis, dass das Gremium die Maßnahmen gebilligt hat, ein datierter Teilnahmenachweis der Schulung für die Leitung, und ein ständiger Tagesordnungspunkt mit einem Berichtspaket, das ein nichttechnisches Gremienmitglied tatsächlich lesen kann. Wer das erzeugt, hat den Teil von NIS2 abgedeckt, den Aufsichtsbehörden bisher am ehesten verfolgt haben.

Wie „vorhanden“ auf dem Papier aussieht

Wenn Sie einen einzigen Bereitschaftstest wollen, ist es dieser: Könnten Sie innerhalb eines Arbeitstages Folgendes vorlegen, ohne etwas Neues zu schreiben?

  • Die Anwendungsbereichsanalyse und Ihren Registrierungsnachweis
  • Die Risikobeurteilung und das Richtlinienwerk zur Informationssicherheit
  • Das Incident-Response-Verfahren mit den Fristen 24 h, 72 h und ein Monat
  • Den Nachweis des letzten Wiederherstellungstests mit gemessener Wiederanlaufzeit
  • Das Lieferantenregister mit Einstufung und den Sicherheitsklauseln der ersten Stufe
  • Die Schulungsnachweise, einschließlich des Leitungsorgans
  • Das Protokoll über die Billigung der Maßnahmen durch das Gremium
  • Den letzten internen Auditbericht und seine Korrekturmaßnahmen

Diese Liste ist das Ergebnis. Alles andere ist die Arbeit, sie hervorzubringen.

Was es ungefähr kostet

Für ein Unternehmen dieser Größe ohne formalisierte Grundlage sind acht bis zwölf Wochen externer Begleitung neben dem internen Aufwand realistisch, in einer Spanne von achtzehn- bis fünfunddreißigtausend Euro, mit einer belastbaren Position und einem Plan für den Rest als Ergebnis. Unternehmen mit bestehendem ISO-27001-System brauchen meist deutlich weniger, weil rund siebzig Prozent der Nachweise bereits unter anderen Überschriften vorliegen.

Was wir vermeiden würden, ist ein Zweijahresprogramm, das sein erstes Artefakt im siebten Monat liefert. Aufsicht, Versicherer und Kunden stellen alle dieselbe Frage — zeigen Sie mir, was Sie haben — und die Antwort muss früh existieren, auch wenn sie sich noch verbessert.

Hat dieser Beitrag eine Frage aufgeworfen?

Wenn er eine Lage beschreibt, in der Sie gerade stecken, sind fünfundvierzig Minuten am Telefon meist schneller als ein weiterer Artikel.