NIS2-Richtlinie, Pflichtbereiche

NIS2-Richtlinie: Zehn Pflichtbereiche verschÀrfen die Anforderungen an Unternehmen

Veröffentlicht am: 06.10.2026 um 10:30 Uhr | Redaktion boerse-global.de

NIS2 verlangt umfassendes Risikomanagement; MaschinenidentitÀten und unzureichend gesteuerte KI-Agenten erweitern die Sicherheitsaufgaben.

NIS2-Richtlinie: Neue Anforderungen an Netzwerkschutz und Datenkontrolle
Ein langer, modern beleuchteter Korridor in einem Rechenzentrum mit dunklen ServerschrÀnken auf einem glÀnzenden Boden. Illustration mit AI erstellt.

Aktuelle Fachanalysen verdeutlichen die tiefgreifenden Auswirkungen der europĂ€ischen NIS2-Richtlinie auf die betriebliche Netzwerksicherheit. Neben organisatorischen Anpassungen rĂŒckt dabei vor allem die technische Umstellung auf datenzentrierte Sicherheitskonzepte in den Fokus, da herkömmliche Schutzgrenzen den aktuellen Bedrohungen und rechtlichen Vorgaben nicht mehr genĂŒgen.

Steigende Bedrohungslage und strukturelle LĂŒcken

Wie eine Bitkom-Studie zum Wirtschaftsschutz 2025 zeigt, waren 66 Prozent der in Deutschland ansÀssigen Unternehmen in den vorangegangenen zwölf Monaten von digitalem Diebstahl von GeschÀftsdaten betroffen oder vermutlich betroffen. Ein entsprechender Fachbeitrag empfiehlt vor diesem Hintergrund eine datenzentrierte Sicherheit als ErgÀnzung zu Zero-Trust-Architekturen.

Notwendig seien Zugriffskontrollen auf Basis von Nutzerrollen und Datenattributen sowie eine konsequente Datenklassifizierung, eine durchgehende VerschlĂŒsselung im Ruhezustand, bei der Übertragung und wĂ€hrend der Nutzung sowie ein kontinuierliches Zugriffsmonitoring.

In der betrieblichen Praxis decken PrĂŒfungen hĂ€ufig erhebliche MĂ€ngel auf. Ein Branchenbeitrag zu Telefonie, Standortvernetzung und Rechenzentren hebt hervor, dass NIS2 insbesondere VerfĂŒgbarkeit, Redundanz und Vorfallreaktionsprozesse verlangt.

Zu den typischen Schwachstellen zÀhlen unzureichende Netzwerksegmentierung, fehlende redundante Kommunikations- und Internetverbindungen, mangelhaftes Monitoring sowie ungetestete Backups ohne definierte Wiederanlaufzeiten.

Anzeige

Angesichts steigender Bedrohungslagen und neuer gesetzlicher Anforderungen mĂŒssen Unternehmen ihre IT-Infrastruktur heute proaktiv absichern. Dieser kostenlose Report klĂ€rt auf, welche rechtlichen Pflichten und Cyberrisiken Unternehmer jetzt kennen mĂŒssen. Gratis-E-Book zur Cyber Security jetzt herunterladen

GrundsĂ€tzlich erfasst die Richtlinie Unternehmen in 18 regulierten Sektoren mit mehr als 50 Mitarbeitenden oder einem Jahresumsatz von ĂŒber 10 Millionen Euro, doch ĂŒber vertragliche Anforderungen an die Lieferkette sind zunehmend auch kleinere Zulieferer betroffen.

Zehn Pflichtbereiche und strenge Datenklassifizierung

GemĂ€ĂŸ Artikel 21 der NIS2-Richtlinie mĂŒssen erfasste Einrichtungen zehn kumulative Kategorien von Risikomanagementmaßnahmen umsetzen. Diese reichen von Risikoanalysen, Incident Handling und Krisenmanagement ĂŒber Lieferkettensicherheit, Kryptografie und sichere Beschaffung bis hin zu Multi-Faktor-Authentifizierung und Cyberhygiene.

Artikel 20 weist dem Leitungsorgan die ausdrĂŒckliche Verantwortung fĂŒr die Genehmigung und Überwachung dieser Maßnahmen zu, wĂ€hrend Meldepflichten fĂŒr erhebliche VorfĂ€lle in Artikel 23 verankert sind.

Bei VerstĂ¶ĂŸen drohen nach Artikel 34 Höchstbußen von mindestens 10 Millionen Euro oder zwei Prozent des weltweiten Jahresumsatzes fĂŒr wesentliche Einrichtungen sowie mindestens 7 Millionen Euro oder 1,4 Prozent fĂŒr wichtige Einrichtungen.

Anzeige

Wer die komplexen Compliance-Vorgaben und neuen Gesetze ignorierte, riskiert heute empfindliche Strafen durch die Aufsichtsbehörden. Ein kostenloser Umsetzungsleitfaden verschafft Ihnen jetzt den nötigen Überblick ĂŒber aktuelle Fristen, Pflichten und Risikoklassen. Kostenlosen Compliance-Leitfaden sichern

ErgĂ€nzend dazu verlangt NIS2 ein systematisches Asset-Management. Nach den detaillierten Vorgaben der EU-Verordnung 2024/2690, die direkt fĂŒr elf spezifische Anbietertypen gilt, mĂŒssen Informationen nach Vertraulichkeit, IntegritĂ€t, AuthentizitĂ€t und VerfĂŒgbarkeit eingestuft werden. Diese Klassifizierung steuert operative Kontrollpunkte wie Kryptografie, Backup-Zugriffe und die Auswahl von Lieferanten.

Nicht-menschliche IdentitÀten und KI als neue Risikofaktoren

ZusÀtzliche Herausforderungen entstehen durch den rasanten Anstieg automatisierter Systeme. Laut Angaben von Palo Alto Networks kommen im Jahr 2026 rechnerisch 109 MaschinenidentitÀten auf eine einzige menschliche IdentitÀt.

Gleichzeitig legt der Bericht „Cost of a Data Breach 2026“ von IBM offen, dass weniger als ein Drittel der Unternehmen granulare Zugriffskontrollen und Zero-Trust-Konzepte auf nicht-menschliche IdentitĂ€ten anwendet. Zudem schĂŒtzt weniger als die HĂ€lfte der Unternehmen solche IdentitĂ€ten in Workflows kĂŒnstlicher Intelligenz.

Obwohl fast 80 Prozent intern KI-Agenten einsetzen, agieren rund zwei Drittel davon ohne verbindliche Governance-Richtlinien. IT-Sicherheitsexperten mahnen daher vollstÀndige Inventare, das Prinzip der geringsten Rechtevergabe und Mikrosegmentierung an, um die betrieblichen Netzwerke gesetzeskonform abzusichern.

Disclaimer...

de | wirtschaft | 70240455 |