NIS-2 Compliance Mapping
Version: 1.0 Last Updated: September 2026 Owner: Nova IAM Compliance Team
1. Einführung
Die NIS-2-Richtlinie (EU 2022/2555) trat am 16. Januar 2023 in Kraft und musste bis Oktober 2024 in nationales Recht der EU-Mitgliedstaaten umgesetzt werden. Sie ersetzt die ursprüngliche NIS-Richtlinie (2016/1148) und erweitert den Anwendungsbereich erheblich.
Dieses Dokument beschreibt, wie Nova IAM betroffene Organisationen bei der Erfüllung der NIS-2-Anforderungen unterstützt — insbesondere in den Bereichen Zugangssteuerung, Identitätsverwaltung und Audit-Nachweis.
2. Betroffene Organisationen
2.1 Anwendungsbereich NIS-2
NIS-2 gilt für zwei Kategorien von Einrichtungen:
| Kategorie | Definition | Beispiele |
|---|---|---|
| Wesentliche Einrichtungen | Kritische Sektoren, hohe Abhängigkeit | Energie, Transport, Bankwesen, Gesundheit, Trinkwasser, digitale Infrastruktur |
| Wichtige Einrichtungen | Bedeutende Sektoren, breiter Scope | Post, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe, Digitale Dienste |
Größenschwellenwerte:
- Mittlere Unternehmen: ≥ 50 Mitarbeiter oder ≥ 10 Mio. EUR Jahresumsatz
- Großunternehmen: ≥ 250 Mitarbeiter oder ≥ 50 Mio. EUR Jahresumsatz
EU-weit sind schätzungsweise über 160.000 Einrichtungen direkt betroffen; über Lieferketten kommen mittelbar betroffene Unternehmen hinzu.
2.2 Deutschland (NIS2UmsuCG)
Das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) ist am 06.12.2025 in Kraft getreten (BGBl. 2025 I Nr. 301). Es setzt NIS-2 im BSI-Gesetz um. Maßgeblich sind § 30 BSIG (Risikomanagementmaßnahmen, entspricht Art. 21 NIS-2) und § 32 BSIG (Meldepflichten, entspricht Art. 23 NIS-2). Das BSI hat die Aufsichtsfunktion für wesentliche und wichtige Einrichtungen in Deutschland.
3. Kernanforderungen und Nova IAM Mapping
Artikel 21 NIS-2 / § 30 BSIG: Risikomanagement-Maßnahmen
NIS-2 schreibt konkrete technische und organisatorische Maßnahmen vor. Die folgende Matrix zeigt, wie Nova IAM bei den IAM-relevanten Anforderungen unterstützt:
| NIS-2 Anforderung (Art. 21 / § 30 BSIG) | Nova IAM Unterstützung | Dokument |
|---|---|---|
| (b) Incident Handling — Erkennung und Reaktion auf Sicherheitsvorfälle | Audit-Log mit Akteur, Zeitpunkt, Ziel und Herkunft (auch KI-Chat); Incident Response Plan | Audit Trail Doc, IRP |
| (d) Sicherheit der Lieferkette — Sicherheit bei Dienstleistern | Betrieb auf Ihrer Infrastruktur, kein Cloud-Dienst erforderlich (Cloud-KI optional, standardmäßig aus); Quellcode-Hinterlegung laut Vertrag | Architecture Security |
| (e) Sicherheit bei Erwerb, Entwicklung und Wartung — Sicherheit in der Lieferkette | Quellcode-Hinterlegung als Standard-Klausel im Vertrag; dokumentierte Architektur; Änderungshistorie in Git | Architecture Security, Change Mgmt |
| (f) Wirksamkeit von Risikomanagementmaßnahmen — Policies und Verfahren | 13 öffentliche Dokumente (Policies, Compliance-Mappings, Architektur); Compliance-Pack für Audits | Security Policy, alle Policies |
| (g) Grundlegende Cyberhygiene und Schulungen — Awareness und Basis-Sicherheit | RBAC-Modell verhindert übermäßige Rechtevergabe; Access Control Policy dokumentiert Best Practices | Access Control Policy |
| (j) Multi-Faktor-Authentifizierung — MFA und sichere Kommunikation | TOTP als zweiter Faktor verfügbar (Plugin, mit Backup-Codes); MFA-Pflicht für Administratoren oder alle Benutzer einstellbar; alternativ MFA über Entra ID/OIDC-SSO; Passwort-Hashing mit memory-hard Algorithmen (scrypt) | Security Policy |
Artikel 23 NIS-2 / § 32 BSIG: Meldepflichten
NIS-2 schreibt strikte Meldepflichten bei erheblichen Sicherheitsvorfällen vor:
| Frist | Anforderung | Nova IAM Unterstützung |
|---|---|---|
| 24 Stunden | Frühwarnung an zuständige Behörde | Audit Log liefert sofortige Ereignisübersicht; Severity-Klassifikation im IRP |
| 72 Stunden | Vollständige Meldung inkl. Erstbewertung | Audit-Log-Exporte; strukturierter IRP mit Kommunikationsprotokoll |
| 1 Monat | Abschlussbericht | Detaillierte forensische Auswertung aus Audit Log möglich |
4. IAM als zentrales NIS-2-Kontrollinstrument
Mehrere Risikomanagementmaßnahmen nach Art. 21 NIS-2 bzw. § 30 BSIG betreffen Identitäten und Zugriffsrechte direkt, vor allem die Konzepte für die Zugriffskontrolle und die Multi-Faktor-Authentifizierung.
