Cookies verwalten
Diese Website verwendet Cookies, um Informationen über Ihr Surfverhalten zu sammeln. So können wir Ihnen relevantere Inhalte und Werbematerialien bereitstellen und Ihre Interessen besser verstehen, um die Website zu verbessern. Weitere Informationen finden Sie in unserer Cookie-Richtlinie
Cookies verwalten
Cookie-Einstellungen
Für den ordnungsgemäßen Betrieb der Website notwendige Cookies sind immer aktiviert.
Andere Cookies sind konfigurierbar.
Essenzielle Cookies
Immer aktiv. Diese Cookies sind unerlässlich, damit Sie die Website und ihre Funktionen nutzen können. Sie können nicht deaktiviert werden. Sie werden als Reaktion auf Ihre Anfragen gesetzt, beispielsweise beim Festlegen Ihrer Datenschutzeinstellungen, beim Anmelden oder beim Ausfüllen von Formularen.
Analyse-Cookies
Deaktiviert
Diese Cookies sammeln Informationen, die uns helfen zu verstehen, wie unsere Websites genutzt werden, wie effektiv unsere Marketingkampagnen sind und wie wir unsere Websites für Sie personalisieren können. Eine Liste der von uns verwendeten Analyse-Cookies finden Sie hier.
Werbe-Cookies
Deaktiviert
Diese Cookies liefern Werbeunternehmen Informationen über Ihre Online-Aktivitäten, damit diese Ihnen relevantere Werbung anzeigen oder die Häufigkeit der Anzeigenschaltung begrenzen können. Diese Informationen können an andere Werbeunternehmen weitergegeben werden. Eine Liste der von uns verwendeten Werbe-Cookies finden Sie hier.
NIS2-Compliance-Beratung, Richtlinie (EU) 2022/2555 | Resilience Guard
NIS2-Konformitätsberatung

NIS2: Von der Abgrenzungsfrage zum überwachten Vertrauen.

Die Richtlinie (EU) 2022/2555 setzt höhere Maßstäbe für Cybersicherheit in systemrelevanten und wichtigen Einrichtungen in 18 Sektoren, wobei die Leitungsorgane persönlich verantwortlich sind. Wir begleiten Sie von der Bedarfsanalyse bis zur vollständigen Implementierung, einschließlich der Einhaltung der 24-Stunden-Meldepflicht.

Der Service

Was benötigt NIS2?

Die NIS2-Richtlinie, Richtlinie (EU) 2022/2555, ist das aktualisierte Cybersicherheitsregime der EU für systemrelevante und wichtige Einrichtungen in 18 Sektoren. Sie schreibt in Artikel 21 Risikomanagementmaßnahmen vor, darunter die Bearbeitung von Sicherheitsvorfällen, die Sicherstellung der Geschäftskontinuität und die Sicherung der Lieferkette. Artikel 20 verpflichtet die Leitungsorgane zur Aufsicht und Schulung. Artikel 23 sieht ein gestaffeltes Meldeverfahren für Sicherheitsvorfälle vor: eine Frühwarnung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 Stunden und einen Abschlussbericht innerhalb eines Monats.

Die Richtlinie trat im Januar 2023 in Kraft, die Umsetzung durch die Mitgliedstaaten war bis zum 17. Oktober 2024 fällig. Sie enthält aufsichtsrechtliche Maßnahmen: Prüfungen, verbindliche Anweisungen und Geldbußen von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes für systemrelevante Unternehmen. Für die Führungsteams stellen sich konkrete Fragen: Fallen wir unter die Richtlinie? Entsprechen unsere Maßnahmen Artikel 21? Könnten wir die 24-Stunden-Frühwarnung tatsächlich einhalten? Und können wir dies gegenüber einer Aufsichtsbehörde nachweisen?

Unsere Beratung beantwortet diese Fragen der Reihe nach, von der Festlegung des Anwendungsbereichs und der Bedarfsanalyse über die Umsetzung der Maßnahmen bis hin zur Berichtsbereitschaft, der Governance und der Dokumentation der erbrachten Leistungen. Dabei greifen wir auf dieselbe Praxis zurück, die Kontinuität, Cyberresilienz und Krisenfähigkeit, denn die Einhaltung von NIS2 bedeutet die Dokumentation dieser Fähigkeiten.

