VALLEY IT GROUP NIS-2 · KRITIS · Informationssicherheit

NIS-2 und KRITIS · Mittelstand

NIS-2: Zum ersten Mal ist der Mittelstand gemeint

Jahrzehntelang galt Cybersicherheits-Regulierung den Großen: Kraftwerken, Banken, Telekommunikation. Mit der europäischen NIS-2-Richtlinie ändert sich das grundsätzlich – erfasst werden 18 Sektoren, und die Schwellen liegen so niedrig, dass zehntausende mittelständische Unternehmen erstmals unter gesetzliche Sicherheitspflichten fallen. Viele wissen es noch nicht. Diese Seite klärt die drei Fragen, die jetzt anstehen: Sind wir betroffen? Was müssen wir tun? Und in welcher Reihenfolge?

GegenstandBetroffenheit, Pflichten, Haftung, Vorgehen
AdressatGeschäftsführung mittelständischer Unternehmen
Auf dieser SeiteEine Prüfung, fünf Pflichten, drei Schritte

01

Sind wir betroffen?

Die Betroffenheit hängt an zwei Kriterien: Sektor und Größe. Beide sind weiter gefasst, als die meisten vermuten.

NIS-2 unterscheidet wesentliche und wichtige Einrichtungen in 18 Sektoren – neben den klassischen KRITIS-Branchen wie Energie, Wasser und Gesundheit nun auch verarbeitendes Gewerbe, Maschinenbau, Chemie, Lebensmittelproduktion, Abfallwirtschaft, digitale Dienste und Post- und Kurierdienste. Als Faustregel gilt: Wer in einem dieser Sektoren tätig ist und mindestens 50 Mitarbeitende oder über 10 Mio. € Jahresumsatz hat, ist in der Regel erfasst; größere Unternehmen ab 250 Mitarbeitenden fallen in die strengere Kategorie. Für einzelne Bereiche gelten Sonderregeln unabhängig von der Größe.

Dazu kommt die indirekte Betroffenheit, die in der Diskussion oft untergeht: Wer als Zulieferer oder Dienstleister für ein reguliertes Unternehmen arbeitet, bekommt dessen Pflichten über die Lieferkettenanforderungen weitergereicht – in Form von Sicherheitsfragebögen, Vertragsklauseln und Auditrechten. Faktisch reguliert NIS-2 damit deutlich mehr Unternehmen, als im Gesetz stehen. Die Betroffenheitsprüfung – Sektor, Größe, Kundenstruktur – ist deshalb der erste Schritt jedes Projekts und in wenigen Tagen erledigt.

02

Was verlangt wird

NIS-2 verlangt kein Produkt und kein Zertifikat – sondern nachweisbares Risikomanagement. Fünf Pflichtenkreise stehen im Zentrum.

N — 01

Risikomanagement mit Maßnahmenkatalog

Risikoanalysen, Zugriffskontrolle und Mehrfaktor-Authentisierung, Verschlüsselung, Schwachstellenmanagement, Backup- und Wiederanlaufkonzepte, Notfallübungen – der Katalog ist lang, aber nicht exotisch: Es ist der Stand der Technik, den gut geführte IT-Organisationen ohnehin anstreben. Neu ist die Pflicht, ihn systematisch und nachweisbar umzusetzen.

N — 02

Meldefähigkeit im Störfall

Erhebliche Sicherheitsvorfälle sind der Aufsicht früh zu melden – die Erstmeldung binnen 24 Stunden, eine bewertete Folgemeldung binnen 72 Stunden. Das setzt voraus, dass Vorfälle überhaupt erkannt, bewertet und eskaliert werden: Wer keine Überwachung und keinen geübten Meldeweg hat, kann die Frist nicht halten, selbst mit bestem Willen.

N — 03

Lieferkette im Blick

Die Sicherheit der eigenen Dienstleister und Zulieferer gehört ausdrücklich zum Pflichtenkreis: Auswahl, vertragliche Anforderungen, laufende Bewertung. Das eigene Sicherheitsniveau endet nicht mehr an der Firmengrenze – und wird umgekehrt von Kunden genauso abgefragt.

N — 04

Verantwortung der Geschäftsleitung

Die Leitungsebene muss die Risikomaßnahmen selbst billigen und überwachen und sich dafür schulen lassen – eine Delegation „nach unten“ ist nicht vorgesehen, und Pflichtverletzungen können die Leitung persönlich treffen. Damit wird Informationssicherheit formal, was sie faktisch längst ist: Chefsache.

N — 05

Registrierung und Nachweis

Betroffene Einrichtungen müssen sich bei der zuständigen Aufsicht registrieren und ihre Maßnahmen belegen können. Bußgelder reichen je nach Kategorie in den zweistelligen Millionenbereich – wirksamer als jede Sanktionsdrohung ist im Alltag aber der Kunde, der ohne Nachweise nicht mehr beauftragt.

„NIS-2 verlangt nichts, was ein gut geführtes Unternehmen nicht ohnehin wollen sollte. Es verlangt nur, dass man es beweisen kann.“

Alexander Maintok · VALLEY IT GROUP

03

Das Vorgehen in drei Schritten

Der häufigste Fehler ist, mit Dokumenten zu beginnen. Wirksam ist die umgekehrte Reihenfolge.

