secria.eu

Welche zehn Maßnahmen muss ich nach der NIS2-Richtlinie ergreifen

Zehn Maßnahmen bilden zusammen die Sorgfaltspflicht

Die zehn Maßnahmen aus Artikel 21 Absatz 2 der NIS2-Richtlinie bilden zusammen das Mindestpaket, mit dem eine Organisation ihrer Sorgfaltspflicht nachkommt. Es geht um: Richtlinien für Risikoanalyse und Sicherheit von Informationssystemen, Vorfallbehandlung, Geschäftskontinuität und Krisenmanagement (denken Sie an Backup-Management und Wiederherstellung nach einem Notfall), Sicherheit der Lieferkette, Sicherheit bei der Beschaffung, Entwicklung und Wartung von Netz- und Informationssystemen (einschließlich Schwachstellenmanagement), Richtlinien und Verfahren zur Bewertung der Wirksamkeit von Maßnahmen, grundlegende Cyberhygiene und Schulungen, Richtlinien für Kryptografie und Verschlüsselung, Personalsicherheit und Zugangsrichtlinien, und die Verwendung von Multi-Faktor-Authentifizierung oder vergleichbaren Lösungen. Diese Aufzählung steht buchstäblich so in der Richtlinie und findet sich in deren nationale Umsetzung wieder.

In den Niederlanden ist dies das Cybersicherheitsgesetz, das dieselben zehn Punkte als Verpflichtung für wesentliche und wichtige Einrichtungen übernimmt. Für diejenigen, die ohne selbst verpflichtet zu sein, über einen Kunden mit diesen Anforderungen konfrontiert werden, ist es nützlich zu wissen, dass gerade der Punkt zur Lieferkette der Grund ist, warum die eigene Sicherheit von Lieferanten bewertet wird. Die zehn Maßnahmen sind keine Checkliste, die einmalig abgehakt wird: sie werden in der Praxis zu Richtlinien, Verfahren und Nachweisen ausgearbeitet, und es ist diese Ausarbeitung, wo der meiste Aufwand liegt — siehe auch was dies an Zeit und Ressourcen bedeutet.

Wo dies in der Richtlinie und den Standards steht

Artikel 21 Absatz 2 der NIS2-Richtlinie nennt die zehn Punkte als Mindestanforderungen, und Artikel 21 Absatz 1 knüpft daran, dass die Maßnahmen "angemessen und verhältnismäßig" sein müssen — basierend auf einer Risikobewertung, nicht auf einem festen Standard für alle. Das Cybersicherheitsgesetz übersetzt diese Verpflichtung in die niederländische Situation, und die Erläuterung des NCSC beschreibt, wie diese Sorgfaltspflicht in der Praxis umgesetzt wird. Viele der zehn Punkte überlappen inhaltlich mit den Maßnahmen aus Anlage A der ISO/IEC 27001, was erklärt, warum Organisationen mit einer bestehenden ISO-Zertifizierung oft bereits einen Teil der Grundlagen haben — obwohl dies an sich keine Garantie dafür ist, dass alle zehn Punkte vollständig abgedeckt sind.

Was Sie konkret tun müssen

Die Ausarbeitung je Verpflichtung mit den dazugehörigen Fristen und den Vorlagen zur Dokumentation befindet sich im Abonnement.

Schauen Sie sich das Abonnement an Erst die kostenlose NIS2-Prüfung

Dies ist keine Rechtsberatung. Diese Seite bietet allgemeine Informationen zur Cybersicherheit für KMU. Wir kennen Ihren Betrieb nicht und geben keine Nachhaltigkeitsberatung, keine Gewährleistung und keine Zertifizierung. Im Zweifelsfall über Ihren eigenen Fall konsultieren Sie einen Berater oder Ihren Buchhalter.

Geschrieben mit KI auf Grundlage der obigen Quellen, von einem Menschen überprüft am 2026-09-05. Stimmt etwas nicht? Teilen Sie es uns mit – Korrektionen erhalten Vorrang.