NIS2 für den Mittelstand: Pflichten verstehen und umsetzen
Die europäische NIS2-Richtlinie weitet Cybersicherheits-Pflichten auf deutlich mehr Unternehmen aus, teils direkt, teils über die Lieferkette. Ich helfe Ihnen, Ihre Betroffenheit einzuordnen und die technischen und organisatorischen Maßnahmen pragmatisch umzusetzen.
Betroffenheit
Wer ist von NIS2 betroffen?
Direkt: nach Größe und Sektor
NIS2 knüpft an Unternehmensgröße und Branche an, betroffen sind bestimmte Sektoren (u. a. Energie, Transport, Gesundheit, digitale Dienste, produzierendes Gewerbe) ab bestimmten Schwellenwerten.
Indirekt: über die Lieferkette
Auch wer selbst unter den Schwellen liegt, bekommt NIS2 zu spüren: betroffene Kunden reichen Sicherheitsanforderungen vertraglich an ihre Zulieferer weiter.
Pflichten
Welche Pflichten kommen auf Sie zu?
Die Kernbereiche, die NIS2 von betroffenen Unternehmen verlangt:
Risikomanagement
Risiken systematisch erfassen, bewerten und mit angemessenen Maßnahmen behandeln.
Meldepflichten
Erhebliche Sicherheitsvorfälle müssen fristgerecht an die zuständige Behörde gemeldet werden.
Business Continuity
Backup-Management, Notfall- und Wiederanlaufkonzepte, damit der Betrieb weiterläuft.
Zugriffskontrolle & MFA
Berechtigungskonzepte, Multi-Faktor-Authentisierung, sichere Kommunikation.
Awareness & Schulung
Mitarbeiter und Leitungsebene werden geschult, die Geschäftsführung trägt Verantwortung.
So unterstütze ich Sie bei der NIS2-Umsetzung
Betroffenheits-Check
Einordnung: Fallen Sie nach Größe/Sektor direkt unter NIS2, oder erben Sie Pflichten über die Lieferkette? (Orientierung, keine Rechtsauskunft.)
Gap-Analyse
Ist-Aufnahme Ihrer technischen und organisatorischen Maßnahmen gegen die NIS2-Kernpflichten.
Maßnahmen umsetzen
Backup mit getestetem Restore, Notfallkonzepte, MFA und Berechtigungen, Netzsegmentierung, Monitoring, Vorfall-Meldeprozesse. Ich setze das technisch um, nicht nur auf Papier.
Brücke zur ISO 27001
Wer strukturiert nachweisen will, baut ein ISMS auf: ISO 27001 deckt viele NIS2-Themen ab und macht sie audit-fähig.
Was ich tue und was nicht
Ich gebe Orientierung zur Betroffenheit und setze die technischen und organisatorischen Maßnahmen um.
Ich baue auf Wunsch ein ISMS auf (Brücke zur ISO 27001) und mache Ihre Maßnahmen nachweisbar.
Ich leiste keine Rechtsberatung.
Verbindliche Rechtsauskünfte zur konkreten NIS2-Anwendbarkeit, zu Meldefristen im Einzelfall oder zur Haftung trifft ein Rechtsanwalt. Auf Wunsch arbeite ich mit Ihrer Kanzlei zusammen.
FAQ
Häufige Fragen zu NIS2
Sind wir überhaupt von NIS2 betroffen?
Das hängt von Größe, Branche und Ihren Kundenbeziehungen ab. Der Betroffenheits-Check gibt eine fundierte Orientierung; die rechtsverbindliche Einordnung übernimmt bei Bedarf ein Anwalt.
Ab wann gilt NIS2 in Deutschland?
Das deutsche Umsetzungsgesetz ist in Kraft. Wer betroffen ist oder Anforderungen über die Lieferkette erbt, sollte mit Betroffenheits-Check und Gap-Analyse zügig starten, die Maßnahmen brauchen Vorlauf.
Was hat NIS2 mit ISO 27001 zu tun?
Die Überschneidungen sind groß: Risikomanagement, Maßnahmen, Nachweise. Ein ISMS nach ISO 27001 deckt viele NIS2-Themen strukturiert ab. Details auf meiner Seite zur ISO-27001-Beratung.
Was droht bei Nichteinhaltung?
NIS2 sieht Aufsichtsmaßnahmen und empfindliche Sanktionen vor und nimmt die Geschäftsleitung stärker in die Verantwortung. Die Details regelt das Umsetzungsgesetz, im Zweifel anwaltlich prüfen lassen.
Wie fangen wir konkret an?
Erstgespräch → Betroffenheits-Check → Gap-Analyse → priorisierte Maßnahmen. So wird aus der Richtlinie ein abarbeitbarer Plan statt Panik.
Gehen wir den ersten Schritt.
Betroffenheits-Check und Gap-Analyse, unverbindlich besprochen. Telefon oder E-Mail an mail@jabi-it.de.
