Anforderungen nach NIS2 Artikel 21: die zehn Maßnahmen, die Kontrollen dahinter und die Nachweise für jede davon
Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software
- Nach Artikel 21 der Richtlinie (EU) 2022/2555 ergreifen wesentliche und wichtige Einrichtungen geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen, die auf einem gefahrenübergreifenden Ansatz beruhen und an ihrer Risikoexposition, ihrer Größe sowie an Wahrscheinlichkeit und Schwere von Sicherheitsvorfällen gemessen werden
- Artikel 21 Absatz 2 nennt in den Buchstaben a bis j zehn Mindestmaßnahmen: Risikoanalyse und Sicherheitskonzepte, Bewältigung von Sicherheitsvorfällen, Aufrechterhaltung des Betriebs, Sicherheit der Lieferkette, Erwerb, Entwicklung und Wartung, Bewertung der Wirksamkeit, Cyberhygiene und Schulungen, Kryptografie, Sicherheit des Personals mit Zugriffskontrolle und Management von Anlagen sowie Multi-Faktor-Authentifizierung mit gesicherter Kommunikation
- Die Durchführungsverordnung (EU) 2024/2690 konkretisiert jede Maßnahme in einem Anhang mit 13 Abschnitten und bindet nur die in ihrem Artikel 1 genannten Einrichtungen der digitalen Infrastruktur, der Verwaltung von IKT-Diensten und der digitalen Dienste; die Leitlinie der ENISA dazu, veröffentlicht am 26. Juni 2025, sagt, dass ihre Hinweise auch für andere öffentliche oder private Stellen nützlich sein können
- Die Nachweise sind überwiegend Dokumente: ein Konzept mit dem Datum seiner Genehmigung durch die Leitungsorgane, ein Risikoregister und ein Risikobehandlungsplan, Protokollauszüge, Verzeichnisse der Lieferanten und der Zugriffsrechte, ein Asset-Inventar, Scanberichte sowie Aufzeichnungen von Wiederherstellungs- und Reaktionstests
- Die Leitungsorgane billigen die Maßnahmen, überwachen ihre Umsetzung, können für Verstöße gegen Artikel 21 verantwortlich gemacht werden und müssen an Schulungen teilnehmen (Artikel 20); wesentliche Einrichtungen werden ex ante und ex post beaufsichtigt, wichtige Einrichtungen nur ex post
Eurokommerz × Vixen.UNO: Cyber-Resilienz Experten kontaktieren →
Was NIS2 Artikel 21 verlangt
Artikel 21 der NIS2-Richtlinie, der Richtlinie (EU) 2022/2555, verpflichtet die Mitgliedstaaten sicherzustellen, dass wesentliche und wichtige Einrichtungen „geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen“ ergreifen. Diese Maßnahmen dienen dazu, die Risiken für die Netz- und Informationssysteme der Einrichtungen zu beherrschen und die Auswirkungen von Sicherheitsvorfällen zu verhindern oder möglichst gering zu halten. Nach Absatz 2 müssen diese Maßnahmen „zumindest Folgendes umfassen“, nämlich zehn Punkte in den Buchstaben a bis j, und auf einem „gefahrenübergreifenden Ansatz“ beruhen, der auch „die physische Umwelt dieser Systeme“ vor Sicherheitsvorfällen schützen soll. Absatz 1 verlangt ein dem bestehenden Risiko angemessenes Sicherheitsniveau unter Berücksichtigung des Stands der Technik, einschlägiger Normen und der Kosten der Umsetzung. Die Verhältnismäßigkeit bemisst sich am Ausmaß der Risikoexposition der Einrichtung, an ihrer Größe sowie an der Wahrscheinlichkeit und Schwere von Sicherheitsvorfällen. Stellt eine Einrichtung fest, dass sie den Maßnahmen nicht nachkommt, ergreift sie nach Absatz 4 „unverzüglich“ Korrekturmaßnahmen.
