NIS-2 Compliance Mapping

Zielgruppe: CISOs · Compliance · NIS-2-pflichtige Einrichtungen Status: Aktiv · September 2026

Version: 1.0 Last Updated: September 2026 Owner: Nova IAM Compliance Team


1. Einführung

Die NIS-2-Richtlinie (EU 2022/2555) trat am 16. Januar 2023 in Kraft und musste bis Oktober 2024 in nationales Recht der EU-Mitgliedstaaten umgesetzt werden. Sie ersetzt die ursprüngliche NIS-Richtlinie (2016/1148) und erweitert den Anwendungsbereich erheblich.

Dieses Dokument beschreibt, wie Nova IAM betroffene Organisationen bei der Erfüllung der NIS-2-Anforderungen unterstützt — insbesondere in den Bereichen Zugangssteuerung, Identitätsverwaltung und Audit-Nachweis.


2. Betroffene Organisationen

2.1 Anwendungsbereich NIS-2

NIS-2 gilt für zwei Kategorien von Einrichtungen:

Kategorie Definition Beispiele
Wesentliche Einrichtungen Kritische Sektoren, hohe Abhängigkeit Energie, Transport, Bankwesen, Gesundheit, Trinkwasser, digitale Infrastruktur
Wichtige Einrichtungen Bedeutende Sektoren, breiter Scope Post, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe, Digitale Dienste

Größenschwellenwerte:

  • Mittlere Unternehmen: ≥ 50 Mitarbeiter oder ≥ 10 Mio. EUR Jahresumsatz
  • Großunternehmen: ≥ 250 Mitarbeiter oder ≥ 50 Mio. EUR Jahresumsatz

EU-weit sind schätzungsweise über 160.000 Einrichtungen direkt betroffen; über Lieferketten kommen mittelbar betroffene Unternehmen hinzu.

2.2 Deutschland (NIS2UmsuCG)

Das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) ist am 06.12.2025 in Kraft getreten (BGBl. 2025 I Nr. 301). Es setzt NIS-2 im BSI-Gesetz um. Maßgeblich sind § 30 BSIG (Risikomanagementmaßnahmen, entspricht Art. 21 NIS-2) und § 32 BSIG (Meldepflichten, entspricht Art. 23 NIS-2). Das BSI hat die Aufsichtsfunktion für wesentliche und wichtige Einrichtungen in Deutschland.


3. Kernanforderungen und Nova IAM Mapping

Artikel 21 NIS-2 / § 30 BSIG: Risikomanagement-Maßnahmen

NIS-2 schreibt konkrete technische und organisatorische Maßnahmen vor. Die folgende Matrix zeigt, wie Nova IAM bei den IAM-relevanten Anforderungen unterstützt:

NIS-2 Anforderung (Art. 21 / § 30 BSIG) Nova IAM Unterstützung Dokument
(b) Incident Handling — Erkennung und Reaktion auf Sicherheitsvorfälle Audit-Log mit Akteur, Zeitpunkt, Ziel und Herkunft (auch KI-Chat); Incident Response Plan Audit Trail Doc, IRP
(d) Sicherheit der Lieferkette — Sicherheit bei Dienstleistern Betrieb auf Ihrer Infrastruktur, kein Cloud-Dienst erforderlich (Cloud-KI optional, standardmäßig aus); Quellcode-Hinterlegung laut Vertrag Architecture Security
(e) Sicherheit bei Erwerb, Entwicklung und Wartung — Sicherheit in der Lieferkette Quellcode-Hinterlegung als Standard-Klausel im Vertrag; dokumentierte Architektur; Änderungshistorie in Git Architecture Security, Change Mgmt
(f) Wirksamkeit von Risikomanagementmaßnahmen — Policies und Verfahren 13 öffentliche Dokumente (Policies, Compliance-Mappings, Architektur); Compliance-Pack für Audits Security Policy, alle Policies
(g) Grundlegende Cyberhygiene und Schulungen — Awareness und Basis-Sicherheit RBAC-Modell verhindert übermäßige Rechtevergabe; Access Control Policy dokumentiert Best Practices Access Control Policy
(j) Multi-Faktor-Authentifizierung — MFA und sichere Kommunikation TOTP als zweiter Faktor verfügbar (Plugin, mit Backup-Codes); MFA-Pflicht für Administratoren oder alle Benutzer einstellbar; alternativ MFA über Entra ID/OIDC-SSO; Passwort-Hashing mit memory-hard Algorithmen (scrypt) Security Policy

Artikel 23 NIS-2 / § 32 BSIG: Meldepflichten

NIS-2 schreibt strikte Meldepflichten bei erheblichen Sicherheitsvorfällen vor:

Frist Anforderung Nova IAM Unterstützung
24 Stunden Frühwarnung an zuständige Behörde Audit Log liefert sofortige Ereignisübersicht; Severity-Klassifikation im IRP
72 Stunden Vollständige Meldung inkl. Erstbewertung Audit-Log-Exporte; strukturierter IRP mit Kommunikationsprotokoll
1 Monat Abschlussbericht Detaillierte forensische Auswertung aus Audit Log möglich

4. IAM als zentrales NIS-2-Kontrollinstrument

Mehrere Risikomanagementmaßnahmen nach Art. 21 NIS-2 bzw. § 30 BSIG betreffen Identitäten und Zugriffsrechte direkt, vor allem die Konzepte für die Zugriffskontrolle und die Multi-Faktor-Authentifizierung.

