Seite wählen

NIS2 für den Mittelstand: Firewall und Microsoft 365

von

Wissen

Praxis-Artikel rund um die Sophos XGS in Microsoft-Umgebungen — alle frei verfügbar. Sizing von der 108 bis zur 4500, Lizenzierung, TLS-Inspection, Multi-Site-VPN und Azure, WAF statt Port-Forwarding, dazu NIS2, DSGVO und der ganze Compliance-Werkzeugkasten.

Beratung

Beratung an der Schnittstelle von Sophos und Microsoft: XGS-Assessment mit Click-by-Click-Aktionsplan, Architektur und Sizing vor dem Kauf, TLS-Inspection inklusive Betriebsrat, Entra-ID- und M365-Integration — vom Review bis zur Audit-Vorbereitung. Unabhängig, ohne Wiederverkauf.

NIS2 für den Mittelstand: Firewall und Microsoft 365

NIS2-Compliance mit vorhandenen Werkzeugen – kein Neustart, sondern konsequente Nutzung.

NIS2 für den Mittelstand: Was Firewall und Microsoft 365 zusammen leisten müssen

NIS2-Firewall-Anforderungen, NIS2-Maßnahmen mit Microsoft 365 — wer das sucht, will keine Paragrafen-Nacherzählung, sondern wissen, was konkret zu tun ist. Die Kurzantwort vorab: NIS2 verlangt keine Wunderwaffen, sondern nachweisbare Basishygiene — Risikomanagement, Vorfallsbewältigung mit Meldefristen, Zugriffskontrolle mit MFA, Segmentierung, Protokollierung, Backup, Schulungen. Und die entscheidende Nachricht für den Mittelstand: Ein Großteil davon lässt sich mit Werkzeugen abbilden, die bereits im Haus stehen — der Sophos XGS auf der Netzwerkseite, den M365-Bordmitteln auf der Identitäts- und Datenseite; was fehlt, ist meist nicht das Werkzeug, sondern seine konsequente Nutzung samt Dokumentation. Dieser Artikel liefert den Schnell-Selbsttest zur Betroffenheit, das Mapping der Maßnahmenfelder auf XGS und M365, die Nachweisfrage, die Meldepflichten mit ihrer technischen Vorbereitung — und einen priorisierten Fahrplan in drei Wellen, der mit Entscheidungen statt mit Budget beginnt.

Wer betroffen ist — der Schnell-Selbsttest

Die Betroffenheit entscheidet sich über zwei Fragen: Sektor und Größe. NIS2 erfasst achtzehn Sektoren in zwei Kategorien — die »wesentlichen« (unter anderem Energie, Transport, Gesundheit, Wasser, digitale Infrastruktur, IT-Dienstleister) und die »wichtigen« (unter anderem verarbeitendes Gewerbe wie Maschinen- und Fahrzeugbau, Medizinprodukte und Elektronik, dazu Chemie, Lebensmittel, Entsorgung, Post und digitale Dienste). Die Größenschwelle: Ab fünfzig Beschäftigten oder mehr als zehn Millionen Euro Umsatz beziehungsweise Bilanzsumme ist ein Unternehmen im erfassten Sektor grundsätzlich dabei — ab 250 Beschäftigten oder fünfzig Millionen in den wesentlichen Sektoren in der strengeren Kategorie; für einzelne Bereiche der digitalen Infrastruktur gilt die Erfassung sogar größenunabhängig. Damit trifft NIS2 in Deutschland zigtausende Unternehmen — und der klassische Irrtum lautet »wir sind doch keine kritische Infrastruktur«: Der Maschinenbauer mit 80 Leuten ist genau die Zielgruppe. Die Tabelle führt durch den Selbsttest.

Prüffrage

Wenn JA …

Anmerkung

Gehört dein Sektor zu den Anlagen? (Energie, Gesundheit, Transport, IT, verarbeitendes Gewerbe, Chemie, Lebensmittel, Entsorgung …)

weiter zu Frage 2

das verarbeitende Gewerbe ist der meistübersehene Treffer im Mittelstand

Mindestens 50 Beschäftigte ODER > 10 Mio. € Umsatz/Bilanz?

betroffen — als wichtige oder wesentliche Einrichtung je nach Sektor und Größe

beide Kriterien einzeln prüfen — eines genügt

≥ 250 Beschäftigte ODER > 50 Mio. € in einem wesentlichen Sektor?

wesentliche Einrichtung — strengere Aufsicht

höherer Bußgeldrahmen, aktive Aufsicht

Unter den Schwellen, aber Sonderfall (z. B. bestimmte digitale Infrastruktur, benannte Kritis-Anlage)?

