Artikel vom 13. Januar 2026
NIS2 und IT-Resilienz: Was das Gesetz konkret fordert
Die NIS2 Anforderungen im Detail: §30 BSIG #
Das neue BSIG §30 definiert Sicherheitsanforderungen in 8 Bereichen. Drei davon sind direkt Resilienz-fokussiert:
1. Backup-Management #
Wortlaut (§30 Abs. 1 Nr. 3): “Sicherung von Systemen und Daten sowie Wiederherstellung von Systemen bei Verlust der Verfügbarkeit.”
Was das bedeutet:
- Sie müssen regelmäßig Backups durchführen (Frequenz nicht vorgegeben, aber mindestens so oft, dass RPO-Ziele erfüllt werden)
- Backups müssen getestet werden (nicht nur “vorhanden”)
- Backups müssen isoliert sein (nicht nur Kopien im gleichen Netzwerk)
- Wiederherstellungs-Fähigkeit muss nachgewiesen werden
Audit-Frage: “Zeigen Sie mir die Backup-Policy. Zeigen Sie mir Testergebnisse vom letzten Recovery. Zeigen Sie mir RTO/RPO Definitionen.”
Best Practice NIS2-konform:
- Tier 1 (Online) + Tier 2 (Air-Gap)
- Quarterly Recovery Tests
- Dokumentierte RTO/RPO für kritische Systeme
2. Business Continuity & Krisenmanagement #
Wortlaut (§30 Abs. 1 Nr. 4): “Geschäftskontinuitätsmanagementsystem, das Verfahren, Maßnahmen und Antwortmaßnahmen auf Sicherheitsvorfälle festlegt.”
Was das bedeutet:
- Sie brauchen einen schriftlichen Business Continuity Plan (BCP)
- Der BCP muss Krisenmanagement-Prozesse definieren
- RTO/RPO müssen definiert sein
- Notfall-Prozesse müssen dokumentiert sein
- Der Geschäftsbetrieb darf nicht durch Cyberangriffe gefährdet sein
Audit-Frage: “Zeigen Sie mir Ihren BCP. Wer ist Incident Commander? Wie wird der Vorstand informiert? Was ist Ihr Notfall-Kommunikationsplan?”
Best Practice NIS2-konform:
- Schriftlicher BCP mit Executive Summary
- Business Impact Analysis durchgeführt
- Rollen und Eskalationspfade dokumentiert
- BCP wird jährlich reviewed und getestet
3. Incident Handling & Meldung #
Wortlaut (§30 Abs. 1 Nr. 7): “Verfahren zur Meldung, Behandlung und Beilegung von Sicherheitsvorfällen.”
Was das bedeutet:
- Sie müssen einen Incident Response Plan haben
- Sie müssen das BSI innerhalb 72 Stunden melden (bei bestimmten Vorfällen)
- Sie müssen Betroffene informieren ( Datenpanne)
- Sie müssen dokumentieren wie der Vorfall gehandhabt wurde
Meldepflicht Details:
- Wer meldet? Legal + Security gemeinsam
- Wie schnell? 72 Stunden nach Erkennung
- Was melden? Grundlegende Infos (welche Systeme, Art des Vorfalls, grobe Zeitachse)
- Wohin? BSI (und ggfalls Datenschutzbehörde)
Bußgelder: Non-Compliance kann bis zu 50 Mio. EUR oder 10% des jährlichen Umsatzes kosten.
Audit-Frage: “Zeigen Sie mir Ihren Incident Response Plan. Wer sind die IR-Team-Mitglieder? Wie werden Sie das BSI benachrichtigen? Dokumentieren Sie einen früheren Vorfall.”
Best Practice NIS2-konform:
- Schriftlicher IR-Plan (8 Abschnitte)
- BSI-Kontakte vorab dokumentiert
- Template für BSI-Meldung vorbereitet
- Historische Vorfälle dokumentiert
Weitere NIS2-Anforderungen (nicht explizit Resilienz) #
4. Schwachstellenmanagement (§30 Abs. 1 Nr. 6) #
“Erkennungs‑, Analyse- und Behebungs-Verfahren von Sicherheitsmängeln.”
5. Lieferketten-Management (§30 Abs. 1 Nr. 8) #
“Bewertung der Sicherheitsrisiken durch abhängige Entitäten.”
6. Authentifizierung & Zugriffskontrolle (§30 Abs. 1 Nr. 1 – 2) #
“Authentifizierung und Autorisierung für Zugriff auf Systeme und Daten.”
7. Verschlüsselung (§30 Abs. 1 Nr. 2) #
“Sicherung von Daten durch Verschlüsselung.”
8. Monitoring & SIEM (§30 Abs. 1 Nr. 5) #
“Überwachung von Sicherheitsereignissen.”
Diese sind wichtig, aber weniger direkt mit Resilienz verbunden als die ersten drei.
