Regulierung & Compliance

Die 10 NIS2-Mindestmaßnahmen
nach Art. 21 – konkret erklärt

Art. 21 der NIS2-Richtlinie definiert zehn verpflichtende Risikomanagementmaßnahmen – in Deutschland seit dem NIS2-Umsetzungsgesetz in § 30 BSIG verankert. Dieser Überblick erklärt jede Maßnahme konkret. Zum Gesamtthema: NIS2 Compliance.

Welche Maßnahmen brauche ich konkret?

NIS2 fordert zehn Mindestmaßnahmen: Risikoanalyse, Vorfallbewältigung, Business Continuity & Backup, Lieferkettensicherheit, sichere Beschaffung/Entwicklung, Wirksamkeitsmessung, Cyberhygiene & Schulungen, Kryptografie, Zugriffskontrolle & Asset-Management sowie MFA und sichere Kommunikation. Umfang richtet sich nach Verhältnismäßigkeit.

1. Risikoanalyse & Sicherheitskonzepte

Grundlage jeder NIS2-Umsetzung ist eine dokumentierte Analyse der Risiken für Ihre Informationssysteme und daraus abgeleitete Sicherheitsrichtlinien. Ohne eine nachvollziehbare Risikobewertung lassen sich weder Prioritäten setzen noch Maßnahmen gegenüber dem BSI begründen.

2. Bewältigung von Sicherheitsvorfällen

Sie müssen Vorfälle erkennen, behandeln und dokumentieren können – von der Detektion über Eindämmung bis zur Wiederherstellung. Dazu gehören definierte Prozesse, Zuständigkeiten und die Anbindung an die NIS2-Meldepflichten (24/72 Stunden).

3. Business Continuity & Backup-Management

Gefordert sind Backup-Management, Wiederherstellung nach Notfällen und Krisenmanagement. Entscheidend ist nicht nur, dass Backups existieren, sondern dass Wiederanlaufzeiten (RTO/RPO) definiert und regelmäßig getestet werden.

4. Sicherheit der Lieferkette

Die Cyberrisiken Ihrer Lieferanten und Dienstleister müssen bewertet und laufend überwacht werden. Dies ist für viele Unternehmen die anspruchsvollste Maßnahme – und der Kern von Third-Party Risk Management mit kontinuierlichem Lieferanten-Monitoring.

5. Sicherheit bei Beschaffung, Entwicklung & Wartung

Sicherheit muss über den gesamten Lebenszyklus von IT-Systemen berücksichtigt werden – von der Beschaffung über Entwicklung bis zum Schwachstellenmanagement und dem Einspielen von Updates.

6. Verfahren zur Bewertung der Wirksamkeit

NIS2 verlangt, die Wirksamkeit der eigenen Sicherheitsmaßnahmen messbar zu machen – etwa durch Audits, Tests, Kennzahlen und regelmäßige Überprüfungen. Maßnahmen „auf dem Papier" reichen nicht.

7. Cyberhygiene & Schulungen

Grundlegende Cyberhygiene (Patch-Management, sichere Konfiguration, Least Privilege) und regelmäßige Schulungen der Mitarbeitenden sind verpflichtend. Die Leitungsorgane selbst müssen ebenfalls geschult werden.

8. Kryptografie & Verschlüsselung

Konzepte und Verfahren für den Einsatz von Kryptografie und – wo angemessen – Verschlüsselung sind nachzuweisen, insbesondere für die Übertragung und Speicherung sensibler Daten.

9. Zugriffskontrolle & Asset-Management

Dazu gehören Personalsicherheit, Zugriffskontrolle nach dem Need-to-know-Prinzip und ein aktuelles Verzeichnis der schützenswerten Werte (Asset-Management). Nur wer seine Assets kennt, kann sie absichern.

10. MFA & sichere Kommunikation

Multi-Faktor-Authentifizierung, Lösungen für kontinuierliche Authentifizierung sowie gesicherte Sprach-, Video- und Textkommunikation und – wo nötig – gesicherte Notfallkommunikation runden den Katalog ab.

Häufige Fragen zu den NIS2-Maßnahmen

Welche NIS2-Mindestmaßnahmen brauche ich konkret?

Art. 21 NIS2 – in Deutschland umgesetzt in § 30 BSIG – nennt zehn verpflichtende Risikomanagementmaßnahmen: Risikoanalyse & Sicherheitskonzepte, Vorfallbewältigung, Business Continuity & Backup, Lieferkettensicherheit, Sicherheit bei Beschaffung/Entwicklung, Wirksamkeitsmessung, Cyberhygiene & Schulungen, Kryptografie, Zugriffskontrolle & Asset-Management sowie MFA und sichere Kommunikation.

Sind alle zehn Maßnahmen für jedes Unternehmen Pflicht?

Ja, der Maßnahmenkatalog gilt grundsätzlich für alle betroffenen wesentlichen und wichtigen Einrichtungen. Umfang und Tiefe richten sich nach dem Prinzip der Verhältnismäßigkeit – also nach Risikoexposition, Größe und Kritikalität der Einrichtung.

Welche Maßnahme ist in der Praxis am aufwendigsten?

Für viele Unternehmen ist die Sicherheit der Lieferkette (Maßnahme 4) am anspruchsvollsten, weil sie laufende Bewertung und Überwachung externer Partner erfordert – nicht nur eine einmalige Prüfung. Hier hilft Third-Party Risk Management mit Continuous Monitoring.

Reicht eine einmalige Umsetzung der Maßnahmen?

Nein. NIS2 fordert ein fortlaufendes Risikomanagement mit regelmäßiger Wirksamkeitsprüfung (Maßnahme 6). Maßnahmen müssen gepflegt, getestet und an neue Bedrohungen angepasst werden.

Wo sind die Maßnahmen rechtlich verankert?

In der NIS2-Richtlinie (EU) 2022/2555, Art. 21. In Deutschland sind sie seit dem NIS2-Umsetzungsgesetz (in Kraft seit 6. Dezember 2025) in § 30 BSIG verbindlich geregelt.

Lieferkettensicherheit NIS2-konform umsetzen

Maßnahme 4 ist für die meisten Unternehmen die größte Hürde. Apascope macht Lieferantenrisiken sichtbar, bewertbar und laufend überwachbar – revisionssicher dokumentiert.

Beratungsgespräch anfragen
NIS2 Compliance →NIS2 umsetzen →Third-Party Risk Management →