Zum Hauptinhalt springen
NIS2

NIS2: der Leitfaden für IT-Dienstleister

Wer unter NIS2 fällt, welche Pflichten konkret gelten, welche Fristen für die Meldung von Vorfällen — und wie ein Dienstleister daraus ein Serviceangebot macht.

L'équipe Vigicap6 Min. Lesezeit

Die NIS2-Richtlinie verändert die Natur des Gesprächs zwischen einem IT-Dienstleister und seinen Kunden. Bisher wurde Sicherheit über die Angst vor dem Schadensfall verkauft. Künftig wird sie über eine gesetzliche Pflicht verkauft, mit bezifferten Sanktionen und einer Verantwortung, die bis zur Geschäftsführung hinaufreicht.

Für einen Dienstleister ist das ein Statuswechsel: Sie sind nicht mehr der Lieferant einer Firewall, Sie werden zum Ansprechpartner für ein Governance-Thema. Dieser Artikel geht durch, was die Richtlinie tatsächlich vorschreibt und welche Servicechance sich daraus ergibt.

Was ist die NIS2-Richtlinie?#

NIS2 ist die Richtlinie (EU) 2022/2555 vom 14. Dezember 2022. Sie ersetzt die erste NIS-Richtlinie von 2016, die als zu wenig verbindlich und von Mitgliedstaat zu Mitgliedstaat als zu ungleich angewendet galt.

Drei wesentliche Unterschiede zu NIS1:

  • Der Anwendungsbereich explodiert. NIS1 erfasste einige Hundert Betreiber pro Land. NIS2 deckt achtzehn Sektoren ab und reicht hinunter bis zu den mittleren Unternehmen.
  • Die Verantwortung wird persönlich. Die Leitungsorgane müssen die Risikomanagementmaßnahmen billigen und können für Verstöße zur Verantwortung gezogen werden.
  • Die Lieferkette rückt in den Anwendungsbereich. Die Sicherheit von Lieferanten und Dienstleistern wird zu einer ausdrücklichen Pflicht des Kunden — was Sie unmittelbar betrifft.

Die Frist für die Umsetzung in nationales Recht war der 17. Oktober 2024. Die genauen Modalitäten, die Anwendungsschwellen und der Zeitplan für die Herstellung der Konformität liegen anschließend bei jedem Mitgliedstaat: Das ist vor jeder vertraglichen Zusage bei der jeweiligen nationalen Quelle zu prüfen.

Wer ist von NIS2 betroffen?#

NIS2 kreuzt zwei Kriterien: den Wirtschaftszweig und die Unternehmensgröße.

Die Sektoren. Anhang I listet die Sektoren „mit hoher Kritikalität" auf: Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten, öffentliche Verwaltung, Weltraum.

Anhang II ergänzt die „kritischen" Sektoren: Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, verarbeitendes Gewerbe (Medizinprodukte, Elektronik, Maschinen, Fahrzeuge), Anbieter digitaler Dienste, Forschung.

Der Punkt, den viele Dienstleister übersehen: „Verwaltung von IKT-Diensten (Business-to-Business)" ist ein Sektor aus Anhang I. Managed Service Provider und Managed Security Service Provider sind dort namentlich aufgeführt. Wenn Sie ein MSP ab einer gewissen Größe sind, beraten Sie Ihre Kunden nicht nur zu NIS2 — Sie sind potenziell selbst eine regulierte Einrichtung.

Welche Größenschwellen führen in den Anwendungsbereich von NIS2?#

Zwei Kategorien. Ein Kriterium genügt: die Beschäftigtenzahl, oder Umsatz und Bilanzsumme zusammen.

KategorieBeschäftigteUmsatz / Bilanzsumme
Besonders wichtige Einrichtung≥ 250 BeschäftigteOder Umsatz > 50 Mio. € und Bilanzsumme > 43 Mio. €
Wichtige Einrichtung≥ 50 BeschäftigteOder Umsatz > 10 Mio. € und Bilanzsumme > 10 Mio. €

Die Unterscheidung ist nicht kosmetisch: Besonders wichtige Einrichtungen unterliegen einer proaktiven Aufsicht (Kontrollen ohne vorherigen Verdacht), wichtige Einrichtungen einer reaktiven Aufsicht (Kontrolle, ausgelöst durch einen Hinweis auf einen Verstoß).

