August 27, 2026

NIS-2: Compliance als Chance

NIS-2 verpflichtet zu wirksamem IAM: Warum Identity Management, MFA und Nachweisbarkeit über Compliance-Erfolg entscheiden.

Elmar Eperiesi-Beck ist Cybersecurity-Experte mit über 20 Jahren Erfahrung und CEO von Bare.ID.

NIS-2: Compliance als Chance

Die Zeit des Zauderns ist vorbei. Die zweite Auflage der EU-Richtlinie für Netz- und Informationssicherheit (NIS-2) ist in Kraft und die Verantwortlichen sind bei Verstößen persönlich haftbar. Auch darum ist es erschreckend, wie groß die Lücken bei der NIS-2-Umsetzung noch sind. Gerade in Führungsetagen fehlt das Verständnis der erforderlichen Maßnahmen. Insbesondere die zentrale Rolle des Identity and Access Management (IAM) wird oft sträflich vernachlässigt.

Das Fundament: Identity and Access Management

Um NIS-2-Compliance zu erreichen und empfindliche Strafen zu vermeiden, ist ein zeitgemäßes IAM als Fundament erforderlich. Es ist das strategische Gerüst, auf dem nahezu sämtliche Risikomanagement-Maßnahmen gemäß Artikel 21 der NIS-2-Richtlinie aufgebaut sind. IAM ist die zentrale Stelle zur Kontrolle der kritischsten Variablen im gesamten Sicherheitsökosystem eines Unternehmens: die Identitäten. Nahezu jedes Sicherheitsrisiko, sei es die Manipulation kritischer Infrastrukturen, der Diebstahl sensibler Daten, die Durchführung von Sabotageakten oder die Verbreitung von Malware, beginnt damit, dass eine Identität einen Zugriff erhält oder missbraucht. Artikel 21 der NIS-2-Richtlinie fordert eine umfassende Analyse und Bewältigung von Risiken, die Netzwerk- und Informationssysteme gefährden könnten. Diese Risikoanalyse operiert jedoch im luftleeren Raum, wenn die Verantwortlichen nicht wissen, welche Identitäten auf welche Systeme zugreifen, unter welchen Bedingungen dieser Zugriff gewährt wird und wie dieser Zugriff nachgelagert überwacht und validiert wird.

Durch die Implementierung einer zeitgemäßen IAM-Lösung können Organisationen ein vollständiges Inventar aller digitalen Identitäten erstellen – von menschlichen Benutzern über Service-Accounts bis hin zu IoT-Geräten und KI-Agenten – und deren Zugriffsrechte auf alle kritischen Systeme und Daten dokumentieren. Diese Transparenz ist die Voraussetzung für die erforderliche Risikobewertung. Ohne diese Klarheit können Organisationen nicht beurteilen, welche Risiken tatsächlich bestehen, welche Mitarbeiter oder externen Partner Zugriff auf kritische Infrastrukturen haben und wie sich diese Zugriffe auf die Gesamtsicherheitslage auswirken.

Ein klassisches Problem von IAM-Systemen kann deren Komplexität sein. Ist ein IAM-System zu komplex, können durch fehlerhafte Implementierung mehr Sicherheitsprobleme entstehen als gelöst werden. Darum sollte ein zeitgemäßes IAM-System neben leistungsstarken Funktionen über eine intuitive Benutzeroberfläche verfügen, die es Administratoren erleichtert, Benutzer, Gruppen und Berechtigungen zu verwalten.

Multi-Faktor-Authentifizierung

Wer „IAM“ sagt, muss auch „MFA“ sagen. So sieht das auch NIS-2. Während IAM, bildlich gesprochen, die Identität der Bewohner und Besucher eines Gebäudes definiert und deren Berechtigungen steuert, sorgt Multi-Faktor-Authentifizierung (MFA) für die Einlasskontrolle. In Artikel 21, Absatz 2 nennt NIS-2 MFA ausdrücklich als eine der Mindestmaßnahmen für das Cybersicherheits-Risikomanagement. Das gilt insbesondere für privilegierte Konten, z.B. von Administratoren und Identitäten mit Zugriff auf kritische Systeme. Unternehmen sind zudem aufgefordert, per Risikoanalyse bewerten, wo der Verzicht auf MFA ein untragbares Risiko darstellte (z. B. beim Fernzugriff oder bei Cloud-Diensten).

MFA bietet einen entscheidenden Sicherheitsgewinn, weil die Kenntnis eines Passworts für einen Angreifer allein wertlos wird, da für einen erfolgreichen Zugriff zusätzlich der physische Besitz eines Geräts, ein Einmalcode, ein biometrisches Merkmal o.ä. des legitimen Nutzers erforderlich ist. Durch diese Kombination verschiedener Kategorien wie Wissen und Besitz wird das Risiko durch Phishing, Brute-Force-Angriffe oder gestohlene Zugangsdaten massiv reduziert. Zudem wirken moderne MFA-Verfahren wie eine digitale Alarmanlage, da Nutzer durch Push-Benachrichtigungen in Echtzeit über unbefugte Anmeldeversuche informiert werden und diese aktiv unterbinden können.

