Quanovio

NIS2-Richtlinie — Richtlinie (EU) 2022/255518 kritische Sektoren

Netz- und Informationssysteme sichern. Und nachweisen, dass Sie es tun.

Die NIS2-Richtlinie schafft einen einheitlichen Rechtsrahmen für die Cybersicherheit in 18 kritischen Sektoren in der EU. Sie verlangt, dass Sie das Risiko für Ihre Netz- und Informationssysteme steuern — und Monate später einer prüfenden Stelle zeigen, dass Sie es getan haben. Quanovio erfasst die Spuren, die Ihre Systeme ohnehin erzeugen, prüft sie täglich gegen die nummerierten Anforderungen der Durchführungsverordnung zur Richtlinie und schreibt den Nachweis, den Sie weitergeben. Eine Verletzung der Cybersicherheit, personenbezogene Daten, die das Unternehmen verlassen, Dateien, die jeder im Internet öffnen kann, Konten, die niemand geschlossen hat — gefunden, berichtet und verfolgt, bis sie nachweislich weg sind.

So sieht der Bericht aus So arbeitet Quanovio

Diese Website bezieht sich auf die Richtlinie (EU) 2022/2555 und auf die technischen und methodischen Anforderungen im Anhang der Durchführungsverordnung (EU) 2024/2690 der Kommission. Punktnummern und Anforderungstitel sind diesen Texten wörtlich entnommen, in der Sprache, in der Sie lesen. Selbst gemessene Zahlen sind als solche gekennzeichnet. Richtlinie (EU) 2022/2555·DVO (EU) 2024/2690

Betroffene SektorenAnhang I

Sektoren mit hoher Kritikalität

Anhang I nennt elf Sektoren mit hoher Kritikalität, hier dargestellt. Anhang II nennt sieben weitere. Die Pflichten ändern sich nicht je Sektor; die Systeme, die sie belegen, schon.

  1. 01Energie
  2. 02Verkehr
  3. 03Bankwesen
  4. 04Finanzmarktinfrastrukturen
  5. 05Gesundheitswesen
  6. 06Trinkwasser
  7. 07Digitale Infrastruktur
  8. 08Verwaltung von IKT-Diensten (Business-to-Business)
  9. 09Abwasser
  10. 10öffentliche Verwaltung
  11. 11Weltraum

Größe und Sektor bestimmen gemeinsam, ob eine Einrichtung wesentlich oder wichtig ist, und die Mitgliedstaaten können weitere benennen. Die Einstufung wirkt sich auf die Aufsicht und die Höhe der Sanktion aus, nicht darauf, welche Maßnahmen gelten.

Technische Zeichnung: Ein wie ein Verzeichnis liniertes Schild steht im Mittelpunkt einer Messskala, umgeben von elf Feldern — ein Strommast, eine Lokomotive, ein Bankgebäude, ein Kursdiagramm, ein Krankenhauskreuz, ein Wasserhahn, ein Serverschrank, ein Monitor, eine Rohrleitung mit Ventilhandrad, ein Verwaltungsgebäude und ein Satellit — jedes durch eine Linie mit der Mitte verbunden.

Kurz gefasstVier Fragen

Wenn Sie nur einen Teil dieser Seite lesen.

Betrifft mich das?

Wenn Sie eine mittlere oder große Organisation aus Energie, Verkehr, Gesundheit, Wasser, Lebensmitteln, Produktion, Abfall, Post, Chemie, digitalen Diensten, Forschung oder öffentlicher Verwaltung sind: mit ziemlicher Sicherheit ja. Das Gesetz heißt NIS2, gilt in allen 27 EU-Staaten und hat Tausende Organisationen erfasst, die in Sicherheitsfragen nie zuvor reguliert waren. Viele wissen es bis heute nicht.

Was passiert, wenn ich es nicht nachweisen kann?

Die Bußgelder reichen bis 10 Millionen € oder 2 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Leitungsorgane können persönlich haften, und Behörden können einer Führungskraft die Wahrnehmung ihrer Aufgaben untersagen. In der Praxis passiert zuerst etwas Einfacheres: Ein Kunde, ein Versicherer oder eine Bank verlangt Ihre Nachweise — und Sie haben keine.

Was bekomme ich konkret?