4.1 Was IAM zur Umsetzung von NIS-2 beiträgt
Zugangskontrolle (Art. 21(2)(i)):
- Nova IAM zeigt zu jeder Rechtezuweisung ihre Herkunft: direkt, über eine Geschäftsrolle oder über eine Org-Einheit
- Least Privilege durch Risk Scoring und Zeit-begrenzte Zugänge
- Segregation of Duties durch sichtbare Rollenüberschneidungsanalyse
Audit-Nachweis:
- NIS-2 verlangt, dass Kontrollen nachweisbar sind
- Änderungen an Konten, Rollen und Anträgen werden mit Akteur, Zeitpunkt, Ziel, IP-Adresse und Herkunft protokolliert, auch Aktionen aus dem KI-Chat
- Auditoren können die Rollenhistorie im Audit-Log nachverfolgen
Lieferketten-Sicherheit (Art. 21(2)(d)):
- On-Premise-Deployment: Identitätsdaten bleiben in Ihrer Infrastruktur, solange die KI aus ist oder lokal läuft; im optionalen Cloud-Modus gehen Daten an den gewählten KI-Anbieter
- Der Betrieb hängt nicht von US-Cloud-Anbietern ab; die optionale Cloud-KI (Anthropic, OpenAI) ist standardmäßig aus
- Quellcode-Hinterlegung: Betrieb auch bei Anbieterausfall gesichert
4.2 Joiner-Mover-Leaver unter NIS-2
Der Lebenszyklus von Benutzerkonten ist ein explizites NIS-2-Kontrollfeld:
| Phase | NIS-2 Risiko | Nova IAM Kontrolle |
|---|---|---|
| Joiner | Überprovisionierung beim Onboarding | Org-Unit-basierte Standardrollen; Risk-Scoring warnt bei kritischen Zugängen |
| Mover | Verbleibende Altrechte nach Abteilungswechsel | Automatische Neuberechnung bei Org-Unit-Wechsel |
| Leaver | Weiterbestehende Zugänge nach Austritt | Deaktivierung mit Eintrag im Audit-Log; Backend-Deprovisioning in SAP, LDAP, Entra |
5. Nachweisführung für Audits und Behörden
5.1 Welche Nachweise NIS-2-Auditoren typischerweise verlangen
| Prüfungsfeld | Erwarteter Nachweis | Nova IAM Liefert |
|---|---|---|
| Zugangskontrolle | Aktuelle Rollenzuweisungen mit Begründung | Vollständige Benutzer-/Rollenübersicht mit Provenance |
| Änderungshistorie | Wann wurden Rechte geändert, durch wen? | Audit Log mit role_assign, role_revoke, br_assign Events |
| Privilegierte Zugänge | Wer hat administrative Rechte? | Admin-Rollenliste; Critical-Risk-Score-Filterung |
| Incident-Reaktion | Wie werden Vorfälle erkannt und gemeldet? | IRP mit 24h/72h-Meldefristen; Audit-Log-Forensik-Abfragen |
| Lieferkette | Welche externen Systeme haben Zugriff? | Connector-Konfiguration; Backend-System-Audit-Trail |
5.2 Export-Möglichkeiten für Behördenmeldungen
Nova IAM unterstützt den Export von:
- Vollständigen Audit-Log-Auszügen (gefiltert nach Zeitraum, Kategorie, Akteur)
- Rollenübersichten je Benutzer (Rechte-Snapshot zu einem Stichtag)
- Provisioning-Protokollen für verbundene Backend-Systeme
6. Zusammenfassung: Nova IAM NIS-2 Readiness
| Kontrollbereich | Status | Hinweise |
|---|---|---|
| Zugangskontrolle & RBAC | ✅ Implementiert | Hierarchisches Rollenmodell mit Vererbung und Provenance-Tracking |
| Audit-Log | ✅ Implementiert | Wer/Wann/Woher, schemaversioniert; Einträge lassen sich über Oberfläche und API weder ändern noch löschen |
| Incident Response | ✅ Dokumentiert | Incident Response Plan; Meldefristen nach § 32 BSIG siehe Abschnitt 3 |
| Lieferketten-Sicherheit | ✅ Dokumentiert | Betrieb auf Ihrer Infrastruktur, Quellcode-Hinterlegung laut Vertrag |
| Datenschutz / DSGVO | ✅ Mapping dokumentiert | Artikel-Mapping für Verantwortliche (GDPR Compliance Mapping) |
| MFA | ✅ Verfügbar | TOTP als zweiter Faktor (Plugin), MFA-Pflicht für Administratoren oder alle Benutzer einstellbar; alternativ über Entra ID/OIDC-SSO |
| ISO/IEC 27001 | Kein Zertifikat | Den Termin für das Zertifizierungsaudit nennen wir, sobald der Zertifizierer beauftragt ist |
7. Kontakt
Für Fragen zur NIS-2-Compliance oder zur Nutzung von Nova IAM als IAM-Lösung für NIS-2-pflichtige Organisationen:
- Trust & Compliance: trust@nova-iam.com
- Erstgespräch: hello@nova-iam.com
- Sicherheitsmeldungen: security@nova-iam.com