Zum Inhalt springen

NIS2

NIS2 ist die EU-Richtlinie zur Cybersicherheit kritischer und wichtiger Einrichtungen. Sie verschärft Pflichten zu Risikomanagement, Meldewegen und Lieferkettensicherheit — und trifft auch viele mittelständische IT- und Dienstleister.

NIS2GlossarNIS2 ist die EU-Richtlinie zur Cybersicherheit kritischer und wichtiger Einrichtungen. Sie verschärft Pflichten zu Risikomanagement, Meldewegen und Lieferkettensicherheit — und trifft auch viele mittelständische IT- und Dienstleister. (Network and Information Security Directive 2) ist die überarbeitete EU-Cybersicherheitsrichtlinie. In Deutschland setzt sie vor allem das NIS-2-Umsetzungsgesetz um. Ziel: verbindliche Mindeststandards für Cyber-Risikomanagement, Vorfallmeldung und Governance — nicht nur für Energie und Gesundheit, sondern auch für viele digitale und industrienahe Anbieter.

Wen es im Mittelstand betrifft

Ob Ihr Unternehmen unter NIS2 fällt, hängt von Branche und Größe ab (typisch: Schwellen bei Mitarbeitenden und Umsatz/Bilanz). Relevant sind unter anderem:

  • Anbieter digitaler Infrastruktur und IT-Dienste
  • Managed Service Provider und Cloud-nahe Dienstleister
  • Bestimmte Fertigungs-, Logistik- und Gesundheitsakteure

Auch wer formal nicht „wesentliche Einrichtung“ ist, spürt NIS2 oft über Kundenanforderungen in der Lieferkette: Fragebögen zu MFA, Patch-Management, Logging und Incident Response.

Was praktisch gefordert wird

NIS2 verlangt kein einzelnes Tool, sondern nachweisbares Risikomanagement. Im Microsoft-365-Alltag heißt das häufig:

  • Starke Identität: Entra ID, Conditional Access, MFA
  • Geräte- und Update-Steuerung (z. B. über Intune)
  • Nachvollziehbare Rechte, Protokollierung, Backup- und Wiederanlaufpläne
  • Klare Rollen: Wer entscheidet bei einem Sicherheitsvorfall?

NIS2 und KI / Microsoft 365

KI-Projekte ändern die Richtlinie nicht, erhöhen aber oft die Angriffsfläche: mehr Konnektoren, mehr Datenflüsse, mehr Shadow-IT. Wer Copilot oder Automatisierungen einführt, sollte Zugriffsrechte, DLP und Monitoring mitdenken — und die Schnittstelle zum Datenschutz (DSGVO & KI) nicht vergessen.

Abgrenzung

NIS2DSGVO
FokusCybersicherheit und BetriebsfähigkeitSchutz personenbezogener Daten
Auslöseroft Branche + UnternehmensgrößeVerarbeitung personenbezogener Daten
Typische Frage„Können Angriffe und Ausfälle beherrscht werden?“„Sind Daten rechtmäßig und sicher verarbeitet?“

Beide Regime laufen parallel. Ein Security-Audit im M365-TenantGlossarEin Tenant (deutsch: Mandant) ist die isolierte Microsoft-365-Umgebung eines Unternehmens. Alle Nutzer, Daten, Lizenzen und Konfigurationen eines Kunden sind in einem eigenen Tenant getrennt von anderen Organisationen. deckt oft Bausteine für beide ab, ersetzt aber weder Rechtsberatung noch eine vollständige NIS2-Gap-Analyse.

compliance sicherheit regulierung

KI strategisch in Ihrem Unternehmen einsetzen?

Im kostenlosen Erstgespräch analysieren wir gemeinsam Ihr Potenzial.

WARUM KOSTENLOS? WEIL WIR ZUERST WISSEN WOLLEN, OB ES PASST.