DB Podcast

Experten-Talk NIS2 zähmen: So wird aus dem Papier-Tiger eine gelebte Unternehmenskultur

Von Konstantin Pfliegl 9 min Lesedauer

Anbieter zum Thema

Mit der EU-Richtlinie NIS2 wird Cybersicherheit zur Pflicht auch für die Unternehmensführung. Doch wie lassen sich die neu etablierten Sicherheitsstandards von einem „Papier-Tiger“ für den Auditor in eine gelebte, operative Sicherheitskultur überführen?

(Bild:  © AI.noevation/stock.adobe.com)
(Bild: © AI.noevation/stock.adobe.com)

NIS2 ist eine EU-Richtlinie für mehr Cybersicherheit, die in Deutschland seit Dezember 2025 gilt und knapp 30.000 Unternehmen und Behörden betrifft. Diese Unternehmen müssen sich beim BSI registrieren, Sicherheitsmaßnahmen umsetzen und schwere Vorfälle innerhalb von 24 Stunden melden, wobei die Geschäftsleitung persönlich haftet und hohe Bußgelder drohen.

Nach der großen NIS2-Umsetzungswelle droht 2027 jedoch der „Compliance-Kater“ im Mittelstand. Wir haben deshalb Experten befragt: „Wie schaffen es Unternehmen im kommenden Jahr, die neu etablierten Sicherheitsstandards von einem reinen ‚Papier-Tiger‘ für den Auditor in eine gelebte, operative Sicherheitskultur zu überführen, die auch dem hektischen Tagesgeschäft standhält und nicht nur Ressourcen frisst?“

Bertram Dorn – Principal in the Office of the CISO bei Amazon Web Services

NIS2 verpflichtet Unternehmen, doch profitieren soll am Ende die Bevölkerung. Deshalb geht es darum, dass öffentliche Dienstleistungen verlässlich funktionieren, etwa die Versorgung mit Strom und Wasser. Unternehmen sollten selbstbewusst zeigen, dass die Qualität ihrer IT-Sicherheit der Qualität ihres Services in nichts nachsteht. Genau darin liegt für das kommende Jahr die Chance. Die eigenen Sicherheitsprozesse lassen sich oft sauber und einfach mit den neuen Anforderungen verzahnen.

Bertram Dorn, Principal in the Office of the CISO bei Amazon Web Services.(Bild:  AWS/Privat)
Bertram Dorn, Principal in the Office of the CISO bei Amazon Web Services.
(Bild: AWS/Privat)

Ergänzen statt neu erfinden: Etablierte Standards wie ISO 27001 decken die meisten geforderten Nachweise bereits ab, sofern sie vorher konsequent gelebt worden sind. NIS2 erfindet IT-Security also nicht neu. Ein bestehendes Audit muss dafür nicht komplett neu aufgesetzt werden. Es lässt sich in aller Regel gezielt um die NIS2-Anforderungen ergänzen. Entscheidend ist die Vollständigkeit der vorhandenen Nachweise. Fehlt dort etwas, lohnt sich die Nachbesserung, und das ganz unabhängig von NIS2.

Für einen Mittelständler bedeutet das vor allem eine einmalige, gründliche Abstimmung der bestehenden Sicherheitsstandards mit den NIS2-Vorgaben. Gemeinsam mit einem Auditor und dem Fachpersonal ist das oft schon mit überschaubarem zeitlichem Arbeitsaufwand und ergänzender Beratung erledigt. Wird diese Verzahnung sauber vorgenommen, schrumpft die Mühe der Umsetzung von einem vermeintlichen Gebirge zu einem gut zu bewältigenden Hügel. Und das sollte auch kleineren Betrieben Hoffnung geben.

Mathias Schick – Business Manager Security bei Bechtle

Ein „Kater“ droht vor allem dort, wo NIS2 als einmaliges Umsetzungsprojekt verstanden wurde. Richtlinien sind geschrieben, Verantwortlichkeiten benannt, technische und organisatorische Maßnahmen – kurz: TOMs – definiert. Im Tagesgeschäft verlieren sie jedoch schnell an Aufmerksamkeit.

Mathias Schick, Business Manager Security bei Bechtle.(Bild:  Bechtle)
Mathias Schick, Business Manager Security bei Bechtle.
(Bild: Bechtle)

Resilienz statt Richtlinien: 2027 muss deshalb das Jahr der Operationalisierung werden. Unternehmen sollten nicht noch mehr Dokumentation produzieren, sondern die etablierten TOMs konsequent beleben: Sind Verantwortlichkeiten tatsächlich bekannt? Funktionieren Melde-, Eskalations- und Wiederanlaufprozesse auch unter realen Bedingungen? Werden Schwachstellen, Lieferantenrisiken und Berechtigungen kontinuierlich gesteuert? Und lässt sich die Wirksamkeit durch Kennzahlen, Übungen und Stichproben tatsächlich belegen? Als Faustregel gilt: Der Ernstfall sollte mindestens einmal im Jahr geübt und dabei auch die Geschäftsführung involviert werden. 

