Leitfäden

NIS2-Leitfaden · 7 Min.

NIS2 und die Verantwortung der Leitung: was Vorstand und Führung wissen müssen

NIS2 tut etwas, das frühere Cybersicherheitsregeln meist nicht taten: es legt die Cybersicherheit ausdrücklich auf den Tisch des Leitungsorgans. Die Führung muss die Risikomanagementmaßnahmen genehmigen, sie überwachen und kann persönlich haftbar gemacht werden, wenn sie versagen. Dieser Leitfaden legt dar, was die Richtlinie von Vorständen und Führungskräften erwartet, welche Fragen Ihrem Sicherheitsteam zu stellen sind, wie gute Berichterstattung wirklich aussieht und was es kostet, es falsch zu machen.

Die wichtigsten Punkte

  • Leitungsorgane müssen die Risikomanagementmaßnahmen genehmigen und überwachen, und können bei Versäumnissen haftbar gemacht werden (Art. 20).
  • Die Führung muss Cybersicherheitsschulungen absolvieren; die Pflicht lässt sich nicht vollständig an die IT abgeben.
  • Sanktionen erreichen 10 Mio. € oder 2 % des weltweiten Umsatzes für wesentliche und 7 Mio. € oder 1,4 % für wichtige Einrichtungen (Art. 34).
  • Vorstände sollten eine kurze, nachweisgestützte Berichterstattung erwarten (Abdeckung, Behebungsgeschwindigkeit und offenes Risiko) keine einmal jährliche Beruhigung.

Die Führung ist benannt, und in der Pflicht

Nach Artikel 20 muss das Leitungsorgan einer wesentlichen oder wichtigen Einrichtung die Risikomanagementmaßnahmen der Einrichtung genehmigen und ihre Umsetzung überwachen. Das ist keine Formalität, die man wegdelegieren kann: die Richtlinie macht die Führung dafür verantwortlich, dass die Maßnahmen tatsächlich vorhanden sind und tatsächlich wirken.

Und die Mitglieder des Leitungsorgans können für die Verstöße der Einrichtung haftbar gemacht werden. Diese Verantwortlichkeit steht in der Richtlinie selbst; wie genau sie greift, hängt von der nationalen Umsetzung ab. Cybersicherheit ist damit eine Frage der Governance, nicht nur der IT. Sie gehört auf die Tagesordnung des Vorstands neben das finanzielle und rechtliche Risiko, nicht in eine Quartalsfolie, die niemand liest.

Die vier Pflichten eines Leitungsorgans

In der Praxis laufen die Governance-Erwartungen der Richtlinie auf vier Dinge hinaus, die die Führung tun muss:

  • Die Maßnahmen genehmigen: die Risikomanagementmaßnahmen (die Grundlage aus Art. 21) abzeichnen, mit genug Verständnis, um zu wissen, was Sie da tatsächlich genehmigen.
  • Die Umsetzung überwachen: sicherstellen, dass die Maßnahmen wirklich eingeführt sind und über die Zeit wirksam bleiben, mit regelmäßiger Berichterstattung an den Vorstand.
  • Schulungen absolvieren: Mitglieder müssen Cybersicherheitsschulungen besuchen, um Risiken zu erkennen und die Angemessenheit der Maßnahmen zu beurteilen (Art. 20 Abs. 2); vergleichbare Schulungen sollten das Personal erreichen.
  • Verantwortung tragen: das Ergebnis verantworten. Die Haftung für Versäumnisse liegt beim Leitungsorgan, und Aufsichtsbehörden können direkt gegen die Führung vorgehen.

Fragen an Ihr Sicherheitsteam

Sie müssen kein Sicherheitsingenieur sein, um Aufsicht auszuüben. Ein Vorstand erfüllt einen Großteil seiner Pflicht schon dadurch, dass er die richtigen Fragen stellt und durch Nachweise gestützte Antworten erwartet:

Fallen wir als wesentliche oder wichtige Einrichtung in den Anwendungsbereich, und welche unserer Kunden, die uns über ihre Verträge Pflichten aufbürden?
Haben wir die Maßnahmen aus Artikel 21, und wann hat dieses Gremium sie zuletzt überprüft und genehmigt?
Könnten wir die Meldefristen von 24 und 72 Stunden einhalten, wenn ein Vorfall (auch einer bei einem Lieferanten) unsere Dienste träfe?
Wie steuern wir Lieferanten- und Drittparteienrisiko, und wie würden wir es in einem Aufsichtsaudit belegen?
Was sind gerade unsere größten offenen Risiken, wer verantwortet die Behebung, und bis wann?

