Secrails LogoSECRAILS
Zurück zum BlogCompliance & Frameworks

NIS2-Richtlinie: Volltext, Anforderungen und was das für Ihr Sicherheitsteam bedeutet

secrails··11 Min.
NIS2ComplianceEU CybersecurityIncident ResponseRisk Management
NIS2-Richtlinie Compliance-Framework-Visualisierung mit EU-Regulierungsdokument-Icons und Netzwerksicherheitsebenen auf dunklem Hintergrund

NIS2 gilt bereits — ist Ihr Unternehmen wirklich vorbereitet?

Die NIS2-Richtlinie — offiziell Richtlinie (EU) 2022/2555 — trat am 16. Januar 2023 in Kraft. Die Mitgliedstaaten hatten bis zum 17. Oktober 2024 Zeit, sie in nationales Recht umzusetzen. Wer 2026 noch fragt, ob NIS2 für das eigene Unternehmen gilt, hat wahrscheinlich bereits zu lange gewartet.

Anders als bei der DSGVO hat NIS2 klare Linien gezogen: Sektoren, Schwellenwerte, Rollen. Behörden in Deutschland, Frankreich und den Niederlanden haben detaillierte Leitlinien veröffentlicht und erste Durchsetzungszyklen gestartet. Bußgelder von bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes für wesentliche Einrichtungen sind real.

Was ist die NIS2-Richtlinie?

Die ursprüngliche NIS-Richtlinie (2016/1148) war die erste horizontale EU-Cybersicherheitsgesetzgebung. Die Bewertung der Kommission von 2020 ergab, dass die Umsetzung fragmentiert und inkonsistent war. NIS2 ist die korrigierende Maßnahme: breiter im Anwendungsbereich, konkreter in den Anforderungen, mit deutlich schärferen Durchsetzungsmitteln. Der vollständige NIS2-Richtlinientext ist auf EUR-Lex unter der Dokumentenkennung 32022L2555 verfügbar.

Anwendungsbereich: Wer fällt unter NIS2?

NIS2 ersetzt die bisherige Zweiteilung durch eine neue Klassifikation: wesentliche Einrichtungen und wichtige Einrichtungen.

Wesentliche Einrichtungen

Elf Sektoren: Energie, Verkehr, Banken, Finanzmarktinfrastruktur, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, IKT-Dienste (B2B), öffentliche Verwaltung und Raumfahrt. Unternehmen mit mehr als 250 Mitarbeitern oder einem Jahresumsatz über 50 Mio. Euro qualifizieren sich automatisch. DNS-Anbieter, Cloud-Computing-Anbieter und Rechenzentrumsanbieter fallen unabhängig von der Unternehmensgröße darunter.

Wichtige Einrichtungen

Sechs weitere Sektoren, darunter Post- und Kurierdienste, Abfallwirtschaft und digitale Anbieter. Mittlere Unternehmen mit 50 oder mehr Mitarbeitern und über 10 Mio. Euro Umsatz in diesen Sektoren gelten als wichtige Einrichtungen. Viele mittelständische B2B-Softwareunternehmen fallen unerwartet in diese Kategorie.

Die 10 Mindestmaßnahmen nach Artikel 21

Artikel 21 des NIS2-Richtlinientextes legt zehn Mindestmaßnahmen fest, die verpflichtend umzusetzen sind.

1. Risikoanalyse und Informationssicherheitsrichtlinien

Dokumentierte Risikobewertungsmethodik und formale, auf Vorstandsebene genehmigte Sicherheitsrichtlinien. ISO/IEC 27001:2022 und NIST CSF 2.0 bieten eine solide Grundlage.

2. Incident Handling

Verfahren zur Erkennung, Eindämmung, Untersuchung und Nachbereitung von Vorfällen.

3. Business Continuity und Disaster Recovery

Backup-Management, Notfallwiederherstellung und Krisenmanagement einschließlich Lieferkettenstörungen.

4. Lieferkettensicherheit

Bewertung und Adressierung von Cybersicherheitsrisiken bei direkten Lieferanten und Dienstleistern. Die SAST-Funktionen von SECRAILS helfen dabei, Schwachstellen bereits auf Code-Ebene zu identifizieren.

5. Sicherheit in der Entwicklung und dem Erwerb von Systemen

SSDLC-Praktiken, Schwachstellenbehandlung und Offenlegungsprozesse. Statische Anwendungssicherheitstests und Secret Detection in CI/CD-Pipelines sind regulatorische Pflicht.

6. Effektivitätsbewertung von Cybersicherheitsmaßnahmen

Kontinuierliches Monitoring, Metriken und regelmäßige Audits. Das CSPM von SECRAILS liefert kontinuierliche Transparenz über Cloud-Umgebungen.

