NIS2 richtig verstehen
NIS2 in 3 Punkten
Direkt vs. indirekt trennen
Kundenanforderungen greifen
Einzelfragen abgrenzen
Lieferkette · Verträge · Gap-Analyse · Nachweise
WAS IST NIS2?
Eine EU-Richtlinie für ein hohes Cyber- und Informationssicherheitsniveau
WAS
Einheitliches Schutzniveau
Mindestanforderungen an technische und organisatorische Sicherheitsmassnahmen — verbindlich umzusetzen.
WER
EU-Unternehmen ab Schwellenwerten
Sitz oder Niederlassung in der EU, in definierten Sektoren, ab festgelegten Schwellen (Mitarbeitende, Umsatz).
WIE
Nationale Umsetzungsgesetze
EU-Richtlinie an Mitgliedstaaten — diese regeln Zuständigkeiten, Meldepflichten, Fristen und Sanktionen.
Quelle: Richtlinie (EU) 2022/2555 vom 14. Dezember 2022 (NIS2). Umsetzung in nationales Recht durch jeden EU-Mitgliedstaat.
DIE ZENTRALE FRAGE
Sind Sie als Schweizer KMU betroffen?
RECHTLICH
In der Regel: Nein.
Schweizer Unternehmen sind in der Regel nicht direkt NIS2-pflichtig — sofern keine EU-Niederlassung in einem einschlägigen Sektor besteht.
- Keine Registrierungspflicht in der EU.
- Keine Meldepflicht an EU-Behörden.
- Keine direkten Sanktionen aus NIS2.
FAKTISCH
Ja — über die Lieferkette.
NIS2-pflichtige EU-Kunden steuern Sicherheitsrisiken entlang ihrer Lieferkette — und reichen die Anforderungen vertraglich an Sie weiter.
- Lieferanten werden risikobasiert klassifiziert.
- Vertraglich definierte Sicherheitsanforderungen.
- Pflicht zu nachvollziehbaren Nachweisen.
HINWEIS
Keine Rechtsberatung. Die nationale Betroffenheit (z.B. DE NIS2UmsuCG, AT NISG 2024) ist im Einzelfall durch einen zugelassenen Rechtsanwalt zu prüfen.
DIE GESCHÄFTLICHE KONSEQUENZ
Vom Qualitätsmerkmal zum Marktstandard
Wer die Anforderungen nicht erfüllt oder keine Nachweise erbringt, wird zunehmend von Ausschreibungen ausgeschlossen.
Ausschreibungen
Vorqualifikations-Fragebogen mit detaillierten Security-Anforderungen werden Standard.
Verträge
Bestehende Verträge werden um Sicherheitsklauseln ergänzt — inkl. Audit-Recht und Kündigungsgrund.
Vertrauen
Informationssicherheit wird zum Vertrauenssignal — analog zu ISO 9001 in den 90er-Jahren.
„Die geforderten Massnahmen sind risikobasiert und verhältnismässig umzusetzen — keine pauschale Überregulierung."
WAS NIS2 IN DER PRAXIS VERLANGT
Acht Anforderungen aus Art. 20 und 21
Risikomanagement & Schutzbedarfe
Regelmässig prüfen, welche Systeme und Daten kritisch sind.
Sicherheitsmassnahmen
Mindeststandard für Zugriffe, Updates, Backup, Logging, Netzwerk.
Incident-Handling & Meldungen
Strukturierter Ablauf für Erkennen, Bewerten, Eskalieren, Melden.
Lieferkette & Dienstleister
IT-Dienstleister und kritische Lieferanten prüfen und vertraglich absichern.
Business Continuity
Notfallplan, Wiederanlaufverfahren, definierte Ansprechpartner.
Awareness & Schulungen
Mitarbeitende regelmässig zu Cyberrisiken und Phishing sensibilisieren.
Dokumentation & Nachweise
Beschreiben, was existiert — und zeigen, dass es funktioniert.
Top-Management-Verantwortung
Geschäftsleitung freigibt, überwacht und schult sich selbst — mit Nachweis.
Quelle: Art. 20 (Governance) und Art. 21 (Risikomanagement-Massnahmen) der NIS2-Richtlinie (EU 2022/2555).
VORGEHEN
Typischer Ablauf einer NIS2-Einordnung
Vom Auslöser zur belastbaren Massnahmenplanung.
1
Auslöser klären
Kundenanforderung, Ausschreibung, EU-Bezug, interne Ziele.
2
Betroffenheit einordnen
Direkte Pflicht, indirekte Relevanz, Lieferkette.
3
Gap-Analyse
Ist-Zustand, Nachweise, Prozesse, technische Massnahmen.
4
Prioritätenliste
Notwendig, sinnvoll, nice-to-have trennen.
5
Massnahmen planen
Rollen, Fristen, Nachweise, Verantwortlichkeiten.
6
Umsetzung steuern
Rollen, Fristen, Nachweise, Verantwortlichkeiten.