Entscheidend ist also die stärkere Integration in bestehende Geschäfts- und Betriebsprozesse. Genau hier können externes Sparring und praxisnahe Trainings einen wichtigen Beitrag leisten, um Sicherheitsanforderungen in konkrete Handlungssicherheit zu übersetzen.

Es geht nicht um Compliance um ihrer selbst willen, sondern um Resilienz, den Schutz der Wertschöpfung und betriebliche Handlungsfähigkeit. Erfolg bemisst sich daher nicht an der Zahl verabschiedeter Richtlinien, sondern daran, ob ein Unternehmen Cybervorfälle besser verhindern, bewältigen und überstehen kann.

Jetzt Newsletter abonnieren

Verpassen Sie nicht unsere besten Inhalte

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Sebastian Jansen – Head of Cybersecurity Germany bei CGI 

NIS2 verlangt Unternehmen einiges ab und das ist gut so. Doch wer Maßnahmen nur umsetzt, um Compliance nachzuweisen, produziert im Zweifel vor allem eines – Papier für den Auditor. Nachhaltige Sicherheit entsteht erst, wenn der Sinn hinter den Maßnahmen verstanden wird und sie selbstverständlich in Prozesse, Entscheidungen und das tägliche Handeln einfließen.

Sebastian Jansen, Head of Cybersecurity Germany bei CGI.(Bild:  CGI)
Sebastian Jansen, Head of Cybersecurity Germany bei CGI.
(Bild: CGI)

Dafür braucht es Führung. Cybersecurity darf auf Managementebene nicht nur als Kostenfaktor oder regulatorische Pflicht betrachtet werden. Richtig umgesetzt schützt sie die Handlungsfähigkeit im Ernstfall. Entscheidend ist deshalb, Cybersecurity konsequent in bestehende Abläufe zu integrieren: „Bake it in, don't bolt it on.“

Allzeit bereit: Ein belastbares Bedrohungs- und Risikomanagement, Klarheit über die eigenen Assets und Abhängigkeiten, Security by Design sowie regelmäßig erprobte Notfall- und BCM-Pläne schaffen dafür die Grundlage. Erst wenn Verantwortlichkeiten, Entscheidungswege und Abläufe auch unter Druck funktionieren, wird aus Compliance echte Resilienz.

„Be prepared“. Aber diese Vorbereitung ist keine Aufgabe allein für die IT. Der Mensch ist dabei nicht „Layer 8“ und damit das Problem vor dem Bildschirm, sondern ein wesentlicher Teil der Verteidigung. Dafür müssen Mitarbeitende wissen, was zu tun ist, wenn es darauf ankommt.

Wenn NIS2 dieses Verständnis dauerhaft im Unternehmen verankert, wird aus regulatorischer Pflicht gelebte Sicherheitskultur.

Dr. Iris Bruns – Geschäftsführerin bei Consense

Viele Unternehmen haben zur Umsetzung von NIS2 Richtlinien erstellt, Risiken bewertet und Nachweise für Audits vorbereitet. Das ist wichtig, aber entscheidend ist, ob Informationssicherheit tatsächlich zum festen Bestandteil des Tagesgeschäfts geworden ist. Eine nachhaltige Sicherheitskultur entsteht nicht durch zusätzliche Ordner, Checklisten oder Insellösungen. Sie entsteht, wenn Sicherheitsanforderungen in bereits bestehende Prozesse integriert werden, Verantwortlichkeiten klar geregelt sind und Mitarbeitende wissen, wie sie im Arbeitsalltag zum Schutz von Informationen und Daten beitragen können. Informationssicherheit muss also dort stattfinden, wo Entscheidungen getroffen, Risiken bewertet und Maßnahmen umgesetzt werden.  

Dr. Iris Bruns, Geschäftsführerin bei Consense.(Bild:  Consense)
Dr. Iris Bruns, Geschäftsführerin bei Consense.
(Bild: Consense)

Sicherheit als Wettbewerbsvorteil: Um hohe Sicherheitsstandards mit begrenzten Ressourcen dauerhaft aufrechtzuerhalten, sollte Informationssicherheit kein parallel laufendes Projekt, sondern ein fester Bestandteil eines Integrierten Managementsystems sein. Wer Risiken, Maßnahmen, Schulungen oder Nachweise zentral steuert, senkt den Pflegeaufwand und steigert die Akzeptanz unter den Mitarbeitenden.

Der Weg vom „Papier-Tiger“ zur gelebten Sicherheitskultur beginnt daher mit praktikablen Strukturen. Unternehmen, die Informationssicherheit in ihre täglichen Abläufe integrieren und den Menschen dabei in den Mittelpunkt stellen, schaffen nicht nur Compliance. Sie erhöhen ihre Widerstandsfähigkeit gegenüber Cyberrisiken und machen Sicherheit zu einem echten Wettbewerbsfaktor.