Einzelfallprüfung

größenunabhängige Erfassung möglich

Nicht betroffen — aber Kunden sind es?

NIS2 kommt über Verträge (Lieferkette)

siehe Hinweis-Kasten

 

Hinweis: Die Lieferketten-Hintertür — NIS2 trifft auch Nicht-Betroffene

Selbst wer nach dem Selbsttest sauber unter den Schwellen bleibt, sollte nicht zu früh entspannen: NIS2 verpflichtet die betroffenen Unternehmen ausdrücklich, die Sicherheit ihrer Lieferkette zu managen — und die tun das auf dem einzigen Weg, der ihnen bleibt: über Verträge und Fragebögen an ihre Dienstleister und Zulieferer. Praktisch heißt das: Der IT-Dienstleister, der Lohnfertiger oder der Softwarelieferant eines betroffenen Unternehmens bekommt die Anforderungen als Vertragsklausel, Sicherheits-Fragebogen oder Audit-Recht weitergereicht — MFA, Meldeprozesse, Protokollierung, manchmal komplette Maßnahmenkataloge, ganz ohne eigene gesetzliche Pflicht. Wer solche Kunden hat oder haben will, fährt deshalb am besten zweigleisig: die eigene Betroffenheit sauber dokumentieren (auch ein begründetes »nicht betroffen« ist ein Ergebnis) — und die Basismaßnahmen aus Welle 1 dieses Artikels trotzdem umsetzen, denn genau danach fragen die Fragebögen. Der Nebeneffekt ist angenehm: Wer liefern kann, gewinnt Ausschreibungen, in denen die Konkurrenz noch Rückfragen stellt.

 

Die NIS2-Maßnahmenkategorien im Überblick

Der Maßnahmenkatalog des Artikels 21 umfasst zehn Felder, und die gute Nachricht steckt schon in seiner Formulierung: Verlangt werden »geeignete und verhältnismäßige« technische, operative und organisatorische Maßnahmen nach dem Stand der Technik — keine Produktliste, keine Zertifikatspflicht, sondern Ergebnisse. Die Felder in Kurzform: Risikoanalyse und Sicherheitskonzepte; Bewältigung von Sicherheitsvorfällen; Betriebskontinuität mit Backup- und Krisenmanagement; Sicherheit der Lieferkette; sichere Beschaffung, Entwicklung und Wartung inklusive Schwachstellenmanagement; Bewertung der Wirksamkeit der eigenen Maßnahmen; Cyberhygiene und Schulungen; Kryptografie und Verschlüsselung; Personalsicherheit, Zugriffskontrolle und Asset-Management; sowie Multi-Faktor-Authentifizierung und gesicherte Kommunikation. Wer die Liste liest und an ein solides Sicherheitskonzept denkt, liegt richtig — NIS2 kodifiziert gute IT-Praxis, nur eben verbindlich, nachweispflichtig und mit Haftungsfolgen. Die Skizze ordnet die Felder den beiden Werkzeugkästen zu.

NIS2-Mapping: zehn Maßnahmenfelder (Art. 21) mit Zuordnung zu Sophos XGS und Microsoft 365 als Werkzeugkästen

Skizze 1: Zehn Maßnahmenfelder, zwei Werkzeugkästen — die XGS liefert den Netzwerk-Beitrag, M365 den Identitäts- und Datenbeitrag; organisatorische Felder bleiben Chefsache.

Faktenkasten: Bußgeldrahmen und Geschäftsführerhaftung in Zahlen

Die Zahlen, mit denen boddenberg.de das Thema in jeder Geschäftsleitung auf die Tagesordnung bringt: Der Bußgeldrahmen für wesentliche Einrichtungen reicht bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes — je nachdem, welcher Betrag höher ist; für wichtige Einrichtungen bis zu 7 Millionen Euro oder 1,4 Prozent. Zur Einordnung: Bei 30 Millionen Euro Umsatz stehen damit bis zu 7 Millionen im Raum — Größenordnungen, die nicht die IT-Abteilung verantwortet, sondern das Unternehmen. Und genau dort setzt die zweite Zahl an, die keine ist, sondern ein Pflichtenkatalog: NIS2 nimmt die Leitungsorgane persönlich in die Verantwortung — Geschäftsführung und Vorstand müssen die Risikomanagement-Maßnahmen billigen, ihre Umsetzung überwachen und sich selbst regelmäßig schulen; bei Verletzung dieser Pflichten droht die persönliche Haftung nach den allgemeinen Regeln, und die Umsetzungsgesetzgebung ist darauf angelegt, dass sich die Leitung dieser Verantwortung nicht durch Delegation oder Verzichtserklärungen entledigen kann. Die Konsequenz: NIS2 ist kein IT-Projekt mit Kenntnisnahme der Geschäftsführung, sondern ein Geschäftsführungs-Thema mit IT-Umsetzung — und das Sitzungsprotokoll mit dem Maßnahmenbeschluss ist nebenbei der erste Nachweis.

