Herstellerneutral & unabhängig Kein Werbedruck, keine Provision ✓
526 IT-Fachbegriffe IT-Glossar auf Knopfdruck ✓
Laufend aktualisiert Aktuelle IT-Themen aus der Praxis ✓
Von IT-Profis verfasst 20+ Jahre Branchenerfahrung ✓
Datenschutz & Compliance

NIS2 & Netzwerksicherheit im Mittelstand: Was die Richtlinie für Ihre Firewall- und Switch-Infrastruktur bedeutet

Eine veraltete Firewall wird selbst zum Compliance-Risiko.

Christian Knittel Christian Knittel 21. September 2026 6 Min Lesezeit
Erweiterter KreisNIS2 senkt Größenschwellen und erfasst deutlich mehr Sektoren, auch viele Mittelständler
Zwei Kategorienwesentliche und wichtige Einrichtungen: ähnliche Pflichten, unterschiedliche Aufsichtsintensität
KernpflichtenRisikomanagement (Stand der Technik), Meldepflichten mit engen Fristen, Lieferkettensicherheit
Firewallohne aktuellen Support-Status wird eine Firewall selbst zum Risiko- und Compliance-Thema
SegmentierungVLANs und saubere Switch-Konfiguration als technische Grundlage der Risikomanagement-Maßnahmen
LifecycleEoL-Geräte gehören in jede Risikobewertung; dokumentierte Prüfprotokolle stützen die Nachweispflicht

Viele mittelständische Unternehmen gingen bislang davon aus, europäische Cybersicherheitsvorgaben beträfen vor allem große Konzerne oder kritische Infrastrukturbetreiber. Mit NIS2 hat sich dieser Kreis deutlich erweitert, und plötzlich stehen auch klassische Mittelständler auf der Liste, oft ohne dass die betroffenen Unternehmen das bereits vollständig realisiert haben.

Dieser Beitrag ordnet ein, was NIS2 grundsätzlich verlangt und was das konkret für Ihre bestehende Firewall- und Switch-Infrastruktur bedeutet.

Wichtiger Hinweis

Dieser Beitrag bietet eine allgemeine, technische Orientierung und stellt keine Rechtsberatung dar. Der genaue Anwendungsbereich, die Fristen und der nationale Umsetzungsstand von NIS2 ändern sich und sind im Einzelfall rechtlich zu prüfen. Maßgeblich sind die jeweils aktuelle Rechtslage und die Auskunft fachkundiger Stellen.

Was ist NIS2, und wen betrifft die Richtlinie?

Der deutlich erweiterte Anwendungsbereich

Die NIS2-Richtlinie erweitert den Kreis betroffener Sektoren und senkt zugleich die Größenschwellen deutlich gegenüber der ursprünglichen NIS-Richtlinie, wodurch erstmals auch viele mittelständische Unternehmen in den Anwendungsbereich fallen.

Wichtig, und wichtig nicht mit wesentlich verwechseln

NIS2 unterscheidet zwischen wesentlichen und wichtigen Einrichtungen, abhängig von Sektor und Unternehmensgröße. Beide Kategorien unterliegen im Kern ähnlichen Pflichten, unterscheiden sich aber in der Intensität der behördlichen Aufsicht.

Venn-Diagramm zur Erweiterung des Anwendungsbereichs von NIS zu NIS2
NIS2 erfasst deutlich mehr Sektoren und Unternehmen als die ursprüngliche NIS-Richtlinie.

Was NIS2 konkret von Unternehmen verlangt

Risikomanagement-Maßnahmen für die IT-Infrastruktur

Betroffene Unternehmen müssen angemessene technische und organisatorische Maßnahmen umsetzen, um Risiken für ihre Netz- und Informationssysteme zu beherrschen, orientiert am jeweiligen Stand der Technik. Dazu zählen unter anderem Konzepte zur Risikoanalyse, Verschlüsselung und Zugriffsverwaltung.

Meldepflichten bei Sicherheitsvorfällen

Erhebliche Sicherheitsvorfälle müssen innerhalb enger, gestaffelter Fristen an die zuständige Behörde gemeldet werden, was ohne funktionierendes Monitoring in der Praxis kaum fristgerecht möglich ist.

Was das für Ihre Firewall-Infrastruktur bedeutet

Warum veraltete Firewalls zum Compliance-Risiko werden

Eine Firewall ohne aktuellen Support-Status liefert keine Sicherheitsupdates mehr und wird damit selbst zum Risikofaktor. Die allgemeinen Meilensteine des Support-Lebenszyklus erklären wir in unserem Beitrag EOL, EOS und End of Support erklärt, praktische Einordnung liefert unser Beitrag zur Cisco Firepower Serie.

Segmentierung und Zugriffskontrolle als zentrale Anforderungen

Eine funktionierende Firewall-Segmentierung begrenzt den möglichen Schaden eines Sicherheitsvorfalls auf einen abgegrenzten Bereich, statt das gesamte Netzwerk ungeschützt offenzulegen. Gerade in gewachsenen Netzwerken lohnt sich hier ein kritischer Blick auf historisch gewachsene, oft zu großzügige Freigaben.

Was das für Ihre Switch-Infrastruktur bedeutet

Warum Netzwerksegmentierung eine tragende Rolle spielt

VLANs und eine durchdachte Switch-Konfiguration bilden die technische Grundlage jeder Netzwerksegmentierung und sind damit ein zentraler Baustein für die geforderten Risikomanagement-Maßnahmen.

