Betrifft mich NIS2?
Ein „Ja“ bei Frage 1 plus ein „Ja“ bei Frage 2 oder 3 bedeutet meist: NIS2 ist für Sie relevant.
Was ist NIS2 überhaupt?
NIS2 (EU-Richtlinie 2022/2555) ist das europäische Regelwerk für Netz- und Informationssicherheit und seit Januar 2023 in Kraft. Die EU-Staaten mussten sie bis 17. Oktober 2024 in nationales Recht überführen; in Österreich geschieht das über das Netz- und Informationssystemsicherheitsgesetz (NISG). Anders als die alte NIS-Richtlinie erfasst NIS2 nicht mehr nur wenige Betreiber kritischer Infrastruktur, sondern ganze Sektoren des Mittelstands.
Wer fällt unter NIS2?
NIS2 unterscheidet „wesentliche“ und „wichtige“ Einrichtungen, die Pflichten sind für beide sehr ähnlich. Als Faustregel gilt die Größenschwelle von 50 Mitarbeitenden oder 10 Mio. Euro Jahresumsatz in einem der geregelten Sektoren. Auch kleinere Betriebe können betroffen sein, wenn sie als Zulieferer in der Lieferkette eines NIS2-Unternehmens stehen. Die Einstufung müssen Unternehmen selbst vornehmen, eine behördliche Einladung kommt nicht automatisch.
Welche Pflichten bringt NIS2 konkret?
NIS2 verlangt ein angemessenes Risikomanagement und schnelle Meldewege bei Vorfällen. Zu den Kernpflichten zählen Risikoanalyse, Backup- und Notfallkonzepte, Zugriffskontrolle mit Mehr-Faktor-Authentifizierung, Absicherung der Lieferkette sowie Schulung der Mitarbeitenden. Sicherheitsvorfälle sind binnen 24 Stunden als Erstmeldung und binnen 72 Stunden als Folgemeldung zu melden. Für Microsoft-365-Umgebungen lassen sich viele dieser Punkte mit vorhandenen Bordmitteln abdecken, etwa MFA, Conditional Access und Information Protection.
Was passiert, wenn ich NIS2 ignoriere?
Verstöße gegen NIS2 können teuer werden und treffen persönlich die Führung. Für wesentliche Einrichtungen drohen Bußgelder bis zu 10 Mio. Euro oder 2 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Neu ist die persönliche Verantwortung der Geschäftsleitung: Sie muss die Sicherheitsmaßnahmen freigeben und überwachen. Wer früh handelt, verteilt den Aufwand über die Zeit statt unter Zeitdruck.
Wie prabi365 Sie bei NIS2 unterstützt
Wir sind auf Microsoft 365 für österreichische KMU und Schulen spezialisiert, CSP-Partner seit 2020 und Education-Partner seit 2019. Wir übersetzen NIS2 in eine konkrete Maßnahmenliste für Ihre bestehende Microsoft-Umgebung, statt in ein 80-seitiges Gutachten. Sie sprechen direkt mit den Personen, die die Umsetzung später auch durchführen. Der Schnellcheck ist der unverbindliche Einstieg.
Kostenlos und unverbindlich
Anfrage senden, wir melden uns für ein kurzes Gespräch.
Häufige Fragen
Weiterlesen
- Microsoft Information Protection einrichten
- Microsoft-365-Sicherheit prüfen
- Klartext: Betrifft NIS2 mein KMU?
Offizielle Quellen