NIS2-Compliance · Wesentliche & wichtige Einrichtungen

NIS2: aus der Pflicht eine belastbare Architektur machen

NIS2 weitet die Cybersicherheitspflichten auf zehntausende Unternehmen aus — mit persönlicher Haftung der Geschäftsleitung und einer Meldung binnen 24 Stunden. KAEMI übersetzt die Anforderungen in Technik und übernimmt den Betrieb als Managed Service.

bis 10 Mio. € oder 2 % Jahresumsatz Bußgeld
24 h Frühwarnung nach Kenntnis
Geschäftsleitung haftet persönlich

Was NIS2 verlangt — und wen es betrifft

Die NIS2-Richtlinie (EU 2022/2555) hebt das europäische Cybersicherheitsniveau deutlich an und wird derzeit in nationales Recht überführt (in Deutschland das NIS2-Umsetzungsgesetz). Aus einigen tausend werden zehntausende verpflichtete Unternehmen — und die Verantwortung landet ausdrücklich bei der Geschäftsleitung.

Unterschieden wird zwischen „wesentlichen" und „wichtigen" Einrichtungen, abhängig von Sektor und Unternehmensgröße — von Energie, Gesundheit und Finanzwesen über Verwaltung bis zu Herstellung, Logistik und digitalen Diensten. Der Kern sind Risikomanagementmaßnahmen nach Artikel 21 und die gestaffelte Meldepflicht nach Artikel 23. Beides ist vor allem eine technische und betriebliche Aufgabe — und genau die übernehmen wir.

Die Kernbereiche

Von der Vorschrift zur Architektur

01 Artikel 20

Governance & Haftung

Die Geschäftsleitung muss die Risikomaßnahmen billigen, ihre Umsetzung überwachen und sich schulen lassen — und haftet persönlich für Versäumnisse.

KAEMI: KAEMI liefert klare Verantwortlichkeiten, laufendes Reporting und auditierbare Nachweise, auf die sich die Leitungsebene stützen kann.

02 Artikel 21

Risikomanagementmaßnahmen

Zehn Mindestmaßnahmen — von Risikoanalyse über Zugriffskontrolle, Kryptografie und Multi-Faktor-Authentifizierung bis zur Behandlung von Vorfällen.

KAEMI: Zero-Trust-Zugriff, Mikrosegmentierung, Verschlüsselung, MFA und kontinuierliches Monitoring bilden diese Maßnahmen technisch ab — als Managed Service.

03 Artikel 23

Detektion & Meldepflicht

Erhebliche Sicherheitsvorfälle sind gestaffelt zu melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats.

KAEMI: Unser Managed Service erkennt und klassifiziert Vorfälle und stellt die Nachweise bereit, damit die Fristen eingehalten werden.

04 Business Continuity

Betriebskontinuität & Krisenmanagement

Backup, Wiederherstellung und Notfallpläne müssen sicherstellen, dass der Betrieb einen Vorfall übersteht — nicht nur, dass er erkannt wird.

KAEMI: Eine segmentierte Architektur begrenzt den Schaden: Ein kompromittiertes System reißt nicht das ganze Unternehmen mit, die Wiederherstellung bleibt beherrschbar.

05 Lieferkette

Sicherheit der Lieferkette

NIS2 nimmt ausdrücklich die Sicherheit von Lieferanten und Dienstleistern in den Blick — inklusive der Zugriffe, die Dritte auf Ihre Systeme haben.

KAEMI: Zugriffe von Dienstleistern laufen über geprüften Zero-Trust-Zugang statt pauschales VPN. KAEMI selbst arbeitet vertraglich abgesichert und transparent.

Meldefristen bei erheblichen Vorfällen

Gestaffelt — und knapp

T + 0 Erkennung Der erhebliche Vorfall wird bemerkt.
24 h Frühwarnung Erste Meldung an die zuständige Behörde / das CSIRT.
72 h Meldung Bewertung, Schweregrad und erste Erkenntnisse.
1 Monat Abschlussbericht Ursachen, Auswirkungen und Gegenmaßnahmen.

24 Stunden sind kurz — zu kurz, um einen Vorfall erst dann zu erkennen. Unser Managed Service liefert Erkennung, Klassifizierung und Nachweise, bevor die Frist zum Problem wird.

Wie KAEMI die Umsetzung übernimmt

Im Zentrum steht Cloudflare One: Auf dieser SASE/SSE-Plattform setzen wir die Maßnahmen aus Artikel 21 um — Zero Trust Access, Secure Web Gateway, WAF, CASB, Verschlüsselung, MFA und Data Loss Prevention, dazu die kontinuierliche Erkennung für die Meldepflicht aus Artikel 23. Für die Eindämmung im Netz ergänzen wir die Mikrosegmentierung mit Illumio — alles als durchgängiger Managed Service, nicht als Werkzeugkasten.

Als Cloudflare Authorized Service Delivery Partner haben wir den direkten Draht in die Cloudflare-Technik; von Illumio sind wir als EMEA Partner of the Year ausgezeichnet. Management und Support arbeiten aus Deutschland, Verträge folgen deutschem Recht. Statt einer ISO-27001-Behauptung liefern wir nachprüfbare Technik und Nachweise, auf die sich Ihre Geschäftsleitung berufen kann.

Cloudflare Authorized Service Delivery Partner Illumio EMEA Partner of the Year Betrieb & Verträge aus Deutschland

Als Managed Service

So liefern wir — Managed Service auf Cloudflare One

Analyse

Sichtbarkeit schaffen

Wir kartieren Anwendungen, Datenflüsse und Zugriffe — die Grundlage für jede Richtlinie und jeden Nachweis.

Einführung

Cloudflare One aufsetzen

Zero Trust Access, Secure Web Gateway, WAF, CASB und DLP auf der Cloudflare-Plattform, ergänzt um Mikrosegmentierung mit Illumio — phasenweise, mit Validierung an jedem Schritt.

Betrieb

Managed Service

Wir überwachen, konfigurieren und setzen Richtlinien durch — mit Reporting statt Blackbox.

Support

Direkter Draht zu Cloudflare

Als Authorized Service Delivery Partner eskalieren wir bei Bedarf direkt in die Cloudflare-Technik.

Ernstfall

Incident Response

Tritt ein Vorfall ein, reagieren wir schnell und liefern die Nachweise für die Meldepflicht.

NIS2-Readiness gemeinsam einordnen

In einem unverbindlichen Gespräch ordnen wir Ihren Stand entlang der Kernbereiche ein und zeigen, welche technischen Lücken sich mit welchem Aufwand schließen lassen.

Gespräch vereinbaren