Zum Inhalt springen
Dr. Marlen Hofmann

NIS2

Cybersicherheit für wichtige und besonders wichtige Einrichtungen.

Die NIS2-Richtlinie (EU) 2022/2555 verpflichtet Einrichtungen von Energie und Verkehr über Gesundheit bis zur öffentlichen Verwaltung zu Risikomanagement, Meldewesen und Nachweisführung. In Deutschland setzt das NIS2-Umsetzungsgesetz sie mit einem neuen BSI-Gesetz um.

Aus der Werkstatt

NIS2-Navigator

Wie beim DORA-Navigator: Rechtstext, abgeleitete Sollmaßnahmen und Nachweise in einer interaktiven Datei — hier als Vorschau direkt auf der Website.

Zum Navigator

Hilfsmittel

Cheatsheet, Sektorenübersicht und KRITIS-Mapping — vier Unterlagen zum freien Download.

Zu den Downloads

LinkedIn-Beiträge

Was ich zu NIS2 geschrieben habe: Erklärstücke und Einordnungen zum Stand der Umsetzung, neueste zuerst.

Zu den LinkedIn-Beiträgen

Amtliche Hinweise

Was BSI, Kommission, NIS Cooperation Group und ENISA zu NIS2 veröffentlichen: Themenseiten, Hilfsmittel zum Herunterladen und die News der Behörden, laufend gepflegt.

Zu den Hinweisen

Was NIS2 verlangt

Ob ein Unternehmen betroffen ist, entscheiden Sektor und Größe. Wer als wichtige oder besonders wichtige Einrichtung gilt, muss sich beim BSI registrieren und Risikomanagementmaßnahmen umsetzen. Erhebliche Sicherheitsvorfälle werden in Stufen gemeldet: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht nach einem Monat.

Die Geschäftsleitung billigt die Maßnahmen, überwacht ihre Umsetzung und haftet dafür.

Für Banken, Versicherer und andere Finanzunternehmen ist DORA die Spezialregelung (Lex specialis). Die NIS2-Pflichten zu Risikomanagement und Meldung treten für sie hinter DORA zurück. Ihre IT-Dienstleister, Rechenzentren und Cloud-Anbieter trifft NIS2 dagegen oft direkt.

Zum Einstieg