NIS2 ist nicht ein Gesetz. Es sind 27.
Die Richtlinie gibt die Form vor. Dein Mitgliedstaat schreibt das Gesetz, das dich tatsächlich bindet, setzt die Fristen, benennt die Behörde und entscheidet, bei welchem Register du dich meldest. Genau da hört generisches NIS2-Tooling auf zu helfen. Wir haben mit der polnischen Umsetzung angefangen, auf Polnisch, und sagen offen, was das für alle anderen bedeutet.
AuditBadger kostet $250 im Monat, pauschal, ohne Kosten pro Nutzer. NIS2 ist Early Access und wir schalten es nach einem Gespräch frei.
Wesentlich, wichtig, oder wirklich draußen
NIS2 sortiert betroffene Organisationen in zwei Klassen, im Wesentlichen nach Sektor und Größe. An den Sicherheitsmaßnahmen ändert die Klasse wenig. Sie ändert, wie eng du beaufsichtigt wirst und was eine Behörde tun darf, bevor etwas passiert, statt erst danach.
Groß, in einem kritischen Sektor
In der Regel große Organisationen in den Sektoren aus Anhang I: Energie, Verkehr, Banken, Gesundheit, Wasser, digitale Infrastruktur, IKT-Dienstleistungsmanagement, öffentliche Verwaltung, Weltraum. Groß heißt meist ab 250 Beschäftigten oder über 50 Millionen Euro Umsatz.
- Aufsicht auch ohne vorherigen Vorfall
- Audits und Prüfungen, die eine Behörde anordnen kann
- Höhere Bußgeldrahmen, sobald dein nationales Gesetz sie anwendet
- Die Leitung genehmigt die Maßnahmen und haftet persönlich
Mittelgroß, oder ein Sektor aus Anhang II
Mittlere Organisationen aus Anhang I sowie mittlere und große aus Anhang II: Post, Abfall, Chemie, Lebensmittel, verarbeitendes Gewerbe, digitale Anbieter, Forschung. Mittel heißt meist ab 50 Beschäftigten oder über 10 Millionen Euro Umsatz.
- Dieselben Maßnahmenbereiche nach Artikel 21
- Aufsicht überwiegend erst bei Hinweisen auf ein Problem
- Niedrigere Bußgeldrahmen
- Trotzdem registriert, trotzdem dieselben Meldefristen
Größe ist nicht der ganze Test. Manche Organisationen sind unabhängig von ihrer Größe betroffen, darunter Anbieter öffentlicher elektronischer Kommunikationsnetze und -dienste, DNS-Diensteanbieter, TLD-Registries und Vertrauensdiensteanbieter. Ein Ein-Personen-Internetanbieter ist drin. Ebenso, wer alleiniger Anbieter eines kritischen Dienstes in seinem Land ist. Mitgliedstaaten können Einrichtungen zusätzlich benennen, und mehrere haben die Sektorliste über das Minimum hinaus erweitert. Prüfe die Liste deines Landes, bevor du dich draußen wähnst.
Die EU-Termine sind Geschichte. Deine sind national
Die Meilensteine der Richtlinie sind durch. Was noch vor dir liegt, steht im Gesetz deines Mitgliedstaats, und genau dort laufen die Fristen auseinander. Unten die EU-Zeitachse, danach Polen als durchgerechnetes Beispiel, weil wir diese Umsetzung zuerst gebaut haben.
-
Die Richtlinie trat in Kraft
Richtlinie (EU) 2022/2555 löste die ursprüngliche NIS-Richtlinie ab, erweiterte die Sektoren deutlich und nahm die Leitung in die Pflicht.
-
Umsetzungsfrist
Bis dahin sollten die Mitgliedstaaten nationales Recht haben. Viele haben es nicht geschafft, weshalb die nützliche Frage lautet, was dein Land beschlossen hat und wann.
-
Nationale Verzeichnisse
Die Mitgliedstaaten mussten ihre Verzeichnisse wesentlicher und wichtiger Einrichtungen erstellen. In der Praxis haben viele Organisationen dadurch überhaupt erst erfahren, dass sie betroffen sind.
