NIS2-Sicherheitsmaßnahmen – 10 Bereiche im Cybersicherheitsgesetz und in der MCFFS 2026:11
Teilen
Von Mallbutiken · Fakten geprüft am 1. Oktober 2026 · ca. 10 Minuten Lesezeit
Unternehmen, die unter das Cybersicherheitsgesetz fallen, müssen risikobasiert mit zehn ausdrücklichen Sicherheitsbereichen arbeiten. Ab dem 1. Oktober 2026 wird das Gesetz zudem durch MCFFS 2026:11 zu Sicherheitsmaßnahmen und Schulungen ergänzt. Die Arbeit sollte daher als laufendes Managementsystem organisiert werden – nicht als einmalige Checkliste vor einer Aufsichtsprüfung.
Die Grundanforderung: angemessen, verhältnismäßig und risikobasiert
Gemäß Kapitel 2 § 3 des Cybersicherheitsgesetzes (2025:1506) müssen Betreiber angemessene und verhältnismäßige technische, betriebliche und organisatorische Maßnahmen ergreifen, um die im Betrieb oder für die Dienstleistungen genutzten Netzwerk- und Informationssysteme sowie deren physische Umgebung zu schützen.
Die Maßnahmen müssen auf einer allumfassenden Risikoperspektive basieren und das Sicherheitsniveau muss im Verhältnis zum Risiko stehen. Dies bedeutet, dass die Arbeit mehr als nur traditionelle IT-Sicherheit umfassen muss. Abhängigkeiten von Personal, Räumlichkeiten, Lieferanten, Kommunikation, Betrieb und physischer Umgebung können Teil desselben Risikobilds sein.
Wenn Sie unsicher sind, ob Ihr Unternehmen unter das Regelwerk fällt, beginnen Sie mit welche Unternehmen von NIS2 und dem Cybersicherheitsgesetz betroffen sind.
Die 10 Sicherheitsbereiche in Kapitel 2 § 3
| Bereich | Praktischer Fokus |
|---|---|
| 1. Risikoanalyse und Sicherheitsstrategien | Risikomethodik, Risikoregister, Verantwortlichkeiten, Richtlinien und Entscheidungen zur Risikobehandlung. |
| 2. Vorfallmanagement | Erkennung, Alarmierung, Klassifizierung, Reaktion, Eskalation und Lerneffekte. |
| 3. Kontinuität und Krisenmanagement | Backup, Wiederherstellung, Notfallverfahren, BIA und Krisenorganisation. |
| 4. Lieferkette | Kritische Lieferanten, Vertragsanforderungen, Subunternehmer und Überprüfung. |
| 5. Sicherheit bei Beschaffung, Entwicklung und Wartung | Sicherheitsanforderungen bei Einkauf, Änderungen, Entwicklung, Schwachstellen und Patching. |
| 6. Bewertung der Wirksamkeit der Maßnahmen | Messung, Kontrolle, Revision, Test und Verbesserung. |
| 7. Cyberhygiene und Schulung | Grundlegende Abläufe, Bewusstsein und rollenspezifische Schulung. |
| 8. Kryptografie und bei Bedarf Verschlüsselung | Steuerung kryptografischer Lösungen, Schlüssel und Schutzbedarfe. |
| 9. Personalsicherheit, Zugriff und Vermögenswerte | Berechtigungen, Eintritt/Wechsel/Austritt, Inventarisierung und Verantwortung für Vermögenswerte. |
| 10. Authentifizierung und gesicherte Kommunikation | Bei Bedarf Multi-Faktor-Authentifizierung, gesicherte Sprach-/Text-/Videoübertragung und Notfallkommunikation. |
1. Risikoanalyse, die die Maßnahmen tatsächlich steuert
Die Risikoanalyse sollte nicht in einem Dokumentenarchiv verstauben. Verknüpfen Sie identifizierte Bedrohungen und Schwachstellen mit konkreten Vermögenswerten, Dienstleistungen, Verantwortlichen und Maßnahmen. Geben Sie an, wer das verbleibende Risiko akzeptiert und wann die Risikobewertung aktualisiert werden muss.
