{"id":328946,"date":"2026-08-29T09:21:00","date_gmt":"2026-08-29T07:21:00","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=328946"},"modified":"2026-08-29T09:21:00","modified_gmt":"2026-08-29T07:21:00","slug":"schonfrist-vorbei-nis2-wird-zum-praxistest","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/08\/29\/schonfrist-vorbei-nis2-wird-zum-praxistest\/","title":{"rendered":"Schonfrist vorbei: NIS2 wird zum Praxistest"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Die Network and Information Security-2-Richtlinie (nachfolgend kurz als NIS2 bezeichnet) der Europ\u00e4ischen Union legt verbindliche Cyber Security-Mindeststandards f\u00fcr Betreiber kritischer Infrastrukturen (KRITIS) fest. Betroffene Unternehmen musste sich bis Ende Juli 2026 beim BSI-Portal registrieren. Nun ist die Schonfrist vorbei und der Praxistest beginnt.<\/p>\n<p><!--more--><\/p>\n<p>Ich hatte hier im Blog mehrfach \u00fcber die NIS2-Richtlinie berichtet (siehe Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/12\/nis2-muss-bis-17-oktober-2024-von-unternehmen-umgesetzt-werden\/\" rel=\"bookmark\">NIS-2-Richtlinie muss bis 17. Oktober 2024 von (betroffenen) Unternehmen umgesetzt werden<\/a> und weitere Links am Artikelende). Ziel der Richtlinie ist die St\u00e4rkung von Risiko- und Sicherheitsvorfallmanagement und der Zusammenarbeit. NIS2 bildet die Grundlage f\u00fcr Risikomanagementma\u00dfnahmen und Meldepflichten im Bereich Cybersicherheit in allen Sektoren, die unter die Richtlinie fallen. Dazu geh\u00f6ren etwa Energie, Verkehr, Gesundheit und digitale Infrastruktur. Betroffene Unternehmen mussten sich bis 31. Juli 2026 registrieren (siehe <a href=\"https:\/\/borncity.com\/blog\/2026\/07\/30\/das-problem-der-nis-2-registrierungsluecke-meldung-bis-31-juli-2026-moeglich\/\" rel=\"bookmark\">Das Problem der NIS2-Registrierungsl\u00fccke; Meldung bis 31. Juli 2026 m\u00f6glich<\/a> und <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/24\/doch-keine-nis2-registrierungsluecke-kuriose-aenderung-am-kritis-dachgesetz\/\" rel=\"bookmark\">Doch keine NIS2-Registrierungsl\u00fccke; Kuriose \u00c4nderung am KRITIS-Dachgesetz<\/a>).<\/p>\n<h2>Die Schonfrist ist vorbei<\/h2>\n<p>Viele Unternehmen haben die formale NIS2-Umsetzung inzwischen weitgehend abgeschlossen. Verantwortliche sind benannt, Kontaktdaten an das BSI \u00fcbermittelt, interne Projekte offiziell abgeschlossen. Nach Monaten voller Checklisten, Rechtsgutachten und Betroffenheitspr\u00fcfungen ist die Versuchung gro\u00df, das Thema nun aus dem unmittelbaren Fokus zu nehmen, merkt Benjamin Schilz von Wire, einem Anbieter einer Kommunikationsplattform f\u00fcr Organisationen an.<\/p>\n<p>Doch genau jetzt beginnt der schwierigere Teil, ist Schilz \u00fcberzeugt, denn NIS2 misst Unternehmen nicht daran, wie vollst\u00e4ndig ihre Unterlagen sind. Entscheidend sei, ob sie einen Sicherheitsvorfall erkennen, innerhalb enger Fristen bewerten und auch unter Druck kontrolliert handeln k\u00f6nnen. F\u00fcr erhebliche Vorf\u00e4lle verlangt die Richtlinie eine erste Warnung innerhalb von 24 Stunden und eine ausf\u00fchrlichere Meldung innerhalb von 72 Stunden. Das funktioniert nur, wenn Zust\u00e4ndigkeiten, Meldewege und Kommunikationskan\u00e4le vorher gekl\u00e4rt und ausreichend etabliert wurden.<\/p>\n<h3>Die L\u00fccke zwischen Plan und Praxis<\/h3>\n<p>Auf dem Papier sind viele Organisationen gut vorbereitet, meint Schilz. Im Idealfall wissen Verantwortliche wer wann \u00fcber welche Kan\u00e4le aktiv wird. Ein realer Angriff folgt jedoch selten dem Ablauf eines Audits.