Sehen Sie, wie Sie und Ihre Lieferanten tatsächlich abschneiden

7 Tage kostenlos · keine Kreditkarte · jederzeit kündbar

Wie gute Vorstandsberichterstattung aussieht

Aufsicht braucht Signal, keinen sechzigseitigen Anhang. Eine nützliche NIS2-Zeile an den Vorstand ist kurz, über die Zeit vergleichbar und auf Nachweisen gebaut:

Abdeckung

Welcher Anteil der erfassten Lieferanten und Assets tatsächlich überwacht wird: die Lücken sind, woher die Überraschungen kommen.

Behebungsgeschwindigkeit

Mittlere Zeit bis zur Behebung kritischer und hoher Befunde: der Trend sagt mehr als jede einzelne Zahl.

Offenes Risiko

Aktuelle kritische und hohe Befunde plus die dokumentierten, akzeptierten: NIS2 erwartet gesteuertes Risiko, keine weiße Weste.

Vorfallbereitschaft

Lassen sich die Meldefristen einhalten, und wurden sie geprobt: auch für einen Vorfall, der bei einem Lieferanten beginnt?

Was es kostet, es falsch zu machen, und richtig

Die Sanktionen nach Artikel 34 erreichen bis zu 10 Millionen € oder 2 % des weltweiten Jahresumsatzes (je nachdem, was höher ist) für wesentliche und bis zu 7 Millionen € oder 1,4 % für wichtige Einrichtungen. Aufsichtsbehörden können zudem verbindliche Anweisungen erteilen, die Offenlegung eines Vorfalls anordnen und (bei wesentlichen Einrichtungen) Leitungsfunktionen vorübergehend aussetzen. Für die Führung können das Reputations- und persönliche Haftungsrisiko schwerer wiegen als die Geldbuße selbst.

Gut gemacht geht es oft weniger um neue Ausgaben als darum, vorhandene Kontrollen richtig auszurichten: die Maßnahmen aus Artikel 21 überschneiden sich stark mit dem, was viele Organisationen ohnehin betreiben (ISO 27001, Geschäftskontinuität, Zugriffskontrolle). Was NIS2 wirklich erzwingt, ist der Wechsel von punktueller Zusicherung zu kontinuierlicher, nachweisgestützter Steuerung, was zugleich die Aufsichtsberichterstattung zu etwas wirklich Aussagekräftigem macht statt zu einem Ritual.

Quelle: Richtlinie (EU) 2022/2555 (NIS2), Artikel 20 und 34 — die genauen Haftungs- und Schulungsbestimmungen für Ihr Land entnehmen Sie Ihrem nationalen Umsetzungsgesetz.

Wie norppa.io hilft

norppa.io verwandelt Lieferanten- und Drittparteienrisiko in die Art von Nachweis, die ein Vorstand wirklich nutzen kann: einen klaren Risiko-Score je Lieferant, Befunde, die den NIS2-Artikeln zugeordnet sind, denen sie entsprechen, und einen Bericht, der für die Führung geschrieben ist, nicht für Ingenieure.

Abdeckung, Behebungsverlauf und offenes Risiko sind auf einen Blick sichtbar, mit der vollständigen Prüfspur zum Export bereit, so kann die Leitung aktive Aufsicht belegen, und derselbe Nachweis beantwortet die Fragen einer Aufsichtsbehörde, wenn sie kommen.

Ein eigener Arbeitsbereich für die Management-Verantwortung lässt die verantwortliche Person die Billigung nach Artikel 20 erfassen, kritische Lieferantenrisiken abzeichnen, die Schulung der Leitung aktuell halten und ein manipulationssicheres Sorgfaltspflicht-Dossier für Vorstand, Behörde oder Cyber-Versicherer exportieren. Es dokumentiert die Sorgfaltspflicht; es zertifiziert niemals die Konformität.

Noch nicht startbereit? Holen Sie den NIS2-Stand Ihres Landes

Wir senden Ihnen den NIS2-Umsetzungsstand Ihres Landes (Behörde, nationales Gesetz, wichtige Termine) sowie eine kompakte Lieferanten-Sorgfaltsprüfungs-Checkliste. Eine E-Mail, dann gelegentliche NIS2-Updates.

Wir geben Ihre E-Mail nie weiter. Abmeldung mit einem Klick. In der EU gespeichert.

Geben Sie Ihrem Vorstand Nachweise, keine Behauptungen

Sehen Sie den Lieferantenbericht für die Führung (Risiko-Score, NIS2-Zuordnung und Nachweise) in etwa zwei Minuten.

