NIS2

NIS2 ist nicht ein Gesetz. Es sind 27.

Die Richtlinie gibt die Form vor. Dein Mitgliedstaat schreibt das Gesetz, das dich tatsächlich bindet, setzt die Fristen, benennt die Behörde und entscheidet, bei welchem Register du dich meldest. Genau da hört generisches NIS2-Tooling auf zu helfen. Wir haben mit der polnischen Umsetzung angefangen, auf Polnisch, und sagen offen, was das für alle anderen bedeutet.

ISO 27001 ansehen
Zehn Maßnahmenbereiche als Controls Nachweise aus deinem Stack Polen zuerst, auf Polnisch

AuditBadger kostet $250 im Monat, pauschal, ohne Kosten pro Nutzer. NIS2 ist Early Access und wir schalten es nach einem Gespräch frei.

01 / Wen es trifft

Wesentlich, wichtig, oder wirklich draußen

NIS2 sortiert betroffene Organisationen in zwei Klassen, im Wesentlichen nach Sektor und Größe. An den Sicherheitsmaßnahmen ändert die Klasse wenig. Sie ändert, wie eng du beaufsichtigt wirst und was eine Behörde tun darf, bevor etwas passiert, statt erst danach.

Wesentliche Einrichtungen

Groß, in einem kritischen Sektor

In der Regel große Organisationen in den Sektoren aus Anhang I: Energie, Verkehr, Banken, Gesundheit, Wasser, digitale Infrastruktur, IKT-Dienstleistungsmanagement, öffentliche Verwaltung, Weltraum. Groß heißt meist ab 250 Beschäftigten oder über 50 Millionen Euro Umsatz.

  • Aufsicht auch ohne vorherigen Vorfall
  • Audits und Prüfungen, die eine Behörde anordnen kann
  • Höhere Bußgeldrahmen, sobald dein nationales Gesetz sie anwendet
  • Die Leitung genehmigt die Maßnahmen und haftet persönlich
Wichtige Einrichtungen

Mittelgroß, oder ein Sektor aus Anhang II

Mittlere Organisationen aus Anhang I sowie mittlere und große aus Anhang II: Post, Abfall, Chemie, Lebensmittel, verarbeitendes Gewerbe, digitale Anbieter, Forschung. Mittel heißt meist ab 50 Beschäftigten oder über 10 Millionen Euro Umsatz.

  • Dieselben Maßnahmenbereiche nach Artikel 21
  • Aufsicht überwiegend erst bei Hinweisen auf ein Problem
  • Niedrigere Bußgeldrahmen
  • Trotzdem registriert, trotzdem dieselben Meldefristen
Die Ausnahmen, die man übersieht

Größe ist nicht der ganze Test. Manche Organisationen sind unabhängig von ihrer Größe betroffen, darunter Anbieter öffentlicher elektronischer Kommunikationsnetze und -dienste, DNS-Diensteanbieter, TLD-Registries und Vertrauensdiensteanbieter. Ein Ein-Personen-Internetanbieter ist drin. Ebenso, wer alleiniger Anbieter eines kritischen Dienstes in seinem Land ist. Mitgliedstaaten können Einrichtungen zusätzlich benennen, und mehrere haben die Sektorliste über das Minimum hinaus erweitert. Prüfe die Liste deines Landes, bevor du dich draußen wähnst.

02 / Fristen

Die EU-Termine sind Geschichte. Deine sind national

Die Meilensteine der Richtlinie sind durch. Was noch vor dir liegt, steht im Gesetz deines Mitgliedstaats, und genau dort laufen die Fristen auseinander. Unten die EU-Zeitachse, danach Polen als durchgerechnetes Beispiel, weil wir diese Umsetzung zuerst gebaut haben.

  • Die Richtlinie trat in Kraft

    Richtlinie (EU) 2022/2555 löste die ursprüngliche NIS-Richtlinie ab, erweiterte die Sektoren deutlich und nahm die Leitung in die Pflicht.

  • Umsetzungsfrist

    Bis dahin sollten die Mitgliedstaaten nationales Recht haben. Viele haben es nicht geschafft, weshalb die nützliche Frage lautet, was dein Land beschlossen hat und wann.

  • Nationale Verzeichnisse

    Die Mitgliedstaaten mussten ihre Verzeichnisse wesentlicher und wichtiger Einrichtungen erstellen. In der Praxis haben viele Organisationen dadurch überhaupt erst erfahren, dass sie betroffen sind.