Single-Sign-On nicht vergessen

Der Nachteil von MFA kann in der höheren Umständlichkeit für Benutzer bestehen. Diese empfinden die Verwendung mindestens zweier Faktoren zur Authentifizierung, was bei jeder einzelnen Anwendung mit unsterschidlichen Faktoren zu sinkender Produktivität und dem Versuch führen kann, die als lästig empfundenen Login-Verfahren durch Nutzung nicht legitimierter Apps zu umgehen. Darum ist die Kombination von MFA mit Single-Sign-On (SSO) unbedingt zu empfehlen. Ist eine SSO-Lösung möglichst tief in die IAM-und MFA-Infrastruktur integriert, müssen Nutzer sich nur einmal mit seinen zwei Faktoren zentral authentisieren und haben dann Zugriff auf alle relevanten Apps; nur auf die Apps allerdings, die sie wirklich benötigen, denn das Prinzip des „Least Privilege Access“ sollte in modernen IT-Sicherheitsinfrastrukturen selbstverständlich sein. Moderne SSO-Lösungen unterstützen zudem eine breite Palette an Faktoren für MFA, von App-basierten Einmalpasswörtern (OTP) über SMS bis hin zu modernen Standards wie Passkeys für ein passwortloses Erlebnis. Letzteres erhöht die Benutzerfreundlichkeit zusätzlich zum SSO. SSO und Passkeys sind das nutzerseitige Pendant zur gebrauchsfreundlichen Benutzeroberfläche des IAM-Systems.

Beweisbare Sicherheit

Die Umsetzung der genannten Maßnahmen reicht allerdings nicht aus, um NIS-2-Compliance zu erreichen. Eine wesentliche Neuerung in Version 2 der Richtlinie ist die Nachweisbarkeit. So reicht es, laut dem bereits erwähnten Artikel 21, nicht mehr aus, Sicherheitsmaßnahmen nur zu implementieren; Unternehmen müssen belegen können, dass diese wirksam sind und kontinuierlich überwacht werden. Darum muss ein modernes IAM-System „audit-ready“ sein. Das Herzstück ist dabei die zentrale Protokollierung aller identitätsbezogenen Ereignisse:

  • Wer hat sich eingeloggt?
  • Wann und von wo (IP-Adresse, Gerät) ist der Zugriff erfolgt?
  • Welche MFA-Methode wurde dabei verwendet?
  • Fehlgeschlagene Versuche (wichtig u.a., weil so Angriffe frühzeitig erkannt werden können, und NIS-2 auch eine Meldepflicht für Sicherheitsverletzungen innerhalb von 24 Stunden festlegt).

Das zentrale Rechtemanagement im IAM sollte als „Single Source of Truth“ dienen: Wenn alle Berechtigungen über das zentrale IAM gesteuert werden, muss es möglich sein, auf Knopfdruck einen Bericht darüber zu erstellen, welcher Nutzer Zugriff auf welche (kritischen) Anwendungen hat. Das sollte auch für den historischen Ablauf gelten, damit nachvollziehbar ist, wer einem Nutzer zu welchem Zeitpunkt ein bestimmtes Recht zugewiesen oder entzogen hat.

Auch das Management des Mitarbeiterlebenszyklus‘ sollte Bestandteil der Nachweismöglichkeiten sein, denn der Umgang mit ausgeschiedenen Mitarbeitern ist ein kritischer Punkt in Audits. Darum muss das IAM nicht nur Zugänge sofort sperren oder anpassen, sobald ein Mitarbeiter das Unternehmen verlässt oder die Abteilung wechselt. Es muss auch dokumentieren, dass dies passiert ist.

In einem Satz: Das IAM-System muss einen vollständigen Audit-Trail bereitstellen können.

Digitale Souveränität als Form der Compliance

Noch bevor die aktuellen geopolitischen Kapriolen digitale Souveränität ganz oben auf die Tagesordnung gespült haben, hat NIS-2 diverse Anforderungen definiert, die Unternehmen dazu verpflichten, digitale Unabhängigkeit anzustreben. So fordert NIS-2 die Sicherheit der Lieferketten. Die Richtlinie verpflichtet Unternehmen, die Cybersicherheitspraktiken ihrer Zulieferer und Dienstleister zu bewerten und in ihre Kaufentscheidungen einzubeziehen. NIS-2 verfolgt zudem das Ziel, die europäische Cybersicherheitsindustrie mit dem Ziel zu stärken, dass „Made in Europe“-Lösungen verfügbar sind.