NIS2-Audit: 8‑Punkt Checkliste #
Wenn der BSI einen Audit durchführt, werden diese Fragen gestellt:
| # | Frage | Dokumentation |
|---|---|---|
| 1 | Haben Sie dokumentierte RTO/RPO Ziele für kritische Systeme? | BCP, BIA |
| 2 | Führen Sie regelmäßig Backups durch und testen Sie diese? | Backup-Policy, Test-Reports |
| 3 | Sind Ihre Backups isoliert vom Produktions-Netzwerk? | Tier 2 (Air-Gap) Setup dokumentieren |
| 4 | Haben Sie einen schriftlichen Business Continuity Plan? | BCP-Dokument, letzte Änderung |
| 5 | Haben Sie einen Incident Response Plan mit definierten Rollen? | IR-Plan, Team-Mitglieder, Eskalationspfade |
| 6 | Wie melden Sie Sicherheitsvorfälle dem BSI? | Meldeprozess, BSI-Kontakte, Template |
| 7 | Haben Sie einen Krisenmanagement-Prozess? | Governance-Struktur, Krisenstab |
| 8 | Dokumentieren Sie durchgeführte Recovery-Tests und deren Ergebnisse? | Test-Reports, RTO-Messung, Erkenntnisse |
Pass-Rate: Wenn Sie 8/8 bestehen können, sind Sie NIS2-konform. Wenn Sie < 6⁄8 bestehen, wird ein Bußgeld-Verfahren sehr wahrscheinlich.
Wer ist NIS2-Pflicht? #
NIS2 gilt für:
- Betreiber Kritischer Infrastruktur (KRITIS) — immer (Energie, Wasser, Verkehr, Finanzen, Gesundheit, Digital, Chemie, Weltraum)
- Große Unternehmen — ab 250 Mitarbeiter ODER > 50 Mio. EUR Umsatz
- Bestimmte Digitale Diensteanbieter — z.B. Cloud, Saas, Messaging
- Kommunen und Behörden — AUSGENOMMEN (nationale Regelung separat)
Es gibt also ganz klare Grenzen. Ein KMU mit 30 Mitarbeitern ist nicht verpflichtet. Ein Dax-Konzern schon.
Bußgelder & Konsequenzen #
Admin-Bußgeld (nicht-Compliance mit Resilienz-Anforderungen):
- Bis zu 50 Mio. EUR oder 10% des globalen Umsatzes (höherer Betrag)
- Beispiel: Ein Konzern mit 10 Mrd. EUR Umsatz risikiert 1 Mrd. EUR Bußgeld
Geschäftsführer-Haftung:
- Wenn ein Cyberangriff erfolgt und es zeigt sich, dass Resilienz-Maßnahmen fehlten, kann der GF persönlich zur Rechenschaft gezogen werden
- Vorwurf: Fahrlässigkeit, Verletzung der Sorgfaltspflicht
Kundenverlust & Vertragsstrafen:
- Große Kunden fordern jetzt NIS2-Compliance von Zulieferern
- Versicherer erhöhen Prämien ohne Nachweise
- Geschäftsreputations-Schaden
Implementation Timeline: So implementieren Sie NIS2 #
Phase 1 (Sofort, Januar 2026):
- ✓ Business Impact Analysis durchführen
- ✓ RTO/RPO Ziele definieren
- ✓ Incident Response Plan schreiben
Phase 2 (März 2026):
- ✓ Business Continuity Plan schreiben
- ✓ Backup-Strategie überprüfen
- ✓ Tier 2 (Air-Gap) implementieren (wenn nicht vorhanden)
Phase 3 (Juni 2026):
- ✓ Recovery-Tests durchführen (Tabletop + teilweise)
- ✓ IR-Team trainieren
- ✓ Dokumentation für Audit vorbereiten
Phase 4 (September 2026):
- ✓ Volltest durchführen
- ✓ Audit-vorbereitet sein
- ✓ Kontinuierliche Verbesserung starten
Das ist machbar in 9 Monaten für ein mittelständiges Unternehmen.
Häufige Fragen #
Ist NIS2 nur in Deutschland? Nein, NIS2 ist EU-Richtlinie. Jeder EU-Mitgliedstaat setzt es in nationales Recht um. Für Deutschland ist das neue BSIG.
Wann ist deadline für NIS2-Compliance?
- NIS2 Richtlinie seit 20.11.2024 in Kraft
- Nationales Recht (BSIG) seit 6.12.2025
- Compliance-Frist: Typischerweise 6 – 12 Monate nach nationale Umsetzung
Wer überwacht die Einhaltung?
- Das BSI (Bundesamt für Sicherheit in der Informationstechnik)
- Die Landesregulierungsbehörde (Energie, Wasser, etc.)
- Im Notfall: Staatsanwaltschaft (bei Bußgeld-Verfahren)
DSGVO
Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).