-
Polen: Änderungsgesetz in Kraft
Die polnische Umsetzung kam über das Gesetz über das nationale Cybersicherheitssystem, veröffentlicht als Dz.U. 2026 poz. 252. Alle polnischen Fristen unten zählen ab hier.
-
Polen: Managementsystem muss stehen
Das Informationssicherheits-Managementsystem und die operativen Pflichten drumherum, dazu verpflichtende Vorfallmeldung über das nationale System S46.
-
Polen: erste Audits, Bußgelder werden möglich
Erste Audits für wesentliche Einrichtungen, danach mindestens alle drei Jahre. Am selben Tag endet das Moratorium für die neuen Bußgelder. Wir erwähnen das, weil Vorlaufzeit nützlich ist, nicht weil eine Frist ein Verkaufsargument wäre.
Katalog, Nachweiserfassung und Dokumentenerstellung funktionieren für jede nationale Umsetzung gleich, weil Artikel 21 die gemeinsame Form ist. Was noch fehlt, sind die Einstufungsregeln, Registrierungspflichten und Meldewege deines Landes als Daten modelliert, so wie wir es für Polen gemacht haben. Sag uns, welches Land du brauchst, und du bekommst eine echte Antwort zum Zeitpunkt statt eines Vielleicht.
Was Artikel 21 tatsächlich verlangt
Zehn Maßnahmenbereiche plus die Meldepflichten daneben. Es liest sich wie ein kürzeres, direkteres ISO 27001, was kein Zufall ist und gute Nachrichten bedeutet, wenn du ISO schon gemacht hast.
Risikoanalyse und Sicherheitsleitlinien
Ein dokumentierter Umgang mit Risiko und Leitlinien, die daraus folgen statt aus einer Vorlage.
Bewältigung von Sicherheitsvorfällen
Erkennung, Reaktion, Aufzeichnungen, und der Prozess, der am Ende einen Bericht liefert, den eine Behörde akzeptiert.
Kontinuität und Krisenmanagement
Betriebskontinuität, Backup-Management, Wiederherstellung, und wer in einer schlechten Woche was entscheidet.
Sicherheit der Lieferkette
Sicherheit in den direkten Lieferantenbeziehungen, einschließlich der konkreten Schwachstellen jedes Lieferanten.
Sichere Beschaffung und Entwicklung
Sicherheit über Beschaffung, Entwicklung und Wartung hinweg, samt Umgang mit Schwachstellen und deren Offenlegung.
Wirksamkeit messen
Konzepte und Verfahren, um zu bewerten, ob die Maßnahmen tatsächlich wirken. Genau das lassen die meisten Programme aus.
Cyberhygiene und Schulungen
Grundlegende Praktiken und Awareness-Schulungen, für alle statt nur für das Sicherheitsteam.
Kryptografie
Konzepte zu Kryptografie und, wo angemessen, Verschlüsselung. Aufgeschrieben, nicht vorausgesetzt.
Personal, Zugriff, Assets
Personalsicherheit, Zugriffskontrollkonzepte und zu wissen, was du überhaupt besitzt.
MFA und gesicherte Kommunikation
Multi-Faktor- oder kontinuierliche Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie gesicherte Notfallkommunikation.
Die Meldefristen
Frühwarnung binnen 24 Stunden ab Kenntnis, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats.
Verantwortung der Leitung
Leitungsorgane billigen die Risikomaßnahmen, überwachen die Umsetzung, können haftbar gemacht werden und müssen selbst an Schulungen teilnehmen.
Mit ISO 27001 ist das meiste davon Ablage
Artikel 21 hat die Form von ISO 27001. Nicht identisch und ganz sicher kein Freifahrtschein, aber die Überschneidung ist groß genug, dass die ehrliche Aufgabe Mapping und Lückenschluss heißt, nicht Neuanfang.