Souveränität erstreckt sich über drei Ebenen – Recht, Infrastruktur und Technologie:

  • Recht: Ein europäischer Anbieter unterliegt nicht dem US Cloud Act. Dies bedeutet, dass US-Behörden keinen Zugriff auf Identitätsdaten erzwingen können – ein entscheidender Vorteil gegenüber vielen IAM-Anbietern auf dem Markt.
  • Infrastruktur: Läuft eine IAM-Lösung in europäischen Rechenzentren, verbleibt die Hoheit über die kritische Infrastruktur der Identitätsverwaltung innerhalb der Grenzen des europäischen Rechtsraums. Ausser es ist ein ausländischer Anbieter, dann kann es – wie bei Anbietern mit Sitz in Amerika – spezielle Gesetze geben, die dennoch einen Zugriff aus dem Ausland ermöglichen. Eine Infrastruktur in Deutschland von einem deutschen Anbieter stärkt die Resilienz, denn sie verringert das Risiko, Opfer von geopolitischen Spannungen oder Handelskonflikten zu werden, die den Zugriff auf globale Cloud-Dienste beeinträchtigen könnten.
  • Technologie (1): Souveränität bedeutet auch, nicht in einer technischen Sackgasse („Vendor Lock-in“) gefangen zu sein. Darum ist die Verwendung von Open-Source-Technologie von Vorteil. Nicht nur ist der Source-Code offen einsehbar und wird von vielen unabhängigen Partien kritisch geprüft. Open-Source ermöglicht auch Anbieter-Unabhängigkeit. Sollte ein Unternehmen sich entscheiden, den Anbieter zu wechseln, ist die Migration zu einem anderen Anbieter deutlich einfacher als bei proprietären, geschlossenen Systemen. Die Kunden behalten die Kontrolle über ihre Identitätslösung.
  • Technologie (2): Auch die Unterstützung offener Protokolle stärkt die Unabhängigkeit. Wenn der IAM-Anbieter relevante Standards wie OpenID Connect (OIDC) und Security Assertion Markup Language (SAML) konsequent umsetzt, können Kunden ihre IT-Landschaft nach eigenen Wünschen zu gestalten, statt auf das Ökosystem eines einzelnen Großanbieters angewiesen zu sein.

NIS-2 als Chance

Die eingangs erwähnte, noch immer unvollständige Umsetzung von NIS-2 liegt auch in der Tatsache begründet, dass Unternehmen Compliance vor allem als Kostenfaktor begreifen. Aus dem Gesagten geht hervor, dass NIS-2-Compliance auch eine Reihe von handfesten Vorteilen bietet:

  • Sparen durch Steigerung der Cybersicherheit: Durch die konsequente Umsetzung von NIS-2 lässt sich die Cybersicherheit wesentlich steigern. Das ist nicht allein beruhigend und vermeidet den mit einer Sicherheitspanne einhergehenden Reputationsschaden. Es liefert auch handfeste finanzielle Vorteile: Immerhin beziffert der Cost of a Data Breach Report von IBM, die durchschnittliche Schadenshöhe eines Datenlecks bei einemdeutschen Unternehmen auf 3,87 Millionen Euro.
  • Sparen bei der Versicherung: Einekonsequente Umsetzung der NIS-2-Maßnahmen dient als Nachweis für Versicherer,die für Cyber-Policen immer strengere Maßstäbe anlegen. NIS-2-Compliance kannzu besseren Konditionen und niedrigeren Prämien führen.
  • Sparen bei den Betriebskosten: DieEinführung eines zentralen IAM-Systems reduziert den manuellen Aufwand in derIT-Verwaltung. Automatisierte Onboarding- und Offboarding-Prozesse sparen Arbeitszeit und reduzieren teure menschliche Fehler bei der Rechtevergabe.
  •  Sparen bei Bußgeldern: Bei NIS-2-Verstößendrohen Bußgelder von bis zu 10 Millionen Euro oder 2 % des weltweiten Unternehmensumsatzes. Hinzu kommt die persönliche Haftung der Geschäftsführung. Die Investition in Compliance ist im Vergleich zu diesen potenziellen Verlusten oft die deutlich günstigere Option.

Es lässt sich festhalten: Nicht nur dürfen Unternehmen bei der NIS-2-Umsetzung nicht zögern, sie haben auch keine Gründe dafür. Im Gegenteil spricht alles für eine schnelle, vollständige Umsetzung. NIS-2 ist weit mehr als eine regulatorische Pflicht. Unternehmen, die ihre Identitäten konsequent verwalten, stärken nicht nur ihre Compliance, sondern erhöhen zugleich ihre Cyberresilienz, reduzieren operative Risiken und schaffen die Grundlage für eine zukunftsfähige Sicherheitsarchitektur.

Kontakt zum Presseteam

Download Resources

Icon - Elements Webflow Library - BRIX Templates

Icon - Elements Webflow Library - BRIX Templates
Icon - Elements Webflow Library - BRIX Templates

Weitere Blogartikel

No items found.