Zwei Dinge, und das zweite wird meist übersehen. Erstens die Überwachung selbst: Quanovio verbindet sich mit den Systemen, die Sie ohnehin betreiben, und prüft sie fortlaufend — wer sich von wo angemeldet hat, was das Unternehmen verlassen hat, was sich auf einem Server geändert hat, was Ihre Firewall durchgelassen hat, was Ihre Cloud-Konten getan haben. Wenn etwas nach einem Einbruchsversuch, einem übernommenen Konto oder abfließenden Daten aussieht, erfahren Sie es sofort und nicht im Bericht von morgen, denn das Gesetz rechnet in Stunden. Zweitens der Nachweis, den diese Überwachung erzeugt: ein Bericht jeden Morgen, jede Zeile verknüpft mit dem nummerierten Teil des Gesetzes, den sie beantwortet.

  • Fortlaufende Prüfung der Systeme, die Sie ohnehin betreiben — Anmeldungen, Dateien, Server, Firewalls, Netzwerkkomponenten, Cloud-Konten
  • Sofortige Warnung, wenn etwas nach einem Eindringen, einem gestohlenen Konto, Schadsoftware oder abfließenden Daten aussieht
  • KI-gestützte Anreicherung und Triage — was gefunden wurde, erklärt und geordnet in Worten, mit denen Ihre Leute etwas anfangen können, öffentlich oder vollständig in Ihrem eigenen Netz
  • Ein Bericht jeden Morgen: was nicht stimmt, was behoben wurde, was wiederkam — jede Zeile mit dem nummerierten Teil des Gesetzes verknüpft

Was bleibt bei mir?

Das zu beheben, was gefunden wird. Wir fassen Ihre Systeme nie an — wir können es nicht, und das ist Absicht. Wir sagen Ihnen, was nicht stimmt und in welcher Reihenfolge Sie es angehen; Ihre Leute oder Ihr IT-Dienstleister erledigen die Arbeit, und der Bericht am nächsten Morgen sagt, ob es gewirkt hat.

Der Gedanke, auf dem alles ruhtZwei verschiedene Dinge

Sicher zu sein und es nachzuweisen sind zwei verschiedene Dinge.

Denken Sie an die Feuerlöscher in Ihrem Gebäude. Sie zu haben genügt nicht. Jemand unterschreibt monatlich ein Blatt, dass sie geprüft wurden, und genau dieses Blatt verlangt der Prüfer. Sicherheit funktioniert heute genauso. Das Gesetz fragt nicht nur, ob Sie aufpassen — es verlangt den Nachweis. Die meisten Organisationen tun weit mehr, als sie zeigen können.

Das kommt jeden Morgen an.

Eine Seite. Unten steht ein echtes, gekürztes Beispiel. Die Zahl links ist der Teil des Gesetzes, den die jeweilige Zeile beantwortet; Sie müssen sie nicht verstehen, aber die Person, die Sie prüft, versteht sie.

Konformitätsnachweis · Beispiel Erfassung vom 19. September 2026
7geöffnet 4verifiziert geschlossen 1erneut aufgetreten
AnhangspunktAnforderungFeststellungStatus
11.2Management von Zugangs- und ZugriffsrechtenEin im März erstellter Freigabelink ist für ein am 28. August gesperrtes Dokument weiterhin aktiv. Das Dokument kann von jedem, der den Link besitzt, ohne Anmeldung abgerufen werden.Erneut aufgetreten zuvor am 2. September verifiziert geschlossen
6.7NetzsicherheitEine Firewall-Regel lässt eingehende Verbindungen von jeder Adresse zum Finanzserver zu.Offen
3.4Bewertung und Klassifizierung von EreignissenEin Arbeitsplatz hat zwischen 01:00 und 04:00 4,2 GB an eine Adresse gesendet, die er nie zuvor kontaktiert hatte.Offen
11.7Multifaktor-AuthentifizierungVier Konten mit Administrationsrechten authentifizieren sich ausschließlich mit einem Passwort.Offen erstmals erfasst am 14. September
11.3Privilegierte Konten und SystemverwaltungskontenDas Administrationskonto des Personalsystems wird von zwei Personen genutzt.Offen
6.8NetzsegmentierungDas Arbeitsplatznetz erreicht das Servernetz unmittelbar, ohne Filterung dazwischen.Offen
12.4Anlagen- und WerteinventarDrei Server laufen, die im Inventar nicht auftauchen.Offen
11.5IdentifizierungEin gemeinsames Postfach der Finanzabteilung meldet sich mit einem generischen Konto an, das niemandem gehört.Offen
3.2Überwachung und ProtokollierungEin Server hat um 02:14 aufgehört, Aufzeichnungen zu senden, und blieb vierzehn Stunden stumm.Verifiziert geschlossen
6.9Schutz gegen Schadsoftware und nicht genehmigte SoftwareAuf einem Arbeitsplatz in der Finanzabteilung wurde Schadsoftware blockiert.Verifiziert geschlossen
10.3Verfahren zur Beendigung oder Änderung des BeschäftigungsverhältnissesIhr Personalsystem verzeichnet den 18. August als Austrittsdatum; das Konto war einunddreißig Tage später noch aktiv.Verifiziert geschlossen
6.10Behandlung und Offenlegung von SchwachstellenDrei als kritisch eingestufte Schwachstellen wurden behoben; ihr Fehlen wurde bei der folgenden Erfassung bestätigt.Verifiziert geschlossen bestätigt am 19. September

