+31 88 8040 777

NIS2: Fällt meine Organisation darunter?

NIS2 und das niederländische Cybersicherheitsgesetz stellen strengere Anforderungen an die digitale Widerstandsfähigkeit. Mit dieser Checkliste bestimmen Sie, ob Ihre Organisation darunter fällt und was Sie jetzt tun sollten.

NIS2 ist die überarbeitete europäische Richtlinie für Netz- und Informationssicherheit. Die Niederlande setzen sie im Cybersicherheitsgesetz um. Die Regeln betreffen weit mehr Organisationen als die frühere NIS-Gesetzgebung, auch im Mittelstand, und bringen eine Sorgfaltspflicht, eine Meldepflicht und eine Geschäftsleitungshaftung mit sich.

Schritt 1: Fallen Sie in den Anwendungsbereich?

NIS2 betrachtet Branche und Größe. Sie fallen wahrscheinlich unter das Gesetz, wenn Sie beides erfüllen:

  • Ihre Organisation ist in einer benannten Branche tätig (wie Energie, Wasser, Verkehr, Gesundheitswesen, digitale Infrastruktur, IKT-Dienstleistungen, Abfallwirtschaft, Lebensmittel, Chemie, Post oder öffentliche Verwaltung);
  • und Sie haben in der Regel 50+ Mitarbeitende oder mehr als 10 Millionen Euro Jahresumsatz.

Große Organisationen in "wesentlichen" Branchen fallen in die schwerste Kategorie; mittelgroße in "wichtigen" Branchen in eine leichtere. Auch kleinere Organisationen können unter das Gesetz fallen, wenn sie eine entscheidende Rolle spielen. Achtung: Auch wenn Sie selbst nicht direkt unter NIS2 fallen, können Ihre Kunden verlangen, dass Sie nachweislich sicher arbeiten (Verantwortung in der Lieferkette).

Schritt 2: Kennen Sie Ihre drei Kernpflichten

  • Sorgfaltspflicht: angemessene technische und organisatorische Maßnahmen ergreifen (Risikomanagement, Zugriffsverwaltung, Backups, Vorfallbehandlung, Sicherheit der Lieferkette).
  • Meldepflicht: erhebliche Vorfälle melden, mit einer ersten Meldung in der Regel innerhalb von 24 Stunden.
  • Geschäftsleitungshaftung: die Geschäftsleitung ist verantwortlich, muss die Aufsicht wahrnehmen und Kenntnis von Cyberrisiken nachweisen.

Schritt 3: Machen Sie den schnellen Selbsttest

  • Haben Sie ein aktuelles Bild Ihrer größten Cyberrisiken?
  • Sind Backups eingerichtet, getestet und vom Netzwerk getrennt?
  • Können Sie einen Vorfall innerhalb von 24 Stunden erkennen und melden?
  • Haben Sie Vereinbarungen über Sicherheit mit Ihren Lieferanten?
  • Weiß Ihre Geschäftsleitung, was NIS2 für sie bedeutet?

Beantworten Sie eine oder mehrere Fragen mit "nein", dann gibt es Arbeit zu erledigen.

Schritt 4: Die ersten konkreten Schritte

  1. Führen Sie eine Gap-Analyse durch: Wo stehen Sie im Verhältnis zu den NIS2-Anforderungen?
  2. Erstellen Sie ein Risikobild und einen Verbesserungsplan mit Prioritäten.
  3. Richten Sie Erkennung und Reaktion ein, damit Sie Vorfälle rechtzeitig sehen und melden können.
  4. Legen Sie Richtlinien, Rollen und Lieferantenvereinbarungen fest.
  5. Beziehen Sie die Geschäftsleitung ein und informieren Sie sie.

Möchten Sie wissen, wo Ihre Organisation im Verhältnis zu NIS2 steht?

Entdecken Sie unsere NIS2-Begleitung