 

Was die Sophos XGS zu den NIS2-Anforderungen beiträgt

Auf der Netzwerkseite zahlt die XGS auf mehr Felder ein, als ihre Kaufrechnung vermuten lässt — vorausgesetzt, ihre Funktionen sind konfiguriert statt nur lizenziert. Die Segmentierung zuerst: Getrennte Zonen für Server, Clients, OT und Gäste begrenzen Vorfälle räumlich und sind das wirksamste Einzelinstrument der Vorfallsbewältigung — das standortübergreifende Konzept dazu steht in [LINK: A1]. IPS und Web-Schutz liefern den geforderten Stand der Technik am Übergang, sinnvoll als gezielte Profile statt Default-Blindflug ([LINK: A4]). Die VPN-Härtung mit MFA schließt das Lieblingseinfallstor — Fernzugänge ohne zweiten Faktor sind unter NIS2 schlicht nicht mehr vertretbar ([LINK: B2]). Die Protokollierung mit zentraler Weiterleitung macht aus der Firewall eine Erkennungs- und Nachweisquelle ([LINK: B8]) — wobei Aufbewahrung und Personenbezug ihr eigenes Regelwerk haben ([LINK: C2]). Und die Heartbeat-Isolation reagiert auf kompromittierte Endpoints automatisch in Sekunden — gelebte Vorfallsbewältigung ohne Nachtschicht. Kurz: Die XGS deckt die netzwerknahen Anteile von rund der Hälfte der Maßnahmenfelder ab; die Mapping-Tabelle nach dem nächsten Kapitel ordnet im Detail zu.

Was Microsoft 365 zu den NIS2-Anforderungen beiträgt

Auf der Identitäts- und Datenseite ist der M365-Beitrag mindestens ebenso gewichtig — und er ist bei den meisten Betroffenen bereits bezahlt. MFA und Conditional Access erledigen das Maßnahmenfeld Authentifizierung fast im Alleingang: zweiter Faktor für alle, risikobasierte Zugriffsregeln, Aussperrung nicht konformer Geräte. Entra ID trägt die Zugriffskontrolle — Rollen, Berechtigungsprozesse, sauberes Offboarding, privilegierte Konten getrennt. Die Defender-Familie liefert Vorfallserkennung und -bewältigung auf Endpoint-, Mail- und Identitätsebene ([LINK: B13] sortiert die Strategiefrage zum Sophos-Endpoint). Intune setzt Gerätehärtung, Patch-Steuerung und damit ein gutes Stück Cyberhygiene um — die Firewall-Voraussetzungen dafür stehen in [LINK: B14]. Purview steuert Klassifizierung, Verschlüsselung und Datenabfluss-Kontrolle; das Unified Audit Log ist die zweite große Nachweisquelle — die Korrelation zu Nachweisketten behandelt [LINK: C4]. Die vertiefte M365-Compliance-Perspektive — Aufbewahrung, DSGVO-Verzahnung, Copilot-Governance — führt der [LINK: Compliance-Cluster (M365)] weiter. Das Mapping fasst beide Kapitel zusammen:

NIS2-Anforderung (Feld)

Werkzeug / Umsetzung

Nachweis

Vorfallsbewältigung (2)

XGS-Segmentierung + Heartbeat-Isolation; Defender-Alarme; Playbook (C9)

Playbook-Dokument, Alarmprotokolle, Übungsnachweis

Betriebskontinuität (3)

getestetes, getrenntes Backup; Krisenorganisation

Wiederherstellungstests mit Protokoll

Zugriffskontrolle + Assets (9)

Entra-Rollen, Offboarding-Prozess; benutzerbasierte FW-Regeln (B9)

Rechte-Reviews mit Datum und Ergebnis

MFA + Kommunikation (10)

Entra-MFA + Conditional Access; VPN-MFA (B2); TLS-Konzept

CA-Richtlinienexport, MFA-Abdeckungsbericht

Erkennung + Wirksamkeit (2, 6)

Syslog/SIEM-Anbindung (B8); Audit-Korrelation (C4)

Detektionsliste, Review-Protokolle

Cyberhygiene + Patch (5, 7)

Intune-Update-Ringe; Schulungsprogramm inkl. Leitung

Patch-Berichte, Teilnahmelisten

Lieferkette (4)

Dienstleisterliste mit Zugängen (B11-Muster) und Bewertung

Lieferantenübersicht, Vertragsklauseln

 

