Quanovio

NIS2 — das neue EU-SicherheitsgesetzBereits in Kraft

Ein neues EU-Gesetz verlangt den Nachweis, dass Sie auf Sicherheitsprobleme achten.

Nicht nur, dass Sie darauf achten — sondern dass Sie es Monate später einem Prüfer zeigen können, der danach fragt. Quanovio prüft täglich die Systeme, die Sie ohnehin nutzen, auf genau das, was Sie wirklich teuer zu stehen kommt: eine Verletzung der Cybersicherheit, personenbezogene Daten, die das Unternehmen verlassen, Dateien, die jeder im Internet öffnen kann, Konten, die niemand geschlossen hat. Es hält fest, was gefunden wurde, was behoben wurde und was wiederkam — in einer Sprache, die Sie einem Prüfer, einem Versicherer oder einem Kunden direkt in die Hand geben können.

Diese Website bezieht sich auf die Richtlinie (EU) 2022/2555 und auf die technischen und methodischen Anforderungen im Anhang der Durchführungsverordnung (EU) 2024/2690 der Kommission. Punktnummern und Anforderungstitel sind diesen Texten wörtlich entnommen, in der Sprache, in der Sie lesen. Selbst gemessene Zahlen sind als solche gekennzeichnet. Richtlinie (EU) 2022/2555·DVO (EU) 2024/2690

Schematic: several sources feed one unit, which sends two outputs onward. One path is marked in red.

Kurz gefasstVier Fragen

Wenn Sie nur einen Teil dieser Seite lesen.

Betrifft mich das?

Wenn Sie eine mittlere oder große Organisation aus Energie, Verkehr, Gesundheit, Wasser, Lebensmitteln, Produktion, Abfall, Post, Chemie, digitalen Diensten, Forschung oder öffentlicher Verwaltung sind: mit ziemlicher Sicherheit ja. Das Gesetz heißt NIS2, gilt in allen 27 EU-Staaten und hat Tausende Organisationen erfasst, die in Sicherheitsfragen nie zuvor reguliert waren. Viele wissen es bis heute nicht.

Was passiert, wenn ich es nicht nachweisen kann?

Die Bußgelder reichen bis 10 Millionen € oder 2 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Leitungsorgane können persönlich haften, und Behörden können einer Führungskraft die Wahrnehmung ihrer Aufgaben untersagen. In der Praxis passiert zuerst etwas Einfacheres: Ein Kunde, ein Versicherer oder eine Bank verlangt Ihre Nachweise — und Sie haben keine.

Was bekomme ich konkret?

Einen Bericht, jeden Morgen. Er sagt, was nicht stimmt, was behoben wurde und was nach der Behebung wieder aufgetreten ist. Jede Zeile ist mit dem nummerierten Teil des Gesetzes verknüpft, den sie beantwortet. Wenn jemand einen Nachweis verlangt, schicken Sie den Bericht, statt ein Projekt zu starten.

Was bleibt bei mir?

Das zu beheben, was gefunden wird. Wir fassen Ihre Systeme nie an — wir können es nicht, und das ist Absicht. Wir sagen Ihnen, was nicht stimmt und in welcher Reihenfolge Sie es angehen; Ihre Leute oder Ihr IT-Dienstleister erledigen die Arbeit, und der Bericht am nächsten Morgen sagt, ob es gewirkt hat.

Der Gedanke, auf dem alles ruhtZwei verschiedene Dinge

Sicher zu sein und es nachzuweisen sind zwei verschiedene Dinge.

Denken Sie an die Feuerlöscher in Ihrem Gebäude. Sie zu haben genügt nicht. Jemand unterschreibt monatlich ein Blatt, dass sie geprüft wurden, und genau dieses Blatt verlangt der Prüfer. Sicherheit funktioniert heute genauso. Das Gesetz fragt nicht nur, ob Sie aufpassen — es verlangt den Nachweis. Die meisten Organisationen tun weit mehr, als sie zeigen können.

Das kommt jeden Morgen an.

Eine Seite. Unten steht ein echtes, gekürztes Beispiel. Die Zahl links ist der Teil des Gesetzes, den die jeweilige Zeile beantwortet; Sie müssen sie nicht verstehen, aber die Person, die Sie prüft, versteht sie.