Die Mitgliedstaaten hatten bis zum 17. Oktober 2024 Zeit, die Richtlinie in nationales Recht umzusetzen (Artikel 41). Die Pflichten der Richtlinie erreichen ein Unternehmen daher über das nationale Gesetz, das sie umsetzt. Am 20. Januar 2026 hat die Kommission gezielte Änderungen der Richtlinie vorgeschlagen (COM(2026) 13), die, wie die Kommission sagt, „die Einhaltung der Vorschriften vereinfachen“ werden. Bis zu ihrer Annahme ändern sie keine Pflicht. Ob ein Unternehmen eine wesentliche Einrichtung, eine wichtige Einrichtung oder keines von beiden ist, hängt von seinem Sektor nach den Anhängen I und II und von seiner Größe ab. Bei manchen Arten hängt die Einstufung auch von Kriterien ab, die unabhängig von der Größe gelten (Artikel 2 und 3). Diese Einstufung ist eine rechtliche Bewertung, die die Rechtsabteilung des Unternehmens vornimmt.
Durchführungsverordnung 2024/2690 und die ENISA-Leitlinie
Die Durchführungsverordnung (EU) 2024/2690 der Kommission vom 17. Oktober 2024 legt die technischen und methodischen Anforderungen der zehn Maßnahmen in einem Anhang mit 13 Abschnitten fest. Sie bindet nur die „betreffenden Einrichtungen“ ihres Artikels 1. Das sind DNS-Diensteanbieter, TLD-Namenregister, Anbieter von Cloud-Computing-Diensten und Rechenzentrumsdiensten, Betreiber von Inhaltszustellnetzen, Anbieter verwalteter Dienste und verwalteter Sicherheitsdienste, Anbieter von Online-Marktplätzen, Online-Suchmaschinen und Plattformen für Dienste sozialer Netzwerke sowie Vertrauensdiensteanbieter. Wendet eine betreffende Einrichtung eine Anforderung nicht an, die nur „soweit angemessen“, „soweit anwendbar“ oder „soweit durchführbar“ gilt, muss sie ihre Begründung nach Artikel 2 Absatz 2 „in verständlicher Weise dokumentieren“. Jedes Unternehmen kann dieselbe Aufzeichnung führen.
Die Technical Implementation Guidance der ENISA (Version 1.0, veröffentlicht am 26. Juni 2025) folgt dem Anhang Anforderung für Anforderung. Die ENISA schreibt, die Leitlinie könne „über die betreffenden Einrichtungen der Verordnung hinaus“ Hinweise geben, „die von anderen öffentlichen oder privaten Stellen als nützlich für die Verbesserung ihrer Cybersicherheit angesehen werden können“. Andere wesentliche und wichtige Einrichtungen können den Anhang daher als Referenz nutzen, auch wenn die Verordnung sie nicht bindet. Zu jeder Anforderung gibt es Erläuterungen, Tipps und indikative Beispiele für Nachweise. Betreffende Einrichtungen können laut Leitlinie „alternative Methoden wählen, um eine Anforderung zu erfüllen, oder andere Nachweise verwenden, um die Einhaltung zu belegen“. Eine separate Excel-Tabelle ordnet jede Anforderung ISO/IEC 27001:2022, dem NIST Cybersecurity Framework 2.0 und weiteren Normen zu.
Eine NIS2-Checkliste: Maßnahmen, Kontrollen und Nachweise
Jede Zeile ordnet einem Buchstaben von Artikel 21 Absatz 2 seine Abschnitte im Anhang zu. Dazu kommen technische Kontrollen, die die Maßnahme in einem Unternehmen mit 200 bis 2.000 Beschäftigten umsetzen, und die Nachweise, die ein Auditor verlangen kann.
