
Viele mittelständische Unternehmen gingen bislang davon aus, europäische Cybersicherheitsvorgaben beträfen vor allem große Konzerne oder kritische Infrastrukturbetreiber. Mit NIS2 hat sich dieser Kreis deutlich erweitert, und plötzlich stehen auch klassische Mittelständler auf der Liste, oft ohne dass die betroffenen Unternehmen das bereits vollständig realisiert haben.
Dieser Beitrag ordnet ein, was NIS2 grundsätzlich verlangt und was das konkret für Ihre bestehende Firewall- und Switch-Infrastruktur bedeutet.
Wichtiger Hinweis
Dieser Beitrag bietet eine allgemeine, technische Orientierung und stellt keine Rechtsberatung dar. Der genaue Anwendungsbereich, die Fristen und der nationale Umsetzungsstand von NIS2 ändern sich und sind im Einzelfall rechtlich zu prüfen. Maßgeblich sind die jeweils aktuelle Rechtslage und die Auskunft fachkundiger Stellen.
Was ist NIS2, und wen betrifft die Richtlinie?
Der deutlich erweiterte Anwendungsbereich
Die NIS2-Richtlinie erweitert den Kreis betroffener Sektoren und senkt zugleich die Größenschwellen deutlich gegenüber der ursprünglichen NIS-Richtlinie, wodurch erstmals auch viele mittelständische Unternehmen in den Anwendungsbereich fallen.
Wichtig, und wichtig nicht mit wesentlich verwechseln
NIS2 unterscheidet zwischen wesentlichen und wichtigen Einrichtungen, abhängig von Sektor und Unternehmensgröße. Beide Kategorien unterliegen im Kern ähnlichen Pflichten, unterscheiden sich aber in der Intensität der behördlichen Aufsicht.

Was NIS2 konkret von Unternehmen verlangt
Risikomanagement-Maßnahmen für die IT-Infrastruktur
Betroffene Unternehmen müssen angemessene technische und organisatorische Maßnahmen umsetzen, um Risiken für ihre Netz- und Informationssysteme zu beherrschen, orientiert am jeweiligen Stand der Technik. Dazu zählen unter anderem Konzepte zur Risikoanalyse, Verschlüsselung und Zugriffsverwaltung.
Meldepflichten bei Sicherheitsvorfällen
Erhebliche Sicherheitsvorfälle müssen innerhalb enger, gestaffelter Fristen an die zuständige Behörde gemeldet werden, was ohne funktionierendes Monitoring in der Praxis kaum fristgerecht möglich ist.
Was das für Ihre Firewall-Infrastruktur bedeutet
Warum veraltete Firewalls zum Compliance-Risiko werden
Eine Firewall ohne aktuellen Support-Status liefert keine Sicherheitsupdates mehr und wird damit selbst zum Risikofaktor. Die allgemeinen Meilensteine des Support-Lebenszyklus erklären wir in unserem Beitrag EOL, EOS und End of Support erklärt, praktische Einordnung liefert unser Beitrag zur Cisco Firepower Serie.
Segmentierung und Zugriffskontrolle als zentrale Anforderungen
Eine funktionierende Firewall-Segmentierung begrenzt den möglichen Schaden eines Sicherheitsvorfalls auf einen abgegrenzten Bereich, statt das gesamte Netzwerk ungeschützt offenzulegen. Gerade in gewachsenen Netzwerken lohnt sich hier ein kritischer Blick auf historisch gewachsene, oft zu großzügige Freigaben.
Was das für Ihre Switch-Infrastruktur bedeutet
Warum Netzwerksegmentierung eine tragende Rolle spielt
VLANs und eine durchdachte Switch-Konfiguration bilden die technische Grundlage jeder Netzwerksegmentierung und sind damit ein zentraler Baustein für die geforderten Risikomanagement-Maßnahmen.
Lückenlose Dokumentation als Nebeneffekt
Wer seine Switch-Infrastruktur ohnehin sauber dokumentiert, etwa Lizenz- und Firmwarestände gemäß unserem Beitrag Lizenzen und Firmware bei gebrauchter Netzwerktechnik, erfüllt einen Teil der NIS2-Nachweispflichten praktisch nebenbei.

