Stephan Schulz – Senior Principal Solutions Engineer bei F5 Networks
Viele Unternehmen haben NIS2 als statisches Audit-Projekt missverstanden. Deshalb kann 2027 ein „Compliance-Kater“ entstehen. Denn neben einer Dokumentationspflicht ist auch eine automatisierte und praxistaugliche Sicherheitsarchitektur wichtig, in der sinnvolle und notwendige Maßnahmen so umgesetzt werden können, dass sie den operativen Betrieb nicht stören.
Stephan Schulz, Senior Principal Solutions Engineer bei F5 Networks.
(Bild: F5 Networks)
Eine Plattform statt Wildwuchs: Der entscheidende Schritt für 2027 ist deshalb, Sicherheitsanforderungen aus den Richtlinien und Risikoanalysen direkt in den täglichen Betrieb zu übersetzen: in technische Kontrollen, automatisierte Abläufe und messbare Resilienz. Ein geeigneter Ansatz hierfür ist eine ADSP (Application Delivery and Security Platform), die klassisches Application Delivery wie Load Balancing und Traffic-Management mit umfassender App- und API-Sicherheit auf einer einheitlichen Kontroll- und Datenebene zusammenführt. So lässt sich vermeiden, dass Wildwuchs entsteht. Monitoring und Discovery bilden dabei die Basis für die vollständige Sichtbarkeit (Observability) und Absicherung der Applikations- und API-Infrastrukturen. KI unterstützt bei der Auswertung, was für mehr Effizienz sorgt und Fehlalarme reduziert.
Ein weiterer Punkt, den die Unternehmen für NIS2 beachten müssen, ist die persönliche Haftung der Geschäftsleitung. Unsere ADSP minimiert Risiken, weil sie die gesetzlich geforderten Risikomanagementmaßnahmen technisch erzwingt und die zwingend notwendige Nachweispflicht automatisiert.
Tim Berghoff – Security Evangelist bei G Data Cyberdefense
Das Jahr 2026 war in der Welt der IT vielfach von Compliance-Themen geprägt. Allen voran natürlich NIS2. Erst das Inkrafttreten, dann die Frist zur Registrierung – dann der erste Aufschub der Frist, gefolgt vom zweiten, weil sich noch immer viel zu wenig Unternehmen registriert hatten. Doch so langsam wird das BSI ungeduldig, und lässt durch die Blume verlauten, dass es nun ganz langsam die regulatorischen Krallen ausfahren wird. So manches Unternehmen hat unterdessen einen wahren Sprint hingelegt, um Auditoren zufrieden zu stellen und offiziell compliant zu werden.
Tim Berghoff, Security Evangelist bei G Data Cyberdefense.
(Bild: G Data)
Compliance ist ein Marathon, kein Sprint: Doch das Rennen geht weiter. Compliance ist, wie alle wissen, kein einmaliger Sprint, nach dem man sich erst einmal ausruhen kann. Nun gilt es, die beschlossenen Maßnahmen intern mit Leben zu füllen. Denn sollte tatsächlich ein Sicherheitsvorfall eintreten, dann ist es zwar schön, wenn man auf eine Urkunde zeigen kann, oder auf ordnerweise Verfahrensbeschreibungen, Risikoanalysen und Maßnahmenkataloge – aber wenn diese in der Praxis nicht umgesetzt sind, ist nicht viel gewonnen. Weiterhin gilt: Niemand muss oder kann über Nacht perfekt werden, aber am Ende jeder Woche sollte man zumindest einen kleinen Punkt abhaken können. Das wäre ein guter Anfang. Penetrationstests planen. Schulungs-Module online stellen. Endlich den Termin mit dem SOC-Betreiber machen. Nur eins ist wichtig: Jetzt bloß nicht nachlassen.
Die Frist für Nachweispflichten rückt näher: für „besonders wichtige“ Unternehmen ist das der 6. Dezember 2028. Hat das BSI Anhaltspunkte für mangelnde Compliance – auch bei anderen Unternehmen, die von der NIS2 betroffen sind – kann es auch von diesen Nachweisen einfordern.