4.1 Was IAM zur Umsetzung von NIS-2 beiträgt

Zugangskontrolle (Art. 21(2)(i)):

  • Nova IAM zeigt zu jeder Rechtezuweisung ihre Herkunft: direkt, über eine Geschäftsrolle oder über eine Org-Einheit
  • Least Privilege durch Risk Scoring und Zeit-begrenzte Zugänge
  • Segregation of Duties durch sichtbare Rollenüberschneidungsanalyse

Audit-Nachweis:

  • NIS-2 verlangt, dass Kontrollen nachweisbar sind
  • Änderungen an Konten, Rollen und Anträgen werden mit Akteur, Zeitpunkt, Ziel, IP-Adresse und Herkunft protokolliert, auch Aktionen aus dem KI-Chat
  • Auditoren können die Rollenhistorie im Audit-Log nachverfolgen

Lieferketten-Sicherheit (Art. 21(2)(d)):

  • On-Premise-Deployment: Identitätsdaten bleiben in Ihrer Infrastruktur, solange die KI aus ist oder lokal läuft; im optionalen Cloud-Modus gehen Daten an den gewählten KI-Anbieter
  • Der Betrieb hängt nicht von US-Cloud-Anbietern ab; die optionale Cloud-KI (Anthropic, OpenAI) ist standardmäßig aus
  • Quellcode-Hinterlegung: Betrieb auch bei Anbieterausfall gesichert

4.2 Joiner-Mover-Leaver unter NIS-2

Der Lebenszyklus von Benutzerkonten ist ein explizites NIS-2-Kontrollfeld:

Phase NIS-2 Risiko Nova IAM Kontrolle
Joiner Überprovisionierung beim Onboarding Org-Unit-basierte Standardrollen; Risk-Scoring warnt bei kritischen Zugängen
Mover Verbleibende Altrechte nach Abteilungswechsel Automatische Neuberechnung bei Org-Unit-Wechsel
Leaver Weiterbestehende Zugänge nach Austritt Deaktivierung mit Eintrag im Audit-Log; Backend-Deprovisioning in SAP, LDAP, Entra

5. Nachweisführung für Audits und Behörden

5.1 Welche Nachweise NIS-2-Auditoren typischerweise verlangen

Prüfungsfeld Erwarteter Nachweis Nova IAM Liefert
Zugangskontrolle Aktuelle Rollenzuweisungen mit Begründung Vollständige Benutzer-/Rollenübersicht mit Provenance
Änderungshistorie Wann wurden Rechte geändert, durch wen? Audit Log mit role_assign, role_revoke, br_assign Events
Privilegierte Zugänge Wer hat administrative Rechte? Admin-Rollenliste; Critical-Risk-Score-Filterung
Incident-Reaktion Wie werden Vorfälle erkannt und gemeldet? IRP mit 24h/72h-Meldefristen; Audit-Log-Forensik-Abfragen
Lieferkette Welche externen Systeme haben Zugriff? Connector-Konfiguration; Backend-System-Audit-Trail

5.2 Export-Möglichkeiten für Behördenmeldungen

Nova IAM unterstützt den Export von:

  • Vollständigen Audit-Log-Auszügen (gefiltert nach Zeitraum, Kategorie, Akteur)
  • Rollenübersichten je Benutzer (Rechte-Snapshot zu einem Stichtag)
  • Provisioning-Protokollen für verbundene Backend-Systeme

6. Zusammenfassung: Nova IAM NIS-2 Readiness

Kontrollbereich Status Hinweise
Zugangskontrolle & RBAC ✅ Implementiert Hierarchisches Rollenmodell mit Vererbung und Provenance-Tracking
Audit-Log ✅ Implementiert Wer/Wann/Woher, schemaversioniert; Einträge lassen sich über Oberfläche und API weder ändern noch löschen
Incident Response ✅ Dokumentiert Incident Response Plan; Meldefristen nach § 32 BSIG siehe Abschnitt 3
Lieferketten-Sicherheit ✅ Dokumentiert Betrieb auf Ihrer Infrastruktur, Quellcode-Hinterlegung laut Vertrag
Datenschutz / DSGVO ✅ Mapping dokumentiert Artikel-Mapping für Verantwortliche (GDPR Compliance Mapping)
MFA ✅ Verfügbar TOTP als zweiter Faktor (Plugin), MFA-Pflicht für Administratoren oder alle Benutzer einstellbar; alternativ über Entra ID/OIDC-SSO
ISO/IEC 27001 Kein Zertifikat Den Termin für das Zertifizierungsaudit nennen wir, sobald der Zertifizierer beauftragt ist

7. Kontakt

Für Fragen zur NIS-2-Compliance oder zur Nutzung von Nova IAM als IAM-Lösung für NIS-2-pflichtige Organisationen:

Fragen zu diesem Dokument? Schreiben Sie an trust@nova-iam.com – wir bestätigen den Eingang innerhalb von 2 Werktagen.