NIS2-Compliance für Cloud-Infrastruktur — auditbereite Architektur

Open-Source Cozystack (CNCF-Projekt, von uns entwickelt und gepflegt) Ænix Platform, die unterstützte kommerzielle Distribution Aenix baut, betreibt und migriert sie.

NIS2-Compliance für Cloud-Infrastruktur bedeutet, die Cyber­sicherheits- und Vorfallsmanagement-Pflichten der Richtlinie (EU) 2022/2555 (Umsetzungstermin 17. Oktober 2024) direkt in der Plattform­architektur umzusetzen. Sie betrifft wesentliche und wichtige Einrichtungen — Energie, Verkehr, Banken, Gesundheitswesen, digitale Infrastruktur, öffentliche Verwaltung — sowie deren IKT-Drittanbieter. Aenix liefert mit der auf Cozystack aufbauenden Ænix Private Cloud Platform eine auditbereite Grundlage: Tenant-CRD-Mandantenfähigkeit mit NetworkPolicy und Cilium (eBPF) für Segmentierung, kundenkontrollierte Verschlüsselung, audit-bereites Logging und Coordinated Vulnerability Disclosure nach Artikel 30 — alles Open Source unter Apache 2.0 ohne Vendor-Lock-in.

Auf einen Blick

  • Was es ist Auditbereite Cloud-Architektur, die die Cybersicherheits- und Vorfall-Reporting-Pflichten der NIS2-Richtlinie (EU) 2022/2555 technisch umsetzt
  • Lizenz Apache 2.0 (keine CPU-/Core-basierte Lizenzierung)
  • Status Cozystack ist ein CNCF-Projekt (Sandbox seit 28.02.2025; Incubating erwartet Spätsommer 2026)
  • Zielgruppe Wesentliche und wichtige Einrichtungen nach NIS2 (Energie, Verkehr, Banken, Gesundheitswesen, digitale Infrastruktur, öffentliche Verwaltung) sowie deren IKT-Drittanbieter
  • Schlüsselfunktion Tenant-CRD-Mandantenfähigkeit mit NetworkPolicy / Cilium (eBPF) für Segmentierung, kundenkontrollierte Verschlüsselung und audit-bereites Logging
  • Regulatorik Artikel 21 (Risikomanagement, 10 Bereiche), Artikel 23 (24-h-Frühwarnung / 72-h-Meldung / 1-Monat-Endbericht), Artikel 20 (Verantwortlichkeit der Leitungsorgane), Artikel 12 (koordinierte Offenlegung von Schwachstellen)
  • Passendes Produkt Ænix Private Cloud Platform; Einstieg über Platform-Readiness-Assessment, Preisstufen ab Basic 1.250 $/Monat (10 Nodes)

Die NIS2-Richtlinie (EU) 2022/2555 wird in den EU-Mitgliedstaaten umgesetzt, wobei die Fristen für viele bereits verstrichen sind. Für wesentliche und wichtige Einrichtungen — Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, digitale Infrastruktur, öffentliche Verwaltung, Postdienste, Abfall, IKT-Dienste und mehrere weitere Sektoren — schreibt NIS2 spezifische Cybersicherheits- und Vorfallsmanagement-Anforderungen vor, die direkt auf die Cloud-Architektur abbilden.

Ænix führt NIS2-konforme Platform-Readiness-Engagements für betroffene Einrichtungen und die sie bedienenden IKT-Drittanbieter durch. Ergebnis: eine Kontroll-Level-Landkarte, die zeigt, wo Sie heute stehen, wo die Lücken liegen und wie ein Remediationsplan auf Architekturebene aussieht.

Passt zu: Ænix Private Cloud Platform — NIS2-konform by design (Artikel 21 Risikomanagement-Maßnahmen, Artikel 23 Meldepflichten, Artikel 12 koordinierte Offenlegung von Schwachstellen). Tenant CRD mit NetworkPolicy / Cilium für Segmentierung, kundenkontrollierte Verschlüsselung, audit-bereites Logging. Kostenlose NIS2-Compliance-Checkliste →.