| MASSNAHME | ABSCHNITT IM ANHANG | KONTROLLEN | NACHWEISE |
|---|---|---|---|
| a) Risikoanalyse, Konzepte | 1, 2 | Risikomethodik und Risikoregister, Sicherheitskonzepte, benannte Sicherheitsrollen, unabhängige Überprüfung | Konzept mit dem Datum seiner Genehmigung, Risikoregister, RisikoBehandlungsplan, von den Leitungsorganen akzeptierte Restrisiken |
| b) Bewältigung von Vorfällen | 3 | zentrale Protokollierung mit synchronisierter Zeit, Alarmierung, ein Meldeweg für Mitarbeitende, Anbieter und Kunden, Playbooks für die Reaktion | Konzept für die Bewältigung von Sicherheitsvorfällen, Protokollauszüge, Aufzeichnungen zu Vorfällen, Aufzeichnungen von Reaktionstests |
| c) Betriebskontinuität | 4, 13 | Analyse der betrieblichen Auswirkungen, Wiederherstellungspläne mit festgelegter Reihenfolge, Backups außerhalb des Produktionsnetzes, Wiederherstellungstests | Analyse der betrieblichen Auswirkungen mit Wiederherstellungszielen, Protokolle der Backup-Jobs, Aufzeichnungen von Wiederherstellungstests |
| d) Lieferkettensicherheit | 5 | Auswahlkriterien, Vertragsklauseln zu Vorfallmeldung, Prüfrechten und Schwachstellen, ein Lieferantenverzeichnis | Konzept für die Sicherheit der Lieferkette, Verzeichnis der direkten Anbieter, unterzeichnete Klauseln |
| e) Erwerb, Wartung | 6, 13 | Härtungs-Baselines, Änderungskontrolle, Patchen innerhalb festgelegter Fristen, Schwachstellen-Scans, Segmentierung | Netzplan, Patch- und Scanberichte, Aufzeichnungen zu Änderungen, dokumentierte Patch-Ausnahmen |
| f) Bewertung der Wirksamkeit | 7 | Kennzahlen je Maßnahme, interne Audits, Testergebnisse, die in das Risikoregister einfließen | Messplan, an die Leitungsorgane berichtete Ergebnisse, Korrekturmaßnahmen mit Verantwortlichen |
| g) Cyberhygiene, Schulungen | 8 | wiederkehrendes Sensibilisierungsprogramm, Phishing-Übungen, Schulungen für Administratoren | Schulungsplan, Teilnahmenachweise, Schulungsnachweise der Leitungsorgane |
| h) Kryptografie | 9 | Verschlüsselung gespeicherter und übertragener Daten je Klassifizierungsstufe, genehmigte Algorithmen, Schlüssel- und Zertifikatsmanagement | Kryptografiekonzept, Liste genehmigter Algorithmen, Inventar der Schlüssel und Zertifikate |
| i) Personal, Zugang, Assets | 10 bis 13 | Austrittsprozess, Least Privilege, getrennte Administratorkonten, Überprüfung der Zugriffsrechte, Asset-Inventar | Register der Zugriffsrechte, Ergebnisse der ZugriffsÜberprüfungen, Asset-Inventar mit Verantwortlichen |
| j) MFA und gesicherte Kanäle | 11 | MFA je Klassifizierungsstufe, phishing-resistente MFA für Administratoren, ein Krisenkanal | MFA-Abdeckung je System, eine getestete Out-of-Band-Kontaktliste |
Richtlinie (EU) 2022/2555, Artikel 21 Absatz 2; Durchführungsverordnung (EU) 2024/2690, Anhang und sein Inhaltsverzeichnis (eur-lex.europa.eu); ENISA Technical Implementation Guidance v1.0 (26. Juni 2025). Die Zeilen a bis c kürzen die Beispiele der ENISA für Nachweise zu den Abschnitten 1 bis 4 des Anhangs; die übrigen Nachweise und alle Kontrollen sind unsere Zusammenfassung.
Unsere Leistung Cyber-Resilienz liefert eine NIS2-Compliance-Karte mit Lücken und einem Plan, sie zu schließen. Schreiben Sie uns, welche der zehn Maßnahmen Sie heute nachweisen können und welche nicht.
Konzepte, Risikoanalyse und Wirksamkeit: Buchstaben a und f
Abschnitt 1 des Anhangs macht aus Buchstabe a ein Sicherheitskonzept, das „das Datum der förmlichen Genehmigung durch die Leitungsorgane“ enthält (Nummer 1.1.1 Buchstabe k). Das Konzept wird von den Leitungsorganen „mindestens jährlich“ überprüft (1.1.2). Mindestens eine Person ist ihnen gegenüber direkt für die Sicherheit verantwortlich (1.2.3). Abschnitt 2 verlangt einen Risikomanagementrahmen (2.1.1), dessen Risikoermittlung „im Einklang mit einem gefahrenübergreifenden Ansatz“ erfolgt und auch punktuelle Ausfälle (Single Points of Failure) erfasst (2.1.2 Buchstabe d). Der Abschnitt verlangt außerdem eine Überprüfung der Risikobewertung und des Risikobehandlungsplans „in geplanten Zeitabständen und mindestens jährlich“ (2.1.4). Zu den Beispielen der ENISA für Nachweise gehören ein „Risikoregister“, ein „dokumentierter Risikobehandlungsplan“ und eine „Aufzeichnung über die Genehmigung der Restrisiken durch die Leitungsorgane“ oder durch die für diese Risiken rechenschaftspflichtigen Personen (2.1.1).