Die Nachweisfrage: Dokumentation und Protokollierung

NIS2 kennt eine unbequeme Wahrheit: Eine Maßnahme, die niemand nachweisen kann, existiert aufsichtsrechtlich nicht. Der Nachweis ruht auf drei Säulen. Säule eins ist die Richtlinien-Ebene: dokumentierte Sicherheitskonzepte, Risikoanalyse, Zuständigkeiten — inklusive des Leitungsbeschlusses, der die Maßnahmen billigt. Säule zwei ist die Konfigurations-Ebene: der belegbare Ist-Zustand — exportierte Firewall-Regelwerke mit Änderungshistorie, Conditional-Access-Richtlinien, Intune-Baselines; hier gilt der Dreiklang »Richtlinie sagt es, Konfiguration tut es, Protokoll beweist es«. Säule drei ist die Protokoll-Ebene: laufende Aufzeichnungen, die zeigen, dass die Maßnahmen wirken — Firewall-Logs mit geregelter Aufbewahrung, das M365-Audit-Log, Review- und Übungsnachweise; Personenbezug und Löschfristen der Protokollierung wie auch die systemübergreifende Korrelation haben im Cluster eigene Artikel. Der pragmatische Einstieg: ein Nachweis-Ordner mit genau diesen drei Registern — befüllt als Nebenprodukt ordentlicher Arbeit, nicht als Selbstzweck.

Warnung: Compliance-Theater — der Ordner voller Richtlinien, die keiner lebt

Es gibt einen NIS2-Umsetzungsweg, der schneller aussieht und am Ende doppelt kostet: das reine Papier-Projekt. Man kauft ein Richtlinien-Paket, benennt einen Beauftragten, füllt zwanzig Word-Vorlagen — und ändert an Firewall, Identitäten und Prozessen exakt nichts. Das Ergebnis ist ein Ordner, der bei der ersten ernsthaften Nachfrage zerbröselt: Die Richtlinie verspricht Segmentierung, das Regelwerk zeigt ein flaches Netz; das Konzept verspricht MFA für alle, der VPN-Zugang läuft mit Passwort; die Meldeprozess-Beschreibung nennt einen Kollegen, der seit einem Jahr nicht mehr im Haus ist. Aufsicht und — im Schadensfall relevanter — Cyber-Versicherer und Gerichte prüfen genau diese Lücke zwischen Papier und Wirklichkeit, und eine dokumentierte, aber nicht umgesetzte Maßnahme ist vor beiden schlimmer als eine fehlende: Sie beweist, dass man es wusste. Die Reihenfolge dieses Artikels ist deshalb kein Zufall: erst die Technik-Wellen mit den echten Wirkungen, und die Dokumentation entsteht als Protokoll des tatsächlich Getanen — nicht umgekehrt. Papier schützt keine Netze. Es beschreibt bestenfalls, wie die Netze geschützt sind.

 

Meldepflichten und ihre technische Vorbereitung

Die Meldepflichten sind der Teil von NIS2 mit der Stoppuhr, und die Skizze zeigt die Kette: Bei einem erheblichen Sicherheitsvorfall — einer, der schwerwiegende Betriebsstörungen oder Verluste verursacht oder andere erheblich schädigen kann — läuft ab Kenntnis die Uhr: binnen 24 Stunden die Frühwarnung an das BSI, binnen 72 Stunden die vollständige Meldung mit Bewertung und Indikatoren, binnen eines Monats der Abschlussbericht; Zwischenberichte auf Anfrage. Parallel und unabhängig davon tickt bei betroffenen personenbezogenen Daten die 72-Stunden-Uhr der DSGVO in Richtung Datenschutzaufsicht — zwei Spuren, zwei Empfänger, ein Vorfall. Die technische Vorbereitung entscheidet, ob diese Fristen haltbar sind: Erkennung braucht Alarme statt Zufallsfunde, die Einstufung ein vorbereitetes Bewertungsschema, der Meldeweg geklärte Zuständigkeit, hinterlegte Portal-Zugänge und eine Vorlage — im Ernstfall recherchiert niemand Registrierungsnummern. Das komplette Zusammenspiel aus Isolation, Beweissicherung und paralleler Meldearbeit ist der Stoff des Incident-Response-Artikels [LINK: C9] — hier zählt der Grundsatz aus der Skizze: Die Meldefrist ist kein Reaktionstest, sondern ein Vorbereitungstest.

NIS2-Meldekette mit vier Fristen: Frühwarnung (24h), vollständige Meldung (72h), Abschlussbericht (1 Monat) plus DSGVO-Parall

Skizze 2: 24 Stunden, 72 Stunden, ein Monat — und die DSGVO-Parallelspur mit eigener Uhr und eigener Behörde.