Jede Zeile stammt aus einem anderen Teil Ihrer Organisation. Anmeldungen, Dateien und Konten aus Ihrer Office-Suite; Server, Firewalls und Netzverkehr aus den Systemen selbst; ein Austrittsdatum aus Ihrem Personal- oder ERP-System. Der Nachweis wird aus all dem zusammengesetzt, weshalb er sich wie ein Dokument liest und nicht wie die Ausgabe mehrerer Werkzeuge.

Punktnummern und Anforderungstitel sind dem Anhang der Durchführungsverordnung (EU) 2024/2690 der Kommission wörtlich entnommen. Die obigen Feststellungen sind eine Veranschaulichung und nicht die Daten einer Einrichtung. Die Behebung nehmen die Administratoren der Einrichtung vor; dieser Nachweis hält nur fest, was beobachtet wurde. DVO (EU) 2024/2690 · Anhang

01

Ausschließlich lesender Zugriff

Konnektoren fordern ausschließlich Leseberechtigungen an. Eine Berechtigung, die mit Schreibrechten zurückkommt, wird bei der Verbindung abgelehnt und nicht gespeichert.

02

Selbst betrieben oder verwaltet

Dieselbe Software, in Ihrem eigenen Netz oder in Ihrem Auftrag innerhalb der Europäischen Union betrieben. Beim Selbstbetrieb verlässt nichts Ihr Haus.

03

Prüfung der Behebung

Zu jedem Befund gehört ein Behebungsplan, den Ihre Administratoren ausführen. Spätere Erhebungen halten das Ergebnis als geschlossen, ungelöst oder erneut aufgetreten fest.

Der BildschirmBeispiel

Der Bildschirm, mit dem Ihr Team arbeitet.

Den Bericht geben Sie weiter. Am Bildschirm findet die Arbeit zwischen den Berichten statt: was sich geändert hat, was in die falsche Richtung läuft, was heute Aufmerksamkeit braucht, und jeder je erzeugte Bericht, bereit zum Versand.

Letzte 30 Tage 5
Punkte mit Nachweis 7von 13 +1 diesen Monat
Offene Befunde 7 −3 diesen Monat
Median Tage bis zum Abschluss 4,5 −1,2 diesen Monat
Abgeschlossene Erfassungen 12von 12 keine Lücken in 30 Tagen
Punkte mit NachweisZwölf Monate. Höher ist besser.
04812Okt: 2OktNov: 3Dez: 3DezJan: 4Feb: 4FebMär: 5Apr: 5AprMai: 5Jun: 6JunJul: 6Aug: 7AugSep: 77
LiveIn dem Moment, in dem es passiert
  • Anmeldung aus einem Land, das Ihre Organisation nie genutzt hat vor 2 Min.
  • Abfluss von 4,2 GB an eine unbekannte Adresse vor 18 Min.
  • Schadsoftware auf einem Arbeitsplatz der Finanzabteilung blockiert vor 1 Std.
  • Firewall-Regel geändert: eingehend von jeder Adresse erlaubt vor 3 Std.
  • Ein Administrator hat sich ohne zweiten Faktor angemeldet vor 5 Std.
Eingehende Versuche nach HerkunftLetzte 24 Stunden, alle blockiert
  • Niederlande 412
  • Russland 318
  • Vereinigte Staaten 240
  • China 186
  • Brasilien 97
  • Vietnam 64
  • Übrige 151
BedrohungsinformationenAbgeglichen mit der heutigen Erfassung
  • Für Credential Stuffing bekannte Adressen 1.284
  • In den letzten 48 Stunden registrierte Domänen 312
  • In jüngsten Kampagnen gesehene Dateisignaturen 47
  • Treffer in Ihrer Umgebung 3
Abdeckung je Punkt
  • 1
  • 2
  • 3
  • 4
  • 5
  • 6
  • 7
  • 8
  • 9
  • 10
  • 11
  • 12
  • 13
Tage bis zum Abschluss 0–2: 18180–23–5: 24243–56–10: 11116–1011–20: 5511–2020+: 2220+
BerichteAlle aufbewahrt, bereit zum Versand
  • Täglicher Konformitätsnachweis
  • Monatsbericht für die Leitung
  • Nachweispaket für die Prüfung

Veranschaulichung. Die Zahlen sind ein Beispiel, wie der Nachweis darüber.