Für Buchstabe f lässt Abschnitt 7 die Einrichtung festlegen, was sie misst, wie und wann und wer die Ergebnisse bewertet (7.2). Technisch sind das einige wenige Kennzahlen, die aus den Systemen gelesen werden, etwa kritische Schwachstellen, die innerhalb der festgelegten Frist geschlossen wurden, oder die Abdeckung administrativer Zugänge mit Multi-Faktor-Authentifizierung. Die Ergebnisse gehen an die Leitungsorgane (2.3.3), und jede Lücke wird zu einer Korrekturmaßnahme nach Artikel 21 Absatz 4, mit einem Verantwortlichen und einem Termin.
Vorfallbewältigung, Kontinuität und Lieferanten: Buchstaben b, c und d
Abschnitt 3 führt Buchstabe b aus: ein Konzept für die Bewältigung von Sicherheitsvorfällen und ein einfacher Mechanismus, über den Mitarbeitende, Anbieter und Kunden verdächtige Ereignisse melden können (3.3.1). Hinzu kommen Verfahren zur Reaktion auf Sicherheitsvorfälle, die in geplanten Zeitabständen getestet werden (3.5.5). Die Protokolle erfassen, soweit angemessen, authentifizierungsbezogene Ereignisse, privilegierte Zugriffe und Änderungen an kritischen Konfigurations- und Backup-Dateien (3.2.3) und sind vor unbefugten Zugriffen oder Änderungen geschützt (3.2.5). Die Meldefristen stehen in unserem Leitfaden zur Meldung von Sicherheitsvorfällen nach NIS2.
Für Buchstabe c nennt Abschnitt 4 einen Notfallplan für die Aufrechterhaltung und Wiederherstellung des Betriebs (4.1), eine Analyse der betrieblichen Auswirkungen (4.1.3), Integritätsprüfungen der Sicherungskopien (4.2.3), regelmäßige Wiederherstellungstests (4.2.6) und Krisenmanagement (4.3). Zu den Beispielen der ENISA für Nachweise gehören „Aufzeichnungen regelmäßiger Tests, bei denen Daten aus Backups wiederhergestellt werden“. Unser Leitfaden zu den NIS2-Anforderungen an Backup und Betriebskontinuität behandelt jeden dieser Punkte. Das Wort „unveränderlich“ haben wir in der Verordnung nicht gefunden. Unser Beitrag dazu, wovor ein unveränderliches Backup schützt, erklärt, wo eine solche Kopie hilft.
Buchstabe d entspricht Abschnitt 5: ein Konzept für die Sicherheit der Lieferkette, Verträge, die soweit angemessen die Meldung von Sicherheitsvorfällen, Prüfrechte und die Behebung von Schwachstellen regeln (5.1.4), und ein Verzeichnis der direkten Anbieter (5.2). Artikel 21 Absatz 3 ergänzt, dass die Einrichtungen die spezifischen Schwachstellen jedes unmittelbaren Anbieters und die Gesamtqualität seiner Produkte und seiner Cybersicherheitspraxis berücksichtigen, einschließlich der Sicherheit seiner Entwicklungsprozesse. Was Kunden von ihren IT-Lieferanten verlangen, steht in unserem Leitfaden zu den NIS2-Anforderungen an die Lieferkette.
Erwerb, Entwicklung und Wartung: Buchstabe e
Nach Abschnitt 6 werden Patches „innerhalb einer angemessenen Frist nach ihrer Verfügbarmachung“ angewendet und vorher getestet (6.6.1). Auf einen Patch wird nur verzichtet, wenn seine Nachteile die Vorteile für die Sicherheit überwiegen, und dann mit dokumentierter Begründung (6.6.2). Nach Nummer 6.10.2 müssen die Einrichtungen soweit angemessen „Schwachstellen-Scans durchführen und die Ergebnisse der Scans in geplanten Zeitabständen aufzeichnen“. Außerdem müssen sie als für ihren Betrieb kritisch eingestufte Schwachstellen „unverzüglich beheben“ und ein Verfahren für die Offenlegung von Schwachstellen festlegen. Eine Datei /.well-known/security.txt im Format nach RFC 9116 zeigt Außenstehenden, wo sie Schwachstellen melden können.