Instrument
Richtlinie (EU) 2022/2555
Umfang
Essentiell und wichtig, 18 Sektoren
Berichterstattung
24 Stunden, 72 Stunden, ein Monat
Sanktionen
Bis zu 10 Mio. EUR oder 2 %
THE CLOCK THAT STARTS WHEN THE INCIDENT DOES0hSignificant incident detected24hEarly warning to the CSIRT or authority72hIncident notification with assessment1 monthFinal report: root cause, mitigationScopeIn scope? 18 sectorsMeasuresArticle 21 measuresGovernanceArticle 20 dutiesEvidenceExercised, documentedArticle 23 reporting duties above, the compliance journey we build beneath them.Directive (EU) 2022/2555, transposition due 17 October 2024. Fines up to EUR 10 million or 2 percent of worldwide turnover.
Die oben dargestellte Meldeuhr gemäß Artikel 23, darunter der Compliance-Prozess: Anwendungsbereich, Maßnahmen, Governance und erbrachte Nachweise.
Was wir liefern

Die NIS2-Servicelinie

Bereitschaftsanalyse. Festlegung des Umfangs, Bewertung des aktuellen Reifegrads der Cybersicherheit, Identifizierung von Compliance-Lücken und regulatorischen Risiken, Zuordnung von Verantwortlichkeiten innerhalb der Organisation.
Strategie- und Umsetzungsfahrplan. Ein umsetzbarer Plan, der auf die Artikel der Richtlinie, die risikobasierte Priorisierung sowie die definierten Governance-Strukturen, Rollen und Verantwortlichkeiten abgestimmt ist.
Richtlinien- und Prozessentwicklung. Erstellung oder Aktualisierung von Cybersicherheitsrichtlinien, Einrichtung von Verfahren zur Reaktion auf Sicherheitsvorfälle, zur Wiederherstellung und zum Risikomanagement sowie Integration der Compliance in Verträge mit Drittanbietern und in die Lieferkette.
Schulung, Übungen und Sensibilisierung. Führungskräfte- und Mitarbeiterschulungen zu den Aufgaben des NIS2, Planspiele und Krisensimulationen, die beweisen, dass die 24-Stunden-Bereitschaft eingehalten werden kann, und eine sicherheitsbewusste Kultur.
Kontinuierliche Unterstützung. Unterstützung bei der Meldung von Vorfällen, jährliche Audits und kontinuierliche Verbesserungsverfolgung sowie Beratung zu neuen Bedrohungen und regulatorischen Änderungen.
Das umfassendere Regime

NIS2 reist nie allein

NIS2 ist ein Instrument einer koordinierten europäischen Architektur. Die dazugehörige CER-Richtlinie regelt die physische und organisatorische Resilienz derselben kritischen Einrichtungen; Finanzinstitute unterliegen der DORA als Sondergesetzgebung; die Luftfahrt unterliegt Part-IS ; und Schweizer Betreiber unterliegen parallel dem Informationssicherheitsgesetz . Unsere Briefings behandeln alle diese Aspekte, und der Compliance-Kalender stellt alle Termine auf einer Zeitleiste dar.

Fragen

Häufig gestellte Fragen

Wer fällt unter NIS2?+

Wesentliche und wichtige Unternehmen aus 18 Sektoren – von Energie, Transport, Gesundheit, Wasser und digitaler Infrastruktur bis hin zu Postdiensten, Lebensmitteln, der Herstellung kritischer Güter und digitalen Anbietern – sind in der Regel mittelständische und größere Unternehmen, wobei einige Unternehmen unabhängig von ihrer Größe einbezogen werden. Die Festlegung des Projektumfangs ist der erste Schritt jeder Zusammenarbeit.

Welche Meldefristen gelten für NIS2?+

Gemäß Artikel 23 löst ein schwerwiegendes Ereignis innerhalb von 24 Stunden eine Frühwarnung an das CSIRT oder die zuständige Behörde aus, gefolgt von einer Vorfallsmeldung mit einer ersten Bewertung innerhalb von 72 Stunden und einem Abschlussbericht innerhalb eines Monats. Die Einhaltung der ersten Frist erfordert einen einstudierten Erkennungs- und Eskalationsprozess.

Welche Strafen drohen bei Nichteinhaltung?+

Für systemrelevante Unternehmen drohen Geldbußen von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist; für bedeutende Unternehmen Geldbußen von bis zu 7 Millionen Euro oder 1,4 Prozent, zusätzlich zu Audits, verbindlichen Weisungen und in schwerwiegenden Fällen persönlichen Konsequenzen für die Geschäftsleitung.

