Die NIS2-Richtlinie (EU) 2022/2555 wird in den EU-Mitgliedstaaten umgesetzt, wobei die Fristen für viele bereits verstrichen sind. Für wesentliche und wichtige Einrichtungen — Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, digitale Infrastruktur, öffentliche Verwaltung, Postdienste, Abfall, IKT-Dienste und mehrere weitere Sektoren — schreibt NIS2 spezifische Cybersicherheits- und Vorfallsmanagement-Anforderungen vor, die direkt auf die Cloud-Architektur abbilden.
Ænix führt NIS2-konforme Platform-Readiness-Engagements für betroffene Einrichtungen und die sie bedienenden IKT-Drittanbieter durch. Ergebnis: eine Kontroll-Level-Landkarte, die zeigt, wo Sie heute stehen, wo die Lücken liegen und wie ein Remediationsplan auf Architekturebene aussieht.
Passt zu: Ænix Private Cloud Platform — NIS2-konform by design (Artikel 21 Risikomanagement-Maßnahmen, Artikel 23 Meldepflichten, Artikel 12 koordinierte Offenlegung von Schwachstellen). Tenant CRD mit NetworkPolicy / Cilium für Segmentierung, kundenkontrollierte Verschlüsselung, audit-bereites Logging. Kostenlose NIS2-Compliance-Checkliste →.
Wer fällt in den NIS2-Geltungsbereich
NIS2 gilt breit für:
- Wesentliche Einrichtungen — Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur (IXPs, DNS, TLD, Cloud-Anbieter, Rechenzentrumsanbieter, CDN, MSPs, MSSPs, öffentliche elektronische Kommunikation), öffentliche Verwaltung, Raumfahrt.
- Wichtige Einrichtungen — Postdienste, Abfallwirtschaft, Chemie, Lebensmittel, Herstellung kritischer Produkte, Anbieter digitaler Dienste (Online-Marktplätze, Suchmaschinen, soziale Plattformen), Forschung und Entwicklung.
- IKT-Drittanbieter, die betroffene Einrichtungen bedienen.
Wenn Ihr Sektor betroffen ist oder Ihre Kunden betroffen sind, gelten die architektonischen NIS2-Anforderungen.
Was NIS2 von der Cloud-Architektur fordert
1. Risikomanagement-Maßnahmen (Artikel 21) Dokumentierte Cybersicherheits-Risikomanagement-Praktiken mit Konzepten für Risikoanalyse, IKT-Asset-Management, Vorfallsbehandlung, Betriebskontinuität, Lieferkettensicherheit, Schwachstellenbehandlung und Sicherheit bei Beschaffung von Netzwerken/Informationssystemen.
2. Meldepflichten (Artikel 23) Vorfälle werden dem CSIRT bzw. der zuständigen Behörde binnen 24 Stunden (Frühwarnung), 72 Stunden (Vorfallsmeldung) und einem Monat (Abschlussbericht) gemeldet. Die Architektur muss Erkennung und Meldung innerhalb dieser Fristen unterstützen.
3. Lieferketten- und IKT-Drittparteirisiko Spezifische Pflichten zum Management von Risiken aus der IKT-Lieferkette, einschließlich direkter Anbieter und (soweit zutreffend) Unterlieferanten. Konzentrationsrisiko, Ausstiegsfähigkeit und Pflichten zur Anbieterüberwachung.
4. Verantwortung der Leitungsorgane Die Unternehmensleitung ist verantwortlich und wird im Cybersicherheits-Risikomanagement geschult. Die Compliance wird nicht vollständig an technische Teams delegiert.
Eine Kontroll-Level-Checkliste finden Sie im Artikel zu den NIS2-Anforderungen.
Wo die meisten Cloud-Setups das NIS2-Audit nicht bestehen
Vorfallserkennung zu langsam für die 24-Stunden-Frist Die Erkennung erfordert Telemetrie und Monitoring, die auf jene Ereignisse abgestimmt sind, die NIS2 als meldepflichtig betrachtet. Die meisten Cloud-Setups verfügen über Observability für Performance, nicht für die Vorfallserkennung innerhalb der NIS2-Fristen.