2. Vorfallmanagement
Die Organisation muss wissen, wie ein vermuteter Vorfall von der ersten Beobachtung bis zur Klassifizierung, Eindämmung, Kommunikation und Wiederherstellung verläuft. Der interne Ablauf sollte die gesetzlichen Meldefristen bei einem schwerwiegenden Vorfall unterstützen. Siehe NIS2-Vorfallmeldung – 24 und 72 Stunden sowie den neuen Ratgeber zum Vorfallmanagementplan.
3. Kontinuität und Krisenmanagement
Identifizieren Sie, welche Aktivitäten zuerst funktionieren müssen, wie schnell diese wiederhergestellt werden müssen und welche Abhängigkeiten bestehen. Eine BIA liefert die Basis für die Priorisierung, und der Kontinuitätsplan beschreibt das Notfallverfahren.
4. Lieferkette
Klassifizieren Sie Lieferanten nach ihrer Kritikalität und definieren Sie verhältnismäßige Sicherheitsanforderungen. Dies kann Vorfallinformationen, Berechtigungen, Subunternehmer, Kontinuität, Überprüfung und Ausstiegsstrategien umfassen. Lesen Sie NIS2 und Lieferantenverträge.
5. Sicherer Erwerb, Entwicklung und Wartung
Sicherheitsanforderungen müssen bereits berücksichtigt werden, wenn Systeme gekauft, entwickelt oder verändert werden. Dokumentieren Sie Mindestanforderungen, den Schwachstellen- und Patch-Prozess, Tests vor der Inbetriebnahme und wie größere Änderungen einer Risikobewertung unterzogen werden.
6. Messen, ob die Maßnahmen funktionieren
Eine Richtlinie zeigt die Absicht; Messungen zeigen die Funktion. Überprüfen Sie beispielsweise alte kritische Schwachstellen, wiederkehrende Zugriffsfehler, durchgeführte Wiederherstellungstests, Lieferantenprüfungen und wie schnell Vorfälle erkannt und eskaliert werden.
7–10. Menschen, Kryptografie, Zugriff und Kommunikation
Starke technische Tools helfen nur begrenzt, wenn Berechtigungen nach einem Rollenwechsel bestehen bleiben, Schlüssel schlecht verwaltet werden oder Personal Vorfälle nicht erkennt. Führen Sie daher Schulung, Bestandsaufnahme, Zugriffskontrolle, Authentifizierung, Kryptografie und gesicherte Kommunikationswege in demselben Steuerungssystem zusammen.
So bauen Sie einen funktionierenden Risikomanagement-Prozess auf
- Inventarisieren. Identifizieren Sie Dienstleistungen, Prozesse, Systeme, Daten, Lieferanten und physische Abhängigkeiten.
- Konsequenzen bewerten. Was passiert mit Verfügbarkeit, Integrität, Vertraulichkeit und Geschäftsbetrieb, wenn etwas versagt?
- Bedrohungen und Schwachstellen identifizieren. Nutzen Sie die Perspektiven von Cyber, Lieferanten, Personal und Kontinuität.
- Risiken priorisieren. Entscheiden Sie, welche Risiken zuerst behandelt werden müssen.
- Maßnahmen wählen. Risiko reduzieren, vermeiden, übertragen oder in dokumentierten Fällen akzeptieren.
- Verantwortliche und Fristen zuweisen. Jede wichtige Maßnahme benötigt eine Verantwortung.
- Wirkung verifizieren. Testen Sie, ob die Maßnahme funktioniert, nicht nur, ob sie eingeführt wurde.
- Überprüfen. Aktualisieren Sie bei Vorfällen, größeren Änderungen und gemäß festgelegtem Zyklus.