Ziel: eine nachvollziehbare, verhältnismässige und prüfbare Massnahmenplanung — statt Aktionismus oder Papierlage.
DER PRAGMATISCHE EINSTIEG
Gap-Analyse — der erste Schritt
Klarer Überblick: Wo stehen wir heute — und was fehlt wirklich?
UNTERSUCHT WIRD
Ist-Aufnahme
- Bestehende IT- und Security-Strukturen
- Vorhandene Richtlinien und Prozesse
- Technische und organisatorische Massnahmen
- Reifegrad im Risikomanagement
- Incident-Handling und Meldewege
- Lieferanten- und Dienstleistermanagement
ERGEBNIS
Klare Prioritätenliste als Entscheidungsgrundlage
NOTWENDIG
Sofort umsetzen — Voraussetzung für Compliance
SINNVOLL
Mittelfristig — verbessert Resilienz und Effizienz
NICE-TO-HAVE
Bei Spielraum — erhöht Reifegrad und Wettbewerbsvorteil
AUDIT-SICHT
Nachweise — was prüfbar werden muss
Rollen & Verantwortlichkeiten
Zuständigkeiten, Freigaben, Managementeinbindung.
Risikoanalyse
Schutzbedarfe, Risiken, Prioritäten, Entscheide.
Sicherheitsmassnahmen
Zugriffsregeln, Patch/Backup, Netzschutz, Logging.
Incident-Prozess
Meldewege, Eskalation, Lessons Learned.
Lieferantenmanagement
Bewertung, Vertragsanforderungen, Nachweise.
BCM & Notfall
Wiederanlauf, Ansprechpartner, Tests.
Awareness
Schulungen, Teilnahme, Inhalte.
Dokumentation
Policies, Records, Wirksamkeit, Reports.
MERKSATZ - Beschreiben, was existiert — und zeigen können, dass es funktioniert.
VERANTWORTUNGSABGRENZUNG
Was extern unterstützt werden kann — und was intern bleiben muss
EXTERN UNTERSTÜTZBAR
Methodik & Struktur
- Einordnung und Gap-Analyse
- Methodik und Vorgehensmodell
- Risikoanalyse-Workshops
- Richtlinien und Prozesse
- Prioritäten- und Massnahmenplan
- Dokumentation und Nachweise
- Vorbereitung auf Kundenprüfungen
BLEIBT IM UNTERNEHMEN
Verantwortung & Betrieb
- Managementverantwortung
- Risikofreigaben und Entscheidungen
- Operative Umsetzung
- Betrieb der Kontrollen
- Lieferantenentscheidungen
- Incident-Management
- Awareness und Sicherheitskultur
WollConsulting liefert Struktur, Moderation und Umsetzungshilfe — die Sicherheitsverantwortung bleibt bei Geschäftsleitung und definierten Rollen.
STRUKTUR SCHAFFT KLARHEIT
ISO 27001 und TISAX® als Rahmen für NIS2
Etablierte Standards geben den Rahmen für Risikomanagement, Verantwortlichkeiten und Massnahmenplanung — und decken die zentrale NIS2-Anforderung an strukturierte Umsetzung damit ab.
1
Klare Struktur
Verantwortlichkeiten, Risiko-Bewertung und Massnahmenplanung folgen einer bewährten Logik — statt unkoordinierter Einzelaktivitäten.
2
Prüfbarer Nachweis
Dokumentierte Prozesse erlauben den Nachweis gegenüber EU-Kunden, Auditoren und Aufsichtsbehörden — ein Dokument für mehrere Adressaten.
3
Wirtschaftlich
Strukturierte Umsetzung verhindert Doppelarbeit. Aufwand wird einmal investiert und bedient ISO, TISAX und NIS2 gleichzeitig.
Sind Massnahmen definiert, priorisiert und dokumentiert, gilt die zentrale NIS2-Anforderung an die Massnahmenplanung als erfüllt.
HÄUFIGE FRAGEN ZU NIS2
Kurzantworten für Entscheider
Wie betrifft NIS2 ein Schweizer Unternehmen?
Meist indirekt — über EU-Kunden, Lieferketten und Sicherheitsnachweise.
Sind Schweizer KMU direkt NIS2-pflichtig?
In der Regel nicht, sofern kein EU-Sitz bzw. keine EU-Niederlassung mit einschlägiger Pflicht besteht.
Was verlangt NIS2 konkret?
Gelebte Sicherheit: Risiko, Controls, Incident, Lieferkette, BCM, Awareness, Nachweise.
Wie helfen ISO 27001 und TISAX®?
Sie geben einen strukturierten Rahmen für Planung, Rollen, Risiken, Controls und Nachweise.
Wie startet ein KMU sinnvoll?
Mit einer kompakten Gap-Analyse und einer priorisierten Entscheidungsgrundlage.
Ist das Rechtsberatung?
Nein. Es ist fachliche Sicherheits- und Umsetzungsberatung; rechtliche Fragen sind separat zu prüfen.