Schritt eins: Betroffenheit und Lücken klären. Sektor- und Größenprüfung, dann eine Gap-Analyse gegen den Maßnahmenkatalog – nicht als Fragebogenübung, sondern am gelebten Betrieb. Erfahrungsgemäß ist technisch mehr vorhanden als dokumentiert und organisatorisch weniger als gedacht: Es fehlen Zuständigkeiten, Meldewege, Übungen und Lieferantenüberblick, seltener Firewalls.

Schritt zwei: Meldefähigkeit und Grundschutz zuerst. Vor jeder Zertifizierungsdiskussion stehen die Maßnahmen, die im Ernstfall zählen: lückenlose Überwachung mit Alarmierung, geübte Melde- und Entscheidungswege, getestete Wiederherstellung, Mehrfaktor-Authentisierung flächendeckend. Für ein mittelständisches Haus ist die 24/7-Komponente allein kaum wirtschaftlich zu stemmen – hier ist die Arbeitsteilung mit einem spezialisierten Betreiber meist der realistische Weg, wobei die Steuerung und die Verantwortung im Haus bleiben.

Schritt drei: Nachweisreife herstellen. Richtlinien, Risikobehandlungsplan, Lieferantenbewertung, Schulungsnachweise der Leitung, Registrierung. Erst jetzt lohnt die Frage, ob eine Zertifizierung (etwa nach ISO 27001) sinnvoll ist – als Nachweisvereinfachung gegenüber Kunden, nicht als Selbstzweck.

04

Voraussetzungen

NIS-2 ist kein IT-Projekt, sondern ein Organisationsprojekt mit IT-Anteil. Es braucht die Geschäftsleitung am Tisch – das Gesetz sieht sie dort ausdrücklich vor.

Alexander Maintok, VALLEY IT GROUP

Alexander Maintok verantwortet das operative Geschäft der VALLEY IT GROUP, deren Gesellschaften regulierte Unternehmen von der Chemie bis zur Universitätsmedizin betreuen. Er führt zwei Gesellschaften der Gruppe als Geschäftsführer, ist selbst an der Gruppe beteiligt und gehörte bei Gaia-X, der europäischen Initiative für souveräne Dateninfrastruktur, zu den Mitwirkenden der ersten Stunde. Gespräche dazu führt er auf Augenhöhe – von Geschäftsführung zu Geschäftsführung.

05

Häufige Fragen zu NIS-2

Woher weiß ich, ob mein Unternehmen unter NIS-2 fällt?

Entscheidend sind Sektor und Größe: 18 Sektoren, in der Regel ab 50 Mitarbeitenden oder 10 Mio. € Umsatz. Auch kleinere Unternehmen können über Sonderregeln oder faktisch über ihre Kunden betroffen sein. Die Betroffenheitsprüfung dauert wenige Tage und gehört an den Anfang – nicht ans Ende einer langen Vermutungsphase.

Was passiert, wenn wir nichts tun?

Neben Bußgeldern in Millionenhöhe sieht NIS-2 die persönliche Verantwortung der Geschäftsleitung für Billigung und Überwachung der Maßnahmen vor. Im Alltag mindestens ebenso wirksam: Kunden, Versicherer und Banken fragen Nachweise zunehmend selbst ab – wer sie nicht liefern kann, verliert Aufträge, bevor eine Behörde tätig wird.

Reicht unsere bestehende IT-Sicherheit nicht aus?

Technisch ist oft mehr vorhanden als dokumentiert. NIS-2 verlangt aber ein nachweisbares Risikomanagement: Prozesse, Zuständigkeiten, Meldewege, Lieferkettenbetrachtung, geübte Notfälle. Die Lücke liegt in den meisten Häusern in Organisation und Nachweis – und genau dort setzt ein sinnvolles Projekt an.

Wie lange dauert es, NIS-2-konform zu werden?

Je nach Ausgangslage sechs bis achtzehn Monate. Betroffenheitsprüfung und Gap-Analyse sind in wenigen Wochen machbar; danach entscheidet die Reihenfolge – Meldefähigkeit und Grundschutz zuerst, formale Nachweisreife danach. Wichtig ist, nachweislich begonnen zu haben: Ein dokumentierter Umsetzungsplan ist besser als ambitionierte Stille.

Können wir die Anforderungen an einen Dienstleister auslagern?

Betrieb und Überwachung ja, Verantwortung nein. Ein spezialisierter Betreiber kann 24/7-Überwachung, Meldeunterstützung und Grundschutz wirtschaftlicher erbringen, als es ein einzelnes mittelständisches Haus je könnte – die Pflichten treffen aber das Unternehmen und seine Leitung. Die Steuerung des Dienstleisters gehört deshalb zwingend ins eigene Haus.

Gespräch

Sind Sie betroffen – und wo stehen Sie?

Ein erstes Gespräch klärt die Betroffenheit Ihres Unternehmens und die größten Lücken – ehrlich auch dann, wenn das Ergebnis lautet: Sie sind nicht erfasst und brauchen kein Projekt.

Gespräch vereinbaren

Termin direkt aus dem Kalender