- Risikoanalyse, Risikoregister und Behandlungsplan
- Richtlinien, Schulungsnachweise und Zugriffsprüfungen, die du ohnehin führst
- Backups, MFA, Asset-Inventar und Schwachstellenbehandlung, mit Nachweisen aus deinem Stack
- Lieferantenbewertungen, falls du sie bereits durchführst
- In AuditBadger zählen 25 gemeinsame Subcontrols gleichzeitig für SOC 2, ISO 27001 und NIS2
- Registrierung bei deiner nationalen Behörde und deren Pflege
- Vorfallmeldung nach gesetzlichen Fristen, über das System deines Landes, nicht per E-Mail
- Benachrichtigung betroffener Nutzer bei erheblichen Vorfällen und ernsten Bedrohungen
- Billigung durch die Leitung und Leitungsschulung als benannte, dokumentierte Pflicht
- Alles, was dein Mitgliedstaat obendrauf gelegt hat, und das kann niemand für dich raten
Ein ISO 27001 Zertifikat erfüllt NIS2 nicht automatisch, und speziell in Polen gibt es im beschlossenen Gesetz keine Konformitätsvermutung, auch wenn viele Seiten das Gegenteil schreiben. Behandle ISO als Beschleuniger, der den Großteil der Arbeit abnimmt, nicht als Befreiung. Unsere Abdeckungsansicht von ISO zu NIS2 ist unser eigenes Mapping, und das Produkt kennzeichnet es so.
Ehrlicher Umfang, gleich vorweg
Uns ist ein verlorener Fit lieber als ein gewonnener, den wir später erklären müssen. Also hier, was es gibt, und im nächsten Abschnitt, was es nicht gibt.
Ein NIS2 Control-Katalog, kein PDF-Paket
Die Maßnahmenbereiche als Controls mit Verantwortlichen, Nachweisen und Status, damit das Programm lebt statt ein Ordner zu sein, den jemand kurz vor dem Audit aktualisiert.
Die polnische Umsetzung, auf Polnisch
30 Maßnahmen in zehn Bereichen, 75 ausformulierte Unterpunkte, jede mit Artikelverweis, aus dem polnischen Gesetzestext heraus geschrieben statt aus dem Englischen übersetzt. Dazu Einstufung, Pflichtenkalender und ein polnischer Dokumenten-Wizard.
Nachweise aus den Systemen, die du ohnehin betreibst
Über 120 automatisierte Checks über 12 Integrationen speisen die Maßnahmen: MFA, Backups, Verschlüsselung, Logging, Geräte, Schulungsabschlüsse. Die Checks laufen monatlich und auf Knopfdruck. Geplante Checks, kein Continuous Monitoring.
Richtlinien im Entwurf, geprüft von dir
KI schreibt die erste Fassung aus Antworten über dein echtes Setup. Du bearbeitest und gibst frei. Jede Änderung braucht deine Bestätigung und landet im Audit-Trail, denn eine ungelesene Richtlinie ist schlimmer als keine.
Deine ISO 27001 Arbeit gegen NIS2 sehen
Läuft ein ISO Projekt parallel, bewertet die Abdeckungsansicht jede NIS2 Maßnahme als abgedeckt, teilweise oder offen. Die Lückenliste wird dadurch kurz und konkret.
Vorfälle, Schulungen, Lieferanten, Assets
Vorfallregister mit anonymem Meldeportal über Token, ein Schulungssystem aus deinen eigenen Richtlinien, Lieferantenbewertungen über ein Portal ohne Lieferantenkonto, und ein Asset-Register. Ein Tool, ein Preis.
NIS2 ist noch nicht für jedes Konto freigeschaltet, und die von uns hinterlegten gesetzlichen Parameter durchlaufen noch die juristische Prüfung. Für Design-Partner schalten wir es nach einem Gespräch frei. Wenn du betroffen bist und mitgestalten willst, ist jetzt der nützliche Moment. Wenn du in diesem Quartal ein fertiges, zertifiziertes NIS2 Produkt brauchst, sind wir das noch nicht, und du sollst es hier erfahren.
Die Grenzen, die wir nicht überschreiten
Diesen Teil halten die meisten Anbieter vage. Bei uns steht er schriftlich da, bevor du etwas ausgibst.
Wir melden nicht für dich
Behördliche Meldungen reichst du selbst ein, über das System deines Landes. Wir helfen beim Entwurf, überwachen die Fristen und führen den Nachweis. Wir drücken nicht in deinem Namen auf Senden.
Wir sind keine Kanzlei
Nichts davon ist Rechtsberatung. Artikelverweise stammen aus den veröffentlichten Texten und sind so gekennzeichnet. Wo es darauf ankommt, hol dir Anwälte. Wir tun das auch.
