NIS2-Richtlinie, Pflichtbereiche

NIS2-Richtlinie: Zehn Pflichtbereiche verschärfen die Anforderungen an Unternehmen

Veröffentlicht am: 06.10.2026 um 10:30 Uhr | Redaktion boerse-global.de

NIS2 verlangt umfassendes Risikomanagement; Maschinenidentitäten und unzureichend gesteuerte KI-Agenten erweitern die Sicherheitsaufgaben.

NIS2-Richtlinie: Neue Anforderungen an Netzwerkschutz und Datenkontrolle
Ein langer, modern beleuchteter Korridor in einem Rechenzentrum mit dunklen Serverschränken auf einem glänzenden Boden. Illustration mit AI erstellt.

Aktuelle Fachanalysen verdeutlichen die tiefgreifenden Auswirkungen der europäischen NIS2-Richtlinie auf die betriebliche Netzwerksicherheit. Neben organisatorischen Anpassungen rückt dabei vor allem die technische Umstellung auf datenzentrierte Sicherheitskonzepte in den Fokus, da herkömmliche Schutzgrenzen den aktuellen Bedrohungen und rechtlichen Vorgaben nicht mehr genügen.

Steigende Bedrohungslage und strukturelle Lücken

Wie eine Bitkom-Studie zum Wirtschaftsschutz 2025 zeigt, waren 66 Prozent der in Deutschland ansässigen Unternehmen in den vorangegangenen zwölf Monaten von digitalem Diebstahl von Geschäftsdaten betroffen oder vermutlich betroffen. Ein entsprechender Fachbeitrag empfiehlt vor diesem Hintergrund eine datenzentrierte Sicherheit als Ergänzung zu Zero-Trust-Architekturen.

Notwendig seien Zugriffskontrollen auf Basis von Nutzerrollen und Datenattributen sowie eine konsequente Datenklassifizierung, eine durchgehende Verschlüsselung im Ruhezustand, bei der Übertragung und während der Nutzung sowie ein kontinuierliches Zugriffsmonitoring.

In der betrieblichen Praxis decken Prüfungen häufig erhebliche Mängel auf. Ein Branchenbeitrag zu Telefonie, Standortvernetzung und Rechenzentren hebt hervor, dass NIS2 insbesondere Verfügbarkeit, Redundanz und Vorfallreaktionsprozesse verlangt.

Zu den typischen Schwachstellen zählen unzureichende Netzwerksegmentierung, fehlende redundante Kommunikations- und Internetverbindungen, mangelhaftes Monitoring sowie ungetestete Backups ohne definierte Wiederanlaufzeiten.

Anzeige

Angesichts steigender Bedrohungslagen und neuer gesetzlicher Anforderungen müssen Unternehmen ihre IT-Infrastruktur heute proaktiv absichern. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Cyberrisiken Unternehmer jetzt kennen müssen. Gratis-E-Book zur Cyber Security jetzt herunterladen

Grundsätzlich erfasst die Richtlinie Unternehmen in 18 regulierten Sektoren mit mehr als 50 Mitarbeitenden oder einem Jahresumsatz von über 10 Millionen Euro, doch über vertragliche Anforderungen an die Lieferkette sind zunehmend auch kleinere Zulieferer betroffen.

Zehn Pflichtbereiche und strenge Datenklassifizierung

Gemäß Artikel 21 der NIS2-Richtlinie müssen erfasste Einrichtungen zehn kumulative Kategorien von Risikomanagementmaßnahmen umsetzen. Diese reichen von Risikoanalysen, Incident Handling und Krisenmanagement über Lieferkettensicherheit, Kryptografie und sichere Beschaffung bis hin zu Multi-Faktor-Authentifizierung und Cyberhygiene.

Artikel 20 weist dem Leitungsorgan die ausdrückliche Verantwortung für die Genehmigung und Überwachung dieser Maßnahmen zu, während Meldepflichten für erhebliche Vorfälle in Artikel 23 verankert sind.

Bei Verstößen drohen nach Artikel 34 Höchstbußen von mindestens 10 Millionen Euro oder zwei Prozent des weltweiten Jahresumsatzes für wesentliche Einrichtungen sowie mindestens 7 Millionen Euro oder 1,4 Prozent für wichtige Einrichtungen.

Anzeige

Wer die komplexen Compliance-Vorgaben und neuen Gesetze ignorierte, riskiert heute empfindliche Strafen durch die Aufsichtsbehörden. Ein kostenloser Umsetzungsleitfaden verschafft Ihnen jetzt den nötigen Überblick über aktuelle Fristen, Pflichten und Risikoklassen. Kostenlosen Compliance-Leitfaden sichern

Ergänzend dazu verlangt NIS2 ein systematisches Asset-Management. Nach den detaillierten Vorgaben der EU-Verordnung 2024/2690, die direkt für elf spezifische Anbietertypen gilt, müssen Informationen nach Vertraulichkeit, Integrität, Authentizität und Verfügbarkeit eingestuft werden. Diese Klassifizierung steuert operative Kontrollpunkte wie Kryptografie, Backup-Zugriffe und die Auswahl von Lieferanten.

Nicht-menschliche Identitäten und KI als neue Risikofaktoren

Zusätzliche Herausforderungen entstehen durch den rasanten Anstieg automatisierter Systeme. Laut Angaben von Palo Alto Networks kommen im Jahr 2026 rechnerisch 109 Maschinenidentitäten auf eine einzige menschliche Identität.

Gleichzeitig legt der Bericht „Cost of a Data Breach 2026“ von IBM offen, dass weniger als ein Drittel der Unternehmen granulare Zugriffskontrollen und Zero-Trust-Konzepte auf nicht-menschliche Identitäten anwendet. Zudem schützt weniger als die Hälfte der Unternehmen solche Identitäten in Workflows künstlicher Intelligenz.

Obwohl fast 80 Prozent intern KI-Agenten einsetzen, agieren rund zwei Drittel davon ohne verbindliche Governance-Richtlinien. IT-Sicherheitsexperten mahnen daher vollständige Inventare, das Prinzip der geringsten Rechtevergabe und Mikrosegmentierung an, um die betrieblichen Netzwerke gesetzeskonform abzusichern.

Disclaimer...

de | wirtschaft | 70240455 |