Welche zehn Maßnahmen muss ich nach der NIS2-Richtlinie ergreifen
Zehn Maßnahmen bilden zusammen die Sorgfaltspflicht
Die zehn Maßnahmen aus Artikel 21 Absatz 2 der NIS2-Richtlinie bilden zusammen das Mindestpaket, mit dem eine Organisation ihrer Sorgfaltspflicht nachkommt. Es geht um: Richtlinien für Risikoanalyse und Sicherheit von Informationssystemen, Vorfallbehandlung, Geschäftskontinuität und Krisenmanagement (denken Sie an Backup-Management und Wiederherstellung nach einem Notfall), Sicherheit der Lieferkette, Sicherheit bei der Beschaffung, Entwicklung und Wartung von Netz- und Informationssystemen (einschließlich Schwachstellenmanagement), Richtlinien und Verfahren zur Bewertung der Wirksamkeit von Maßnahmen, grundlegende Cyberhygiene und Schulungen, Richtlinien für Kryptografie und Verschlüsselung, Personalsicherheit und Zugangsrichtlinien, und die Verwendung von Multi-Faktor-Authentifizierung oder vergleichbaren Lösungen. Diese Aufzählung steht buchstäblich so in der Richtlinie und findet sich in deren nationale Umsetzung wieder.
In den Niederlanden ist dies das Cybersicherheitsgesetz, das dieselben zehn Punkte als Verpflichtung für wesentliche und wichtige Einrichtungen übernimmt. Für diejenigen, die ohne selbst verpflichtet zu sein, über einen Kunden mit diesen Anforderungen konfrontiert werden, ist es nützlich zu wissen, dass gerade der Punkt zur Lieferkette der Grund ist, warum die eigene Sicherheit von Lieferanten bewertet wird. Die zehn Maßnahmen sind keine Checkliste, die einmalig abgehakt wird: sie werden in der Praxis zu Richtlinien, Verfahren und Nachweisen ausgearbeitet, und es ist diese Ausarbeitung, wo der meiste Aufwand liegt — siehe auch was dies an Zeit und Ressourcen bedeutet.
Wo dies in der Richtlinie und den Standards steht
Artikel 21 Absatz 2 der NIS2-Richtlinie nennt die zehn Punkte als Mindestanforderungen, und Artikel 21 Absatz 1 knüpft daran, dass die Maßnahmen "angemessen und verhältnismäßig" sein müssen — basierend auf einer Risikobewertung, nicht auf einem festen Standard für alle. Das Cybersicherheitsgesetz übersetzt diese Verpflichtung in die niederländische Situation, und die Erläuterung des NCSC beschreibt, wie diese Sorgfaltspflicht in der Praxis umgesetzt wird. Viele der zehn Punkte überlappen inhaltlich mit den Maßnahmen aus Anlage A der ISO/IEC 27001, was erklärt, warum Organisationen mit einer bestehenden ISO-Zertifizierung oft bereits einen Teil der Grundlagen haben — obwohl dies an sich keine Garantie dafür ist, dass alle zehn Punkte vollständig abgedeckt sind.
Worauf dies beruht
- Richtlinie (EU) 2022/2555 (NIS2), Artikel 21 Absatz 2 – die zehn Maßnahmen
- Cybersicherheitsgesetz – die niederländische Umsetzung von NIS2
- ISO/IEC 27001 – Anlage A, die Steuerungsmaßnahmen
- NCSC – Orientierung zur Sorgfaltspflicht und Meldepflicht
Die Verordnung selbst befindet sich auf EUR-Lex. Wir verweisen zu jeder Aussage; Sie müssen uns nicht glauben.
Was Sie konkret tun müssen
Die Ausarbeitung je Verpflichtung mit den dazugehörigen Fristen und den Vorlagen zur Dokumentation befindet sich im Abonnement.
Schauen Sie sich das Abonnement an Erst die kostenlose NIS2-PrüfungDies ist keine Rechtsberatung. Diese Seite bietet allgemeine Informationen zur Cybersicherheit für KMU. Wir kennen Ihren Betrieb nicht und geben keine Nachhaltigkeitsberatung, keine Gewährleistung und keine Zertifizierung. Im Zweifelsfall über Ihren eigenen Fall konsultieren Sie einen Berater oder Ihren Buchhalter.
Geschrieben mit KI auf Grundlage der obigen Quellen, von einem Menschen überprüft am 2026-09-05. Stimmt etwas nicht? Teilen Sie es uns mit – Korrektionen erhalten Vorrang.