Polen zuerst, andere Länder ehrlich
Die polnische Umsetzung ist sauber modelliert, bis zu Einstufungsregeln und gesetzlichen Fristen. Andere Mitgliedstaaten bekommen heute die gemeinsame Form aus Artikel 21. Frag nach deinem Land und du bekommst eine echte Antwort zum Zeitpunkt.
Wir nennen unsere Checks nicht kontinuierlich
Sie laufen monatlich, plus wann immer du sie startest. Dein Auditor fragt ohnehin, was kontinuierlich heißt, also sagen wir es zuerst.
Wir auditieren dich nicht
Audits machen qualifizierte Auditoren und Konformitätsbewertungsstellen. Wir bereiten dich vor und exportieren die Register. Wenn dieselbe Firma vorbereitet und bewertet, ist das Ergebnis nichts wert.
Manche Schwellenwerte gibt es noch nicht
In Polen ist die Verordnung mit den numerischen Schwellen für erhebliche Vorfälle nicht erlassen, also stützt sich die Einstufung auf die gesetzliche Definition. Das Produkt sagt das, statt eine beruhigend aussehende Zahl zu erfinden.
Die, die uns wirklich gestellt werden
Gilt NIS2 für mein Unternehmen?
Das hängt von Sektor, Größe und Land ab. Grob: große Organisationen in den Sektoren aus Anhang I sind wesentliche Einrichtungen, mittlere dort sowie mittlere und große aus Anhang II sind wichtige Einrichtungen. Manche sind unabhängig von der Größe betroffen, darunter Anbieter öffentlicher elektronischer Kommunikationsnetze und -dienste, DNS-Anbieter, TLD-Registries und Vertrauensdiensteanbieter. Entscheidend ist das Verzeichnis deines Mitgliedstaats.
Macht uns ISO 27001 NIS2 konform?
Nein, aber es nimmt den größten Teil der Arbeit ab. Artikel 21 hat die Form von ISO 27001, also übertragen sich Risikomanagement, Richtlinien, Zugriffskontrolle, Backups, Lieferantenbewertungen und Schulungen weitgehend. Nicht übertragbar sind Registrierung, gesetzliche Vorfallmeldung, Nutzerbenachrichtigung und die Pflichten der Leitung. In Polen gibt es im beschlossenen Gesetz ausdrücklich keine Konformitätsvermutung, entgegen mancher Darstellung im Netz.
Wie schnell müssen wir einen Vorfall melden?
Frühwarnung binnen 24 Stunden ab Kenntnis, ausführlichere Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats, nach Artikel 23. Kanal, Formulare und Empfänger legt dein Mitgliedstaat fest, und genau das variiert am stärksten.
Haftet die Geschäftsführung wirklich persönlich?
Artikel 20 legt die Billigung der Risikomaßnahmen und die Überwachung ihrer Umsetzung auf die Leitungsorgane und verpflichtet sie zu Schulungen. Mehrere Mitgliedstaaten, darunter Polen, haben daran persönliche Konsequenzen geknüpft. Es ist eine der wenigen Pflichten, die sich nicht wegdelegieren lässt.
Welche Länder unterstützt ihr heute?
Polen vollständig, auf Polnisch, samt Einstufung und gesetzlichem Pflichtenkalender. Überall sonst bekommst du den gemeinsamen Katalog aus Artikel 21, Nachweiserfassung und Dokumentenerstellung, ohne dass deine nationalen Besonderheiten schon als Daten modelliert wären. Das sagen wir lieber, als volle Abdeckung anzudeuten.
Was kostet das?
$250 im Monat, pauschal, ohne Kosten pro Nutzer und ohne Nutzungsgrenzen. Derselbe Preis deckt SOC 2, ISO 27001 und NIS2 ab. NIS2 ist Early Access, wir schalten es nach einem kurzen Gespräch frei.
Fang mit dem an, was du schon hast
Wir gehen mit dir den Katalog durch, die Fristen, die für dich gelten, und wie viel deiner bestehenden Arbeit sich am ersten Tag als Nachweis anhängen lässt. Das Gespräch führt ein Gründer, kein Vertriebsteam.
Keine langen Laufzeiten. Das Gespräch ist keine Rechtsberatung.