Verantwortung des Managements und Schulung
Das Cybersicherheitsgesetz verlangt, dass Personen in der Führungsebene des Betreibers eine Schulung zu Sicherheitsmaßnahmen absolvieren. MCFFS 2026:11 ergänzt das Regelwerk ab dem 1. Oktober 2026 um Vorschriften und allgemeine Ratschläge zu Sicherheitsmaßnahmen und Schulungen.
Die Berichterstattung an das Management sollte eine verständliche Entscheidungsgrundlage bieten: wichtigste Risiken, größere Vorfälle, offene Hochrisiko-Maßnahmen, kritische Lieferantenmängel, Ergebnisse aus Tests/Revisionen und Entscheidungen, die getroffen werden müssen.
Dokumentation: Zeigen Sie, wie die Anforderungen in der Praxis umgesetzt werden
Eine häufige Schwäche sind viele Richtliniendokumente bei gleichzeitig schwacher Rückverfolgbarkeit zwischen Risiko und tatsächlicher Kontrolle. Erstellen Sie daher eine einfache Kette:
Anforderung → Risiko → Kontrolle → Verantwortlicher → Nachweis → Nachverfolgung → Verbesserung.
Nachweise können Entscheidungsprotokolle, technische Konfigurationen, Schulungsregister, Log-Auszüge, Revisionsergebnisse, Testprotokolle, Lieferantenbewertungen, Vorfallberichte und Wiederherstellungstests sein.
Womit sollte ein Unternehmen beginnen?
- Bestätigen Sie, dass die Organisation unter die Regelung fällt, und führen Sie die erforderliche Anmeldung durch.
- Benennen Sie Verantwortlichkeiten und schaffen Sie eine Steuerung auf Managementebene.
- Inventarisieren Sie kritische Dienstleistungen und Abhängigkeiten.
- Erstellen Sie eine dokumentierte Risikoanalyse.
- Führen Sie eine Gap-Analyse der zehn Bereiche durch.
- Priorisieren Sie Maßnahmen dort, wo die Konsequenzen am größten sind.
- Richten Sie die Fähigkeit zur Vorfallbewältigung und Kontinuität ein.
- Klassifizieren Sie kritische Lieferanten.
- Führen Sie Nachverfolgung, Kennzahlen, Tests und Revisionen ein.
- Dokumentieren Sie Schulungen und regelmäßige Überprüfungen.
Kurze Checkliste
- Existiert ein aktuelles Risikoregister mit Risikoverantwortlichen?
- Ist der Vorfallmanagementplan getestet?
- Existieren BIA und Kontinuitätsplan für kritische Aktivitäten?
- Sind die Lieferanten nach Kritikalität klassifiziert?
- Gibt es einen Prozess für Schwachstellen, Patching und sichere Entwicklung?
- Messen Sie, ob die Sicherheitsmaßnahmen tatsächlich funktionieren?
- Sind die Schulungen dokumentiert, inklusive der Schulung des Managements?
- Sind Kryptografie und Schlüsselmanagement dort gesteuert, wo sie benötigt werden?
- Sind Berechtigungen und Vermögenswerte inventarisiert?
- Sind Authentifizierung und Notfallkommunikation risikobasiert angepasst?

Strukturieren Sie die Sicherheitsarbeit
Das NIS2-Vorlagenpaket 2026 von Mallbutiken enthält 15 integrierte Word/PDF-Vorlagen, unter anderem für Risikomanagement, Vorfälle, Kontinuität, Lieferantensicherheit und Nachverfolgung. Preis im Shop: 199 kr.
Zum NIS2-VorlagenpaketQuellen und weiterführende Informationen
- Schwedischer Reichstag: Cybersicherheitsgesetz (2025:1506), insbesondere Kap. 2 §§ 3–4
- FRA/NCSC: Neue Anforderungen und Vorschriften für Cybersicherheit
Der Ratgeber bietet allgemeine Informationen. Die Maßnahmen der Organisation müssen an den eigenen Betrieb, das Risikobild, geltende Vorschriften und eventuelle branchenspezifische Anforderungen angepasst werden.