NIS-2, CRA, AI-Act... die EU ist derzeit im Rahmen ihrer Digitalstrategie sehr aktiv. Das verursacht bei Unternehmen einiges an Aufwand. Aber sind das nur bürokratische Zumutungen? Nein, im Gegenteil: Damit die EU eine Chance auf eine souveräne Position im Wettbewerb mit China und den USA hat und das Wirtschaftsmodell der EU-Länder zukunftsfähig bleibt, ist einiges zu tun. Insbesondere im Bereich IT-Sicherheit besteht Handlungsbedarf. Mit Blick auf die ENISA Threat Landscape, muss die Anfälligkeit für IT-Bedrohungen reduziert werden. Der Bericht fordert, dass Verteidigungsstrategien datengestützt und systematisch sein müssen, wobei der Schwerpunkt auf proaktiver Bedrohungssuche, verhaltensbasierter Erkennung und der Integration des Cyber-Risikomanagements in umfassendere operative und strategische Rahmenbedingungen liegt.
IT-Sicherheit gehört in die Unternehmens-DNA: Die EU-Regulierung ist die Chance für die Wirtschaft, fit für KI sowie Digitalisierung zu sein und sich zukunftssicher aufzustellen. Damit die NIS2-Umsetzung nicht zum „Papier-Tiger“ für den Auditor wird, muss der Fokus von der reinen Dokumentation hin zur operativen Integration rücken. Ein „Compliance-Kater“ droht dort, wo Sicherheit als isoliertes Projekt der Rechts- oder IT-Abteilung verstanden wird. Der Schutz digitaler Infrastrukturen, insbesondere der von KRITIS und NIS2 erfassten Unternehmen, ist eine wichtige Aufgabe, die laufend zu leisten ist. Die Unternehmen tun gut daran, IT-Sicherheit in ihre DNA aufzunehmen und in ihren Strukturen, Businessmodellen und Produkten mitzudenken.
Stand: 16.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die WIN-Verlag GmbH & Co. KG, Chiemgaustraße 148, 81549 München einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von redaktionellen Newslettern nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://kontakt.vogel.de/de/win abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung, Abschnitt Redaktionelle Newsletter.
Marc Meckel – Senior Manager Domain Consulting bei Palo Alto Networks
Wer NIS2 nur als bürokratische Übung versteht, geht ein großes Risiko ein. Regulatorische Vorgaben halten keine KI-gestützten Angriffe auf – das schafft nur eine funktionierende Cybersicherheit in der Praxis.
Drei Hebel für echte Resilienz: Damit neue Sicherheitsanforderungen im Mittelstand nicht als „Papier-Tiger“ enden, müssen Unternehmen jetzt den Wechsel von reiner Dokumentation zu automatisierter Abwehr im Tagesgeschäft schaffen:
Marc Meckel, Senior Manager Domain Consulting bei Palo Alto Networks.
(Bild: Palo Alto Nertworks)
1. Plattform statt Insellösungen: Das Verwalten von fragmentierten und isolierten Sicherheitslösungen erschwert die zentrale Korrelation von Sicherheitsdaten und schafft dadurch Transparenzlücken und potenzielle blinde Flecken. Eine integrierte Plattform schafft Transparenz über Netzwerk, Cloud und Identitäten hinweg – so wird Compliance zum Ergebnis einer geschützten Infrastruktur.
2. KI-Automatisierung & Zero Trust: Moderne Angriffe laufen blitzschnell ab. Automatisierung und KI sind unverzichtbar, um Bedrohungen sofort zu stoppen und Teams zu entlasten. Zero Trust reduziert das Risiko unberechtigter Zugriffe, indem diese konsequent überprüft und nach Kontext und Sicherheitszustand bewertet werden.
3. Resilienz & Führung: Cybersicherheit sollte Chefsache sein. Echte Resilienz entsteht durch gelebte Governance – von der Lieferketten-Absicherung bis zum Notfall-Drill. Teams müssen Prozesse für die fristgerechte Meldung erheblicher Sicherheitsvorfälle unter realistischen Bedingungen testen, statt auf theoretische Notfallpläne zu vertrauen
NIS2 ist nicht das Ziel, sondern nur der regulatorische Rahmen. Echte Resilienz entsteht dort, wo Sicherheit als kontinuierlicher Prozess verstanden wird, der in die Arbeitsabläufe integriert wird und die Wertschöpfung schützt, anstatt sie zu lähmen.
Konstantin Pfliegl ist leitender Redakteur für das e-commerce magazin und das Digital Business Magazin. Er verfügt über mehr als zwei Jahrzehnte Erfahrung als Journalist für verschiedene Print- und Online-Medien.