NIS2 ist die Richtlinie der Europäischen Union, die die Cybersicherheitsanforderungen über ein breites Spektrum von Sektoren hinweg verschärft. Sie erweitert den Kreis der erfassten Einrichtungen, hebt die Erwartungen an das Risikomanagement an und verschärft die Meldung von Sicherheitsvorfällen im Vergleich zu ihrer Vorgängerin.

Für Organisationen, die Betriebstechnik betreiben, ist NIS2 nicht nur eine Compliance-Übung für die IT. Viele ihrer Anforderungen treffen unmittelbar die industriellen Systeme, die wesentliche Dienste am Laufen halten, wodurch OT-Sicherheit zu einem Thema für die Geschäftsleitung wird und nicht zu einem Nischenthema.

01Wichtigste Erkenntnisse

  1. 01

    NIS2 erweitert den Kreis der regulierten Einrichtungen und hebt das Grundniveau für das Cybersicherheits-Risikomanagement in der EU an.

  2. 02

    Sie gilt für wesentliche und wichtige Einrichtungen in vielen Sektoren, von denen mehrere stark von OT abhängig sind.

  3. 03

    Zu den Pflichten gehören Risikomanagementmaßnahmen, die Meldung von Sicherheitsvorfällen und die Rechenschaftspflicht auf Leitungsebene.

  4. 04

    Technische Maßnahmen, die die Erreichbarkeit reduzieren, etwa Segmentierung und Einwegübertragung, unterstützen mehrere dieser Vorgaben.

  5. 05

    NIS2 fügt sich auf natürliche Weise in bestehende Rahmenwerke wie IEC 62443 und die NIST-Leitlinien ein, anstatt sie zu ersetzen.

02Was NIS2 ist und wer in den Anwendungsbereich fällt

NIS2 ist die aktualisierte Richtlinie über die Netz- und Informationssicherheit in der Europäischen Union. Sie erweitert das Spektrum der erfassten Sektoren und Organisationen und unterscheidet zwischen wesentlichen und wichtigen Einrichtungen, die beide mit Pflichten verbunden sind.

Viele der erfassten Sektoren, darunter Energie, Wasser, Fertigung, Verkehr und digitale Infrastruktur, sind für die Erbringung ihrer Dienste auf Betriebstechnik angewiesen. Für diese Organisationen ist die Erfüllung der NIS2-Anforderungen ohne die direkte Auseinandersetzung mit der OT-Sicherheit unmöglich.

NIS2 wird in jedem Mitgliedstaat durch nationales Recht umgesetzt, sodass sich die genauen Pflichten und Fristen aus der jeweiligen nationalen Umsetzung ergeben.

03Pflichten zum Risikomanagement und zur Meldung

Auf hoher Ebene erwartet NIS2 von den erfassten Einrichtungen, dass sie Cybersicherheitsrisiken durch angemessene Maßnahmen steuern und erhebliche Sicherheitsvorfälle innerhalb festgelegter Fristen melden.

  • Risikomanagementmaßnahmen für die Sicherheit von Netz- und Informationssystemen, angemessen zum Risiko.
  • Behandlung von Sicherheitsvorfällen und Meldung erheblicher Vorfälle an die zuständigen Behörden innerhalb festgelegter Fristen.
  • Berücksichtigung der Sicherheit von Lieferketten und Lieferanten als Teil des gesamten Risikomanagements.
  • Fähigkeiten zur Aufrechterhaltung des Geschäftsbetriebs und zur Wiederherstellung, einschließlich Backup-Management.
  • Governance und Rechenschaftspflicht, wobei die Leitungsorgane für die Überwachung der Maßnahmen verantwortlich sind.

Der genaue Wortlaut und die Schwellenwerte sind in der Richtlinie und im Umsetzungsgesetz des jeweiligen Landes festgelegt, doch die Stoßrichtung ist einheitlich: nachweisbares Risikomanagement und fristgerechte Meldung.

04Wie NIS2 mit OT und ICS zusammenwirkt

OT-Systeme sind häufig dort, wo die Folgen eines Vorfalls am schwerwiegendsten sind und Sicherheit, Verfügbarkeit sowie die Erbringung wesentlicher Dienste beeinträchtigen. Damit fallen sie genau in das Risiko, dessen Steuerung NIS2 von den Einrichtungen erwartet.

Zugleich lassen sich OT-Umgebungen mit herkömmlichen IT-Maßnahmen schwerer absichern: Wartungsfenster sind knapp, Systeme laufen über Jahre, und Ausfallzeiten verursachen betriebliche Kosten. Deshalb legt die OT-Sicherheit tendenziell ebenso viel Wert darauf, unnötige Erreichbarkeit zu reduzieren, wie darauf, Bedrohungen zu erkennen, ein Ansatz, der gut zu den Erwartungen an das Risikomanagement passt.

05Technische Maßnahmen, die helfen

Keine einzelne Maßnahme führt zur Compliance, doch mehrere technische Maßnahmen unterstützen die Erwartungen an Risikomanagement und Kontinuität, die NIS2 vorgibt.

Segmentierung
Die Aufteilung von Systemen in Zonen mit kontrollierten Übergängen begrenzt, wie weit sich ein Vorfall ausbreiten kann, und unterstützt ein angemessenes Risikomanagement.
Reduzierung der Angriffsfläche
Assets nur dann erreichbar zu halten, wenn sie benötigt werden, verringert das Angriffsfenster und die Wahrscheinlichkeit, dass ein Vorfall kritische Systeme erreicht.
Einwegübertragung
Daten nach außen zu übertragen, ohne einen eingehenden Pfad zu eröffnen, schützt Zonen mit hohem Schadenspotenzial und erfüllt zugleich die Anforderungen an Meldung und Analyse.
Geschützte Backups
Isolierte, wiederherstellbare Backups unterstützen die in der Richtlinie enthaltenen Erwartungen an die Aufrechterhaltung des Geschäftsbetriebs und die Wiederherstellung.