7. Grundlegende Cyberhygiene und Schulungen

CIS Controls v8, Zero-Trust-Netzwerkzugang, MFA, Patch-Management und rollenspezifische Schulungen.

8. Kryptographie und Verschlüsselung

Datenverschlüsselung und Schlüsselmanagementverfahren gemäß NIST SP 800-57.

9. Personalsicherheit, Zugriffskontrolle und Asset-Management

Privileged Access Management und eine gepflegte Asset-Übersicht. Das Cloud-Inventory-Tool von SECRAILS bietet kontinuierliche Sichtbarkeit über Multi-Cloud-Umgebungen.

10. Multi-Faktor-Authentifizierung

MFA ist eine explizite NIS2-Anforderung für alle externen Systeme und privilegierten Zugänge.

Incident Reporting: Die 24/72-Stunden-Uhr

Artikel 23 legt ein dreistufiges Melderegime fest: Frühwarnung innerhalb von 24 Stunden, formelle Vorfallsmeldung innerhalb von 72 Stunden, Abschlussbericht innerhalb eines Monats. Die 24-Stunden-Meldepflicht ist nur erfüllbar, wenn Erkennungsfähigkeiten entsprechend ausgebaut sind.

Managementhaftung

Artikel 20 platziert die Verantwortung direkt bei den Leitungsorganen. Vorstandsmitglieder können für Versäumnisse im Cybersicherheitsrisikomanagement persönlich haftbar gemacht werden.

Bußgelder

Für wesentliche Einrichtungen: bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes. Für wichtige Einrichtungen: bis zu 7 Mio. Euro oder 1,4 %.

NIS2 und Cloud-Sicherheit

Ein erheblicher Teil der NIS2-Compliance-Arbeit findet in Cloud-Umgebungen statt. Fehlkonfigurierte IAM-Richtlinien, öffentlich zugängliche Storage-Buckets, unverschlüsselte Datenflüsse — genau das, was Artikel 21 adressiert. Kontinuierliches Cloud Security Posture Management ist die Antwort. Die Compliance-Lösungen von SECRAILS bieten gemappte Steuerelemente und kontinuierliche Evidenzgenerierung. Für umfassendes Schwachstellenmanagement über alle Umgebungen hinweg sorgt SECRAILS ebenfalls. NIS2-Compliance ist kein einmaliges Projekt — es ist eine dauerhafte operative Disziplin.

Frequently Asked Questions

Wo finde ich den vollständigen Text der NIS2-Richtlinie?

Der vollständige Text der NIS2-Richtlinie ist auf EUR-Lex unter der Dokumentenkennung 32022L2555 verfügbar. Das PDF kann in allen EU-Amtssprachen direkt vom EUR-Lex-Portal unter eur-lex.europa.eu heruntergeladen werden.

Was ist der Unterschied zwischen NIS und NIS2?

Die ursprüngliche NIS-Richtlinie erfasste nur Betreiber wesentlicher Dienste und digitale Diensteanbieter mit unklaren Anforderungen. NIS2 erweitert den Anwendungsbereich erheblich, führt zehn Mindestmaßnahmen ein, verschärft das Melderegime auf 24/72 Stunden, fügt persönliche Haftung hinzu und erhöht die Höchststrafen deutlich.

Welche Fristen gelten für die Incident-Meldung unter NIS2?

Artikel 23 schreibt ein dreistufiges Meldeverfahren vor: Frühwarnung innerhalb von 24 Stunden, formelle Vorfallsmeldung mit erster Bewertung innerhalb von 72 Stunden und Abschlussbericht innerhalb eines Monats.

Welche Strafen drohen bei Verstößen gegen NIS2?

Wesentliche Einrichtungen drohen Bußgelder von bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes. Für wichtige Einrichtungen gilt ein Maximum von 7 Mio. Euro oder 1,4 %. Behörden können zudem Sicherheitsaudits anordnen und Managementfunktionen vorübergehend untersagen.

Gilt NIS2 für Cloud-Dienstleister?

Ja — Cloud-Computing-Anbieter sind ausdrücklich als wesentliche Einrichtung eingestuft, unabhängig von der Unternehmensgröße. Dies gilt für IaaS-, PaaS- und SaaS-Anbieter auf dem EU-Markt. Auch Managed-Security-Service-Provider, CDN-Anbieter und Rechenzentrumsbetreiber fallen unabhängig von Mitarbeiterzahl oder Umsatz in den Anwendungsbereich.

Ihre Cloud-Sicherheit NIS2-konform gestalten

SECRAILS bietet kontinuierliches Compliance-Monitoring, Drift-Erkennung und revisionssichere Nachweise für NIS2, ISO 27001 und mehr — über alle Cloud-Umgebungen hinweg.

Compliance-Lösungen entdecken