Was ist NIS2? Bedeutung, Pflichten und Umsetzung in Deutschland
Du bekommst einen klaren Überblick zur NIS2-Richtlinie: Wer betroffen ist, welche Anforderungen gelten und wie du die Umsetzung strukturiert angehst.
- Betroffenheit prüfen: Einrichtungen und Infrastrukturen
- Pflichten: Risikomanagement, Meldefristen, Nachweise
- Welche Pflichten und Maßnahmen verlangt NIS2 konkret?
Servicefenster
User / Monat
ein Preismodell
abnahme
NIS2 ist kein Buzzword – sondern Management-Verantwortung
Viele Organisationen starten bei NIS2 mit der falschen Frage: „Welche Tools brauchen wir?“ Die NIS2-Richtlinie zielt aber zuerst auf Risikomanagement, Organisation und Nachweisfähigkeit – und erst danach auf technische Sicherheitsmaßnahmen.
In der Praxis scheitert die Umsetzung oft an Unklarheit: Wer ist betroffen, was gilt in Deutschland mit dem NIS2-Umsetzungsgesetz, welche Meldepflichten / Meldefristen greifen und wie läuft der Registrierungsprozess beim Bundesamt für Sicherheit in der Informationstechnik (BSI)?

Was NIS2 ändert – und warum Du jetzt Struktur brauchst
EU-Richtlinie mit nationaler Umsetzung
NIS2 (EU 2022/2555) ist eine EU Richtlinie. In Deutschland wird sie über das NIS2-Umsetzungsgesetz in nationales Recht überführt. Entscheidend ist: Du brauchst eine Umsetzung, die im Audit und gegenüber Behörden belastbar ist.
Betroffenheit: mehr Sektoren als klassische KRITIS
NIS2 betrifft nicht nur KRITIS (Kritische Infrastrukturen). Auch weitere Sektoren, digitale Dienste und viele Unternehmen als „wesentliche Einrichtungen“ oder wichtige Einrichtungen können betroffen sein. Eine saubere NIS-2-Betroffenheitsprüfung gehört an den Anfang.
Pflichten: Risikomanagement + Incident-Handling
Im Kern verlangt NIS2 Risikomanagementmaßnahmen, definierte Incident Response / Incident-Management-Abläufe, Dokumentation und Nachweise. Dazu gehören u. a. Lieferkettensicherheit, Backup-Management und Sicherheitsmaßnahmen für Identitäten wie Multi-Factor Authentication (MFA).

Für wen ist dieser NIS2-Guide gedacht?
Für IT-Leiter, CISOs und Geschäftsleitungen, die klären wollen, ob ihr Unternehmen in der EU bzw. in Deutschland betroffen ist, welche Anforderungen der NIS Richtlinie gelten und wie man die Umsetzung NIS ohne Aktionismus plant.
Typisch: Microsoft 365 ist da, aber Cybersicherheit wird „nebenbei“ gemacht. Wenn Du NIS2-Nachweise liefern musst, brauchst Du ein sauberes ISMS (Information Security Management System), klare Zuständigkeiten und belastbare Prozesse – nicht nur einzelne Maßnahmen.
Das gehört zu den Schutzschilden
Rolle, Scope und Leitlinie
Risikoanalyse & Maßnahmen-Umsetzung
Prüfungs-Vorbereitung & Nachweise
Notfallmanagement & Awareness
Gemeinsam erzielte Ergebnisse.
Produktion: NIS2-Scope, Meldefähigkeit und Identity-Härtung
Ausgangslage
- Unklar, ob „wesentliche Einrichtung“ im Sektor
- MFA vorhanden, aber Inkonsistenzen in Zugriffen
- Incidents wurden ad hoc behandelt, ohne Fristenlogik
- Dokumentation für BSI/Prüfung nicht konsistent
Ergebnis
- NIS-2-Betroffenheitsprüfung mit klarer Scope-Definition
- Entra ID Policies: MFA/Conditional Access konsolidiert
- Incident Response Ablauf mit Meldefristen-Check etabliert
- Nachweisstruktur: Maßnahmen, Entscheidungen, Änderungen dokumentiert
Digitaler Dienst: ISMS-Struktur, Logging und Incident-Management
Ausgangslage
- Wachstum: neue Dienste, kaum formales ISMS
- Logs vorhanden, aber ohne zentrale Sichtbarkeit
- Lieferkettensicherheit nicht systematisch bewertet
- Führung wollte Compliance messbar steuern
Ergebnis
- ISMS-Grundstruktur angelegt (orientiert an ISO/IEC 27001)
- Sentinel zentralisiert Protokollierung für Nachweise
- Incident-Management: Rollen, Runbooks, Report-Vorlagen
- Risikomanagementmaßnahmen inkl. Lieferkettensicherheit priorisiert
Unser Ansatz:
In vier Phasen zum Erfolg
Security-Check
Onboarding
Überwachung
Prävention
So sieht NIS2-Reife in der Praxis aus
Vorher
- Unklare Betroffenheit und Scope der Einrichtung
- Risikomanagement nur informell, ohne ISMS
- Incident wird gelöst, aber kaum dokumentiert
- Meldepflichten/Fristen sind nicht operationalisiert
- Sicherheitsmaßnahmen wirken punktuell, nicht systemisch
Nachher
- Unklare Betroffenheit und Scope der Einrichtung
- Risikomanagement nur informell, ohne ISMS
- Incident wird gelöst, aber kaum dokumentiert
- Meldepflichten/Fristen sind nicht operationalisiert
- Sicherheitsmaßnahmen wirken punktuell, nicht systemisch
Wie viel übernehmen wir für Sie?