<\/p>\n<p>Ist das E-Mail-System betroffen, wechseln Teams auf Messenger. Kann ein externer Berater nicht auf die interne Plattform zugreifen, erh\u00e4lt er Dateien \u00fcber einen kurzfristig eingerichteten Link. Muss die Gesch\u00e4ftsf\u00fchrung schnell entscheiden, entsteht eine neue Chatgruppe auf privaten Ger\u00e4ten.<\/p>\n<p>Genau hier zeigt sich die eigentliche L\u00fccke. In einer von Wire in Auftrag gegebenen Erhebung hielten sich 62 Prozent der befragten IT-, Security- und Compliance-Verantwortlichen f\u00fcr gut oder sehr gut auf regulatorische Anforderungen vorbereitet. Gleichzeitig gaben 48 Prozent an, sensible Informationen zumindest gelegentlich \u00fcber ungeeignete Kan\u00e4le zu teilen. Bei 61 Prozent blieben Zugriffe auf gemeinsam genutzte Dateien l\u00e4nger aktiv als vorgesehen.<\/p>\n<p>Viele Unternehmen haben also Regeln und Systeme geschaffen. Sie k\u00f6nnen aber nicht immer sicherstellen, dass diese im Arbeitsalltag auch eingehalten werden.<\/p>\n<h3>Cyberresilienz entscheidet sich in der Kommunikation<\/h3>\n<p>Unternehmen investieren zu Recht in Angriffserkennung, Zugangsschutz und Back-ups. Doch selbst gute technische Schutzma\u00dfnahmen verhindern nicht jeden Angriff. Danach kommt es darauf an, ob Menschen weiterhin sicher zusammenarbeiten k\u00f6nnen.<\/p>\n<p>Ein Krisenstab braucht einen vertrauensw\u00fcrdigen Raum, in dem Entscheidungen vorbereitet, Informationen bewertet und Aufgaben verteilt werden. Die Gesch\u00e4ftsleitung muss erreichbar bleiben. IT, Recht, Kommunikation und externe Spezialisten m\u00fcssen kollaborieren k\u00f6nnen, ohne auf eine m\u00f6glicherweise kompromittierte Infrastruktur angewiesen zu sein.<\/p>\n<p>Fehlt diese M\u00f6glichkeit, verz\u00f6gern sich Entscheidungen. Informationen lassen sich schlechter \u00fcberpr\u00fcfen, und sensible Inhalte wandern auf Kan\u00e4le, die sich nicht mehr zentral kontrollieren lassen.<\/p>\n<h2>Schatten-IT ist selten nur ein Disziplinproblem<\/h2>\n<p>Viele Unternehmen reagieren auf unsichere Kommunikationswege mit neuen Richtlinien und zus\u00e4tzlichen Schulungen. Das ist verst\u00e4ndlich, l\u00f6st aber nicht das grundlegende Problem.<\/p>\n<p>Mitarbeitende greifen h\u00e4ufig auf private Messenger, pers\u00f6nliche E-Mail-Konten oder frei verf\u00fcgbare Dateidienste zur\u00fcck, wenn die offiziellen L\u00f6sungen ihre Arbeit erschweren. Das betrifft vor allem die Zusammenarbeit mit externen Beteiligten, mobile Teams und Situationen mit hohem Zeitdruck. Ein System, das im normalen Arbeitsalltag als zu kompliziert empfunden wird, setzt sich in einer Krise nicht pl\u00f6tzlich durch. Das gilt auch f\u00fcr Notfallkan\u00e4le, die zwar dokumentiert, aber nie praktisch erprobt wurden.<\/p>\n<p>Schatten-IT ist deshalb nicht immer ein Zeichen fehlender Sensibilit\u00e4t. Sie kann darauf hinweisen, dass Sicherheitsvorgaben und Arbeitsabl\u00e4ufe nicht zusammenpassen.<\/p>\n<h2>Der beste NIS2-Test beginnt ohne E-Mail<\/h2>\n<p>Der entscheidende Praxistest beginnt dort, wo die gewohnten Systeme nicht mehr verf\u00fcgbar oder vertrauensw\u00fcrdig sind. Unternehmen sollten deshalb pr\u00fcfen, wie sie handlungsf\u00e4hig bleiben, wenn E-Mail, zentrale Identit\u00e4tsdienste und die \u00fcbliche Kollaborationsplattform gleichzeitig ausfallen.<\/p>\n<ul>\n<li>Wie kommt der Krisenstab zusammen?<\/li>\n<li>Wie werden externe Fachleute eingebunden? Wie lassen sich Identit\u00e4ten \u00fcberpr\u00fcfen, Informationen sch\u00fctzen und Entscheidungen dokumentieren?