  • Polen: Änderungsgesetz in Kraft

    Die polnische Umsetzung kam über das Gesetz über das nationale Cybersicherheitssystem, veröffentlicht als Dz.U. 2026 poz. 252. Alle polnischen Fristen unten zählen ab hier.

  • Polen: Managementsystem muss stehen

    Das Informationssicherheits-Managementsystem und die operativen Pflichten drumherum, dazu verpflichtende Vorfallmeldung über das nationale System S46.

  • Polen: erste Audits, Bußgelder werden möglich

    Erste Audits für wesentliche Einrichtungen, danach mindestens alle drei Jahre. Am selben Tag endet das Moratorium für die neuen Bußgelder. Wir erwähnen das, weil Vorlaufzeit nützlich ist, nicht weil eine Frist ein Verkaufsargument wäre.

Wenn du nicht in Polen sitzt

Katalog, Nachweiserfassung und Dokumentenerstellung funktionieren für jede nationale Umsetzung gleich, weil Artikel 21 die gemeinsame Form ist. Was noch fehlt, sind die Einstufungsregeln, Registrierungspflichten und Meldewege deines Landes als Daten modelliert, so wie wir es für Polen gemacht haben. Sag uns, welches Land du brauchst, und du bekommst eine echte Antwort zum Zeitpunkt statt eines Vielleicht.

03 / Die Maßnahmen

Was Artikel 21 tatsächlich verlangt

Zehn Maßnahmenbereiche plus die Meldepflichten daneben. Es liest sich wie ein kürzeres, direkteres ISO 27001, was kein Zufall ist und gute Nachrichten bedeutet, wenn du ISO schon gemacht hast.

21(2)(a)

Risikoanalyse und Sicherheitsleitlinien

Ein dokumentierter Umgang mit Risiko und Leitlinien, die daraus folgen statt aus einer Vorlage.

21(2)(b)

Bewältigung von Sicherheitsvorfällen

Erkennung, Reaktion, Aufzeichnungen, und der Prozess, der am Ende einen Bericht liefert, den eine Behörde akzeptiert.

21(2)(c)

Kontinuität und Krisenmanagement

Betriebskontinuität, Backup-Management, Wiederherstellung, und wer in einer schlechten Woche was entscheidet.

21(2)(d)

Sicherheit der Lieferkette

Sicherheit in den direkten Lieferantenbeziehungen, einschließlich der konkreten Schwachstellen jedes Lieferanten.

21(2)(e)

Sichere Beschaffung und Entwicklung

Sicherheit über Beschaffung, Entwicklung und Wartung hinweg, samt Umgang mit Schwachstellen und deren Offenlegung.

21(2)(f)

Wirksamkeit messen

Konzepte und Verfahren, um zu bewerten, ob die Maßnahmen tatsächlich wirken. Genau das lassen die meisten Programme aus.

21(2)(g)

Cyberhygiene und Schulungen

Grundlegende Praktiken und Awareness-Schulungen, für alle statt nur für das Sicherheitsteam.

21(2)(h)

Kryptografie

Konzepte zu Kryptografie und, wo angemessen, Verschlüsselung. Aufgeschrieben, nicht vorausgesetzt.

21(2)(i)

Personal, Zugriff, Assets

Personalsicherheit, Zugriffskontrollkonzepte und zu wissen, was du überhaupt besitzt.

21(2)(j)

MFA und gesicherte Kommunikation

Multi-Faktor- oder kontinuierliche Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie gesicherte Notfallkommunikation.

Artikel 23

Die Meldefristen

Frühwarnung binnen 24 Stunden ab Kenntnis, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats.

Artikel 20

Verantwortung der Leitung

Leitungsorgane billigen die Risikomaßnahmen, überwachen die Umsetzung, können haftbar gemacht werden und müssen selbst an Schulungen teilnehmen.

Zehn Maßnahmenbereiche 24 und 72 Stunden Leitung namentlich in der Pflicht Den Rest füllt nationales Recht
04 / Was übertragbar ist

Mit ISO 27001 ist das meiste davon Ablage

Artikel 21 hat die Form von ISO 27001. Nicht identisch und ganz sicher kein Freifahrtschein, aber die Überschneidung ist groß genug, dass die ehrliche Aufgabe Mapping und Lückenschluss heißt, nicht Neuanfang.

