Netz- und Informationssysteme sichern. Und nachweisen, dass Sie es tun.
Die NIS2-Richtlinie schafft einen einheitlichen Rechtsrahmen für die Cybersicherheit in 18 kritischen Sektoren in der EU. Sie verlangt, dass Sie das Risiko für Ihre Netz- und Informationssysteme steuern — und Monate später einer prüfenden Stelle zeigen, dass Sie es getan haben. Quanovio erfasst die Spuren, die Ihre Systeme ohnehin erzeugen, prüft sie täglich gegen die nummerierten Anforderungen der Durchführungsverordnung zur Richtlinie und schreibt den Nachweis, den Sie weitergeben. Eine Verletzung der Cybersicherheit, personenbezogene Daten, die das Unternehmen verlassen, Dateien, die jeder im Internet öffnen kann, Konten, die niemand geschlossen hat — gefunden, berichtet und verfolgt, bis sie nachweislich weg sind.
Diese Website bezieht sich auf die Richtlinie (EU) 2022/2555 und auf die technischen und methodischen Anforderungen im Anhang der Durchführungsverordnung (EU) 2024/2690 der Kommission. Punktnummern und Anforderungstitel sind diesen Texten wörtlich entnommen, in der Sprache, in der Sie lesen. Selbst gemessene Zahlen sind als solche gekennzeichnet. Richtlinie (EU) 2022/2555·DVO (EU) 2024/2690
Betroffene SektorenAnhang I
Sektoren mit hoher Kritikalität
Anhang I nennt elf Sektoren mit hoher Kritikalität, hier dargestellt. Anhang II nennt sieben weitere. Die Pflichten ändern sich nicht je Sektor; die Systeme, die sie belegen, schon.
01Energie
02Verkehr
03Bankwesen
04Finanzmarktinfrastrukturen
05Gesundheitswesen
06Trinkwasser
07Digitale Infrastruktur
08Verwaltung von IKT-Diensten (Business-to-Business)
09Abwasser
10öffentliche Verwaltung
11Weltraum
Größe und Sektor bestimmen gemeinsam, ob eine Einrichtung wesentlich oder wichtig ist, und die Mitgliedstaaten können weitere benennen. Die Einstufung wirkt sich auf die Aufsicht und die Höhe der Sanktion aus, nicht darauf, welche Maßnahmen gelten.
Kurz gefasstVier Fragen
Wenn Sie nur einen Teil dieser Seite lesen.
Betrifft mich das?
Wenn Sie eine mittlere oder große Organisation aus Energie, Verkehr, Gesundheit, Wasser, Lebensmitteln, Produktion, Abfall, Post, Chemie, digitalen Diensten, Forschung oder öffentlicher Verwaltung sind: mit ziemlicher Sicherheit ja. Das Gesetz heißt NIS2, gilt in allen 27 EU-Staaten und hat Tausende Organisationen erfasst, die in Sicherheitsfragen nie zuvor reguliert waren. Viele wissen es bis heute nicht.
Was passiert, wenn ich es nicht nachweisen kann?
Die Bußgelder reichen bis 10 Millionen € oder 2 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Leitungsorgane können persönlich haften, und Behörden können einer Führungskraft die Wahrnehmung ihrer Aufgaben untersagen. In der Praxis passiert zuerst etwas Einfacheres: Ein Kunde, ein Versicherer oder eine Bank verlangt Ihre Nachweise — und Sie haben keine.
Was bekomme ich konkret?
Zwei Dinge, und das zweite wird meist übersehen. Erstens die Überwachung selbst: Quanovio verbindet sich mit den Systemen, die Sie ohnehin betreiben, und prüft sie fortlaufend — wer sich von wo angemeldet hat, was das Unternehmen verlassen hat, was sich auf einem Server geändert hat, was Ihre Firewall durchgelassen hat, was Ihre Cloud-Konten getan haben. Wenn etwas nach einem Einbruchsversuch, einem übernommenen Konto oder abfließenden Daten aussieht, erfahren Sie es sofort und nicht im Bericht von morgen, denn das Gesetz rechnet in Stunden. Zweitens der Nachweis, den diese Überwachung erzeugt: ein Bericht jeden Morgen, jede Zeile verknüpft mit dem nummerierten Teil des Gesetzes, den sie beantwortet.