Die Netzarchitektur ist dokumentiert (6.7.2 Buchstabe a), und Diensteanbieter verbinden sich nur nach einem Genehmigungsantrag und für einen bestimmten Zeitraum (6.7.2 Buchstabe h). Das Netz für die Verwaltung ist vom operativen Netz getrennt (6.8.2 Buchstabe f). In einer VMware-Umgebung heißt das: ein Verwaltungsnetz für vCenter, die ESXi-Hosts und die Management-Controller der Server, das aus den Benutzernetzen nicht erreichbar ist.
Cyberhygiene, Schulungen und Kryptografie: Buchstaben g und h
Erwägungsgrund 89 der Richtlinie nennt Beispiele grundlegender Cyberhygiene: „Zero-Trust-Grundsätze, Software-Updates, Gerätekonfiguration, Netzwerksegmentierung, Identitäts- und Zugriffsmanagement oder Sensibilisierung der Nutzer“. Abschnitt 8 verlangt ein Sensibilisierungsprogramm, das „zeitlich so geplant ist, dass die Maßnahmen wiederholt werden und neue Mitarbeitende erreichen“ (8.1.2 Buchstabe a). Der Abschnitt verlangt außerdem regelmäßige Sicherheitsschulungen für Mitarbeitende, deren Rollen sicherheitsrelevante Fähigkeiten erfordern (8.2.1), etwa Administratoren und Entwickler.
Für Buchstabe h verlangt Abschnitt 9 ein Kryptografiekonzept, das Art und Stärke der kryptografischen Maßnahmen nach der Einstufung der Anlagen und Werte festlegt. Das Konzept legt ebenso die zu verwendenden Protokolle, Algorithmen und die Kryptierungsstärke sowie das Schlüsselmanagement von der Generierung bis zur Vernichtung fest (9.2). Technisch heißt das: TLS auf Diensten und Verwaltungsschnittstellen, verschlüsselte Laptops und Backups, Backup-Schlüssel, die getrennt vom Backup-Server aufbewahrt werden, und ein Zertifikatsinventar mit Ablaufwarnungen.
Zugriffskontrolle, Assets und MFA: Buchstaben i und j
Buchstabe i stützt sich auf die Abschnitte 10 bis 13. Die Abschnitte verlangen Zuverlässigkeitsüberprüfungen, „soweit durchführbar“ (10.2.1), und Verfahren für Austritte und Rollenwechsel (10.3). Außerdem verlangen sie Zugriffsrechte nach den Grundsätzen Need-to-know, Need-to-use und Aufgabentrennung (11.2.2 Buchstabe a) sowie „ein Register der gewährten Zugangs- und Zugriffsrechte“ (11.2.2 Buchstabe e). Überprüfungen der Zugriffsrechte werden dokumentiert (11.2.3), und Administratoren arbeiten mit speziellen Konten und gesonderten Authentifizierungsdaten (11.3.2 Buchstabe b, 11.6.2 Buchstabe f). Die Einrichtungen führen ein „vollständiges, genaues, aktuelles und kohärentes Inventar ihrer Anlagen und Werte“ (12.4.1).
Für Buchstabe j verlangt Nummer 11.7.1, dass Nutzer soweit angemessen mit mehreren Authentifizierungsfaktoren oder kontinuierlichen Authentifizierungsmechanismen authentifiziert werden, und zwar „im Einklang mit der Klassifizierung der Anlage bzw. des Werts, auf die zugegriffen werden soll“. Eine Anforderung im Anhang, die gesicherte Sprach-, Video- und Textkommunikation oder gesicherte Notfallkommunikationssysteme nennt, haben wir nicht gefunden. Beginnen Sie mit Fernzugriff, E-Mail und den Verwaltungsschnittstellen von Hypervisoren, Backup-Systemen und Netzwerkgeräten, mit phishing-resistenten Verfahren für Administratoren, wie unser Leitfaden zu phishing-resistenter MFA erklärt. Halten Sie einen Krisenkanal bereit, der auch dann funktioniert, wenn Verzeichnisdienst und E-Mail ausgefallen sind.
Unsere Leistung Cyber-Resilienz richtet Zero-Trust-Zugriff mit Multi-Faktor-Authentifizierung und Privileged Access Management ein. Beschreiben Sie im Formular unten, wie sich Administratoren und Remote-Nutzer heute anmelden und welche Systeme noch ein Passwort allein akzeptieren.