Achtung: Bestimmte Einrichtungen fallen unabhängig von ihrer Größe unter NIS2 — darunter Anbieter öffentlicher elektronischer Kommunikationsnetze, Vertrauensdiensteanbieter und Einrichtungen, bei denen ein Versäumnis systemische Auswirkungen hätte.

Welche zehn Maßnahmen verlangt Artikel 21?#

Artikel 21 verlangt „geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen". Er listet zehn davon auf:

  1. Konzepte für die Risikoanalyse und die Sicherheit von Informationssystemen
  2. Bewältigung von Sicherheitsvorfällen
  3. Betriebskontinuität — Backups, Wiederherstellung, Krisenmanagement
  4. Sicherheit der Lieferkette
  5. Sicherheit bei Erwerb, Entwicklung und Wartung
  6. Konzepte zur Bewertung der Wirksamkeit der Maßnahmen
  7. Grundlegende Verfahren der Cyberhygiene und Schulungen zur Cybersicherheit
  8. Konzepte für Kryptografie und Verschlüsselung
  9. Sicherheit des Personals, Zugriffskontrolle, Verwaltung von Anlagen
  10. Multi-Faktor-Authentifizierung, gesicherte Kommunikation, Notfallkommunikation

Keine dieser zehn Zeilen ist eine technische Überraschung. Die Schwierigkeit liegt nicht darin zu wissen, was zu tun ist — sondern darin, nachzuweisen, dass man es tut, dokumentiert und datiert. Genau dort schafft ein Dienstleister Wert.

Welche Fristen gelten für die Meldung eines NIS2-Vorfalls?#

Das ist die operativste Pflicht und die, die Organisationen am ehesten kalt erwischt. Nach dem Bekanntwerden eines erheblichen Sicherheitsvorfalls greifen drei Fristen nacheinander: eine Frühwarnung nach 24 Stunden, eine Meldung des Vorfalls nach 72 Stunden, ein Abschlussbericht nach einem Monat.

StufeFristInhalt
Frühwarnung24 StundenVerdacht auf eine böswillige Handlung, mögliche grenzüberschreitende Auswirkung
Meldung des Vorfalls72 StundenBewertung der Schwere, Kompromittierungsindikatoren
Abschlussbericht1 MonatAusführliche Beschreibung, Grundursache, ergriffene Maßnahmen

Vierundzwanzig Stunden sind ein verlorenes Wochenende, wenn der Prozess nicht bereits existiert. Ein Kunde, der diese Pflicht erst während des Vorfalls entdeckt, hat schon verloren. Der Wert eines Dienstleisters entscheidet sich hier, und zwar vorher: darin, einen Meldeweg, eine Meldevorlage und eine benannte verantwortliche Person zu haben.

Welche Verantwortung tragen die Leitungsorgane unter NIS2?#

Artikel 20 ist der Artikel, den man in der Geschäftsleitung vorlesen sollte, nicht in der IT-Abteilung. Die Leitungsorgane müssen die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen zur Cybersicherheit teilnehmen.

Das verändert Ihren Ansprechpartner. Das Thema wird nicht länger vom IT-Verantwortlichen aus seinem Restbudget entschieden; es wird zum Tagesordnungspunkt der Geschäftsführung, die dafür ihre eigene Verantwortung einsetzt.

Welche Sanktionen sieht NIS2 vor?#

Für besonders wichtige Einrichtungen: bis zu 10 Mio. € oder 2 % des weltweiten Umsatzes, wobei der höhere Betrag gilt.

Für wichtige Einrichtungen: bis zu 7 Mio. € oder 1,4 %, nach derselben Logik.

Über das Bußgeld hinaus können die Behörden eine Zertifizierung aussetzen oder einer natürlichen Person vorübergehend untersagen, Leitungsfunktionen auszuüben. Es ist diese letzte Bestimmung, die in Besprechungen üblicherweise etwas in Bewegung bringt.

