NIS2 · Umsetzung in Deutschland

NIS2 ist da. Ihr Wochenende bleibt trotzdem Ihres.

Das deutsche Umsetzungsgesetz ist in Kraft und viele Unternehmen sind zum ersten Mal überhaupt reguliert. Das ist kein Grund zur Panik, aber ein guter Grund für einen Plan. Wir liefern Ihnen beides nicht: keine Panik und keinen Plan von der Stange. Sondern eine ehrliche Einschätzung und einen Weg, der zu Ihrer Organisation passt.

Selbsteinschätzung statt Rechtsberatung · Ergebnis sofort, ohne Formular-Hürde

NIS2, ehrlich geplant

Beispiel-Roadmap
1
Tag 1

Standort bestimmen

Selbsteinschätzung und erster Reifegrad. Sie wissen, wo Sie stehen.

2
Rund 4 Wochen

Struktur steht

Verantwortlichkeiten, Meldewege und die wichtigsten Richtlinien sind aufgebaut.

3
Monat 2 bis 3

Maßnahmen greifen

Risikomanagement läuft, Nachweise werden geführt, Kennzahlen laufen mit.

4
Fortlaufend

Betrieb statt Projekt

NIS2 ist keine Einmalaufgabe. Mit VANTARIS bleibt der Aufwand im Alltag klein.

Realistische Schritte statt „NIS2-konform in 20 Tagen“. Solche Versprechen überlassen wir anderen.
Der aktuelle Stand

Was gilt, was kommt, was Sie jetzt tun sollten

Rechtslage

Das Gesetz ist in Kraft

Deutschland hat die NIS2-Richtlinie mit dem NIS2-Umsetzungsgesetz in nationales Recht überführt. Betroffene Einrichtungen müssen sich beim BSI registrieren und Sicherheitsmaßnahmen nach dem Stand der Technik umsetzen.

Betroffenheit

Mehr Unternehmen als gedacht

Die Pflichten treffen nicht nur Konzerne. Auch viele Mittelständler ab 50 Mitarbeitern oder 10 Millionen Euro Umsatz fallen je nach Sektor darunter, dazu Zulieferer über die Lieferkette.

Pragmatismus

Anfangen schlägt Abwarten

Wer die Grundlagen jetzt strukturiert aufbaut, erfüllt nebenbei schon große Teile von ISO 27001. Die Arbeit lohnt sich also doppelt, ganz unabhängig von Fristen.

Die Selbsteinschätzung

Sind Sie betroffen? Das schätzen Sie selbst am besten ein. Wir geben Ihnen die Struktur dafür.

Ob Ihr Unternehmen unter NIS2 fällt, hängt von Sektor, Größe und Rolle in der Lieferkette ab. Eine verbindliche rechtliche Bewertung darf und will Ihnen ein Online-Tool nicht abnehmen. Was unser Check kann: Ihnen in rund drei Minuten eine fundierte erste Einordnung geben, mit der Sie intern und mit Ihrer Rechtsberatung weiterarbeiten können.

Das Ergebnis sehen Sie sofort. Ohne E-Mail-Adresse, ohne Rückrufversprechen, ohne Kleingedrucktes. Wir finden, gute erste Antworten sollte man nicht hinter Formularen verstecken.

Sektor und Tätigkeit
Unternehmensgröße und Umsatz
Rolle in der Lieferkette
Ihre Einordnung mit nächsten Schritten

Fünf Fragen, sofortiges Ergebnis. Eine Selbsteinschätzung, keine Rechtsberatung.

Die Umsetzung

Was NIS2 verlangt und wie VANTARIS es Ihnen abnimmt

1

Risikomanagement aufbauen

NIS2 verlangt ein systematisches Management Ihrer Cyberrisiken. In VANTARIS erfassen und bewerten Sie Risiken einmal und nutzen sie für jede weitere Norm gleich mit.

2

Maßnahmen nach Stand der Technik umsetzen

Von Zugriffskontrolle über Backup bis Verschlüsselung. Der Maßnahmenkatalog in VANTARIS übersetzt die Anforderungen in konkrete Aufgaben mit Verantwortlichen und Terminen.
3

Meldewege für Sicherheitsvorfälle einrichten

Erhebliche Vorfälle müssen schnell gemeldet werden, die Erstmeldung innerhalb von 24 Stunden. Das klappt nur mit vorbereiteten Prozessen. Wir helfen Ihnen, sie aufzusetzen und zu üben, bevor es ernst wird.