Frist (ab Kenntnis)

Meldung

Inhalt in Kurzform

Empfänger

24 Stunden

Frühwarnung

Vorfall, Verdacht rechtswidriger Handlung, mögliche Grenzwirkung

BSI

72 Stunden

Vollständige Meldung

Bewertung, Schweregrad, Auswirkungen, Indikatoren

BSI

auf Anfrage

Zwischenbericht

aktueller Stand

BSI

1 Monat

Abschlussbericht

Beschreibung, Ursache, Gegenmaßnahmen (bzw. Fortschrittsbericht)

BSI

72 Stunden (parallel)

DSGVO-Meldung

bei betroffenen personenbezogenen Daten — eigene Spur!

Datenschutz-Aufsicht

 

Faktenkasten: Die NIS2-Meldefristen — die zitierfähige Kurzfassung

Die Meldekette in vier Sätzen, wie boddenberg.de sie in jedem Playbook verankert: Bei einem erheblichen Sicherheitsvorfall muss die betroffene Einrichtung unverzüglich, spätestens binnen 24 Stunden nach Kenntnis, eine Frühwarnung an die zuständige Behörde (in Deutschland das BSI) absetzen — mit erster Einordnung, ob ein rechtswidriger Angriff vermutet wird und ob grenzüberschreitende Auswirkungen drohen. Spätestens nach 72 Stunden folgt die vollständige Meldung mit Bewertung des Vorfalls, Schweregrad, Auswirkungen und — soweit vorhanden — Kompromittierungsindikatoren. Spätestens einen Monat nach der Meldung ist der Abschlussbericht fällig: ausführliche Beschreibung, Art der Bedrohung, Ursache, ergriffene und laufende Gegenmaßnahmen; dauert der Vorfall an, tritt an diese Stelle zunächst ein Fortschrittsbericht. Und der Merkposten, der in der Hektik am häufigsten untergeht: Die DSGVO-Meldung an die Datenschutzaufsicht bei betroffenen personenbezogenen Daten läuft parallel und wird durch keine NIS2-Meldung ersetzt — ein Vorfall kann problemlos drei Empfänger haben: BSI, Datenschutzaufsicht und die eigene Cyber-Versicherung.

 

Der priorisierte Umsetzungsfahrplan

Bleibt die Frage nach dem Anfang — und die Antwort ist ein Dreiwellen-Fahrplan, der bewusst mit den billigsten und wirksamsten Maßnahmen beginnt. Welle 1, die Sofortmaßnahmen binnen Wochen: Betroffenheit klären und registrieren, MFA kompromisslos überall (Admins, VPN, M365), Backup auf Getrenntheit und Wiederherstellbarkeit testen, das Meldeprozess-Skelett mit Zuständigkeiten und Zugängen aufsetzen, externe Zugänge und Alt-Freigaben härten — fast alles davon kostet Entscheidungen, kaum Geld, denn die Werkzeuge stehen im Haus. Welle 2, der Aufbau über Monate: Segmentierung umsetzen, Protokollierung zentralisieren, IPS gezielt konfigurieren, das Incident-Playbook erarbeiten und die Meldekette einmal trocken durchspielen, Schulungen für Belegschaft und — verpflichtend — Leitungsebene, Lieferanten erfassen. Welle 3, der Dauerbetrieb: Wirksamkeitsbewertung mit Reviews und Kennzahlen, regelmäßige Übungen, gepflegte Nachweisketten — optional der Ausbau Richtung ISMS mit ISO 27001 als Gerüst. Die Skizze zeigt die Wellen; die Praxis-Geschichte zeigt, wie schnell Welle 1 real geht.

NIS2-Umsetzungsfahrplan in drei Wellen: Sofort-Maßnahmen, Aufbau und Dauerbetrieb mit je konkreten Aufgaben und Wirkungsziele

Skizze 3: Drei Wellen — Sofortmaßnahmen aus Bordmitteln, Aufbau von Substanz, Dauerbetrieb mit Wirksamkeitsnachweis.

