Mit der EU-Richtlinie NIS2 wird Cybersicherheit zur Pflicht auch für die Unternehmensführung. Doch wie lassen sich die neu etablierten Sicherheitsstandards von einem „Papier-Tiger“ für den Auditor in eine gelebte, operative Sicherheitskultur überführen?
NIS2 ist eine EU-Richtlinie für mehr Cybersicherheit, die in Deutschland seit Dezember 2025 gilt und knapp 30.000 Unternehmen und Behörden betrifft. Diese Unternehmen müssen sich beim BSI registrieren, Sicherheitsmaßnahmen umsetzen und schwere Vorfälle innerhalb von 24 Stunden melden, wobei die Geschäftsleitung persönlich haftet und hohe Bußgelder drohen.
Nach der großen NIS2-Umsetzungswelle droht 2027 jedoch der „Compliance-Kater“ im Mittelstand. Wir haben deshalb Experten befragt: „Wie schaffen es Unternehmen im kommenden Jahr, die neu etablierten Sicherheitsstandards von einem reinen ‚Papier-Tiger‘ für den Auditor in eine gelebte, operative Sicherheitskultur zu überführen, die auch dem hektischen Tagesgeschäft standhält und nicht nur Ressourcen frisst?“
Bertram Dorn – Principal in the Office of the CISO bei Amazon Web Services
NIS2 verpflichtet Unternehmen, doch profitieren soll am Ende die Bevölkerung. Deshalb geht es darum, dass öffentliche Dienstleistungen verlässlich funktionieren, etwa die Versorgung mit Strom und Wasser. Unternehmen sollten selbstbewusst zeigen, dass die Qualität ihrer IT-Sicherheit der Qualität ihres Services in nichts nachsteht. Genau darin liegt für das kommende Jahr die Chance. Die eigenen Sicherheitsprozesse lassen sich oft sauber und einfach mit den neuen Anforderungen verzahnen.
Bertram Dorn, Principal in the Office of the CISO bei Amazon Web Services.
(Bild: AWS/Privat)
Ergänzen statt neu erfinden: Etablierte Standards wie ISO 27001 decken die meisten geforderten Nachweise bereits ab, sofern sie vorher konsequent gelebt worden sind. NIS2 erfindet IT-Security also nicht neu. Ein bestehendes Audit muss dafür nicht komplett neu aufgesetzt werden. Es lässt sich in aller Regel gezielt um die NIS2-Anforderungen ergänzen. Entscheidend ist die Vollständigkeit der vorhandenen Nachweise. Fehlt dort etwas, lohnt sich die Nachbesserung, und das ganz unabhängig von NIS2.
Für einen Mittelständler bedeutet das vor allem eine einmalige, gründliche Abstimmung der bestehenden Sicherheitsstandards mit den NIS2-Vorgaben. Gemeinsam mit einem Auditor und dem Fachpersonal ist das oft schon mit überschaubarem zeitlichem Arbeitsaufwand und ergänzender Beratung erledigt. Wird diese Verzahnung sauber vorgenommen, schrumpft die Mühe der Umsetzung von einem vermeintlichen Gebirge zu einem gut zu bewältigenden Hügel. Und das sollte auch kleineren Betrieben Hoffnung geben.
Mathias Schick – Business Manager Security bei Bechtle
Ein „Kater“ droht vor allem dort, wo NIS2 als einmaliges Umsetzungsprojekt verstanden wurde. Richtlinien sind geschrieben, Verantwortlichkeiten benannt, technische und organisatorische Maßnahmen – kurz: TOMs – definiert. Im Tagesgeschäft verlieren sie jedoch schnell an Aufmerksamkeit.
Mathias Schick, Business Manager Security bei Bechtle.
(Bild: Bechtle)
Resilienz statt Richtlinien: 2027 muss deshalb das Jahr der Operationalisierung werden. Unternehmen sollten nicht noch mehr Dokumentation produzieren, sondern die etablierten TOMs konsequent beleben: Sind Verantwortlichkeiten tatsächlich bekannt? Funktionieren Melde-, Eskalations- und Wiederanlaufprozesse auch unter realen Bedingungen? Werden Schwachstellen, Lieferantenrisiken und Berechtigungen kontinuierlich gesteuert? Und lässt sich die Wirksamkeit durch Kennzahlen, Übungen und Stichproben tatsächlich belegen? Als Faustregel gilt: Der Ernstfall sollte mindestens einmal im Jahr geübt und dabei auch die Geschäftsführung involviert werden.