Was ändert NIS2 für einen IT-Dienstleister?#

Drei Dinge, und keines davon ist technisch.

Sie liegen im Anwendungsbereich Ihrer Kunden. Pflicht Nr. 4 — Sicherheit der Lieferkette — bedeutet, dass Ihre regulierten Kunden ihre Lieferanten bewerten müssen. Sie sind ein Lieferant. Sie werden Fragebögen, Nachweisanfragen und neue Vertragsklauseln erhalten.

Zwei Arten, damit umzugehen: eine wachsende Verwaltungslast erleiden — oder daraus ein Vertriebsargument machen. Ein Dienstleister, der binnen 48 Stunden mit einer strukturierten Akte antwortet, gewinnt Ausschreibungen gegen einen Wettbewerber, der drei Wochen braucht.

Compliance wird zu einer wiederkehrenden Leistung. Compliance ist kein Projekt, sondern ein Zustand, den man hält. Maßnahmen müssen neu bewertet, Vorfälle dokumentiert, Nachweise aufgefrischt, Schulungen wiederholt werden. Das beschreibt exakt ein monatliches Abonnement, keine einmalige Leistung.

Das ist der rentabelste Übergang, der einem Dienstleister heute offensteht: von einem unvorhersehbaren Projektumsatz zu wiederkehrenden Erlösen, gekoppelt an eine gesetzliche Pflicht, über die der Kunde nicht frei entscheiden kann.

Die Diagnose wird zur Eintrittstür. Einen Plan zur Herstellung der Konformität verkauft man nicht aus dem Stand. Man verkauft eine gemessene Lücke. Eine Diagnose, die eine Punktzahl, eine priorisierte Lückenliste und eine Bezifferung liefert, verwandelt eine abstrakte Diskussion in ein Angebot.

Das ist das Prinzip der 42 Hygienemaßnahmen der ANSSI, der französischen Cybersicherheitsbehörde: ein kurzes, konkretes Referenzwerk, das die Geschäftsführung versteht und das den Großteil dessen abdeckt, was Artikel 21 erwartet.

Wo fängt man konkret an?#

  1. Qualifizieren Sie Ihr Portfolio. Sektor + Beschäftigtenzahl + Umsatz für jeden Kunden. In einem Tag wissen Sie, wer besonders wichtige Einrichtung, wichtige Einrichtung oder außerhalb des Anwendungsbereichs ist.
  2. Behandeln Sie zuerst Ihren eigenen Fall. Wenn Sie unter den Sektor „Verwaltung von IKT-Diensten" fallen, fangen Sie bei sich selbst an. Das ist zugleich Ihre beste Verkaufsdemonstration.
  3. Standardisieren Sie die Diagnose. Ein wiederverwendbarer Fragebogen, eine von Kunde zu Kunde vergleichbare Punktzahl, ein Bericht in Ihrem Branding.
  4. Industrialisieren Sie den Nachweis. Die teuerste Pflicht ist die Nachvollziehbarkeit. Ein Nachweistresor, der an jede einzelne Maßnahme gekoppelt ist, ist mehr wert als ein geteilter Ordner.
  5. Schreiben Sie die Incident-Prozedur vor dem Incident. Über die 24 Stunden lässt sich nicht verhandeln.

Wenn Sie außerdem Kunden auf die Zertifizierung vorbereiten, ist der logische nächste Schritt ISO 27001, deren Anhang A sich weitgehend mit Artikel 21 überschneidet.

ThemenNIS2ComplianceRegulierungMSP
NIS25 Min.

NIS2-Lieferkette: Was Ihre Kunden verlangen

§ 30 BSIG verpflichtet Ihre regulierten Kunden, Lieferantenrisiken zu steuern. Was in deren Fragebögen steht und wie Sie das Beantworten zur Leistung machen.

NIS25 Min.

NIS2: Die Registrierungsfrist ist abgelaufen

Die Frist nach § 33 BSIG ist verstrichen, die Kulanz des BSI ebenfalls. Was das für nicht registrierte Einrichtungen bedeutet — und für deren IT-Dienstleister.