Konformitätsnachweis · Beispiel Erfassung vom 19. September 2026
AnhangspunktAnforderungFeststellungStatus
11.2Management von Zugangs- und ZugriffsrechtenEin im März erstellter Freigabelink ist für ein am 28. August gesperrtes Dokument weiterhin aktiv. Das Dokument kann von jedem, der den Link besitzt, ohne Anmeldung abgerufen werden.Erneut aufgetreten zuvor am 2. September verifiziert geschlossen
11.7Multifaktor-AuthentifizierungVier Konten mit Administrationsrechten authentifizieren sich ausschließlich mit einem Passwort.Offen erstmals erfasst am 14. September
6.10Behandlung und Offenlegung von SchwachstellenDrei als kritisch eingestufte Schwachstellen wurden behoben; ihr Fehlen wurde bei der folgenden Erfassung bestätigt.Verifiziert geschlossen bestätigt am 19. September

Punktnummern und Anforderungstitel sind dem Anhang der Durchführungsverordnung (EU) 2024/2690 der Kommission wörtlich entnommen. Die obigen Feststellungen sind eine Veranschaulichung und nicht die Daten einer Einrichtung. Die Behebung nehmen die Administratoren der Einrichtung vor; dieser Nachweis hält nur fest, was beobachtet wurde. DVO (EU) 2024/2690 · Anhang

770Sicherheitsprüfungen, verknüpft mit den nummerierten Punkten des Gesetzes
89davon, die kein anderes Konformitätsprodukt zugeordnet hatte
0vorhandene Prüfungen für die Anmeldung in zwei Schritten, die häufigste Lücke überhaupt

Als gemessen gekennzeichnete Zahlen sind unsere eigene Zählung gegen das öffentlich verfügbare Wazuh-Regelwerk zum angegebenen Datum, keine Zahl aus einer EU-Quelle.

Der Umfang wird ausdrücklich benannt.

Etwa ein Drittel der nummerierten Anforderungen der DVO (EU) 2024/2690 lässt sich durch Telemetrie nachweisen. Der Rest — Risikomethodik, Lieferkettenbewertung, Kryptografierichtlinie, Schulung, physische Sicherheit — ist dokumentarisch und wird als offen ausgewiesen, zusammen mit den Nachweisen, die ein Prüfer verlangen wird. Abdeckungsaussagen, die über das hinausgehen, was ein Überwachungssystem beobachten kann, halten einer Prüfung nicht stand.

Datenexposition · BeispielPunkte 11.2, 12.1

Wer außerhalb Ihrer Organisation Ihre Dateien öffnen kann.

Jede Datei und jeder Ordner, die von außen erreichbar sind, sortiert danach, wie weit sie reichen. Am schlimmsten ist ein Link, der gar keine Anmeldung verlangt: Wer die Adresse hat, öffnet die Datei, niemand wird dabei erfasst, und der Link funktioniert weiter, auch wenn Sie die Datei längst gesperrt glauben.

IN IHRER ORGANISATION
  • Finance
  • HR
  • Board papers
  • Project archive
  • Shared drive
und überall sonst, wo Sie Dateien ablegen
VON AUSSEN ERREICHBAR
Personen außerhalb Ihrer Organisation jede namentlich, und auflistbar
148
Mit „allen“ geteilt vererbt sich auf jeden Ordner darin
31
Links, die keine Anmeldung verlangen kein Name erfasst, keine Historie, kein Ablaufdatum
63

9 davon öffnen Dateien, die Sie für gesperrt halten

Abdeckung der Anforderungen

4.423 Regeln geprüft · 19. Sep. 2026
Nr.AnforderungErkennungenNachgewiesen
11.6Authentifizierung293Ja
11.2Management von Zugangs- und Zugriffsrechten127Ja
3.2Überwachung und Protokollierung119Ja
3.4Bewertung und Klassifizierung von Ereignissen92Ja
6Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen67Ja
11.3Privilegierte Konten und Systemverwaltungskonten30Teilweise
11.5Identifizierung21Ja
11.7Multifaktor-Authentifizierung0Erfordert eine Identitätsquelle
01

Ausschließlich lesender Zugriff

Konnektoren fordern ausschließlich Leseberechtigungen an. Eine Berechtigung, die mit Schreibrechten zurückkommt, wird bei der Verbindung abgelehnt und nicht gespeichert.

02

Selbst betrieben oder verwaltet

Dieselbe Software, in Ihrem eigenen Netz oder in Ihrem Auftrag innerhalb der Europäischen Union betrieben. Beim Selbstbetrieb verlässt nichts Ihr Haus.

03

Prüfung der Behebung

Zu jedem Befund gehört ein Behebungsplan, den Ihre Administratoren ausführen. Spätere Erhebungen halten das Ergebnis als geschlossen, ungelöst oder erneut aufgetreten fest.

FundstellenEUR-Lex · ENISA

Quellen

Jede Zahl, jede Frist und jeder Anforderungstitel auf dieser Website stammt aus den unten genannten Texten. Wo diese Website zitiert, zitiert sie die amtliche Sprachfassung, in der Sie sie lesen.

Finden Sie heraus, wo Sie stehen.

Sagen Sie uns, was Ihre Organisation betreibt — fünf Zeilen genügen — und wir sagen Ihnen, welche Teile des Gesetzes Sie heute nachweisen könnten und welche nicht. Schriftlich, kostenlos und ohne Telefonat.

Abdeckung prüfen