7 Tage kostenlos · keine Kreditkarte · jederzeit kündbar

Zuletzt geprüft: 19. Juni 2026

Dieser Leitfaden bietet allgemeine Informationen zum EU-Recht, keine Rechtsberatung. NIS2 wird durch das nationale Umsetzungsgesetz jedes EU-Mitgliedstaats wirksam, das im Detail abweichen kann. Prüfen Sie die für Sie geltenden Pflichten mit Ihrer zuständigen Behörde oder Ihrem Rechtsbeistand.

Verwandte Leitfäden

ENISA-Beschaffungsleitlinien zur Cybersicherheit für Krankenhäuser: so bewerten Sie Ihre Lieferanten

ENISAs Beschaffungsleitlinien vom Juli 2026 machen Lieferanten-Cybersicherheit zum Teil des Gesundheitseinkaufs. In konkrete Schritte übersetzt: Anforderungen festlegen, Kandidaten extern bewerten, vertraglich regeln, überwachen und dokumentieren, zugeordnet zur NIS2-Lieferkettenpflicht (Art. 21(2)(d)).

Wie Sie NIS2 erfüllen: ein Schritt-für-Schritt-Fahrplan

Die Schritte zur NIS2-Konformität in der richtigen Reihenfolge: Anwendungsbereich bestätigen, registrieren, Verantwortung der Leitung (Art. 20), die Maßnahmen nach Art. 21 Abs. 2, Lieferkettensicherheit, Vorfallmeldung (Art. 23) und fortlaufende, nachgewiesene Absicherung.

Wer fällt unter NIS2? Wesentliche und wichtige Einrichtungen, Sektoren und Größenschwellen

Stellen Sie fest, ob NIS2 für Sie gilt: die zwei Kategorien, die Sektoren aus Anhang I/II, die Größenschwellen, größenunabhängige Ausnahmen und wie die Lieferkette Sie auch ohne Benennung erfasst.

NIS2 für Lieferanten: Sie sind nicht eingestuft, aber Ihre Kunden

Die meisten Unternehmen werden nie unter NIS2 eingestuft, müssen aber dennoch konform sein. Wie die Lieferkettenpflicht eines erfassten Kunden nach Artikel 21 Absatz 2 Buchstabe d auf Sie übergeht, was er verlangt und wie Sie glaubwürdig reagieren.

NIS2 und die Lieferkettenpflicht: was das in der Praxis bedeutet

NIS2 verpflichtet wesentliche und wichtige Einrichtungen zur Bewertung ihrer Lieferkettenrisiken. Lieferanten-Tiering, 4th-Party-Risiken, Art. 23-Meldepflicht und worauf Prüfer achten.

So entsteht ein Sicherheitsvorfall 2026: Ihre externe Angriffsfläche und Ihre Lieferkette

Die Angriffskette 2026 Schritt für Schritt — gestohlene Zugangsdaten, ausgenutzte Edge-Geräte, E-Mail-Spoofing — auf Ihrer eigenen Angriffsfläche und der Ihrer Lieferanten, und wo norppa.io die Kette durchbricht.

Lieferanten-Cyberrisikobeurteilung: was das automatisierte NIS2-Monitoring prüft

Alle Prüfkategorien erklärt: Ransomware, Dark-Web-Lecks, TLS/DNSSEC, Cookie-Sicherheit, CVE/EPSS, Sanktionen, MX-Blacklists und SAQ. Befundslebenszyklus und NIS2-Artikelzuordnung.

NIS2 Art. 21(2): Sicherheits-Checkliste für Lieferanten

Checkliste für Beschaffungs- und Sicherheitsteams: Was zu fragen ist, welche Nachweise zu sammeln sind und wie zu reagieren ist, wenn ein Lieferant Anforderungen nicht erfüllt. Mit empfohlenen Nachweisdokumenten.

NIS2-Lieferantenfragebogen (SAQ): was fragen, wie bewerten, plus Vorlage

Was Lieferanten nach Art. 21(2)(d) zu fragen ist, wie man Antworten bewertet und auf Lücken reagiert, warum Selbstauskunft Überprüfung braucht, plus eine kostenlose Vorlage.

NIS2-Vorfallmeldung: die 24- und 72-Stunden-Fristen erklärt

Was ein erheblicher Vorfall ist, der Zeitplan nach Artikel 23 (24-Stunden-Frühwarnung, 72-Stunden-Meldung, Abschlussbericht nach einem Monat) und wann der Vorfall eines Lieferanten zu Ihrer Pflicht wird.