Fortlaufende Prüfung der Systeme, die Sie ohnehin betreiben — Anmeldungen, Dateien, Server, Firewalls, Netzwerkkomponenten, Cloud-Konten
Sofortige Warnung, wenn etwas nach einem Eindringen, einem gestohlenen Konto, Schadsoftware oder abfließenden Daten aussieht
KI-gestützte Anreicherung und Triage — was gefunden wurde, erklärt und geordnet in Worten, mit denen Ihre Leute etwas anfangen können, öffentlich oder vollständig in Ihrem eigenen Netz
Ein Bericht jeden Morgen: was nicht stimmt, was behoben wurde, was wiederkam — jede Zeile mit dem nummerierten Teil des Gesetzes verknüpft
Was bleibt bei mir?
Das zu beheben, was gefunden wird. Wir fassen Ihre Systeme nie an — wir können es nicht, und das ist Absicht. Wir sagen Ihnen, was nicht stimmt und in welcher Reihenfolge Sie es angehen; Ihre Leute oder Ihr IT-Dienstleister erledigen die Arbeit, und der Bericht am nächsten Morgen sagt, ob es gewirkt hat.
Der Gedanke, auf dem alles ruhtZwei verschiedene Dinge
Sicher zu sein und es nachzuweisen sind zwei verschiedene Dinge.
Denken Sie an die Feuerlöscher in Ihrem Gebäude. Sie zu haben genügt nicht. Jemand unterschreibt monatlich ein Blatt, dass sie geprüft wurden, und genau dieses Blatt verlangt der Prüfer. Sicherheit funktioniert heute genauso. Das Gesetz fragt nicht nur, ob Sie aufpassen — es verlangt den Nachweis. Die meisten Organisationen tun weit mehr, als sie zeigen können.
Ein Nachweis, der täglich entsteht und nicht in der Woche vor der Prüfung geschrieben wird
Verknüpft mit den nummerierten Punkten des Gesetzes, damit eine prüfende Stelle ihm Zeile für Zeile folgen kann
Einschließlich dessen, was nicht stimmte und ob es wirklich behoben wurde — nicht nur der guten Nachrichten
Das kommt jeden Morgen an.
Eine Seite. Unten steht ein echtes, gekürztes Beispiel. Die Zahl links ist der Teil des Gesetzes, den die jeweilige Zeile beantwortet; Sie müssen sie nicht verstehen, aber die Person, die Sie prüft, versteht sie.
Konformitätsnachweis · BeispielErfassung vom 19. September 2026
Ein im März erstellter Freigabelink ist für ein am 28. August gesperrtes Dokument weiterhin aktiv. Das Dokument kann von jedem, der den Link besitzt, ohne Anmeldung abgerufen werden.
Erneut aufgetretenzuvor am 2. September verifiziert geschlossen
6.7
Netzsicherheit
Eine Firewall-Regel lässt eingehende Verbindungen von jeder Adresse zum Finanzserver zu.
Offen
3.4
Bewertung und Klassifizierung von Ereignissen
Ein Arbeitsplatz hat zwischen 01:00 und 04:00 4,2 GB an eine Adresse gesendet, die er nie zuvor kontaktiert hatte.
Offen
11.7
Multifaktor-Authentifizierung
Vier Konten mit Administrationsrechten authentifizieren sich ausschließlich mit einem Passwort.
Offenerstmals erfasst am 14. September
11.3
Privilegierte Konten und Systemverwaltungskonten
Das Administrationskonto des Personalsystems wird von zwei Personen genutzt.
Offen
6.8
Netzsegmentierung
Das Arbeitsplatznetz erreicht das Servernetz unmittelbar, ohne Filterung dazwischen.
Offen
12.4
Anlagen- und Werteinventar
Drei Server laufen, die im Inventar nicht auftauchen.
Offen
11.5
Identifizierung
Ein gemeinsames Postfach der Finanzabteilung meldet sich mit einem generischen Konto an, das niemandem gehört.
Offen
3.2
Überwachung und Protokollierung
Ein Server hat um 02:14 aufgehört, Aufzeichnungen zu senden, und blieb vierzehn Stunden stumm.