Überträgt sich direkt
  • Risikoanalyse, Risikoregister und Behandlungsplan
  • Richtlinien, Schulungsnachweise und Zugriffsprüfungen, die du ohnehin führst
  • Backups, MFA, Asset-Inventar und Schwachstellenbehandlung, mit Nachweisen aus deinem Stack
  • Lieferantenbewertungen, falls du sie bereits durchführst
  • In AuditBadger zählen 25 gemeinsame Subcontrols gleichzeitig für SOC 2, ISO 27001 und NIS2
Wirklich neue Arbeit
  • Registrierung bei deiner nationalen Behörde und deren Pflege
  • Vorfallmeldung nach gesetzlichen Fristen, über das System deines Landes, nicht per E-Mail
  • Benachrichtigung betroffener Nutzer bei erheblichen Vorfällen und ernsten Bedrohungen
  • Billigung durch die Leitung und Leitungsschulung als benannte, dokumentierte Pflicht
  • Alles, was dein Mitgliedstaat obendrauf gelegt hat, und das kann niemand für dich raten
Eine Richtigstellung, die sich lohnt

Ein ISO 27001 Zertifikat erfüllt NIS2 nicht automatisch, und speziell in Polen gibt es im beschlossenen Gesetz keine Konformitätsvermutung, auch wenn viele Seiten das Gegenteil schreiben. Behandle ISO als Beschleuniger, der den Großteil der Arbeit abnimmt, nicht als Befreiung. Unsere Abdeckungsansicht von ISO zu NIS2 ist unser eigenes Mapping, und das Produkt kennzeichnet es so.

05 / Was wir heute können

Ehrlicher Umfang, gleich vorweg

Uns ist ein verlorener Fit lieber als ein gewonnener, den wir später erklären müssen. Also hier, was es gibt, und im nächsten Abschnitt, was es nicht gibt.

Framework

Ein NIS2 Control-Katalog, kein PDF-Paket

Die Maßnahmenbereiche als Controls mit Verantwortlichen, Nachweisen und Status, damit das Programm lebt statt ein Ordner zu sein, den jemand kurz vor dem Audit aktualisiert.

Polen

Die polnische Umsetzung, auf Polnisch

30 Maßnahmen in zehn Bereichen, 75 ausformulierte Unterpunkte, jede mit Artikelverweis, aus dem polnischen Gesetzestext heraus geschrieben statt aus dem Englischen übersetzt. Dazu Einstufung, Pflichtenkalender und ein polnischer Dokumenten-Wizard.

Nachweise

Nachweise aus den Systemen, die du ohnehin betreibst

Über 120 automatisierte Checks über 12 Integrationen speisen die Maßnahmen: MFA, Backups, Verschlüsselung, Logging, Geräte, Schulungsabschlüsse. Die Checks laufen monatlich und auf Knopfdruck. Geplante Checks, kein Continuous Monitoring.

Dokumente

Richtlinien im Entwurf, geprüft von dir

KI schreibt die erste Fassung aus Antworten über dein echtes Setup. Du bearbeitest und gibst frei. Jede Änderung braucht deine Bestätigung und landet im Audit-Trail, denn eine ungelesene Richtlinie ist schlimmer als keine.

Abdeckung

Deine ISO 27001 Arbeit gegen NIS2 sehen

Läuft ein ISO Projekt parallel, bewertet die Abdeckungsansicht jede NIS2 Maßnahme als abgedeckt, teilweise oder offen. Die Lückenliste wird dadurch kurz und konkret.

Betrieb

Vorfälle, Schulungen, Lieferanten, Assets

Vorfallregister mit anonymem Meldeportal über Token, ein Schulungssystem aus deinen eigenen Richtlinien, Lieferantenbewertungen über ein Portal ohne Lieferantenkonto, und ein Asset-Register. Ein Tool, ein Preis.

Ehrlich gesagt: das ist Early Access

NIS2 ist noch nicht für jedes Konto freigeschaltet, und die von uns hinterlegten gesetzlichen Parameter durchlaufen noch die juristische Prüfung. Für Design-Partner schalten wir es nach einem Gespräch frei. Wenn du betroffen bist und mitgestalten willst, ist jetzt der nützliche Moment. Wenn du in diesem Quartal ein fertiges, zertifiziertes NIS2 Produkt brauchst, sind wir das noch nicht, und du sollst es hier erfahren.

06 / Wo wir aufhören

Die Grenzen, die wir nicht überschreiten

Diesen Teil halten die meisten Anbieter vage. Bei uns steht er schriftlich da, bevor du etwas ausgibst.

Wir melden nicht für dich

Behördliche Meldungen reichst du selbst ein, über das System deines Landes. Wir helfen beim Entwurf, überwachen die Fristen und führen den Nachweis. Wir drücken nicht in deinem Namen auf Senden.