Basisschutz
Was wir übernehmen
- Defender XDR Alert-Monitoring (werktags)
- Entra Conditional Access Betrieb & Pflege
- MFA-Rollout & Policy-Management
- Microsoft Secure Score – monatl. Tracking
- Monatlicher Security-Report (IT + GF)
Service Level
- Reaktion kritisch: 4h
- Servicefenster: Mo–Fr 8–18 h
- Incident Response: nicht inklusive
- Sentinel: als Add-on buchbar
- NIS2 Basisdokumentation inklusive
Produkte
Aktivschutz
Was wir übernehmen
- Alles aus Shield
- Aktive Incident Response - Containment & Remediation
- Entra Privileged Identity Management (PIM)
- Defender for Identity - Angriffspfad-Analyse
- Monatliches Review-Meeting (1h, remote)
- NIS2 Incident-Dokumentation (72h-Pflicht)
Service Level
- Reaktion kritisch: 2 Stunden
- Servicefenster: Mo–Fr 8–18 h
- Threat Hunting: quartalsweise
- Sentinel: als Add-on buchbar
- BSl/Auditor Risiko-Reporting
Produkte
Vollschutz
Was wir übernehmen
- Alles aus Shield und Guard
- Sentinel SIEM - vollständig inklusive
- Security Copilot Kl-Triage (E5 voraus.)
- Dedizierter Security Advisor (named contact)
- Vulnerability Management & Patch-Überwachung
- Quarterly Business Review & Security-Roadmap
Service Level
- Reaktion kritisch: 1 Stunde
- Threat Hunting: monatlich, dediziert
- Vollständige NIS2 Audit-Dokumentation
- BSI-Grundschutz-Nachweis auf Anfrage
- Quarterly Business Review inklusive
Produkte
Häufige Fragen
Was ist NIS2 – kurz erklärt?
NIS2 ist die überarbeitete NIS Richtlinie der EU (EU 2022/2555). Sie definiert Anforderungen an Cybersicherheit, Risikomanagement und Meldepflichten für betroffene Einrichtungen. In Deutschland erfolgt die gesetzliche Umsetzung über das NIS2-Umsetzungsgesetz und Vorgaben des Bundesamt für Sicherheit in der Informationstechnik (BSI).
Wer ist von NIS2 betroffen?
Betroffen sein können KRITIS (Kritische Infrastrukturen) sowie weitere Sektoren und Unternehmen, die als wesentliche oder wichtige Einrichtungen eingestuft werden. Entscheidend ist eine NIS-2-Betroffenheitsprüfung: Branche/Sektor, Größe, Art der Dienste, Rolle als Betreiber und Abhängigkeiten in der Lieferkette.
Welche Pflichten und Maßnahmen verlangt NIS2 konkret?
NIS2 verlangt u. a. Risikomanagementmaßnahmen, Sicherheitsmaßnahmen (TOM), ein Incident-Management inkl. Meldepflichten / Meldefristen, Lieferkettensicherheit, Backup-Management und Business Continuity Management (BCM). Viele Organisationen nutzen ein ISMS (Information Security Management System) und orientieren sich an ISO/IEC 27001, um Umsetzung und Nachweise sauber zu strukturieren.
Was hat NIS2 mit Microsoft 365 Security zu tun?
NIS2 schreibt keine konkreten Tools vor. In der Praxis helfen aber technische Kontrollen wie Multi-Factor Authentication (MFA), saubere Identitäts- und Zugriffssteuerung sowie nachvollziehbares Monitoring und Incident Response. Wenn Du bereits Microsoft 365 nutzt, ist der Microsoft Security-Stack oft schon vorhanden – entscheidend ist der wirksame Betrieb, die Dokumentation und die Fähigkeit, Incidents fristgerecht zu bearbeiten und nachzuweisen.
