COMPLIANCE · NIS-2
NIS-2 verlangtnachweisbaresRisikomanagement.
Die Richtlinie (EU) 2022/2555 erweitert den Kreis der betroffenen Einrichtungen deutlich und macht die Geschäftsleitung persönlich verantwortlich. In Deutschland gilt sie seit dem 6. Dezember 2025 über das neu gefasste BSI-Gesetz. Wir liefern die technischen Nachweise für die zentralen Risikomanagement-Pflichten.
01 · SCOPE
Wer unter NIS-2 fällt – und warum die Pflichten längst gelten.
NIS-2 unterscheidet zwischen wesentlichen und wichtigen Einrichtungen und erfasst deutlich mehr Sektoren als die Vorgängerrichtlinie: Energie, Verkehr, Gesundheit, digitale Infrastruktur, öffentliche Verwaltung, Anbieter digitaler Dienste, Hersteller kritischer Produkte und weitere. Umgesetzt ist die Richtlinie in Deutschland durch das NIS2UmsuCG: Das daraus hervorgegangene BSI-Gesetz gilt seit dem 6. Dezember 2025. Es kennt die Kategorien besonders wichtige Einrichtung und wichtige Einrichtung und leitet sie in §28 BSIG in der Regel aus Sektor, Mitarbeiterzahl, Umsatz und Bilanzsumme ab – manche Kategorien, etwa qualifizierte Vertrauensdiensteanbieter und DNS-Diensteanbieter, fallen unabhängig von ihrer Größe darunter. Wer darunter fällt, ist seitdem unmittelbar verpflichtet – zur Registrierung beim BSI nach §33 BSIG, zum Risikomanagement nach §30 BSIG und zur Meldung erheblicher Sicherheitsvorfälle nach §32 BSIG. Für Telekommunikationsanbieter, für Energieunternehmen unter den §§5c bis 5e EnWG und für Finanzunternehmen, für die stattdessen DORA gilt, nehmen §28 Abs. 5 und Abs. 6 BSIG diese Risikomanagement-, Melde- und Geschäftsleitungspflichten allerdings ganz oder teilweise aus; die Registrierungspflicht nach §33 BSIG bleibt in allen drei Fällen bestehen.
02 · PFLICHTEN
Die vier Blöcke, an denen wir technisch andocken.
- BLOCK · 01
Risikomanagement-Maßnahmen (§30 BSIG)
§30 BSIG verpflichtet besonders wichtige und wichtige Einrichtungen zu geeigneten, verhältnismäßigen und wirksamen technischen und organisatorischen Maßnahmen nach dem Stand der Technik. Der Katalog in §30 Abs. 2 BSIG nennt ausdrücklich Management und Offenlegung von Schwachstellen (Nr. 5), Zugriffskontrolle (Nr. 9) sowie Konzepte und Verfahren zur Bewertung der Wirksamkeit dieser Maßnahmen (Nr. 6). Penetrationstests und kontinuierliches Vulnerability Management liefern genau diese Evidenz – dokumentiert, wie es §30 Abs. 1 BSIG verlangt.
- BLOCK · 02
Meldepflichten bei Sicherheitsvorfällen (§32 BSIG)
Nach §32 Abs. 1 BSIG ist ein erheblicher Sicherheitsvorfall binnen 24 Stunden als frühe Erstmeldung und binnen 72 Stunden als bewertete Meldung mit Schweregrad und Kompromittierungsindikatoren zu melden; auf Ersuchen des BSI kommen Zwischenmeldungen hinzu (Nr. 3), und spätestens einen Monat nach der 72-Stunden-Meldung folgt die Abschlussmeldung (Nr. 4). Wir bereiten die forensische Datenbasis und die Kommunikationsabläufe vor, die diesem Zeitdruck standhalten.
- BLOCK · 03
Verantwortung der Geschäftsleitung (§38 BSIG)
§38 BSIG verpflichtet Geschäftsleitungen, die Risikomanagementmaßnahmen nach §30 BSIG umzusetzen und ihre Umsetzung zu überwachen; §38 Abs. 3 BSIG verlangt zusätzlich die regelmäßige Teilnahme an Schulungen. Wer diese Pflichten verletzt, haftet der eigenen Einrichtung für den schuldhaft verursachten Schaden (§38 Abs. 2 BSIG). Unsere Berichte sind bewusst so aufgebaut, dass sie von der Geschäftsleitung tragfähig gezeichnet werden können.
- BLOCK · 04
Nachweise gegenüber der Aufsicht (§§61 und 62 BSIG)
Das BSI kann einzelnen besonders wichtigen Einrichtungen nach §61 Abs. 1 BSIG aufgeben, Audits, Prüfungen oder Zertifizierungen von unabhängigen Stellen durchführen zu lassen; von den übrigen besonders wichtigen Einrichtungen kann es frühestens drei Jahre nach Inkrafttreten des Gesetzes Nachweise anfordern, von zugelassenen Krankenhäusern nach §108 SGB V frühestens fünf Jahre, sofern nicht eine Rechtsverordnung nach §56 Abs. 6 BSIG einen früheren Zeitpunkt bestimmt (§61 Abs. 3 BSIG). Bei wichtigen Einrichtungen greift die Aufsicht nach §62 BSIG, sobald Tatsachen einen Verstoß nahelegen. Wir dokumentieren Tests, Befunde und Nachtests in einer Form, die einer solchen Prüfung standhält.
03 · UNSER BEITRAG
Wie Penetrationstests NIS-2-Risikomanagement messbar machen.
Risikomanagement-Maßnahmen sind nur so gut wie ihr Wirkungsnachweis. Wir prüfen die relevanten Angriffspfade gegen Ihre produktive Infrastruktur, dokumentieren Befunde entlang Ihrer Kontrollziele und liefern einen Nachtest, der die Behebung belegt. Das Resultat ist eine Evidenzkette, die im Audit und gegenüber Aufsichtsbehörden bestehen kann.
VERWANDTE RAHMEN
Angrenzende Regulatorik, gegen die wir ebenfalls testen.
NIS-2-VORBEREITUNG
NIS-2 macht die Geschäftsleitung haftbar. Wir machen Sie nachweisbar compliant.
Wir prüfen gemeinsam mit Ihnen, welche NIS-2-Pflichten konkret für Ihr Unternehmen gelten und welche technischen Nachweise dafür heute noch fehlen.