NIS2-relevante Maßnahmen im Überblick
Die folgende Übersicht fasst die wichtigsten Anforderungsbereiche zusammen:
| Bereich | Typische Anforderung | Bezug zur Netzwerk-Infrastruktur |
|---|---|---|
| Risikomanagement | Technische und organisatorische Maßnahmen | Segmentierung, Zugriffskontrolle, Patch-Management |
| Meldepflichten | Fristen für Erst- und Folgemeldungen | Monitoring und Protokollierung notwendig |
| Lieferkettensicherheit | Absicherung auch bei Zulieferern | Dokumentierte, geprüfte Hardware-Herkunft |
| Verantwortung der Leitung | Persönliche Haftung und Schulungspflicht | Nachvollziehbare Entscheidungsgrundlage nötig |
Warum Hardware-Lebenszyklus und NIS2 zusammenhängen
End-of-Life-Geräte als Sicherheitsrisiko
Geräte ohne verfügbare Sicherheitsupdates stellen ein wachsendes Risiko dar, unabhängig davon, ob sie noch technisch funktionieren. Ein regelmäßiger Blick auf den Support-Status gehört deshalb zu jeder NIS2-orientierten Risikobewertung, auch für Geräte, die im Alltag zuverlässig weiterlaufen.
Geprüfte, dokumentierte Hardware als Teil der Nachweispflicht
Dokumentierte Prüfprotokolle, wie wir sie in unserem Beitrag So wird Refurbished-Hardware geprüft beschrieben haben, unterstützen zusätzlich die Nachweispflichten gegenüber Aufsichtsbehörden.
Fazit
NIS2 verlangt kein völlig neues Netzwerkkonzept, sondern konsequent umgesetzte Grundprinzipien, Segmentierung, Zugriffskontrolle, Monitoring und ein aktives Lifecycle-Management. Wer diese Bausteine bereits im Alltag pflegt, ist der eigentlichen Compliance-Anforderung meist schon einen großen Schritt näher, als es auf den ersten Blick erscheint, auch ohne bereits ein vollständiges, formales Sicherheitsmanagementsystem eingeführt zu haben.
Merke
NIS2 ist keine reine Rechtsfrage, sondern in weiten Teilen eine Frage sauberer, dokumentierter Netzwerkarchitektur. Dieser Beitrag ersetzt keine Rechtsberatung.
Gerne beraten wir Sie zu geeigneter, aktuell unterstützter Firewall- und Switch-Hardware aus unserem geprüften Bestand.
IT-RESELL berät Sie zu geprüfter, aktuell unterstützter Netzwerktechnik als Baustein Ihrer NIS2-Vorbereitung.
- [1] EUR-Lex: Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie). eur-lex.europa.eu, Zugriff: September 2026
- [2] BSI: NIS-2-Richtlinie. bsi.bund.de, Zugriff: September 2026
Hinweis zu diesem Beitrag: Inhalte auf diesem Blog werden mit Unterstützung von KI-Tools erstellt und von unserem Redaktionsteam recherchiert, fachlich geprüft und freigegeben.
Häufige Fragen zu NIS2& Netzwerksicherheit
Was ist NIS2, und seit wann gilt die Richtlinie?
NIS2 ist eine EU-Richtlinie zur Netzwerk- und Informationssicherheit, die den Anwendungsbereich der ursprünglichen NIS-Richtlinie deutlich erweitert. Der genaue nationale Umsetzungsstand sollte vor konkreten Maßnahmen aktuell geprüft werden.
Welche Unternehmen fallen unter NIS2?
Betroffen sind Unternehmen aus einer erweiterten Liste von Sektoren, die bestimmte Größenschwellen bei Mitarbeiterzahl oder Umsatz überschreiten, deutlich mehr als unter der ursprünglichen NIS-Richtlinie.
Was ist der Unterschied zwischen wesentlichen und wichtigen Einrichtungen?
Beide Kategorien unterliegen ähnlichen Pflichten, unterscheiden sich aber in der Intensität der behördlichen Aufsicht, abhängig von Sektor und Unternehmensgröße.
Welche Fristen gelten für die Meldung von Sicherheitsvorfällen?
NIS2 sieht gestaffelte, enge Meldefristen vor. Die exakten Fristen sollten gegen die aktuelle nationale Umsetzung geprüft werden.
Muss ich meine Firewall wegen NIS2 austauschen?
Nicht zwangsläufig, entscheidend ist der aktuelle Support-Status. Eine Firewall ohne verfügbare Sicherheitsupdates wird jedoch zunehmend zum Risiko- und Compliance-Thema.
Welche Rolle spielt Netzwerksegmentierung bei NIS2?
Segmentierung begrenzt die Auswirkung eines Sicherheitsvorfalls auf einen abgegrenzten Bereich und gilt als zentraler Baustein angemessener Risikomanagement-Maßnahmen.
Was passiert bei Nichteinhaltung von NIS2?
Die Richtlinie sieht empfindliche Sanktionen für Verstöße vor, die genaue Ausgestaltung richtet sich nach nationalem Recht und sollte im Einzelfall rechtlich geprüft werden.