Lückenlose Dokumentation als Nebeneffekt

Wer seine Switch-Infrastruktur ohnehin sauber dokumentiert, etwa Lizenz- und Firmwarestände gemäß unserem Beitrag Lizenzen und Firmware bei gebrauchter Netzwerktechnik, erfüllt einen Teil der NIS2-Nachweispflichten praktisch nebenbei.

Vier geschichtete Maßnahmen für die Netzwerkinfrastruktur im Kontext von NIS2
Segmentierung, Zugriffskontrolle, Monitoring und Lifecycle-Management ergänzen sich zu einer geschichteten Verteidigung.

NIS2-relevante Maßnahmen im Überblick

Die folgende Übersicht fasst die wichtigsten Anforderungsbereiche zusammen:

Bereich Typische Anforderung Bezug zur Netzwerk-Infrastruktur
Risikomanagement Technische und organisatorische Maßnahmen Segmentierung, Zugriffskontrolle, Patch-Management
Meldepflichten Fristen für Erst- und Folgemeldungen Monitoring und Protokollierung notwendig
Lieferkettensicherheit Absicherung auch bei Zulieferern Dokumentierte, geprüfte Hardware-Herkunft
Verantwortung der Leitung Persönliche Haftung und Schulungspflicht Nachvollziehbare Entscheidungsgrundlage nötig

Warum Hardware-Lebenszyklus und NIS2 zusammenhängen

End-of-Life-Geräte als Sicherheitsrisiko

Geräte ohne verfügbare Sicherheitsupdates stellen ein wachsendes Risiko dar, unabhängig davon, ob sie noch technisch funktionieren. Ein regelmäßiger Blick auf den Support-Status gehört deshalb zu jeder NIS2-orientierten Risikobewertung, auch für Geräte, die im Alltag zuverlässig weiterlaufen.

Geprüfte, dokumentierte Hardware als Teil der Nachweispflicht

Dokumentierte Prüfprotokolle, wie wir sie in unserem Beitrag So wird Refurbished-Hardware geprüft beschrieben haben, unterstützen zusätzlich die Nachweispflichten gegenüber Aufsichtsbehörden.

Fazit

NIS2 verlangt kein völlig neues Netzwerkkonzept, sondern konsequent umgesetzte Grundprinzipien, Segmentierung, Zugriffskontrolle, Monitoring und ein aktives Lifecycle-Management. Wer diese Bausteine bereits im Alltag pflegt, ist der eigentlichen Compliance-Anforderung meist schon einen großen Schritt näher, als es auf den ersten Blick erscheint, auch ohne bereits ein vollständiges, formales Sicherheitsmanagementsystem eingeführt zu haben.

Merke

NIS2 ist keine reine Rechtsfrage, sondern in weiten Teilen eine Frage sauberer, dokumentierter Netzwerkarchitektur. Dieser Beitrag ersetzt keine Rechtsberatung.

Gerne beraten wir Sie zu geeigneter, aktuell unterstützter Firewall- und Switch-Hardware aus unserem geprüften Bestand.

Aktuell unterstützte Firewall- oder Switch-Hardware gesucht?

IT-RESELL berät Sie zu geprüfter, aktuell unterstützter Netzwerktechnik als Baustein Ihrer NIS2-Vorbereitung.

Jetzt zu NIS2-Netzwerktechnik beraten lassen
  1. [1] EUR-Lex: Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie). eur-lex.europa.eu, Zugriff: September 2026
  2. [2] BSI: NIS-2-Richtlinie. bsi.bund.de, Zugriff: September 2026

Hinweis zu diesem Beitrag: Inhalte auf diesem Blog werden mit Unterstützung von KI-Tools erstellt und von unserem Redaktionsteam recherchiert, fachlich geprüft und freigegeben.

FAQ

Häufige Fragen zu NIS2& Netzwerksicherheit

Was ist NIS2, und seit wann gilt die Richtlinie?

NIS2 ist eine EU-Richtlinie zur Netzwerk- und Informationssicherheit, die den Anwendungsbereich der ursprünglichen NIS-Richtlinie deutlich erweitert. Der genaue nationale Umsetzungsstand sollte vor konkreten Maßnahmen aktuell geprüft werden.

Welche Unternehmen fallen unter NIS2?

Betroffen sind Unternehmen aus einer erweiterten Liste von Sektoren, die bestimmte Größenschwellen bei Mitarbeiterzahl oder Umsatz überschreiten, deutlich mehr als unter der ursprünglichen NIS-Richtlinie.

Was ist der Unterschied zwischen wesentlichen und wichtigen Einrichtungen?

Beide Kategorien unterliegen ähnlichen Pflichten, unterscheiden sich aber in der Intensität der behördlichen Aufsicht, abhängig von Sektor und Unternehmensgröße.

Welche Fristen gelten für die Meldung von Sicherheitsvorfällen?

NIS2 sieht gestaffelte, enge Meldefristen vor. Die exakten Fristen sollten gegen die aktuelle nationale Umsetzung geprüft werden.

Muss ich meine Firewall wegen NIS2 austauschen?

Nicht zwangsläufig, entscheidend ist der aktuelle Support-Status. Eine Firewall ohne verfügbare Sicherheitsupdates wird jedoch zunehmend zum Risiko- und Compliance-Thema.

Welche Rolle spielt Netzwerksegmentierung bei NIS2?

Segmentierung begrenzt die Auswirkung eines Sicherheitsvorfalls auf einen abgegrenzten Bereich und gilt als zentraler Baustein angemessener Risikomanagement-Maßnahmen.

Was passiert bei Nichteinhaltung von NIS2?

Die Richtlinie sieht empfindliche Sanktionen für Verstöße vor, die genaue Ausgestaltung richtet sich nach nationalem Recht und sollte im Einzelfall rechtlich geprüft werden.