Ingenieure mit Sitz in der EU · Gegenseitige NDA · Keine Hyperscaler-Voreingenommenheit · Schriftliche Ergebnisse

Wer fällt in den NIS2-Geltungsbereich

NIS2 gilt breit für:

  • Wesentliche Einrichtungen — Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur (IXPs, DNS, TLD, Cloud-Anbieter, Rechenzentrumsanbieter, CDN, MSPs, MSSPs, öffentliche elektronische Kommunikation), öffentliche Verwaltung, Raumfahrt.
  • Wichtige Einrichtungen — Postdienste, Abfallwirtschaft, Chemie, Lebensmittel, Herstellung kritischer Produkte, Anbieter digitaler Dienste (Online-Marktplätze, Suchmaschinen, soziale Plattformen), Forschung und Entwicklung.
  • IKT-Drittanbieter, die betroffene Einrichtungen bedienen.

Wenn Ihr Sektor betroffen ist oder Ihre Kunden betroffen sind, gelten die architektonischen NIS2-Anforderungen.


Was NIS2 von der Cloud-Architektur fordert

Ænix Private Cloud Platform
CozystackApache 2.0
liefert
Segmentierung, Verschlüsselung, audit-bereites Logging
Tenant-CRDCilium (eBPF)
unterstützt
NIS2-Konformität
Artikel 21 / 23 / 12

1. Risikomanagement-Maßnahmen (Artikel 21) Dokumentierte Cybersicherheits-Risikomanagement-Praktiken mit Konzepten für Risikoanalyse, IKT-Asset-Management, Vorfallsbehandlung, Betriebskontinuität, Lieferkettensicherheit, Schwachstellenbehandlung und Sicherheit bei Beschaffung von Netzwerken/Informationssystemen.

2. Meldepflichten (Artikel 23) Vorfälle werden dem CSIRT bzw. der zuständigen Behörde binnen 24 Stunden (Frühwarnung), 72 Stunden (Vorfallsmeldung) und einem Monat (Abschlussbericht) gemeldet. Die Architektur muss Erkennung und Meldung innerhalb dieser Fristen unterstützen.

3. Lieferketten- und IKT-Drittparteirisiko Spezifische Pflichten zum Management von Risiken aus der IKT-Lieferkette, einschließlich direkter Anbieter und (soweit zutreffend) Unterlieferanten. Konzentrationsrisiko, Ausstiegsfähigkeit und Pflichten zur Anbieterüberwachung.

4. Verantwortung der Leitungsorgane Die Unternehmensleitung ist verantwortlich und wird im Cybersicherheits-Risikomanagement geschult. Die Compliance wird nicht vollständig an technische Teams delegiert.

Eine Kontroll-Level-Checkliste finden Sie im Artikel zu den NIS2-Anforderungen.


Vergleichen Sie noch? Preise & Plattformen ansehen →

Wo die meisten Cloud-Setups das NIS2-Audit nicht bestehen

Vorfallserkennung zu langsam für die 24-Stunden-Frist Die Erkennung erfordert Telemetrie und Monitoring, die auf jene Ereignisse abgestimmt sind, die NIS2 als meldepflichtig betrachtet. Die meisten Cloud-Setups verfügen über Observability für Performance, nicht für die Vorfallserkennung innerhalb der NIS2-Fristen.

IKT-Lieferkette nur bis zur ersten Stufe erfasst NIS2 verlangt Transparenz über die Lieferkette für IKT-Drittanbieter mit kritischer Funktion. Die meisten Organisationen können über ihre direkten Anbieter hinaus keine Auflistung vornehmen.

Backup und BCP funktionieren auf dem Papier, nicht in der Übung NIS2 verlangt Betriebskontinuität. Die meisten BCP-Pläne sind Dokumente, die nie unter realistischen Ausfallszenarien getestet wurden.

Schwachstellenmanagement ist reaktiv Patch-Zyklen laufen im monatlichen Rhythmus; kritische Schwachstellen erhalten Notfall-Patches. NIS2 erwartet eine proaktivere Schwachstellenbehandlung für kritische Infrastruktur.


Wie Ænix hilft

Das NIS2-Engagement läuft als Teil unseres Platform Readiness Assessments mit Schwerpunkt auf dem Workstream Souveränität und Lücken gegenüber der Aufsicht. Das 14- oder 28-tägige Engagement liefert:

  • NIS2-Kontroll-Level-Landkarte — Kontrolle für Kontrolle, was Ihre Architektur nachweist
  • Lieferketten-Mapping — bis zur zweiten Stufe für IKT-Drittanbieter mit kritischer Funktion
  • Bewertung der Fähigkeit zur Vorfallserkennung und -meldung — Telemetrie und Prozesse gegenüber den Fristen von 24/72 Stunden und einem Monat
  • Aufstellung zu Betriebskontinuität und Schwachstellenmanagement
  • Remediationsplan auf Architekturebene

Geliefert von Ingenieuren mit Sitz in der EU und Erfahrung im Dialog mit Regulierungsbehörden. Dieselben Ingenieure führen auch die DORA-Compliance durch — die 28-Tage-Variante bildet beide Regulierungsbehörden in einem Engagement ab.