<\/li>\n<li>Und gelingt all das, ohne dass Mitarbeitende auf private Kan\u00e4le ausweichen?<\/li>\n<\/ul>\n<p>Wer diese Fragen \u00fcberzeugend beantworten kann, hat laut Schilz, mehr erreicht als formale NIS2-Compliance. Wer lediglich auf Registrierung, Richtlinien und freigegebene Tools verweist, hat erst den einfachen Teil erledigt. Entscheidend ist, ob die Organisation auch dann kontrolliert handeln kann, wenn ihre vertrauten Systeme nicht mehr zur Verf\u00fcgung stehen.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/11\/21\/nis-2-richtlinie-von-deutschland-beschlossen\/\" rel=\"bookmark\">NIS-2-Richtlinie von Deutschland beschlossen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/12\/06\/ab-heute-6-dez-2025-gilt-die-nis-2-richtlinie-in-deutschland\/\" rel=\"bookmark\">Ab heute, 6. Dez. 2025, gilt die NIS-2-Richtlinie in Deutschland<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/01\/07\/nis-2-registrierung-im-bsi-portal-jetzt-moeglich-6-1-2026\/\" rel=\"bookmark\">NIS-2-Registrierung im BSI-Portal jetzt m\u00f6glich (6.1.2026)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/12\/nis2-muss-bis-17-oktober-2024-von-unternehmen-umgesetzt-werden\/\" rel=\"bookmark\">NIS-2-Richtlinie muss bis 17. Oktober 2024 von (betroffenen) Unternehmen umgesetzt werden<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/10\/16\/305187\/\" rel=\"bookmark\">Kommunal-IT und Informationssicherheitsbeauftragte (ISBs) in der NIS-2-Falle?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/11\/30\/ki-verordnung-nis-2-richtlinie-und-cyber-resilience-act-auswirkungen-auf-kmu\/\" rel=\"bookmark\">KI-Verordnung, NIS-2-Richtlinie und Cyber Resilience Act: Auswirkungen auf KMU<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/07\/30\/das-problem-der-nis-2-registrierungsluecke-meldung-bis-31-juli-2026-moeglich\/\" rel=\"bookmark\">Das Problem der NIS2-Registrierungsl\u00fccke; Meldung bis 31. Juli 2026 m\u00f6glich<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/08\/24\/doch-keine-nis2-registrierungsluecke-kuriose-aenderung-am-kritis-dachgesetz\/\" rel=\"bookmark\">Doch keine NIS2-Registrierungsl\u00fccke; Kuriose \u00c4nderung am KRITIS-Dachgesetz<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die Network and Information Security-2-Richtlinie (nachfolgend kurz als NIS2 bezeichnet) der Europ\u00e4ischen Union legt verbindliche Cyber Security-Mindeststandards f\u00fcr Betreiber kritischer Infrastrukturen (KRITIS) fest. Betroffene Unternehmen musste sich bis Ende Juli 2026 beim BSI-Portal registrieren. Nun ist die Schonfrist vorbei und &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/29\/schonfrist-vorbei-nis2-wird-zum-praxistest\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[15655,4328],"class_list":["post-328946","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-nis2","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328946","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=328946"}],"version-history":[{"count":1,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328946\/revisions"}],"predecessor-version":[{"id":328947,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328946\/revisions\/328947"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=328946"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=328946"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=328946"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}