Verifiziert geschlossen
6.9
Schutz gegen Schadsoftware und nicht genehmigte Software
Auf einem Arbeitsplatz in der Finanzabteilung wurde Schadsoftware blockiert.
Verifiziert geschlossen
10.3
Verfahren zur Beendigung oder Änderung des Beschäftigungsverhältnisses
Ihr Personalsystem verzeichnet den 18. August als Austrittsdatum; das Konto war einunddreißig Tage später noch aktiv.
Verifiziert geschlossen
6.10
Behandlung und Offenlegung von Schwachstellen
Drei als kritisch eingestufte Schwachstellen wurden behoben; ihr Fehlen wurde bei der folgenden Erfassung bestätigt.
Verifiziert geschlossenbestätigt am 19. September
Jede Zeile stammt aus einem anderen Teil Ihrer Organisation. Anmeldungen, Dateien und Konten aus Ihrer Office-Suite; Server, Firewalls und Netzverkehr aus den Systemen selbst; ein Austrittsdatum aus Ihrem Personal- oder ERP-System. Der Nachweis wird aus all dem zusammengesetzt, weshalb er sich wie ein Dokument liest und nicht wie die Ausgabe mehrerer Werkzeuge.
Punktnummern und Anforderungstitel sind dem Anhang der Durchführungsverordnung (EU) 2024/2690 der Kommission wörtlich entnommen. Die obigen Feststellungen sind eine Veranschaulichung und nicht die Daten einer Einrichtung. Die Behebung nehmen die Administratoren der Einrichtung vor; dieser Nachweis hält nur fest, was beobachtet wurde. DVO (EU) 2024/2690 · Anhang
01
Ausschließlich lesender Zugriff
Konnektoren fordern ausschließlich Leseberechtigungen an. Eine Berechtigung, die mit Schreibrechten zurückkommt, wird bei der Verbindung abgelehnt und nicht gespeichert.
02
Selbst betrieben oder verwaltet
Dieselbe Software, in Ihrem eigenen Netz oder in Ihrem Auftrag innerhalb der Europäischen Union betrieben. Beim Selbstbetrieb verlässt nichts Ihr Haus.
03
Prüfung der Behebung
Zu jedem Befund gehört ein Behebungsplan, den Ihre Administratoren ausführen. Spätere Erhebungen halten das Ergebnis als geschlossen, ungelöst oder erneut aufgetreten fest.
Der BildschirmBeispiel
Der Bildschirm, mit dem Ihr Team arbeitet.
Den Bericht geben Sie weiter. Am Bildschirm findet die Arbeit zwischen den Berichten statt: was sich geändert hat, was in die falsche Richtung läuft, was heute Aufmerksamkeit braucht, und jeder je erzeugte Bericht, bereit zum Versand.
Letzte 30 Tage5
Punkte mit Nachweis7von 13+1 diesen Monat
Offene Befunde7−3 diesen Monat
Median Tage bis zum Abschluss4,5−1,2 diesen Monat
Abgeschlossene Erfassungen12von 12keine Lücken in 30 Tagen
Punkte mit NachweisZwölf Monate. Höher ist besser.
LiveIn dem Moment, in dem es passiert
Anmeldung aus einem Land, das Ihre Organisation nie genutzt hatvor 2 Min.
Abfluss von 4,2 GB an eine unbekannte Adressevor 18 Min.
Schadsoftware auf einem Arbeitsplatz der Finanzabteilung blockiertvor 1 Std.
Firewall-Regel geändert: eingehend von jeder Adresse erlaubtvor 3 Std.
Ein Administrator hat sich ohne zweiten Faktor angemeldetvor 5 Std.
Eingehende Versuche nach HerkunftLetzte 24 Stunden, alle blockiert
Niederlande412
Russland318
Vereinigte Staaten240
China186
Brasilien97
Vietnam64
Übrige151
BedrohungsinformationenAbgeglichen mit der heutigen Erfassung
Für Credential Stuffing bekannte Adressen1.284
In den letzten 48 Stunden registrierte Domänen312
In jüngsten Kampagnen gesehene Dateisignaturen47
Treffer in Ihrer Umgebung3
Abdeckung je Punkt
1
2
3
4
5
6
7
8
9
10
11
12
13
Tage bis zum Abschluss
BerichteAlle aufbewahrt, bereit zum Versand
Täglicher Konformitätsnachweis
Monatsbericht für die Leitung
Nachweispaket für die Prüfung
Veranschaulichung. Die Zahlen sind ein Beispiel, wie der Nachweis darüber.