In welcher Beziehung steht NIS2 zum Schweizer ISG?+

Es handelt sich um parallele Systeme: Betreiber kritischer Infrastrukturen in der Schweiz unterliegen der ISG und ihrer 24-Stunden-Meldepflicht gegenüber BACS, während ihre EU-Niederlassungen oder -Kunden sie unter Umständen in das NIS2-System einbinden. Wir stellen beide Systeme dar; siehe dazu unser deutschsprachiges ISG-Briefing.

Ist NIS2 ein IT-Projekt?+

Nein. Artikel 20 legt die Verantwortung den Leitungsorganen zu, und Artikel 21 umfasst Kontinuität, Lieferkette und Krisenmanagement. Es handelt sich um eine organisatorische Fähigkeit mit einer gesetzlichen Frist, weshalb unsere Maßnahmen Politikgestaltung, Implementierung, Schulung und Übung kombinieren.

Entdecken Sie mehr

Verwandte Dienstleistungen

Regulierung und Krise

DORA-Konformität

Die fünf Säulen der Verordnung (EU) 2022/2554, die für Finanzinstitute und ihre kritischen IKT-Anbieter umgesetzt wurden.

Den Service entdecken ›
Cybersicherheit

Lieferkettensicherheit

Das Risiko, das Sie von Lieferanten und gemeinsam genutzten Plattformen übernehmen: erfasst, zugesichert, vertraglich festgelegt und ausgeübt, gemäß ISO 28000, NIS2 und DORA.

Den Service entdecken ›
Cybersicherheit

Cyberresilienz

Über die Prävention hinaus: die Fähigkeit, Widerstand zu leisten, zu reagieren und sich zu erholen, während die grundlegenden Dienstleistungen weiterlaufen.

Den Service entdecken ›
Cybersicherheit

Informationssicherheit

Vertraulichkeit, Integrität und Verfügbarkeit werden durch ein lebendiges ISMS geschützt, das auf ISO 27001 ausgerichtet ist.

Den Service entdecken ›
Kontinuität und Resilienz

Geschäftskontinuitätsmanagement

BIA, ISO 22301-konforme Strategie, Pläne und Validierung: ein Kontinuitätsprogramm, das so konzipiert ist, dass es auch bei einer echten Störung bestehen kann.

Den Service entdecken ›
Regulierung und Krise

Krisenmanagement

Doktrin, Strukturen und Kommunikationsmaßnahmen, die den Höhepunkt eindämmen und die Erholung verkürzen, verankert in ISO 22361.

Den Service entdecken ›
Kontinuität und Resilienz

Übungen zur Geschäftskontinuität

Planspiele, Funktionsübungen, Cyber-Übungen und Großübungen, die die Pläne und Nachweise gemäß ISO 22301, NIS2 und DORA belegen.

Den Service entdecken ›
Kontinuität und Resilienz

Organisatorische Resilienz

Die Struktur über den Plänen: Risiko, Kontinuität, Krise, Cyber ​​und Personal auf einer gemeinsamen Grundlage gemäß ISO 22316.

Den Service entdecken ›
Risiko und Governance

Risikomanagement

Vom Risikouniversum zum kontrollierten Risiko: Identifizierung, stressbewusste Bewertung, eigenverantwortliche Behandlung und Live-Überwachung.

Den Service entdecken ›
Sektorrahmen

DAEDALUS Flughafen-Resilienz-Rahmenwerk

Das Airport Resilience Framework: fünf Domänen als ein Betriebsmodell für den gesamten Flugplatz, angetrieben vom 7A-Motor, in den Editionen für kommerzielle Luftfahrt, Fracht- und Geschäftsluftfahrt.

Den Service entdecken ›
Risiko und Governance

7A Risikomanagement-Rahmenwerk

Unser firmeneigenes, entscheidungsorientiertes Betriebsmodell: Exposition und Entscheidungssicherheit werden für den Vorstand separat gemessen.

Den Service entdecken ›
Risiko und Governance

KI-Governance und Resilienz

Governance ist in jede Ebene intelligenter Systeme integriert, vom Modellverhalten bis zur Rechenschaftspflicht des Vorstands und der ISO 42001.

Den Service entdecken ›
Nächster Schritt

Beantworten Sie die Frage zum Aufgabenbereich, bevor ein Vorgesetzter sie stellt.

Beginnen Sie mit einer NIS2-Bereitschaftsanalyse; so erkennen Sie Ihre Lücken, Ihre Prioritäten und Ihren Abstand zur 24-Stunden-Uhr.

Vereinbaren Sie einen Beratungstermin
Alle Beratungsgespräche werden streng vertraulich behandelt.