Warum gerade Ænix

  • Ingenieure mit Sitz in der EU mit Erfahrung innerhalb derselben Regulierungsrahmen wie Ihre Kunden.
  • Keine Hyperscaler-Voreingenommenheit. Empfehlungen spiegeln technische Eignung und regulatorische Passung wider, nicht die Ökonomie von Partnerschaften.
  • Open-Source-Plattformfundament. Cozystack unterstützt Air-Gap, kundenkontrollierte Schlüssel und vollständige Audit-Trails — Souveränität durch Architektur.
  • Regulierungsübergreifendes Engagement — DORA + NIS2 + DSGVO gemeinsam in der 28-Tage-Variante abgebildet.

WannWasErgebnis
Tag 030-minütiger Discovery-Call (kostenlos)Passung bestätigen, NIS2-Umfang eingrenzen (welche Sektoren / welche Pflichten)
Tage 1-13 (oder 1-27)Workstream Souveränität und Lücken gegenüber der AufsichtTägliche Updates, drei Checkpoints
Tag 14 (oder 28)Executive-Readout (60-90 Min.)Schriftlicher Bericht: NIS2-Kontroll-Landkarte, Lieferketten-Landkarte, BCP-/Vorfalls-Aufstellung, Remediationsplan


14 Tage (fokussiert auf NIS2)

Auf Anfrage

28 Tage (NIS2 + DORA + DSGVO-Overlay)

Auf Anfrage



Ænix ist das Team hinter Cozystack — einem CNCF-Projekt und einer Kubernetes Certified Distribution.

Häufig gestellte Fragen

Was ist die NIS2-Richtlinie und seit wann gilt sie?

NIS2 (Richtlinie (EU) 2022/2555) ist der EU-Rechtsrahmen für Cybersicherheit kritischer und wichtiger Einrichtungen. Der Umsetzungstermin war der 17. Oktober 2024; sie ist seitdem in den meisten EU-Mitgliedstaaten in nationales Recht überführt und in Kraft.

Wer fällt unter den Geltungsbereich von NIS2?

Wesentliche Einrichtungen (Energie, Verkehr, Banken, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, digitale Infrastruktur, öffentliche Verwaltung) und wichtige Einrichtungen (Postdienste, Abfall, Chemie, Lebensmittel, kritische Produkte, digitale Diensteanbieter) sowie IKT-Drittanbieter, die diese bedienen.

Welche Fristen gelten für das Vorfall-Reporting nach Artikel 23?

NIS2 schreibt eine dreistufige Meldung vor: eine Frühwarnung innerhalb von 24 Stunden, eine Vorfallsmeldung innerhalb von 72 Stunden und einen Endbericht innerhalb eines Monats. Audit-bereites Logging ist hierfür Grundvoraussetzung.

Wie unterstützt die Ænix Platform die NIS2-Konformität technisch?

Über die Private Cloud Platform: Tenant-CRD-Mandantenfähigkeit mit NetworkPolicy und Cilium (eBPF) für Segmentierung, kundenkontrollierte Verschlüsselung, audit-bereites Logging und Coordinated Vulnerability Disclosure nach Artikel 30 — als architektonische Grundlage für Risikomanagement und Nachweispflichten.

Gibt es bei Aenix einen Vendor-Lock-in für NIS2-Workloads?

Nein. Die Plattform basiert auf Cozystack, das vollständig unter Apache 2.0 quelloffen ist, ohne CPU- oder Core-basierte Lizenzierung. Workloads laufen auf standardisierten Kubernetes-APIs mit KubeVirt für VMs und Container, LINSTOR/DRBD für Storage und Cilium für Networking.

Wie steigt man in ein NIS2-Compliance-Projekt mit Aenix ein?

Üblicher Einstieg ist ein Platform-Readiness-Assessment, gefolgt von einem Discovery-Call. Die produktisierte Ænix Platform startet bei Basic 1.250 $/Monat (10 Nodes); Standard, Plus und Enterprise (Custom) decken größere und stärker regulierte Umgebungen ab.

Bereit für ein Gespräch?

Buchen Sie einen 30-minütigen Discovery-Call — unverbindlich. Wir klären den Fit, die passende Plattform und die nächsten Schritte.