Praxis: »Wir sind doch keine kritische Infrastruktur« — ein Selbsttest mit Folgen

Ein Sondermaschinenbauer, 85 Beschäftigte, solide IT mit XGS und Business Premium — und die feste Überzeugung der Geschäftsführung, NIS2 sei ein Thema für Kraftwerke. Der Anlass für den Readiness-Check kam von außen: Ein Großkunde aus dem Automobilumfeld schickte einen Sicherheits-Fragebogen mit Vertragsbezug, dritte Frage: NIS2-Betroffenheit und Maßnahmenstand. Der Selbsttest dauerte zehn Minuten: verarbeitendes Gewerbe, Maschinenbau, über fünfzig Beschäftigte — wichtige Einrichtung, keine Interpretationsfrage. Die Lückenanalyse war ein typisches Mittelstandsbild: MFA für M365 vorhanden, aber der VPN-Zugang lief mit Passwort; Firewall-Logs lagen sieben Tage lokal; ein Meldeprozess existierte nicht, und der Ordner »IT-Sicherheit« enthielt eine Richtlinie von 2019 mit dem Namen des Vorgänger-Admins. Die Welle 1 danach dauerte sechs Wochen neben dem Tagesgeschäft: VPN-MFA über die vorhandene Entra-Anbindung, Syslog an einen Collector mit geregelter Aufbewahrung, Meldeprozess-Skelett mit BSI-Registrierung, Leitungsbeschluss mit Schulungstermin — Neuanschaffungen: null. Der Fragebogen ging beantwortet zurück, der Rahmenvertrag kam. Die Lehre: Die Betroffenheit klärt sich in Minuten, die peinlichsten Lücken schließen sich in Wochen — nur anfangen muss man vor dem Fragebogen, nicht wegen ihm.

 

FAQ — häufige Fragen zu NIS2 mit Sophos XGS und Microsoft 365

Ist mein Unternehmen von NIS2 betroffen?

Die Prüfung läuft in zwei Schritten und dauert mit der Tabelle aus diesem Artikel wenige Minuten. Schritt eins, der Sektor: NIS2 erfasst achtzehn Sektoren — neben den erwartbaren (Energie, Gesundheit, Transport, Wasser, digitale Infrastruktur, IT-Dienstleistungen) auch die im Mittelstand gern übersehenen: das verarbeitende Gewerbe von Maschinenbau über Fahrzeug- und Elektrotechnik bis Medizinprodukte, dazu Chemie, Lebensmittel, Entsorgung und Post. Schritt zwei, die Größe: Ab fünfzig Beschäftigten oder mehr als zehn Millionen Euro Umsatz beziehungsweise Bilanzsumme im erfassten Sektor ist man dabei — als wichtige Einrichtung, in den wesentlichen Sektoren ab 250 Beschäftigten oder fünfzig Millionen als wesentliche mit strengerer Aufsicht; einzelne Bereiche der digitalen Infrastruktur sind größenunabhängig erfasst. Drei Zusatzhinweise: Eines der Größenkriterien genügt; das Ergebnis gehört dokumentiert (auch ein begründetes »nicht betroffen« ist im Kundenaudit Gold wert); und bei Nicht-Betroffenen kommt NIS2 häufig trotzdem an — über die Lieferketten-Fragebögen betroffener Kunden. Im Zweifel: juristisch prüfen lassen, die Basismaßnahmen aber unabhängig davon starten.

Reicht eine Firewall für die NIS2-Anforderungen?

Nein — und das behauptet auch niemand ernsthaft, aber die Frage verdient eine differenzierte Antwort, weil die Firewall mehr abdeckt als gedacht und zugleich weniger als nötig. Was die XGS leistet: die netzwerknahen Anteile von rund der Hälfte der Maßnahmenfelder — Segmentierung, IPS und Web-Schutz, gehärteter Fernzugriff mit MFA, Protokollierung, automatische Heartbeat-Isolation. Das ist substanziell — vorausgesetzt, es ist konfiguriert und nicht nur lizenziert. Was sie nicht leisten kann: die Identitätsebene (Entra ID), die Endpoint- und Datenebene (Defender, Intune, Purview), das Backup, sämtliche organisatorischen Felder von Risikoanalyse bis Meldeprozess — und die Leitungsverantwortung, die sich per Definition nicht an ein Gerät delegieren lässt. Die ehrliche Formel: Die Firewall ist ein tragendes Viertel der technischen NIS2-Umsetzung, M365 ein zweites — und die verbleibende Hälfte ist Organisation, Prozess und Chefsache. Wer nur die Box kauft, hat ein Kästchen angekreuzt, nicht die Liste.

Welche M365-Funktionen zahlen auf NIS2 ein?

