Zero Trust: US-Audits zeigen, worauf es ankommt
Zero Trust in der Praxis: US-Audits liefern konkrete Lehren zu Segmentierung, Daten und Legacy-Systemen für Unternehmen.

NIS-2 und DORA bilden zentrale Säulen der europäischen Cybersicherheit. Beide Regelwerke stellen IT-Abteilungen vor konkrete Aufgaben: Netzwerke benötigen eine strikte Segmentierung, Fernzugriffe fordern eine lückenlose Protokollierung, während feste Fristen die schnelle Meldung von Sicherheitsvorfällen verlangen. Betroffene Unternehmen richten ihre Infrastruktur neu aus, weil die Regulierung es verlangt.
Die Europäische Union hat mit NIS-2 und DORA (Digital Operational Resilience Act) Regelwerke geschaffen, um IT-Systeme in Wirtschaft und Verwaltung vor Cyberangriffen zu schützen. Beide Regelwerke greifen direkt in die Praxis ein. Firmen und Behörden müssen ihre Netzwerke umbauen, Prozesse anpassen und Fernzugriffslösungen neu aufsetzen.
NIS-2 betrifft 18 Wirtschaftssektoren – von Energie über Gesundheit bis Verkehr. Ob Ihr Unternehmen dazugehört, lässt sich mit der Betroffenheitsprüfung des Bundesamts für Sicherheit in der Informationstechnik per Multiple-Choice-Test klären. DORA richtet sich hingegen ausschließlich an den Finanzsektor. Neben Banken müssen auch Rating-Agenturen und Pensionsfonds die Vorgaben erfüllen.
Ermitteln Sie mit der NIS-2 Betroffenheitsprüfung des BSI, ob Ihr Unternehmen zu den 18 relevanten Sektoren zählt. Der zugehörige Entscheidungsbaum steht ebenfalls zum Download bereit.
Die einzelnen EU-Mitgliedstaaten setzen die NIS-2 Richtlinie durch nationale Gesetze um. In Deutschland trat das entsprechende Umsetzungsgesetz beispielsweise am 6. Dezember 2025 in Kraft. Laut heise online hakt es in der Praxis dennoch: Viele Unternehmen haben sich noch nicht registriert, obwohl die Frist bereits abgelaufen ist.
DORA funktioniert anders: Als Verordnung – ähnlich der Datenschutz-Grundverordnung (DSGVO) – gilt sie seit dem 17. Januar 2025 unmittelbar in allen Mitgliedstaaten. Finanzinstitute mussten sich ohne Übergangsfrist darauf einstellen.
Offene Netzwerke, die nur am Perimeter geschützt sind, gehören der Vergangenheit an. NIS-2 und DORA fordern eine strikte Segmentierung: Büroarbeitsplätze, Produktionsanlagen und sensible Daten trennen sich künftig voneinander. Dringt ein Angreifer dennoch ein, bleibt er auf den betroffenen Bereich beschränkt und kann sich nicht im gesamten Unternehmen ausbreiten.
Hinzu kommt die Pflicht, Netzwerkvorgänge lückenlos zu erfassen und transparent zu machen. IT-Teams protokollieren jedes sicherheitsrelevante Ereignis – unabhängig davon, ob es im lokalen Netz oder über VPN-Verbindungen auftritt. Automatische Warnmeldungen ergänzen die Protokollierung: Je früher ein Vorfall auffällt, desto geringer bleibt meist der Schaden.
Tritt ein sicherheitsrelevanter Vorfall auf, braucht jedes Team klare Zuständigkeiten. Schriftlich festgehaltene Prozesse regeln, wer die Meldung übernimmt, wer den Fall untersucht und welche Systeme das Team sofort isoliert.
Die Netzwerkarchitektur sowie Fernzugriffs- und VPN-Lösungen entscheiden über Tempo und Wirksamkeit der Reaktion. Zusätzlich verlangen beide Regelwerke schriftliche Notfall- und Wiederanlaufpläne, die den Betrieb nach einem schweren Zwischenfall wiederherstellen.
