Wie weit bist du mit NIS2?
Elf Prüfpunkte nach den Maßnahmen des Art. 21 NIS2 — von der Risikoanalyse über die Vorfallmeldung bis zur Governance — um den Reifegrad deiner Umsetzung zu messen.
Gut zu wissen
NIS2-Reifegrad: dein Konformitätsniveau zu den Maßnahmen des Art. 21
Die NIS2-Richtlinie legt nicht nur fest, wer den Cybersicherheitspflichten unterliegt: in Art. 21 listet sie die Mindestmaßnahmen zum Risikomanagement auf, die wesentliche und wichtige Einrichtungen ergreifen müssen — von der Risikoanalyse über die Vorfallbehandlung, die Betriebskontinuität und die Sicherheit der Lieferkette bis hin zu Kryptografie und Mehr-Faktor-Authentifizierung. Hinzu kommen die Governance nach Art. 20 (die Leitungsorgane genehmigen und überwachen die Maßnahmen und werden geschult) und die Meldepflichten für Vorfälle nach Art. 23.
Dieses Tool misst den Reifegrad deiner Organisation gegenüber diesen Maßnahmen mit elf Prüfpunkten, die direkt den Artikeln der Richtlinie zugeordnet sind, und liefert eine Punktzahl mit den vorrangig zu schließenden Lücken. Es richtet sich an Einrichtungen, die NIS2-pflichtig sind (oder sein könnten): wenn du nicht weißt, ob du in den Anwendungsbereich fällst, nutze zuerst den NIS2-Perimeter-Check. Es ersetzt kein formales Gap-Assessment, gibt dir aber eine sofortige Orientierung. Den Bericht erhältst du als PDF per E-Mail.
NIS2-Perimeter prüfen Cyber-Hygiene der Basis NIS2-Gap-Assessment anfragen
Häufige Fragen zur NIS2-Konformität
Welche Sicherheitsmaßnahmen schreibt NIS2 vor?
Art. 21 NIS2 schreibt zehn Kategorien von Mindestmaßnahmen vor: Risikoanalyse und Sicherheitsleitlinien, Vorfallbehandlung, Betriebskontinuität und Wiederherstellung, Sicherheit der Lieferkette, Sicherheit bei Entwicklung und Wartung, Wirksamkeitsbewertung, Cyber-Hygiene und Schulung, Kryptografie, Personalsicherheit und Zugriffskontrolle sowie Mehr-Faktor-Authentifizierung.
Wer muss Art. 21 NIS2 einhalten?
Die wesentlichen und wichtigen Einrichtungen im Anwendungsbereich von NIS2. Die Maßnahmen sind nach einem Allgefahrenansatz und verhältnismäßig zu Größe, Risikoexposition und potenzieller Auswirkung der Organisation umzusetzen.
Welche Verantwortung tragen die Leitungsorgane bei NIS2?
Art. 20 legt fest, dass die Leitungsorgane die Risikomanagementmaßnahmen genehmigen, ihre Umsetzung überwachen und für Verstöße haftbar gemacht werden können. Zudem müssen sie spezifische Cybersicherheitsschulungen absolvieren.
Innerhalb welcher Frist ist ein erheblicher Vorfall nach NIS2 zu melden?
Art. 23 sieht eine Frühwarnung binnen 24 Stunden nach Kenntnis des erheblichen Vorfalls, eine Meldung binnen 72 Stunden und einen Abschlussbericht binnen eines Monats vor. Die Einrichtungen registrieren und melden über die Plattformen der nationalen Behörde.
Was ist der Unterschied zwischen NIS2-Perimeter-Check und NIS2-Reifegrad?
Der NIS2-Perimeter-Check klärt, ob deine Organisation eine verpflichtete Einrichtung ist (Anwendungsbereich). Der NIS2-Reifegrad misst hingegen, wie gut du gegenüber den von der Richtlinie geforderten Sicherheitsmaßnahmen (Art. 21) aufgestellt bist — sinnvoll, nachdem du den Anwendungsbereich geprüft hast.