IKT-Lieferkette nur bis zur ersten Stufe erfasst NIS2 verlangt Transparenz über die Lieferkette für IKT-Drittanbieter mit kritischer Funktion. Die meisten Organisationen können über ihre direkten Anbieter hinaus keine Auflistung vornehmen.
Backup und BCP funktionieren auf dem Papier, nicht in der Übung NIS2 verlangt Betriebskontinuität. Die meisten BCP-Pläne sind Dokumente, die nie unter realistischen Ausfallszenarien getestet wurden.
Schwachstellenmanagement ist reaktiv Patch-Zyklen laufen im monatlichen Rhythmus; kritische Schwachstellen erhalten Notfall-Patches. NIS2 erwartet eine proaktivere Schwachstellenbehandlung für kritische Infrastruktur.
Wie Ænix hilft
Das NIS2-Engagement läuft als Teil unseres Platform Readiness Assessments mit Schwerpunkt auf dem Workstream Souveränität und Lücken gegenüber der Aufsicht. Das 14- oder 28-tägige Engagement liefert:
- NIS2-Kontroll-Level-Landkarte — Kontrolle für Kontrolle, was Ihre Architektur nachweist
- Lieferketten-Mapping — bis zur zweiten Stufe für IKT-Drittanbieter mit kritischer Funktion
- Bewertung der Fähigkeit zur Vorfallserkennung und -meldung — Telemetrie und Prozesse gegenüber den Fristen von 24/72 Stunden und einem Monat
- Aufstellung zu Betriebskontinuität und Schwachstellenmanagement
- Remediationsplan auf Architekturebene
Geliefert von Ingenieuren mit Sitz in der EU und Erfahrung im Dialog mit Regulierungsbehörden. Dieselben Ingenieure führen auch die DORA-Compliance durch — die 28-Tage-Variante bildet beide Regulierungsbehörden in einem Engagement ab.
Warum gerade Ænix
- Ingenieure mit Sitz in der EU mit Erfahrung innerhalb derselben Regulierungsrahmen wie Ihre Kunden.
- Keine Hyperscaler-Voreingenommenheit. Empfehlungen spiegeln technische Eignung und regulatorische Passung wider, nicht die Ökonomie von Partnerschaften.
- Open-Source-Plattformfundament. Cozystack unterstützt Air-Gap, kundenkontrollierte Schlüssel und vollständige Audit-Trails — Souveränität durch Architektur.
- Regulierungsübergreifendes Engagement — DORA + NIS2 + DSGVO gemeinsam in der 28-Tage-Variante abgebildet.
| Wann | Was | Ergebnis |
|---|---|---|
| Tag 0 | 30-minütiger Discovery-Call (kostenlos) | Passung bestätigen, NIS2-Umfang eingrenzen (welche Sektoren / welche Pflichten) |
| Tage 1-13 (oder 1-27) | Workstream Souveränität und Lücken gegenüber der Aufsicht | Tägliche Updates, drei Checkpoints |
| Tag 14 (oder 28) | Executive-Readout (60-90 Min.) | Schriftlicher Bericht: NIS2-Kontroll-Landkarte, Lieferketten-Landkarte, BCP-/Vorfalls-Aufstellung, Remediationsplan |
14 Tage (fokussiert auf NIS2)
Auf Anfrage
28 Tage (NIS2 + DORA + DSGVO-Overlay)
Auf Anfrage
- NIS2-Anforderungen-Artikel — Leitfaden auf Kontroll-Level
- DORA-Compliance — Regulierungsbehörde für Finanzdienstleistungen
- Datensouveränität — angrenzender Auslöser
- Cozystack — Plattform, die Souveränität architektonisch verankert
Ænix ist das Team hinter Cozystack — einem CNCF-Projekt und einer Kubernetes Certified Distribution.