1.119Sicherheitsprüfungen, verknüpft mit den nummerierten Punkten des Gesetzes
192davon, die kein anderes Konformitätsprodukt zugeordnet hatte
2vorhandene Prüfungen für die Anmeldung in zwei Schritten, die häufigste Lücke überhaupt

Als gemessen gekennzeichnete Zahlen sind unsere eigene Zählung gegen das öffentlich verfügbare Wazuh-Regelwerk zum angegebenen Datum, keine Zahl aus einer EU-Quelle.

Der Umfang wird ausdrücklich benannt.

Etwa ein Drittel der nummerierten Anforderungen der DVO (EU) 2024/2690 lässt sich durch Telemetrie nachweisen. Der Rest — Risikomethodik, Lieferkettenbewertung, Kryptografierichtlinie, Schulung, physische Sicherheit — ist dokumentarisch und wird als offen ausgewiesen, zusammen mit den Nachweisen, die ein Prüfer verlangen wird. Abdeckungsaussagen, die über das hinausgehen, was ein Überwachungssystem beobachten kann, halten einer Prüfung nicht stand.

Datenexposition · BeispielPunkte 11.2, 12.1

Wer außerhalb Ihrer Organisation Ihre Dateien öffnen kann.

Jede Datei und jeder Ordner, die von außen erreichbar sind, sortiert danach, wie weit sie reichen. Am schlimmsten ist ein Link, der gar keine Anmeldung verlangt: Wer die Adresse hat, öffnet die Datei, niemand wird dabei erfasst, und der Link funktioniert weiter, auch wenn Sie die Datei längst gesperrt glauben.

IN IHRER ORGANISATION
  • Finanzen
  • Personal
  • Vorstandsunterlagen
  • Projektarchiv
  • Gemeinsames Laufwerk
und überall sonst, wo Sie Dateien ablegen
VON AUSSEN ERREICHBAR
Personen außerhalb Ihrer Organisation jede namentlich, und auflistbar
148
Mit „allen“ geteilt vererbt sich auf jeden Ordner darin
31
Links, die keine Anmeldung verlangen kein Name erfasst, keine Historie, kein Ablaufdatum
63

9 davon öffnen Dateien, die Sie für gesperrt halten

Welche Anforderungen eine reale Umgebung belegt hat.

Eine Seite aus demselben Bericht. Acht der nummerierten Anforderungen, wie viele Erkennungen hinter jeder stehen und ob das für den Nachweis gereicht hat. Die letzte Zeile ist die nützliche: wo nichts angebunden ist, sagt der Bericht das, statt die Zeile leer zu lassen.

Abdeckungsauszug · Beispielumgebung 4.512 Prüfpunkte ausgewertet · 20. Sep. 2026
Nr.AnforderungErkennungenNachgewiesen
11.6Authentifizierung302Ja
3.2Überwachung und Protokollierung167Ja
6.9Schutz gegen Schadsoftware und nicht genehmigte Software155Ja
11.2Management von Zugangs- und Zugriffsrechten140Ja
3.4Bewertung und Klassifizierung von Ereignissen135Ja
6.7Netzsicherheit70Ja
11.3Privilegierte Konten und Systemverwaltungskonten30Teilweise
11.7Multifaktor-Authentifizierung2Erfordert eine Identitätsquelle

Ein Beispiel, nicht die Daten einer Einrichtung. Nummern und Titel der Anforderungen sind dem Anhang zur DVO (EU) 2024/2690 entnommen.

FundstellenEUR-Lex · ENISA

Quellen

Jede Zahl, jede Frist und jeder Anforderungstitel auf dieser Website stammt aus den unten genannten Texten. Wo diese Website zitiert, zitiert sie die amtliche Sprachfassung, in der Sie sie lesen.

Finden Sie heraus, wo Sie stehen.

Sagen Sie uns, was Ihre Organisation betreibt — fünf Zeilen genügen — und wir sagen Ihnen, welche Teile des Gesetzes Sie heute nachweisen könnten und welche nicht. Schriftlich, kostenlos und ohne Telefonat.

Abdeckung prüfen