Selbst die Unternehmensspitze steht in der Pflicht: Geschäftsführung und Vorstand müssen die Risikomanagementmaßnahmen persönlich billigen und können laut NIS-2 bei Pflichtverletzungen zur Verantwortung gezogen werden. Eine vollständige Dokumentation belegt im Ernstfall die Einhaltung aller Vorgaben.
Der Schutz endet längst nicht an den eigenen Systemgrenzen, denn auch Dienstleister, Cloud-Anbieter und Software-Hersteller weisen Schwachstellen auf. Die zahlreichen Angriffe auf Lieferketten in den vergangenen Jahren belegen das deutlich.
Prüfen Sie deshalb Ihre Lieferanten genauer: Welche Sicherheitsstandards erfüllen sie, wie gehen sie mit Sicherheitsvorfällen um, und welche Folgen hätte ein Ausfall ihrer Dienste für Ihren eigenen Betrieb?
Wer die Anforderungen erfüllen will, beginnt mit einer nüchternen Bestandsaufnahme: Wie stark träfe ein Ausfall des Firmennetzwerks den eigenen Betrieb? Welchen Schaden richtet ein Datendiebstahl an? Und wo liegen unentdeckte Schwachstellen? Solche Fragen machen Risiken früh sichtbar und beschleunigen die Wahl geeigneter Gegenmaßnahmen.
Einzelmaßnahmen reichen dabei nicht aus. Am Ende zählt das Zusammenspiel aus Segmentierung, Protokollierung, Meldeprozessen und Lieferkettenprüfung. NCP bietet mit seiner VPN Lösung einen passenden Baustein, um diese Maßnahmen technisch umzusetzen und die Grundlage für eine hochsichere IT-Infrastruktur zu schaffen.
Jetzt mehr über NIS-2-konforme Sicherheitslösungen erfahren
Welche Bußgelder drohen bei Verstößen gegen NIS-2 oder DORA?
Die deutsche NIS-2 Umsetzung sieht für besonders wichtige Einrichtungen Bußgelder bis zehn Millionen Euro oder zwei Prozent des Jahresumsatzes vor, für wichtige Einrichtungen bis sieben Millionen Euro oder 1,4 Prozent. Bei DORA legt die zuständige nationale Aufsichtsbehörde die Sanktionshöhe fest.
Sind auch kleine und mittlere Unternehmen von NIS-2 betroffen?
NIS-2 nimmt Kleinstunternehmen und die meisten kleinen Unternehmen grundsätzlich aus der Pflicht (Art. 2 NIS-2 Richtlinie, Anhang I/II). Ausnahmen gelten unabhängig von der Größe für kritische Rollen wie Vertrauensdiensteanbieter, DNS-Betreiber oder Anbieter öffentlicher Kommunikationsnetze.
Wie hängen NIS-2 und DORA mit ISO 27001 zusammen?
NIS-2 und DORA verlangen keine ISO-27001-Zertifizierung. Ein zertifiziertes Sicherheitsmanagement deckt trotzdem viele Anforderungen an Risikoanalyse und Dokumentation bereits ab und spart damit Zeit bei der Umsetzung. Offen bleiben regelwerkspezifische Punkte wie feste Meldefristen oder die Netzsegmentierung.
Muss ein Finanzunternehmen sowohl NIS-2 als auch DORA erfüllen?
In der Regel nicht doppelt: DORA gilt für den Finanzsektor als Lex specialis und hat Vorrang vor den allgemeinen NIS-2 Vorgaben (Art. 1 Abs. 2 DORA-Verordnung). Betroffene Institute richten sich vorrangig nach DORA.
Deckt eine bestehende VPN-Infrastruktur schon Teile der NIS-2 Anforderungen ab?
Eine zentral verwaltete VPN-Lösung mit Protokollierung und granularer Zugriffskontrolle erfüllt bereits wichtige Teilaspekte der NIS-2 Vorgaben. Für die vollständige Konformität kommen Netzsegmentierung, Meldeprozesse und eine lückenlose Dokumentation hinzu.
Podcast Be safe, not sorry: NIS-2 in der Praxis
Ergänzend zum Podcast: NIS-2 ist in Kraft. Wie sieht die Umsetzung in der Praxis aus?