Billigung durch die Leitungsorgane, Aufsicht und Geldbußen
Nach Artikel 20 Absatz 1 müssen die Leitungsorgane die Risikomanagementmaßnahmen billigen und ihre Umsetzung überwachen, und sie können für Verstöße gegen Artikel 21 verantwortlich gemacht werden. Nach Artikel 20 Absatz 2 müssen ihre Mitglieder an Schulungen teilnehmen. Als Nachweise dienen unter anderem Sitzungsprotokolle, die die Billigung festhalten, und, in den Worten der ENISA, „Schulungsnachweise, Teilnahme an Workshops und Seminaren sowie Materialien für kontinuierliches Lernen“.
Erwägungsgrund 122 beschreibt die Aufsicht über wesentliche Einrichtungen als umfassend, ex ante und ex post, und die über wichtige Einrichtungen als leicht und nur ex post. Für wesentliche Einrichtungen erlaubt Artikel 32 Absatz 2 den Behörden Inspektionen, regelmäßige und gezielte Sicherheitsaudits, Sicherheitsscans sowie Anforderungen von Informationen und Nachweisen. Gegenüber einer wichtigen Einrichtung werden die Behörden ex post tätig, wenn ihnen Nachweise, Hinweise oder Informationen vorliegen, dass sie die Richtlinie mutmaßlich nicht einhält (Artikel 33 Absatz 1). Artikel 33 Absatz 2 sieht gezielte, aber keine regelmäßigen Sicherheitsaudits vor. Der Erwägungsgrund ergänzt, dass von wichtigen Einrichtungen nicht verlangt werden sollte, die Einhaltung systematisch zu dokumentieren. Nach Artikel 33 Absatz 2 kann die Behörde dennoch dokumentierte Cybersicherheitskonzepte und Nachweise für deren Umsetzung anfordern.
Nach Artikel 34 stellen die Mitgliedstaaten sicher, dass gegen wesentliche Einrichtungen, die gegen Artikel 21 oder 23 verstoßen, Geldbußen verhängt werden. Der Höchstbetrag beträgt mindestens 10 000 000 EUR oder mindestens 2 % des gesamten weltweiten im vorangegangenen Geschäftsjahr getätigten Umsatzes des Unternehmens, dem die wesentliche Einrichtung angehört, je nachdem, welcher Betrag höher ist. Für wichtige Einrichtungen lauten die Werte 7 000 000 EUR oder 1,4 %.
Allgemeine Information zum EU-Recht mit Stand Oktober 2026, keine Rechtsberatung im Einzelfall.
Was wir tun
Im Rahmen unserer Leistung Cyber-Resilienz auditiert unser Engineering-Partner Vixen.UNO Infrastruktur, Zugriffe, Backups und die Erfüllung der NIS2-Anforderungen. Nach dem Projekt haben Sie eine NIS2-Compliance-Karte mit Lücken und einem Plan, sie zu schließen. Die Compliance-Karte ist ein technisches Assessment. Die rechtliche Bewertung der Compliance erstellt Ihre Rechtsabteilung, und Compliance-Zertifikate stellen wir nicht aus. Die Umsetzung umfasst Zero-Trust-Zugriff, Netzwerksegmentierung, Multi-Faktor-Authentifizierung, Privileged Access Management, einen Incident-Response-Plan und Backup auf Veeam-Basis mit regelmäßigen Testwiederherstellungen, in vereinbarten Wartungsfenstern mit Rollback-Plan. Für Ihr Lieferantenverzeichnis nennt unsere Seite Sicherheit & Compliance die Dokumente, die wir unterschreiben.
FAQ
Welche Anforderungen stellt NIS2 Artikel 21?
Welche zehn Risikomanagementmaßnahmen nennt NIS2?
Welche technischen Maßnahmen verlangt NIS2?
Gibt es eine offizielle NIS2-Checkliste?
Gilt die Durchführungsverordnung 2024/2690 für mein Unternehmen?
Welche Bußgelder drohen bei Verstößen gegen NIS2 Artikel 21?
Schicken Sie uns eine kurze Beschreibung der Systeme im Geltungsbereich, Ihrer bestehenden Sicherheitskonzepte und der Nachweise, die Sie heute zu jeder der zehn Maßnahmen haben. Wir antworten innerhalb eines Werktages, um ein erstes Gespräch zu vereinbaren, in dem Sie zwei oder drei mögliche Lösungsszenarien erhalten. Das erste Gespräch ist kostenlos.
Mit einem Experten sprechenWir antworten innerhalb eines Werktages