ISO 27001 und NIS2: Was Ihr ISMS bereits abdeckt, und die Lücken, die bleiben

Wenn Sie ISO 27001 halten: was auf NIS2 übertragbar ist und was nicht (gesetzliche Vorfallmeldung, Haftung der Leitung, Registrierung und kontinuierliche Lieferkettensicherung) und wie Sie die Lücke schließen.

NIS2-Bußgelder und Sanktionen: wie hoch, wer haftet und wie man sie vermeidet

Was NIS2-Sanktionen sind: die Obergrenzen nach Artikel 34 (10 Mio. € / 2 % für wesentliche, 7 Mio. € / 1,4 % für wichtige Einrichtungen), die persönliche Haftung der Leitung (Art. 20, Art. 32), nicht-monetäre Durchsetzung und wie man sie vermeidet.

NIS2 vs. DORA: Unterschiede, Überschneidungen und was für Sie gilt

Wie sich die zwei EU-Regime unterscheiden und überschneiden, warum DORA Lex specialis für Finanzunternehmen ist, was für Sie gilt und was beide für Drittparteienrisiko bedeuten.

DSGVO vs. NIS2: Überschneidungen, Unterschiede und wann ein Vorfall beide auslöst

Wie sich DSGVO und NIS2 unterscheiden und überschneiden, wann ein Vorfall beide auslöst (DSGVO Art. 33 72 h an die Datenschutzbehörde vs. NIS2 Art. 23 24 h/72 h/ein Monat an das CSIRT), die Art.-35-Kooperation und das Verbot des doppelten Bußgelds, und was beide für die Lieferanten-Sorgfaltsprüfung bedeuten.

Der EU Cyber Resilience Act (CRA): Anwendungsbereich, Zeitplan und was er für Ihre Lieferkette bedeutet

Was der CRA verlangt, seine gestaffelten Termine (in Kraft 2024, Meldung Sep. 2026, volle Konformität Dez. 2027), wer in den Anwendungsbereich fällt und warum reine SaaS oft nicht, wie er NIS2 ergänzt und was er für Beschaffung und Lieferanten-Sorgfaltsprüfung bedeutet.

Die EU-KI-Verordnung: Risikostufen, Zeitplan und die Pflichten der Betreiber (Artikel 26)

Was die EU-KI-Verordnung verlangt: die Risikostufen, die gestaffelten Termine (in Kraft 2024, verboten Feb. 2025, GPAI Aug. 2025, Hochrisiko Aug. 2026), die Betreiberpflichten nach Art. 26, wie sie sich mit NIS2 und der DSGVO stapelt und was sie für die KI-Beschaffung bedeutet.

NIS2-Umsetzungsstand: in welchen EU-Ländern es in Kraft ist

Welche der 27 EU-Mitgliedstaaten NIS2 in nationales Recht überführt haben und welche noch daran arbeiten, und warum die Lücken Ihre Lieferkette ohnehin betreffen.

NIS2-Lieferantenvertragsklauseln: was Sie von Ihren Lieferanten verlangen sollten

Die Vertragsklauseln, die die Lieferkettenpflicht von NIS2 durchsetzbar machen: Sicherheitsbasis, Meldefenster, Nachweis- und Auditrechte, Weitergabe an Subunternehmer und laufende Überprüfung.

Ihre externe Sicherheitslage unter NIS2: was Lieferanten und Kunden sehen

Die öffentlich sichtbaren Signale, die Kunden nach NIS2 Art. 21(2)(d) bewerten: E-Mail-Fälschbarkeit (SPF/DMARC), Zertifikatshygiene, aus dem Internet erreichbare Systeme und geleakte Zugangsdaten, warum jedes zählt und wie man sie prüft und behebt.

Nutzen Ihre Lieferanten KI? NIS2-Lieferantenrisiko trifft den EU AI Act

Lieferanten betten zunehmend KI in Dienste ein, von denen Sie abhängen, und deren Lieferanten ebenso. Wo KI von Lieferanten und in der n-ten Ebene Risiken nach NIS2 Art. 21(2)(d) und dem EU AI Act schafft, was zu bewerten ist und wie Sie den Überblick behalten.

Lieferanten-Identitätsbetrug und CEO-Fraud (BEC): E-Mail-Spoofing, DMARC und NIS2

Einer der häufigsten Lieferkettenangriffe braucht keinen Einbruch: gefälschte E-Mail, die eine Zahlung umlenkt oder Daten stiehlt. Wie BEC und Lieferanten-Identitätsbetrug funktionieren, welche SPF-, DKIM- und DMARC-Einstellungen sie stoppen und wie das zu NIS2 Art. 21(2)(d) passt.