Wir sind keine Kanzlei

Nichts davon ist Rechtsberatung. Artikelverweise stammen aus den veröffentlichten Texten und sind so gekennzeichnet. Wo es darauf ankommt, hol dir Anwälte. Wir tun das auch.

Polen zuerst, andere Länder ehrlich

Die polnische Umsetzung ist sauber modelliert, bis zu Einstufungsregeln und gesetzlichen Fristen. Andere Mitgliedstaaten bekommen heute die gemeinsame Form aus Artikel 21. Frag nach deinem Land und du bekommst eine echte Antwort zum Zeitpunkt.

Wir nennen unsere Checks nicht kontinuierlich

Sie laufen monatlich, plus wann immer du sie startest. Dein Auditor fragt ohnehin, was kontinuierlich heißt, also sagen wir es zuerst.

Wir auditieren dich nicht

Audits machen qualifizierte Auditoren und Konformitätsbewertungsstellen. Wir bereiten dich vor und exportieren die Register. Wenn dieselbe Firma vorbereitet und bewertet, ist das Ergebnis nichts wert.

Manche Schwellenwerte gibt es noch nicht

In Polen ist die Verordnung mit den numerischen Schwellen für erhebliche Vorfälle nicht erlassen, also stützt sich die Einstufung auf die gesetzliche Definition. Das Produkt sagt das, statt eine beruhigend aussehende Zahl zu erfinden.

07 / Fragen

Die, die uns wirklich gestellt werden

Gilt NIS2 für mein Unternehmen?

Das hängt von Sektor, Größe und Land ab. Grob: große Organisationen in den Sektoren aus Anhang I sind wesentliche Einrichtungen, mittlere dort sowie mittlere und große aus Anhang II sind wichtige Einrichtungen. Manche sind unabhängig von der Größe betroffen, darunter Anbieter öffentlicher elektronischer Kommunikationsnetze und -dienste, DNS-Anbieter, TLD-Registries und Vertrauensdiensteanbieter. Entscheidend ist das Verzeichnis deines Mitgliedstaats.

Macht uns ISO 27001 NIS2 konform?

Nein, aber es nimmt den größten Teil der Arbeit ab. Artikel 21 hat die Form von ISO 27001, also übertragen sich Risikomanagement, Richtlinien, Zugriffskontrolle, Backups, Lieferantenbewertungen und Schulungen weitgehend. Nicht übertragbar sind Registrierung, gesetzliche Vorfallmeldung, Nutzerbenachrichtigung und die Pflichten der Leitung. In Polen gibt es im beschlossenen Gesetz ausdrücklich keine Konformitätsvermutung, entgegen mancher Darstellung im Netz.

Wie schnell müssen wir einen Vorfall melden?

Frühwarnung binnen 24 Stunden ab Kenntnis, ausführlichere Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats, nach Artikel 23. Kanal, Formulare und Empfänger legt dein Mitgliedstaat fest, und genau das variiert am stärksten.

Haftet die Geschäftsführung wirklich persönlich?

Artikel 20 legt die Billigung der Risikomaßnahmen und die Überwachung ihrer Umsetzung auf die Leitungsorgane und verpflichtet sie zu Schulungen. Mehrere Mitgliedstaaten, darunter Polen, haben daran persönliche Konsequenzen geknüpft. Es ist eine der wenigen Pflichten, die sich nicht wegdelegieren lässt.

Welche Länder unterstützt ihr heute?

Polen vollständig, auf Polnisch, samt Einstufung und gesetzlichem Pflichtenkalender. Überall sonst bekommst du den gemeinsamen Katalog aus Artikel 21, Nachweiserfassung und Dokumentenerstellung, ohne dass deine nationalen Besonderheiten schon als Daten modelliert wären. Das sagen wir lieber, als volle Abdeckung anzudeuten.

Was kostet das?

$250 im Monat, pauschal, ohne Kosten pro Nutzer und ohne Nutzungsgrenzen. Derselbe Preis deckt SOC 2, ISO 27001 und NIS2 ab. NIS2 ist Early Access, wir schalten es nach einem kurzen Gespräch frei.

Fang mit dem an, was du schon hast

Wir gehen mit dir den Katalog durch, die Fristen, die für dich gelten, und wie viel deiner bestehenden Arbeit sich am ersten Tag als Nachweis anhängen lässt. Das Gespräch führt ein Gründer, kein Vertriebsteam.

Preise ansehen: $250 im Monat

Keine langen Laufzeiten. Das Gespräch ist keine Rechtsberatung.