Mehr, als die meisten Lizenzinhaber nutzen — die Kurzliste nach Maßnahmenfeldern: MFA und Conditional Access erledigen das Authentifizierungs-Feld nahezu vollständig und gehören als erste Amtshandlung flächendeckend aktiviert. Entra ID trägt Zugriffskontrolle und Personalprozesse — Rollenmodell, getrennte Admin-Konten, automatisiertes Offboarding, regelmäßige Rechte-Reviews. Die Defender-Familie liefert Vorfallserkennung und -bewältigung auf Endpoint-, Mail- und Identitätsebene samt automatischer Untersuchung — in Business Premium ist davon deutlich mehr enthalten, als der Paketname verrät. Intune setzt Gerätehärtung und Patch-Steuerung um und damit den technischen Kern der Cyberhygiene. Purview steuert Klassifizierung, Verschlüsselung und Datenabfluss-Kontrolle, und das Unified Audit Log protokolliert die M365-Seite für die Nachweisführung — die Korrelation mit den Firewall-Logs zu belastbaren Nachweisketten ist ein eigenes Cluster-Thema. Zwei Einordnungen dazu: Der Funktionsumfang hängt an der Lizenzstufe — die Bestandslizenz ehrlich inventarisieren lohnt fast immer. Und eine bezahlte, aber nicht aktivierte Funktion zahlt auf gar nichts ein.

Was muss ich innerhalb von 24 Stunden melden?

Die Frühwarnung — und die ist bewusst schlank gehalten, damit sie in der Hektik der ersten Stunden leistbar bleibt. Auslöser ist ein erheblicher Sicherheitsvorfall: einer, der schwerwiegende Betriebsstörungen oder finanzielle Verluste verursacht beziehungsweise verursachen kann oder andere natürliche oder juristische Personen erheblich schädigen kann — die Einstufung sollte anhand eines vorbereiteten Schemas erfolgen, nicht per Bauchgefühl um drei Uhr nachts. Inhalt der Frühwarnung an das BSI: die Tatsache des Vorfalls, die erste Einordnung, ob mutmaßlich eine rechtswidrige Handlung dahintersteckt, und ob grenzüberschreitende Auswirkungen möglich erscheinen — mehr nicht; die vollständige Bewertung folgt in der 72-Stunden-Meldung, die Details im Abschlussbericht nach einem Monat. Drei Praxispunkte: Die Uhr läuft ab Kenntnis, nicht ab Behebung. Die Frühwarnung ist kein Schuldeingeständnis, sondern Pflichtinformation — Zurückhaltung aus Imagegründen ist die teuerste Form der Diskretion. Und Meldeweg, Zugänge und Vorlage gehören vor dem Ernstfall ins Playbook — die 24 Stunden sind bequem, wenn alles vorbereitet ist, und unerreichbar, wenn nicht.

Brauche ich ein zertifiziertes ISMS?

Nein — NIS2 verlangt kein Zertifikat und keine bestimmte Norm; gefordert sind geeignete, verhältnismäßige Maßnahmen samt Nachweis ihrer Umsetzung und Wirksamkeit. Ein Unternehmen, das die Maßnahmenfelder sauber umsetzt und den Dreiklang aus Richtlinie, Konfiguration und Protokoll vorweisen kann, erfüllt die Anforderungen auch ohne Stempel. Trotzdem verdient die Frage eine zweite Hälfte: Ein ISMS-Gerüst — typischerweise nach ISO 27001 oder, für kleinere Häuser oft passender, entlang der schlankeren Rahmenwerke — ist das bewährte Ordnungssystem für genau die Aufgaben, die NIS2 stellt: Risikoanalyse, Maßnahmensteuerung, Wirksamkeitsbewertung, Dokumentation. Wer ohnehin Richtung Zertifizierung will oder muss (Kundenanforderungen, TISAX im Automotive-Umfeld), schlägt zwei Fliegen: Die Controls decken die NIS2-Felder weitgehend ab, das Audit-Regime liefert die Wirksamkeitsnachweise mit. Die pragmatische Empfehlung: erst die Technik-Wellen, dann bei Bedarf das ISMS als Dach — ein Managementsystem über einem ungesicherten Netz ist nur teureres Compliance-Theater.

Haftet die Geschäftsführung persönlich?

Die Verantwortung ist jedenfalls persönlich und nicht delegierbar — das ist die Konstruktion, die NIS2 von früheren Regelwerken unterscheidet. Konkret: Die Leitungsorgane müssen die Risikomanagement-Maßnahmen selbst billigen und ihre Umsetzung überwachen; sie müssen sich regelmäßig zu Cybersicherheit schulen lassen, um diese Aufsicht überhaupt ausüben zu können; und die Umsetzungsgesetzgebung ist darauf angelegt, dass Pflichtverletzungen zur Haftung gegenüber der eigenen Gesellschaft nach den allgemeinen Regeln führen — ohne dass sich die Leitung davon freizeichnen lassen kann. Praktisch heißt das: »Das macht unsere IT« ist rechtlich wertlos — die IT setzt um, aber billigen, ausstatten und überwachen muss die Leitung, nachweisbar: Maßnahmenbeschluss, Budget, Schulungsnachweis der Geschäftsführung und Statusbericht im Leitungsprotokoll sind die vier Dokumente, die im Ernstfall zuerst angefragt werden. Die Detailausgestaltung hängt am nationalen Recht — für die exakte persönliche Risikolage gehört der Gesellschaftsrechtler ins Boot; die technische Hausaufgabe beginnt unabhängig davon heute.

