Die NIS2-Richtlinie erfasst unmittelbar Organisationen aus bestimmten Sektoren und ab einer bestimmten Größe. Und der Rest? Oft mittelbar, denn viele Unternehmen sind Lieferanten von Einrichtungen, die unter die Vorschriften fallen. Und hier wird es interessant: Fragen zu NIS2 kommen meist von Kunden und Geschäftspartnern, bevor das Unternehmen seinen eigenen Status geklärt hat. In der Praxis gibt es zwei Szenarien - eine Pflicht, die sich direkt aus dem Gesetz ergibt, oder Anforderungen, die in Verträgen stehen. Unten beschreibe ich beide, jeweils mit einer Liste der Punkte, die zu prüfen sind.
Inhaltsverzeichnis
Was ist die NIS2-Richtlinie und was ändert sie gegenüber den bisherigen Vorschriften?
NIS2 ist das EU-Regelwerk zur Cybersicherheit von Netz- und Informationssystemen. Es hat die frühere NIS1-Richtlinie abgelöst. Was hat sich geändert? Der Anwendungsbereich ist breiter, die Regeln sind klarer und die Aufsichtsinstrumente stärker. Hinzu kommen Maßnahmen zum Risikomanagement und Meldepflichten, und zwar für Einrichtungen aus mehr Sektoren als bisher. Wie aus den Angaben der EU-Kommission zu NIS2 hervorgeht, hatten die Mitgliedstaaten bis zum 17. Oktober 2024 Zeit, die Richtlinie in nationales Recht umzusetzen.
Wie NIS2 ins polnische Recht kommt: das nationale Cybersicherheitssystem
Die Richtlinie gilt nicht unmittelbar für Unternehmen. Sie verpflichtet die Staaten, eigene Vorschriften zu erlassen. In Polen soll die Umsetzung durch eine Novelle des Gesetzes über das nationale Cybersicherheitssystem erfolgen, an der gearbeitet wird. Eben, es wird gearbeitet. Die genauen Pflichten, Aufsichtsbehörden und Verfahren ergeben sich erst aus diesem Rechtsakt, deshalb lohnt es sich, seine endgültige Fassung im Blick zu behalten. Und bis dahin? Meiner Meinung nach ist es vernünftig, sich auf Grundlage der allgemeinen EU-Vorgaben vorzubereiten und bei den Details nichts vorwegzunehmen.
Wen betrifft NIS2 unmittelbar?
Zwei Kriterien entscheiden: der Tätigkeitssektor und die Größe der Organisation. Die Regulierung zielt auf Einrichtungen, die für Wirtschaft und Gesellschaft wichtige Dienste erbringen, und der Katalog der Branchen ist breiter als bei NIS1. Was das Verhältnis von NIS2 und kleinen Unternehmen angeht, bleiben kleinere Betriebe in der Regel außerhalb des unmittelbaren Anwendungsbereichs. In der Regel, denn es gibt Ausnahmen, und die hängen von der Art der erbrachten Dienste ab. Ihren eigenen Status klären Sie, indem Sie Ihr Tätigkeitsprofil mit der Sektorenliste in den Vorschriften vergleichen. Sie haben Zweifel? Fragen Sie einen Juristen, Raten bringt hier nichts.
NIS2 und die Lieferkette: warum auch kleinere Lieferanten Fragen bekommen
Eine Einrichtung, die unter die Vorschriften fällt, muss Risiken auch bei ihren Lieferanten steuern. Also überträgt sie die Anforderungen in Verträge. Wie sieht das in der Praxis aus? Sicherheitsfragebögen, neue Vertragsklauseln, Fragen zu Backups, zur Vergabe von Zugriffsrechten und zur Reaktion auf einen Vorfall. Das trifft vor allem IT-Firmen, Softwarehäuser, Hosting-Anbieter, Agenturen, die Systeme des Kunden betreuen, und Subunternehmer mit Zugriff auf Daten oder Infrastruktur.
In solchen Gesprächen kehrt eine Frage schnell wieder: Wer ist auf Seiten des Dienstleisters eigentlich für die Sicherheit verantwortlich? Das hängt vom Modell der Zusammenarbeit ab. Die Entscheidung für IT-Outsourcing oder eigene IT-Abteilung beeinflusst die Aufgabenverteilung und die Regelungen im Vertrag. Und je deutlicher diese Verteilung beschrieben ist, desto leichter lässt sich der Fragebogen des Kunden ausfüllen.