4

Geschäftsleitung einbinden

NIS2 nimmt die Geschäftsführung persönlich in die Verantwortung. Das Dashboard in VANTARIS liefert ihr den Überblick in Minuten statt in Aktenordnern. Erfahrungsgemäß steigt die Begeisterung fürs Thema damit deutlich.

5

Nachweise führen, ohne davon zu leben

Registrierung, Dokumentation, Kennzahlen: alles an einem Ort, vieles automatisch. Sie betreiben Sicherheit, VANTARIS schreibt mit.

Die Pflichten im Detail

Zehn Maßnahmenbereiche, die NIS2 mindestens verlangt

Artikel 21 der Richtlinie definiert einen Mindestkatalog an Risikomanagement-Maßnahmen. Das deutsche Umsetzungsgesetz übernimmt diese Logik. In VANTARIS sind alle zehn Bereiche als strukturierte Anforderungen mit Maßnahmen und Nachweisen hinterlegt.

1

Risikoanalyse & Sicherheits­konzepte

Ein dokumentiertes Konzept für die Risikoanalyse und die Sicherheit Ihrer Informationssysteme. Das Fundament, auf dem alles andere aufsetzt.

2

Bewältigung von Sicherheits­vorfällen

Prozesse zur Erkennung, Analyse und Eindämmung von Vorfällen. Wer erst im Ernstfall überlegt, wer zuständig ist, verliert die wichtigsten Stunden.

3

Betriebs­kontinuität & Krisen­management

Backup-Management, Wiederanlauf und Krisenorganisation. NIS2 verlangt, dass Ihr Betrieb einen Angriff überlebt, nicht nur Ihre Dokumentation.

4

Sicherheit der Lieferkette

Sicherheitsanforderungen an direkte Lieferanten und Dienstleister. Der Grund, warum auch nicht regulierte Zulieferer das Thema auf den Tisch bekommen.

5

Sichere Beschaffung & Entwicklung

Sicherheit beim Einkauf, bei der Entwicklung und Wartung von IT-Systemen, inklusive geregeltem Umgang mit Schwachstellen.

6

Wirksam­keits­bewertung

Verfahren, mit denen Sie prüfen, ob Ihre Maßnahmen wirken. Genau hier entsteht der Unterschied zwischen Papier und Praxis, in VANTARIS als Kennzahl sichtbar.

7

Cyberhygiene & Schulungen

Grundlegende Sicherheitspraktiken und regelmäßige Schulungen für alle Mitarbeiter. Dafür gibt es die Vantarion Akademie gleich mit dazu.

8

Kryptografie & Verschlüsselung

Konzepte für den Einsatz von Verschlüsselung, wo sie angemessen ist. Von Festplatten über E-Mail bis zur Datenübertragung.

9

Personal, Zugriff & Assets

Personalsicherheit, Zugriffskontrolle und Management Ihrer Werte. Wer darf was und auf welchen Systemen? Klingt banal, füllt aber die meisten Auditstunden.

10

MFA & sichere Kommunikation

Multi-Faktor-Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie Notfallkommunikation, soweit angemessen.

Registrierung & Meldepflichten

Die Formalien, die gern übersehen werden

1

Registrierung beim BSI

Betroffene Einrichtungen müssen sich innerhalb von drei Monaten nach Feststellung ihrer Betroffenheit über das BSI-Portal registrieren, mit Kontaktdaten und Sektorzuordnung.

2

Erstmeldung binnen 24 Stunden

Bei einem erheblichen Sicherheitsvorfall geht eine Frühwarnung innerhalb von 24 Stunden an das BSI. Das gelingt nur mit vorbereiteten Meldewegen und klaren Zuständigkeiten.

3

Folgemeldung binnen 72 Stunden

Innerhalb von 72 Stunden folgt die ausführlichere Meldung mit erster Bewertung von Schweregrad und Auswirkungen sowie etwaigen Kompromittierungsindikatoren.

4

Abschlussbericht nach einem Monat

Spätestens einen Monat nach der Meldung folgt der Abschlussbericht mit Ursachen, Maßnahmen und Lessons Learned. In VANTARIS entsteht er aus dem dokumentierten Vorfall fast von selbst.

Wesentlich oder wichtig?

Zwei Kategorien, unterschiedliche Aufsicht

NIS2 unterscheidet wesentliche und wichtige Einrichtungen. Die Sicherheitsanforderungen sind weitgehend identisch, der Unterschied liegt in der Aufsicht: Wesentliche Einrichtungen werden proaktiv beaufsichtigt, wichtige Einrichtungen anlassbezogen, etwa nach einem Vorfall.

