Die NIS2-Richtlinie (Network and Information Security 2) ist seit 2024 in französisches Recht umgesetzt. Sie erweitert den Kreis der zur Cybersicherheit verpflichteten Strukturen massiv — weit über die kritischen Großunternehmen hinaus. Viele KMU und öffentliche Verwaltungen sind betroffen, ohne es zu wissen.
Kriterium 1 — Größe Ihrer Organisation
NIS2 greift, sobald Sie die KMU-Schwellen überschreiten (50 Mitarbeitende oder 10 Mio. € Jahresumsatz / Bilanzsumme). Darunter sind Sie formal nicht verpflichtet, wir empfehlen jedoch dringend die freiwillige Konformität — die Cyberversicherungs-Anforderungen konvergieren auf dieselben Grundlagen.
Kriterium 2 — Ihre Branche
NIS2 unterscheidet zwei Kategorien: „wesentliche Einrichtungen“ (Energie, Verkehr, Bankwesen, Gesundheit, Wasser, digitale Infrastruktur, Raumfahrt, öffentliche Verwaltung) und „wichtige Einrichtungen“ (Postdienste, Abfallwirtschaft, kritische Fertigung, Lebensmittel, Fertigung, Forschung, Cloud-Anbieter usw.).
Kriterium 3 — Ihre konkreten Pflichten
Erfasste Strukturen müssen eine dokumentierte Cyber-Governance, eine Risikoanalyse, technische Mindestmaßnahmen (MFA, Protokollierung, unveränderliches Backup, Schulung), einen Incident-Response-Plan einrichten und jeden erheblichen Cybervorfall innerhalb von 24 Stunden an die ANSSI melden.
Kriterium 4 — Sanktionen
Sanktionen reichen bis zu 10 Mio. € oder 2 % des weltweiten Umsatzes für wesentliche Einrichtungen, 7 Mio. € oder 1,4 % für wichtige Einrichtungen. Die persönliche Haftung der Geschäftsführung kann ausgelöst werden.
Kriterium 5 — Umsetzungsfahrplan
Die Eintragung der Einrichtungen startete 2025. Die ANSSI-Kontrollen werden schrittweise verstärkt. Frühzeitiges Handeln vermeidet Eile und Sanktionen.
Kriterium 6 — Ihre Subunternehmer
NIS2 führt eine erweiterte Lieferketten-Verantwortung ein: Sie müssen sicherstellen, dass Ihre kritischen Subunternehmer (IT-Dienstleister, Hoster, SaaS-Anbieter) selbst Mindestsicherheitsstandards anwenden. Eine Prüfung Ihrer Lieferantenverträge ist unverzichtbar.
Kriterium 7 — Ihre aktuelle Haltung
Wer kein aktuelles Cyber-Audit hat, dessen Active Directory nicht gehärtet wurde, dessen Backups nicht vierteljährlich getestet werden, dessen Teams kein Phishing-Training erhalten haben, ist verwundbar — unabhängig vom NIS2-Status.
Wo anfangen?
- NIS2-Positionierungsaudit (1 Tag) zur Klärung Ihrer Exposition
- Kartografie der aktuellen Cyber-Haltung gegenüber ANSSI-Anforderungen
- Bezifferter und priorisierter Maßnahmenplan über 6 bis 18 Monate
- Aufbau der ISMS-Dokumentation
- Schulung von Geschäftsführung und Mitarbeitenden
- Vorbereitung des Incident-Response-Plans