NIS2-Pflichten in Kürze: Risikomanagement und Meldung von Vorfällen
Es gibt zwei Säulen: Maßnahmen zum Risikomanagement in der Cybersicherheit und die Meldung von Vorfällen. Die erste bedeutet bewusste Entscheidungen darüber, was geschützt wird und auf welche Weise. Keine spontanen Käufe von Tools. Die Meldung von Vorfällen nach NIS2 verlangt wiederum, dass die Organisation ein Ereignis erkennen, seine Schwere bewerten und die Information an die zuständige Behörde weitergeben kann. Ach ja, und noch die Leitungsebene: Sicherheit wird zum Thema der Geschäftsführung und nicht nur der IT-Abteilung.
Was Sie im Unternehmen prüfen sollten, egal ob die Vorschriften Sie erfassen
Fünf Bereiche. Nach jedem davon fragt sowohl die Aufsichtsbehörde als auch ein Kunde, der unter NIS2 fällt. Sie decken sich mit dem, was gute Cybersicherheitspraktiken für Unternehmen beschreiben, die Arbeit ist also nicht umsonst.
- Inventar der Systeme und Daten - eine Liste der Anwendungen, Server, Konten und der Informationen, die Sie darin speichern.
- Backups mit Wiederherstellungstest - ein Backup, das niemand je zurückgespielt hat, ist nur eine Annahme.
- Multi-Faktor-Authentifizierung - Anmeldung mit zusätzlicher Bestätigung, vor allem bei E-Mail, Admin-Panels und Fernzugriff.
- Schriftliches Verfahren für Vorfälle - wer entscheidet, wer die Kunden informiert und was zuerst getan wird.
- Verträge mit IT-Dienstleistern - Umfang der Verantwortung, Zugriffsregeln und die Art, wie Probleme gemeldet werden.
Womit beim ersten Punkt anfangen? Ausgangspunkt ist oft ein Audit der IT-Infrastruktur, das zeigt, was in der Organisation tatsächlich läuft (und nicht, was jemand glaubt, dass läuft). Und wenn eine Website oder ein Onlineshop ein wichtiger Teil Ihres Geschäfts ist, dann lässt sich mit einem Website-Audit deren Zustand und Absicherung durchsehen.
Womit Sie die NIS2-Vorbereitung in den nächsten Wochen beginnen
Die Reihenfolge zählt. Zuerst den Status klären, dann die Verträge mit Kunden durchsehen, am Ende die Lücken aus der Checkliste schließen. Das lässt sich in ein paar einfache Schritte aufteilen:
- benennen Sie eine Person, die für das Thema verantwortlich ist und Zugang zur Geschäftsführung hat;
- prüfen Sie Ihren Sektor und ob Sie Kunden aus regulierten Branchen betreuen;
- sammeln Sie in einem Dokument die Antworten auf typische Fragen aus Sicherheitsfragebögen;
- planen Sie, welche Lücken Sie zuerst schließen und wer sich darum kümmert.
Auch wenn die NIS2-Richtlinie Sie nicht unmittelbar erfasst, ist sie eigentlich ein guter Anlass, die Grundlagen in Ordnung zu bringen. Geprüfte Backups, Kontrolle der Zugriffsrechte, ein klares Verfahren für den Störungsfall. All das hilft auch jenseits der gesetzlichen Pflicht, denn es verkürzt Ausfallzeiten und erleichtert Gespräche mit anspruchsvollen Geschäftspartnern.
Häufige Fragen
Betrifft NIS2 ein kleines Unternehmen?
Meist nicht unmittelbar, denn die Vorschriften richten sich vor allem an größere Organisationen aus ausgewählten Sektoren. Mittelbar aber oft schon - über die Anforderungen von Kunden, die unter die Regulierung fallen. Ausnahmen von dieser Regel hängen von der Branche und der Art der erbrachten Dienste ab.
Gilt die NIS2-Richtlinie in Polen bereits?
Die Umsetzungsfrist für die EU-Staaten ist der 17. Oktober 2024, was die Seite der Europäischen Kommission zur Richtlinie bestätigt. In Polen sollen die Vorschriften durch eine Novelle des Gesetzes über das nationale Cybersicherheitssystem eingeführt werden, an der gearbeitet wird. Die konkreten Pflichten der Unternehmen ergeben sich erst aus ihrem endgültigen Wortlaut.
Was tun, wenn ein Kunde nach NIS2-Konformität fragt?
Klären Sie zuerst, was der Vertrag oder der Fragebogen konkret verlangt. Das Schlagwort allein sagt wenig. Beschreiben Sie dann die eingesetzten Schutzmaßnahmen und das Vorgehen bei einem Vorfall. Und sagen Sie nicht mehr zu, als in Ihrer Organisation tatsächlich funktioniert.








