Addressse
Klopstockstraße 5, 70193 Stuttgart
info@cb-advisory.eu
Cyber Helpdesk
0800 4004 112
Arbeitszeiten
Montag bis Freitag: 7 - 17 Uhr
Wochenende: nach Vereinbarung
Addressse
Klopstockstraße 5, 70193 Stuttgart
info@cb-advisory.eu
Cyber Helpdesk
0800 4004 112
Arbeitszeiten
Montag bis Freitag: 7 - 17 Uhr
Wochenende: nach Vereinbarung

Mit der Umsetzung der NIS2-Richtlinie in deutsches Recht steigen die Anforderungen an die Cybersicherheit deutlich. Für wesentliche und wichtige Einrichtungen gelten seit dem 6. Dezember 2025 verbindliche Pflichten zur Absicherung ihrer IT- und Informationssysteme. Grundlage dafür sind § 30 BSIG sowie Art. 21 der europäischen NIS2-Richtlinie.
Unternehmen müssen nicht nur technische Schutzmaßnahmen einführen, sondern auch nachweisen können, dass Risiken systematisch bewertet, Sicherheitsvorfälle professionell behandelt und Lieferketten abgesichert werden.
Betroffene Organisationen sind verpflichtet, ein umfassendes Risikomanagement für ihre IT- und Informationssysteme aufzubauen. Die Anforderungen umfassen insbesondere folgende Bereiche:
| Nr. | Maßnahme | Beschreibung |
|---|---|---|
| 01 | Risikoanalyse & Informationssicherheit | Regelmäßige Bewertung kritischer Systeme, Sicherheitsrichtlinien und kontinuierliche Überprüfung der IT-Risiken. |
| 02 | Management von Sicherheitsvorfällen | Prozesse zur Erkennung, Eindämmung und Behandlung von Cyberangriffen inklusive Incident-Response-Maßnahmen. |
| 03 | Business Continuity & Krisenmanagement | Backup-, Recovery- und Krisenmanagement-Konzepte zur Sicherstellung des Geschäftsbetriebs. |
| 04 | Lieferkettensicherheit | Bewertung und Absicherung von Lieferanten und externen Dienstleistern hinsichtlich ihrer Cybersicherheit. |
| 05 | Sichere Entwicklung & Wartung | Sicherheitsanforderungen bei Beschaffung, Entwicklung und Betrieb von IT-Systemen. |
| 06 | Wirksamkeitsprüfung | Regelmäßige Tests und Bewertung der Wirksamkeit aller technischen und organisatorischen Sicherheitsmaßnahmen. |
| 07 | Cyberhygiene & Awareness | Schulungen zu Phishing, Passwortsicherheit und sicherem Verhalten im digitalen Arbeitsumfeld. |
| 08 | Verschlüsselung & Kryptographie | Schutz sensibler Daten durch moderne Verschlüsselung sowie sicheres Schlüsselmanagement. |
| 09 | Zugriffskontrolle & Asset-Management | Umsetzung des Least-Privilege-Prinzips, Benutzerverwaltung und vollständige Inventarisierung von IT-Assets. |
| 10 | MFA & sichere Kommunikation | Einsatz von Multi-Faktor-Authentifizierung sowie abgesicherte Kommunikationskanäle für Unternehmen. |
NIS2 verpflichtet betroffene Einrichtungen dazu, schwerwiegende Sicherheitsvorfälle an das BSI zu melden. Dafür gilt eine gestufte Meldekaskade.
Unternehmen müssen zunächst eine erste Einschätzung des Vorfalls übermitteln. Dazu gehört insbesondere die Frage, ob eine böswillige oder rechtswidrige Handlung vermutet wird und ob grenzüberschreitende Auswirkungen möglich sind.
Im zweiten Schritt werden zusätzliche Informationen erwartet, etwa:
Die finale Meldung muss eine vollständige Dokumentation des Vorfalls enthalten. Dazu gehören Ursachenanalyse, Gegenmaßnahmen, Präventionsmaßnahmen und die Bewertung möglicher Auswirkungen auf andere Organisationen.
Die Anforderungen an Nachweise unterscheiden sich je nach Einstufung der Einrichtung.
| Kategorie | Anforderungen & Prüfpflichten |
|---|---|
| KRITIS-Betreiber | KRITIS-Unternehmen müssen ihre Sicherheitsmaßnahmen regelmäßig durch Audits, Zertifizierungen oder Inspektionen nachweisen. Zusätzlich besteht die Pflicht zum Einsatz von Systemen zur Angriffserkennung. |
| Wesentliche Einrichtungen | Kein fester Auditzyklus, jedoch umfangreiche Dokumentations- und Nachweispflichten. Das BSI kann jederzeit risikobasierte Prüfungen durchführen. |
| Wichtige Einrichtungen | Prüfungen erfolgen überwiegend anlassbezogen, beispielsweise nach Sicherheitsvorfällen oder bei Verdacht auf Verstöße gegen regulatorische Anforderungen. |
Als Nachweis für die Umsetzung der Anforderungen kommen unter anderem infrage:
Wichtig: Eine ISO-27001-Zertifizierung allein bedeutet nicht automatisch vollständige NIS2-Compliance. Die gesetzlichen Anforderungen können darüber hinausgehen.
Ein zentraler Unterschied zu früheren Regelwerken ist der Fokus auf die Lieferkette. Unternehmen müssen künftig nicht nur ihre eigenen Systeme absichern, sondern auch Risiken bei Dienstleistern und Lieferanten berücksichtigen.
Dazu gehören insbesondere:
Damit wird Cybersicherheit zunehmend zu einem durchgängigen Bestandteil des gesamten Unternehmens- und Partnernetzwerks.