1.119Sicherheitsprüfungen, verknüpft mit den nummerierten Punkten des Gesetzes
192davon, die kein anderes Konformitätsprodukt zugeordnet hatte
2vorhandene Prüfungen für die Anmeldung in zwei Schritten, die häufigste Lücke überhaupt
Als gemessen gekennzeichnete Zahlen sind unsere eigene Zählung gegen das öffentlich verfügbare Wazuh-Regelwerk zum angegebenen Datum, keine Zahl aus einer EU-Quelle.
Der Umfang wird ausdrücklich benannt.
Etwa ein Drittel der nummerierten Anforderungen der DVO (EU) 2024/2690 lässt sich durch Telemetrie nachweisen. Der Rest — Risikomethodik, Lieferkettenbewertung, Kryptografierichtlinie, Schulung, physische Sicherheit — ist dokumentarisch und wird als offen ausgewiesen, zusammen mit den Nachweisen, die ein Prüfer verlangen wird. Abdeckungsaussagen, die über das hinausgehen, was ein Überwachungssystem beobachten kann, halten einer Prüfung nicht stand.
Datenexposition · BeispielPunkte 11.2, 12.1
Wer außerhalb Ihrer Organisation Ihre Dateien öffnen kann.
Jede Datei und jeder Ordner, die von außen erreichbar sind, sortiert danach, wie weit sie reichen. Am schlimmsten ist ein Link, der gar keine Anmeldung verlangt: Wer die Adresse hat, öffnet die Datei, niemand wird dabei erfasst, und der Link funktioniert weiter, auch wenn Sie die Datei längst gesperrt glauben.
IN IHRER ORGANISATION
Finanzen
Personal
Vorstandsunterlagen
Projektarchiv
Gemeinsames Laufwerk
und überall sonst, wo Sie Dateien ablegen
VON AUSSEN ERREICHBAR
Personen außerhalb Ihrer Organisationjede namentlich, und auflistbar
148
Mit „allen“ geteiltvererbt sich auf jeden Ordner darin
31
Links, die keine Anmeldung verlangenkein Name erfasst, keine Historie, kein Ablaufdatum
63
9 davon öffnen Dateien, die Sie für gesperrt halten
Welche Anforderungen eine reale Umgebung belegt hat.
Eine Seite aus demselben Bericht. Acht der nummerierten Anforderungen, wie viele Erkennungen hinter jeder stehen und ob das für den Nachweis gereicht hat. Die letzte Zeile ist die nützliche: wo nichts angebunden ist, sagt der Bericht das, statt die Zeile leer zu lassen.
Schutz gegen Schadsoftware und nicht genehmigte Software
155
Ja
11.2
Management von Zugangs- und Zugriffsrechten
140
Ja
3.4
Bewertung und Klassifizierung von Ereignissen
135
Ja
6.7
Netzsicherheit
70
Ja
11.3
Privilegierte Konten und Systemverwaltungskonten
30
Teilweise
11.7
Multifaktor-Authentifizierung
2
Erfordert eine Identitätsquelle
Ein Beispiel, nicht die Daten einer Einrichtung. Nummern und Titel der Anforderungen sind dem Anhang zur DVO (EU) 2024/2690 entnommen.
FundstellenEUR-Lex · ENISA
Quellen
Jede Zahl, jede Frist und jeder Anforderungstitel auf dieser Website stammt aus den unten genannten Texten. Wo diese Website zitiert, zitiert sie die amtliche Sprachfassung, in der Sie sie lesen.
Sagen Sie uns, was Ihre Organisation betreibt — fünf Zeilen genügen — und wir sagen Ihnen, welche Teile des Gesetzes Sie heute nachweisen könnten und welche nicht. Schriftlich, kostenlos und ohne Telefonat.