Für OT-Assets, die keine kontinuierliche Konnektivität benötigen, kann ein AIRGAPNET-Ansatz für kontrollierte Konnektivität die Angriffsfläche reduzieren und die Verbindungsnachweise erzeugen, die eine nachweisbare, prüffähige Risikomanagement-Story stützen.

06Nachweis und Prüffähigkeit

NIS2 belohnt Organisationen, die ihre Maßnahmen belegen und nicht nur behaupten können. Der Nachweis ist Teil der Pflicht, insbesondere bei der Behandlung von Sicherheitsvorfällen und der Wirksamkeit der Maßnahmen.

  • Führen Sie Aufzeichnungen darüber, welche Maßnahmen welche Systeme schützen und warum.
  • Protokollieren Sie Konnektivität, Zugriffsfenster und Übertragungen, damit sich das Betriebsmodell nachweisen lässt.
  • Pflegen Sie Verfahren zur Behandlung von Sicherheitsvorfällen sowie die Fähigkeit, innerhalb der erforderlichen Fristen zu melden.
  • Testen Sie die Wiederherstellung, damit Aussagen zur Aufrechterhaltung des Geschäftsbetriebs durch Nachweise belegt sind.

07Wie sich NIS2 zu IEC 62443 und NIST verhält

NIS2 legt Pflichten fest; Rahmenwerke wie IEC 62443 und die NIST-Leitlinien bieten die strukturierten Methoden, um diese zu erfüllen. Sie ergänzen einander, statt miteinander zu konkurrieren.

Eine Organisation kann das Zonen-und-Übergänge-Modell der IEC 62443 sowie die NIST-OT-Leitlinien nutzen, um die technischen Maßnahmen zu gestalten und zu begründen, und anschließend NIS2 als regulatorischen Rahmen heranziehen, der verlangt, dass diese Maßnahmen existieren, gesteuert und gemeldet werden. Auf etablierten Rahmenwerken aufzubauen ist in der Regel der schnellste Weg zu einer belastbaren Position.

08Schlussgedanke

NIS2 hebt das Grundniveau an und macht die Geschäftsleitung dafür verantwortlich, und für OT-abhängige Organisationen bedeutet das, dass industrielle Sicherheit nicht länger am Rande stehen kann. Die gute Nachricht ist, dass die von ihr erwarteten Maßnahmen genau jene sind, die das betriebliche Risiko wirklich verringern.

Betrachten Sie NIS2 weniger als Checkliste und mehr als Anstoß, Risikomanagement real und nachweisbar zu machen. Reduzieren Sie die Angriffsfläche, segmentieren Sie bewusst, schützen Sie die Wiederherstellung und bewahren Sie die Nachweise auf. Die Compliance folgt der Sicherheit, nicht umgekehrt.

FAQHäufig gestellte Fragen

Was ist NIS2?

NIS2 ist die aktualisierte Richtlinie der Europäischen Union über die Netz- und Informationssicherheit. Sie erweitert die erfassten Sektoren und Organisationen, hebt das Grundniveau für das Cybersicherheits-Risikomanagement an und verschärft die Meldung von Sicherheitsvorfällen im Vergleich zur ursprünglichen NIS-Richtlinie.

Gilt NIS2 für OT- und Industriesysteme?

Ja, faktisch schon. Viele erfasste Sektoren wie Energie, Wasser, Fertigung und Verkehr sind auf Betriebstechnik angewiesen, sodass die Erfüllung der NIS2-Anforderungen eine direkte Auseinandersetzung mit der OT-Sicherheit erfordert, statt sie als reines IT-Thema zu behandeln.

Was verlangt NIS2 von Organisationen?

Grob gefasst verlangt NIS2 angemessene Risikomanagementmaßnahmen, die Behandlung und fristgerechte Meldung erheblicher Sicherheitsvorfälle, Lieferkettensicherheit, die Aufrechterhaltung des Geschäftsbetriebs sowie Rechenschaftspflicht auf Leitungsebene. Die genauen Schwellenwerte ergeben sich aus dem Umsetzungsgesetz des jeweiligen Mitgliedstaats.

Welche technischen Maßnahmen helfen bei NIS2 im OT-Bereich?

Segmentierung, Reduzierung der Angriffsfläche, Einweg-Datenübertragung und geschützte Backups unterstützen allesamt die Erwartungen an Risikomanagement und Kontinuität. Keine davon führt allein zur Compliance, doch zusammen bauen sie eine nachweisbare Sicherheitslage auf.

Wie verhält sich NIS2 zu IEC 62443 und NIST?

NIS2 legt die Pflichten fest, während IEC 62443 und die NIST-Leitlinien strukturierte Methoden zu deren Erfüllung bereitstellen. Sie ergänzen einander: Nutzen Sie die Rahmenwerke, um Maßnahmen zu gestalten und zu begründen, und NIS2 als regulatorischen Rahmen, der sie verlangt.

SRCQuellen

Sicherheit zuerst, Compliance folgt

Machen Sie OT-Risikomanagement real und nachweisbar.

Reduzieren Sie die Angriffsfläche bei Assets, die nicht ständig erreichbar sein müssen, bewahren Sie die Verbindungsnachweise auf und verwandeln Sie eine NIS2-Pflicht in eine belastbare, prüffähige Sicherheitslage.

Verwandter Artikel

Weiterlesen IEC 62443 Zones and Conduits Explained: A Practical OT Segmentation Guide