Wo fange ich mit begrenztem Budget an?

Mit der Erkenntnis, dass Welle 1 dieses Fahrplans fast kein Budget braucht — sondern Entscheidungen. Die Reihenfolge nach Wirkung pro Euro: Erstens MFA überall — Entra-MFA ist in jeder M365-Lizenz enthalten, die VPN-MFA nutzt die vorhandene Infrastruktur; Kosten: Konfigurationszeit. Zweitens der Backup-Test — nicht das Backup kaufen, sondern das vorhandene auf Getrenntheit und echte Wiederherstellbarkeit prüfen; die Erkenntnisse sind gelegentlich unbequem und immer billiger als ihr Gegenteil. Drittens die Zugangs-Hygiene — Alt-Freigaben, offene Ports, Sammelkonten und verwaiste Dienstleister-Zugänge kosten nur Inventur und Mut zum Abschalten. Viertens das Meldeprozess-Skelett — Zuständigkeit, BSI-Registrierung, Vorlage: ein Nachmittag. Fünftens der Leitungsbeschluss mit Schulungstermin — kostenlos und haftungsrelevant zugleich. Erst danach kommen die Posten mit echtem Budget: Segmentierung, zentrale Protokollierung, Playbook, Schulungsprogramm. Und die ehrliche Wahrheit zum Schluss: Die teuerste NIS2-Variante ist nicht die Umsetzung, sondern der Vorfall ohne Vorbereitung — gemessen daran ist jede Welle ein Schnäppchen.

Fazit: NIS2 ist machbar — mit dem, was schon im Haus steht

Der Schrecken von NIS2 schrumpft bei nüchterner Betrachtung auf handhabbares Maß: Verlangt wird nachweisbare Basishygiene, und die Werkzeuge dafür — XGS auf der Netzwerkseite, M365 auf der Identitäts- und Datenseite — stehen bei den meisten Betroffenen längst im Rack und im Vertrag. Was fehlt, ist die konsequente Nutzung in der richtigen Reihenfolge: Betroffenheit klären, Welle 1 mit MFA, Backup-Test, Zugangs-Hygiene und Meldeprozess-Skelett aus Bordmitteln, dann Substanz mit Segmentierung, Protokollierung und Playbook, schließlich der Dauerbetrieb mit Wirksamkeitsnachweis — und über allem die Leitung, die billigt, überwacht und sich schulen lässt, weil genau das ihre nicht delegierbare Rolle ist. Wer diesen Weg geht, erfüllt nicht nur ein Gesetz: Er besteht nebenbei die Kunden-Fragebögen, verbessert die Versicherungsposition und ist auf den Vorfall vorbereitet. Papier folgt Technik — nicht umgekehrt.

Von hier aus weiter im Cluster: Das Gesamtbild der XGS in Microsoft-Umgebungen zeichnet der Pillar-Artikel [LINK: Pillar]. Wie aus Firewall- und M365-Protokollen belastbare Nachweisketten für Prüfungen werden, zeigt [LINK: C4]. Den Ernstfall-Ablauf mit Isolation, Beweissicherung und paralleler Meldearbeit führt [LINK: C9] aus. Und die M365-seitige Compliance-Vertiefung — Aufbewahrung, DSGVO, Governance — liefert der [LINK: Compliance-Cluster (M365)].

NIS2-Readiness-Check: Betroffenheit, Lückenanalyse und priorisierter Fahrplan als Festpreispaket

Unsicher bei der Betroffenheit, ein Kunden-Fragebogen auf dem Tisch oder schlicht der Wunsch, das Thema strukturiert statt panisch anzugehen? Der NIS2-Readiness-Check liefert in kompakter Form, was dieser Artikel skizziert — bezogen auf deine Umgebung: dokumentierte Betroffenheitsprüfung (auch das begründete »nicht betroffen« ist ein Ergebnis), Lückenanalyse entlang der Maßnahmenfelder gegen den Ist-Zustand von XGS und M365, Bewertung von Meldeprozess-Reife und Nachweislage — und als Kernergebnis der priorisierte Dreiwellen-Fahrplan mit Aufwänden, Zuständigkeiten und den Bordmittel-Maßnahmen zuerst. Festpreis, klarer Zeitrahmen, und am Ende ein Dokument, das sowohl der Geschäftsführung als Beschlussgrundlage dient als auch dem nächsten Kunden-Audit standhält. Anfragen wie immer direkt über boddenberg.de.