Entscheidend ist also die stärkere Integration in bestehende Geschäfts- und Betriebsprozesse. Genau hier können externes Sparring und praxisnahe Trainings einen wichtigen Beitrag leisten, um Sicherheitsanforderungen in konkrete Handlungssicherheit zu übersetzen.
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die WIN-Verlag GmbH & Co. KG, Chiemgaustraße 148, 81549 München einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von redaktionellen Newslettern nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://kontakt.vogel.de/de/win abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung, Abschnitt Redaktionelle Newsletter.
Sebastian Jansen – Head of Cybersecurity Germany bei CGI
NIS2 verlangt Unternehmen einiges ab und das ist gut so. Doch wer Maßnahmen nur umsetzt, um Compliance nachzuweisen, produziert im Zweifel vor allem eines – Papier für den Auditor. Nachhaltige Sicherheit entsteht erst, wenn der Sinn hinter den Maßnahmen verstanden wird und sie selbstverständlich in Prozesse, Entscheidungen und das tägliche Handeln einfließen.
Sebastian Jansen, Head of Cybersecurity Germany bei CGI.
(Bild: CGI)
Dafür braucht es Führung. Cybersecurity darf auf Managementebene nicht nur als Kostenfaktor oder regulatorische Pflicht betrachtet werden. Richtig umgesetzt schützt sie die Handlungsfähigkeit im Ernstfall. Entscheidend ist deshalb, Cybersecurity konsequent in bestehende Abläufe zu integrieren: „Bake it in, don't bolt it on.“
Allzeit bereit: Ein belastbares Bedrohungs- und Risikomanagement, Klarheit über die eigenen Assets und Abhängigkeiten, Security by Design sowie regelmäßig erprobte Notfall- und BCM-Pläne schaffen dafür die Grundlage. Erst wenn Verantwortlichkeiten, Entscheidungswege und Abläufe auch unter Druck funktionieren, wird aus Compliance echte Resilienz.
„Be prepared“. Aber diese Vorbereitung ist keine Aufgabe allein für die IT. Der Mensch ist dabei nicht „Layer 8“ und damit das Problem vor dem Bildschirm, sondern ein wesentlicher Teil der Verteidigung. Dafür müssen Mitarbeitende wissen, was zu tun ist, wenn es darauf ankommt.
Wenn NIS2 dieses Verständnis dauerhaft im Unternehmen verankert, wird aus regulatorischer Pflicht gelebte Sicherheitskultur.
Viele Unternehmen haben zur Umsetzung von NIS2 Richtlinien erstellt, Risiken bewertet und Nachweise für Audits vorbereitet. Das ist wichtig, aber entscheidend ist, ob Informationssicherheit tatsächlich zum festen Bestandteil des Tagesgeschäfts geworden ist. Eine nachhaltige Sicherheitskultur entsteht nicht durch zusätzliche Ordner, Checklisten oder Insellösungen. Sie entsteht, wenn Sicherheitsanforderungen in bereits bestehende Prozesse integriert werden, Verantwortlichkeiten klar geregelt sind und Mitarbeitende wissen, wie sie im Arbeitsalltag zum Schutz von Informationen und Daten beitragen können. Informationssicherheit muss also dort stattfinden, wo Entscheidungen getroffen, Risiken bewertet und Maßnahmen umgesetzt werden.
Dr. Iris Bruns, Geschäftsführerin bei Consense.
(Bild: Consense)
Sicherheit als Wettbewerbsvorteil: Um hohe Sicherheitsstandards mit begrenzten Ressourcen dauerhaft aufrechtzuerhalten, sollte Informationssicherheit kein parallel laufendes Projekt, sondern ein fester Bestandteil eines Integrierten Managementsystems sein. Wer Risiken, Maßnahmen, Schulungen oder Nachweise zentral steuert, senkt den Pflegeaufwand und steigert die Akzeptanz unter den Mitarbeitenden.
Der Weg vom „Papier-Tiger“ zur gelebten Sicherheitskultur beginnt daher mit praktikablen Strukturen. Unternehmen, die Informationssicherheit in ihre täglichen Abläufe integrieren und den Menschen dabei in den Mittelpunkt stellen, schaffen nicht nur Compliance. Sie erhöhen ihre Widerstandsfähigkeit gegenüber Cyberrisiken und machen Sicherheit zu einem echten Wettbewerbsfaktor.