secria.eu

Was ist die Sorgfaltspflicht unter der NIS2-Richtlinie in einfachen Worten

Zehn konkrete Maßnahmen zur Beherrschung von Cyberrisiken

Die Sorgfaltspflicht bedeutet, dass eine Organisation angemessene Maßnahmen ergreift, um ihre Netz- und Informationssysteme zu schützen, und nachweisen kann, welche Maßnahmen das sind. Es geht nicht um ein einzelnes Dokument oder ein Kontrollkästchen, sondern um eine Reihe von zehn Themen, die zusammen die Grundlage bilden: von Risikoanalyse und Richtlinie bis zur Verwaltung von Lieferanten, Verschlüsselung, Zugriffskontrolle und was bei einem Zwischenfall geschieht. Wer gemäß des Cybersicherheitsgesetzes verpflichtet ist, muss bei jedem dieser zehn Themen etwas organisiert haben — und das nicht nur auf dem Papier, sondern auch in der Praxis.

Wichtiges Detail: Die Sorgfaltspflicht ist keine feste Liste mit vorgeschriebenen technischen Produkten. Das Wort "angemessen" ist hierbei ausschlaggebend — was angemessen für einen großen Energieversorger ist, sieht anders aus als das, was angemessen für einen mittelständischen Softwareleveranten ist. Die Größe der Organisation, die Empfindlichkeit der Daten und das Risiko, das ein Ausfall oder Zwischenfall mit sich bringt, spielen dabei eine Rolle. Eine Übersicht über Welche zehn Maßnahmen muss ich nach der NIS2-Richtlinie ergreifen zeigt, wie diese Themen inhaltlich aussehen. Wer bereits mit einem Managementsystem wie ISO/IEC 27001 arbeitet, erkennt viele dieser Themen in den Sicherheitsmaßnahmen von Annex A wieder — obwohl dies an sich keine Garantie dafür ist, dass die Sorgfaltspflicht erfüllt ist, wie auch bei Brauche ich noch die ISO 27001, wenn ich bereits die NIS2-Anforderungen erfülle.

erläutert wird. Woher dies folgt: Artikel 21 NIS2 und das Cybersicherheitsgesetz

Die Sorgfaltspflicht und die zehn Maßnahmen sind in Artikel 21 Absatz 2 der NIS2-Richtlinie beschrieben; das Cybersicherheitsgesetz setzt diese Verpflichtung für die darunter fallenden Organisationen in deutsches Recht um. Das NCSC gibt darüber hinaus Hinweise darauf, wie die Sorgfaltspflicht und die Meldepflicht in der Praxis zusammenhängen. Ob eine Organisation selbst dieser Verpflichtung nachkommen muss, hängt von Sektor und Größe ab — das lässt sich über Woher weiß ich, ob mein Unternehmen unter die NIS2-Richtlinie fällt.

Was Sie konkret tun müssen

Die Ausarbeitung je Verpflichtung mit den dazugehörigen Fristen und den Vorlagen zur Dokumentation befindet sich im Abonnement.

Schauen Sie sich das Abonnement an Erst die kostenlose NIS2-Prüfung

Dies ist keine Rechtsberatung. Diese Seite bietet allgemeine Informationen zur Cybersicherheit für KMU. Wir kennen Ihren Betrieb nicht und geben keine Nachhaltigkeitsberatung, keine Gewährleistung und keine Zertifizierung. Im Zweifelsfall über Ihren eigenen Fall konsultieren Sie einen Berater oder Ihren Buchhalter.

Geschrieben mit KI auf Grundlage der obigen Quellen, von einem Menschen überprüft am 2026-09-05. Stimmt etwas nicht? Teilen Sie es uns mit – Korrektionen erhalten Vorrang.