Regulierung & Compliance
Die 10 NIS2-Mindestmaßnahmen
nach Art. 21 – konkret erklärt
Art. 21 der NIS2-Richtlinie definiert zehn verpflichtende Risikomanagementmaßnahmen – in Deutschland seit dem NIS2-Umsetzungsgesetz in § 30 BSIG verankert. Dieser Überblick erklärt jede Maßnahme konkret. Zum Gesamtthema: NIS2 Compliance.
Welche Maßnahmen brauche ich konkret?
NIS2 fordert zehn Mindestmaßnahmen: Risikoanalyse, Vorfallbewältigung, Business Continuity & Backup,
Lieferkettensicherheit, sichere Beschaffung/Entwicklung, Wirksamkeitsmessung, Cyberhygiene & Schulungen, Kryptografie, Zugriffskontrolle & Asset-Management sowie MFA und sichere Kommunikation. Umfang richtet sich nach Verhältnismäßigkeit.
1. Risikoanalyse & Sicherheitskonzepte
Grundlage jeder NIS2-Umsetzung ist eine dokumentierte Analyse der Risiken für Ihre Informationssysteme und daraus abgeleitete Sicherheitsrichtlinien. Ohne eine nachvollziehbare Risikobewertung lassen sich weder Prioritäten setzen noch Maßnahmen gegenüber dem BSI begründen.
2. Bewältigung von Sicherheitsvorfällen
Sie müssen Vorfälle erkennen, behandeln und dokumentieren können – von der Detektion über Eindämmung bis zur Wiederherstellung. Dazu gehören definierte Prozesse, Zuständigkeiten und die Anbindung an die NIS2-Meldepflichten (24/72 Stunden).
3. Business Continuity & Backup-Management
Gefordert sind Backup-Management, Wiederherstellung nach Notfällen und Krisenmanagement. Entscheidend ist nicht nur, dass Backups existieren, sondern dass Wiederanlaufzeiten (RTO/RPO) definiert und regelmäßig getestet werden.
4. Sicherheit der Lieferkette
Die Cyberrisiken Ihrer Lieferanten und Dienstleister müssen bewertet und laufend überwacht werden. Dies ist für viele Unternehmen die anspruchsvollste Maßnahme – und der Kern von Third-Party Risk Management mit kontinuierlichem Lieferanten-Monitoring.
5. Sicherheit bei Beschaffung, Entwicklung & Wartung
Sicherheit muss über den gesamten Lebenszyklus von IT-Systemen berücksichtigt werden – von der Beschaffung über Entwicklung bis zum Schwachstellenmanagement und dem Einspielen von Updates.
6. Verfahren zur Bewertung der Wirksamkeit
NIS2 verlangt, die Wirksamkeit der eigenen Sicherheitsmaßnahmen messbar zu machen – etwa durch Audits, Tests, Kennzahlen und regelmäßige Überprüfungen. Maßnahmen „auf dem Papier" reichen nicht.
7. Cyberhygiene & Schulungen
Grundlegende Cyberhygiene (Patch-Management, sichere Konfiguration, Least Privilege) und regelmäßige Schulungen der Mitarbeitenden sind verpflichtend. Die Leitungsorgane selbst müssen ebenfalls geschult werden.
8. Kryptografie & Verschlüsselung
Konzepte und Verfahren für den Einsatz von Kryptografie und – wo angemessen – Verschlüsselung sind nachzuweisen, insbesondere für die Übertragung und Speicherung sensibler Daten.
9. Zugriffskontrolle & Asset-Management
Dazu gehören Personalsicherheit, Zugriffskontrolle nach dem Need-to-know-Prinzip und ein aktuelles Verzeichnis der schützenswerten Werte (Asset-Management). Nur wer seine Assets kennt, kann sie absichern.
10. MFA & sichere Kommunikation
Multi-Faktor-Authentifizierung, Lösungen für kontinuierliche Authentifizierung sowie gesicherte Sprach-, Video- und Textkommunikation und – wo nötig – gesicherte Notfallkommunikation runden den Katalog ab.
Häufige Fragen zu den NIS2-Maßnahmen
Welche NIS2-Mindestmaßnahmen brauche ich konkret?
Art. 21 NIS2 – in Deutschland umgesetzt in § 30 BSIG – nennt zehn verpflichtende Risikomanagementmaßnahmen: Risikoanalyse & Sicherheitskonzepte, Vorfallbewältigung, Business Continuity & Backup, Lieferkettensicherheit, Sicherheit bei Beschaffung/Entwicklung, Wirksamkeitsmessung, Cyberhygiene & Schulungen, Kryptografie, Zugriffskontrolle & Asset-Management sowie MFA und sichere Kommunikation.
Sind alle zehn Maßnahmen für jedes Unternehmen Pflicht?
Ja, der Maßnahmenkatalog gilt grundsätzlich für alle betroffenen wesentlichen und wichtigen Einrichtungen. Umfang und Tiefe richten sich nach dem Prinzip der Verhältnismäßigkeit – also nach Risikoexposition, Größe und Kritikalität der Einrichtung.
Welche Maßnahme ist in der Praxis am aufwendigsten?
Für viele Unternehmen ist die Sicherheit der Lieferkette (Maßnahme 4) am anspruchsvollsten, weil sie laufende Bewertung und Überwachung externer Partner erfordert – nicht nur eine einmalige Prüfung. Hier hilft Third-Party Risk Management mit Continuous Monitoring.
Reicht eine einmalige Umsetzung der Maßnahmen?
Nein. NIS2 fordert ein fortlaufendes Risikomanagement mit regelmäßiger Wirksamkeitsprüfung (Maßnahme 6). Maßnahmen müssen gepflegt, getestet und an neue Bedrohungen angepasst werden.
Wo sind die Maßnahmen rechtlich verankert?
In der NIS2-Richtlinie (EU) 2022/2555, Art. 21. In Deutschland sind sie seit dem NIS2-Umsetzungsgesetz (in Kraft seit 6. Dezember 2025) in § 30 BSIG verbindlich geregelt.
Lieferkettensicherheit NIS2-konform umsetzen
Maßnahme 4 ist für die meisten Unternehmen die größte Hürde. Apascope macht Lieferantenrisiken sichtbar, bewertbar und laufend überwachbar – revisionssicher dokumentiert.
Beratungsgespräch anfragen