Für Ihre Umsetzung bedeutet das: Der Maßnahmenkatalog bleibt derselbe, aber wesentliche Einrichtungen sollten jederzeit prüfbereit sein. Ein gepflegtes Managementsystem ist hier kein Kür-Element, sondern die Eintrittskarte für ein entspanntes Verhältnis zur Aufsicht.

Zur Einordnung gehört auch die Geschäftsleitung: Sie muss die Risikomanagement-Maßnahmen billigen, ihre Umsetzung überwachen und sich regelmäßig schulen lassen. Das Dashboard in VANTARIS macht aus dieser Pflicht eine Viertelstunde pro Monat statt eines Aktenstudiums.

Häufige Fragen

NIS2 in Kürze

Möglicherweise gleich doppelt. Entweder direkt, wenn Sie selbst in einen regulierten Sektor fallen oder indirekt, weil Ihre regulierten Kunden Sicherheitsanforderungen an ihre Lieferkette weitergeben. Die Selbsteinschätzung hilft bei der ersten Einordnung.

Sie ist eine hervorragende Basis und deckt viele Anforderungen ab. NIS2 bringt aber eigene Pflichten mit, etwa Registrierung und Meldewege. Die gute Nachricht: In VANTARIS ist NIS2 dann nur noch eine weitere Sicht auf Ihre vorhandenen Daten.

Die organisatorische Struktur steht in 20 Arbeitstagen, also rund vier Wochen, ein solides ISMS nach zwei bis drei Monaten. Wie schnell Sie vollständige Konformität erreichen, hängt von Ihrer technischen Reife ab. Wer ohne Blick in Ihre Organisation ein festes Datum garantiert, verkauft ein Versprechen, das er nicht halten kann.

Es gibt Bußgeldrahmen, ja. Wir plakatieren sie trotzdem nicht, denn Angst ist ein schlechter Projektleiter. Das bessere Argument: Wer NIS2 sauber umsetzt, gewinnt Ausschreibungen, bei denen Wettbewerber schon an der Sicherheitsanlage scheitern.

Sie muss die Risikomanagement-Maßnahmen billigen, deren Umsetzung überwachen und sich regelmäßig schulen lassen. Diese Verantwortung lässt sich nicht vollständig delegieren. Praktisch heißt das: ein regelmäßiger Blick auf die Kennzahlen und dokumentierte Entscheidungen. Beides liefert VANTARIS frei Haus.

Eine generelle Zertifizierungspflicht sieht NIS2 für die meisten Einrichtungen nicht vor. Sie müssen die Umsetzung aber nachweisen können und wesentliche Einrichtungen müssen mit aktiver Aufsicht rechnen. Ein gepflegtes Managementsystem ist der Nachweis, eine ISO 27001-Zertifizierung die Kür mit Zusatznutzen im Vertrieb.

Erst die Selbsteinschätzung machen, dann bei Grenzfällen die verbindliche Einordnung mit Ihrer Rechtsberatung klären. Und parallel die Grundlagen aufbauen, denn die brauchen Sie so oder so: für Kunden, Versicherer und den nächsten Sicherheitsfragebogen.

Der Datenschutz ist ein wichtiges Fundament, deckt NIS2 aber nicht ab. Die gute Nachricht: Vieles, was Sie für die DSGVO dokumentiert haben, verwenden wir direkt weiter. Einmal erfasst, überall genutzt.

Das hängt von Größe und Reifegrad ab, deshalb steht hier keine Fantasiezahl. Nach dem kostenlosen Check gibt es eine belastbare Einschätzung, transparent und ohne versteckte Posten.

Meistens beides in unterschiedlicher Dosierung. Die Plattform trägt die Struktur und die Nachweise, die Beratung schließt die Lücken, die die Organisation allein nicht schließen kann. Wir sagen ehrlich, welcher Anteil sinnvoll ist.

Der Check läuft anonym, die Antworten werden nur zur Ergebnisberechnung genutzt. Die Mailadresse wird erst am Ende abgefragt, wenn das Ergebnis zugeschickt werden soll. Details stehen im Trust Center.

Der nächste Schritt

Erst einordnen, dann entscheiden.

Starten Sie mit der Selbsteinschätzung oder besprechen Sie Ihre Situation direkt mit uns. Beides kostet nichts außer ein paar Minuten.