NIS-2-Richtlinie
Cybersicherheit für kritische Infrastrukturen
Was ist NIS-2?
Die Richtlinie (EU) 2022/2555 ersetzt die ursprüngliche NIS-Richtlinie und etabliert harmonisierte Anforderungen an Cybersicherheits-, Risiko- und Incident-Management. Ein einheitlicher Rahmen für den europäischen Binnenmarkt – von Risikomanagement über Meldepflichten bis zu Aufsicht und Sanktionen.
Geltungsbereich & betroffene Einrichtungen
NIS-2 unterscheidet zwischen wesentlichen Einrichtungen (Essential Entities) und wichtigen Einrichtungen (Important Entities). Cloud- und IT-Dienstleister wie ayedo fallen explizit in den Adressatenkreis.
Wichtige Einrichtungen
Cloud- & IT-Dienstleister
Schwellenwerte & Größenklassen
Governance & Verantwortung
Art. 20 verankert Cybersicherheit als Führungspflicht. Leitungsorgane (Management) müssen Risikomanagementmaßnahmen genehmigen, überwachen und können persönlich haftbar gemacht werden.
Board-Verantwortung
Verpflichtende Schulungen
Überwachung & Reporting
Sicherheits- & Risikomanagementmaßnahmen
Art. 21 definiert Mindestanforderungen an technische, operative und organisatorische Maßnahmen. Diese müssen dem Stand der Technik entsprechen, verhältnismäßig zum Risiko sein und den gesamten Lifecycle abdecken.
Risikoanalyse & Sicherheitskonzepte
Incident-Handling
Betriebsaufrechterhaltung
Sicherheit der Lieferkette
Sichere Entwicklung & Wartung
Wirksamkeitsbewertung
Cyberhygiene & Schulungen
Kryptografie & Key-Management
Personalsicherheit & Zugriffskontrolle
MFA & sichere Kommunikation
Lieferketten- & Drittparteimanagement
Art. 21 Abs. 3 verlangt explizit die Berücksichtigung der Cybersicherheitspraktiken von Sub-Providern. NIS-2 verankert damit ein Supply-Chain-Security-Mandat, ähnlich DORA.
Vendor-Risk-Register
Pre-Contract Due Diligence
Vertragliche Absicherung
Kontinuierliche Überwachung
Meldepflichten bei Sicherheitsvorfällen
Art. 23 ff. etabliert ein mehrstufiges Reporting-System – strukturell identisch mit DORA. Koordination über nationale CSIRTs und zentrale Anlaufstellen.
Frühwarnung: 24 Stunden
Incident-Meldung: 72 Stunden
Abschlussbericht: 1 Monat
Definition ’erheblich'
Aufsicht, Sanktionen & Durchsetzung
Kapitel VII gewährt nationalen Behörden umfangreiche Kontroll- und Durchsetzungsbefugnisse. Sanktionen müssen wirksam, verhältnismäßig und abschreckend sein.
Behördenbefugnisse
Sanktionsmechanismen
Aussetzungsbefugnisse
Nachweispflichten
ayedo und NIS-2
Unsere Software Delivery Plattform und Managed Services sind auf NIS-2-Konformität ausgelegt – von Risikomanagement über 24/7 Incident-Response bis zu Supply-Chain-Transparenz.
ISO 27001-Risikomanagement
Zero-Trust & MFA
24/7 Detection & Monitoring
Business Continuity & DR
Incident Response & NIS-2-Meldung
Security Testing & Audits
Supply-Chain-Transparenz
Krypto & Secrets-Management
NIS-2-Enablement-Pakete
NIS-2 im regulatorischen Kontext
NIS-2 ist das Querschnitts-Rahmenwerk für Cybersicherheit in der EU. Es verzahnt sich mit DORA, CRA, Cloud Sovereignty Framework, Data Act und GDPR.
NIS-2 & DORA
NIS-2 & Cyber Resilience Act
NIS-2 & Cloud Sovereignty
NIS-2 & Data Act
NIS-2 & GDPR
ayedo Compliance-Übersicht
Strategische Implikationen
NIS-2 verändert fundamental, wie digitale Infrastrukturen betrieben werden müssen. Von der Board-Verantwortung über Supply-Chain-Management bis zu Sanktionsrisiken – hier sind die Kernimplikationen.
Cybersicherheit wird Chefsache
Engineering-Disziplin verpflichtend
24/7-Operations & Incident-Response
Supply-Chain-Governance
Testing & Assurance
Sanktionsrisiken real
Starten Sie Ihre NIS-2-Compliance
Ob Cloud-Provider, Managed-Service-Anbieter oder kritische Infrastruktur – wir unterstützen Sie bei der systematischen Umsetzung aller NIS-2-Anforderungen. Von Gap-Assessment bis zur vollständigen Konformität.