Wichtige Einrichtung mit reaktiver Aufsicht
Anhang II bedeutet niedrigere Sanktionen als Anhang I, aber dieselben zehn Mindestmaßnahmen nach §30 NIS2UmsuCG. Aufsicht ist reaktiv, kommt aber bei einem Vorfall oder Audit-Findings.
Anhang II des NIS2UmsuCG erfasst Automotive über die NACE-Kategorie Kraftwagen und Komponenten als wichtige Einrichtung. TISAX-Audits bleiben für OEM-Zulieferer Pflicht. Die Cybervize-Plattform mappt NIS-2 und TISAX aus einem Kontroll-Set, plus OT-Module für die Werks-IT.
NIS-2-Risiko-Check buchen
OEMs und Tier-1-/Tier-2-Zulieferer fallen typischerweise unter NIS-2-Anhang II als „wichtige Einrichtung" und tragen zusätzlich vertragliche TISAX-Anforderungen aus der Automotive-Lieferkette. Vier Konsequenzen aus dieser Doppel-Regulierung für OEM-Zulieferer und Werks-Betreiber. Sektor allein reicht nicht: NIS-2-Anhang-II-Einordnung hängt von Größenwerten und konkreter Tätigkeit ab; TISAX bleibt vertragliche Anforderung, kein Gesetz. Die rechtliche Bewertung bleibt einer spezialisierten Kanzlei vorbehalten.
Anhang II bedeutet niedrigere Sanktionen als Anhang I, aber dieselben zehn Mindestmaßnahmen nach §30 NIS2UmsuCG. Aufsicht ist reaktiv, kommt aber bei einem Vorfall oder Audit-Findings.
TISAX (Trusted Information Security Assessment Exchange) ist Industriestandard für OEM-Zulieferer. Audit-Level 1 bis 3 abhängig von Schutzbedarf. NIS-2 deckt viele TISAX-Anforderungen ab, aber nicht alle, und umgekehrt.
Produktions-Werke mit OT (Robotik, Pressen, Lackierung) und Engineering-Centern mit CAD- und Produktdaten haben unterschiedliche Risikolandschaften. Beide gehören zum NIS-2-Scope.
OEMs geben TISAX und NIS-2-Anforderungen an Zulieferer weiter. Tier-1-Zulieferer geben sie weiter an Tier-2-Zulieferer. Wer in einer Lieferkette steht, bekommt die Anforderungen vertraglich, auch wenn er selbst nicht direkt NIS-2-betroffen ist.
Fünf NIS-2-Mindestmaßnahmen, übersetzt in Automotive-Praxis (mit TISAX-Kreuzbezug).
Risiko-Register mit Werks-OT (Robotik, Pressen), Engineering-IT (CAD-Daten, Produkt-IP) und Office-IT. Schutzziele unterscheiden sich: Produktion = Verfügbarkeit, Engineering = Vertraulichkeit, Office = Integrität.
Lieferanten-Inventar mit Tier-Klassifikation und Kritikalität. TISAX-Status der Lieferanten dokumentiert, alternative Lieferanten für Single-Source-Komponenten identifiziert.
Beschaffungs-Prozess mit Security-Anforderungen für neue Produktions-Anlagen, Patch-Management mit Wartungsfenstern, Fernwartungs-Zugänge für Maschinen-Hersteller dokumentiert.
CAD-Daten und Produkt-IP verschlüsselt at-rest und in-transit, Schlüssel-Management dokumentiert, Daten-Klassifikation nach TISAX-Schutzbedarfsstufen.
MFA für Engineering-Workstations, Cloud-CAD-Plattformen und Lieferanten-Portale. Privilegierte Konten gesondert. Zugriffsrechte regelmäßig rezertifiziert.
Die Cybervize-Plattform deckt ISMS, Assessment (NIS-2 plus TISAX), TPRM und BCM in einer Lösung ab. Für Automotive besonders relevant: TISAX-Mapping, Multi-Werks-Assessment, Lieferanten-Tier-Logik.
Kostenloses 30-Minuten-Erstgespräch mit indikativer NIS-2-Einordnung, Top-5-Lücken und Pfad-Empfehlung.
Mehr erfahren Service 02ISMS, Compliance und Nachweisführung aus einer Plattform. Multi-Entity, Multi-Country, KI-gestützt.
Mehr erfahren Service 03Plattform plus dauerhafte CISO-Funktion. Für Häuser ohne eigenen CISO.
Mehr erfahren Service 04Gap-Assessment, Roadmap, Implementierung über die Plattform. Festpreis ab 4.500 Euro.
Mehr erfahrenSelbst-Check verfügbar
Kostenfrei, ohne Anmeldung, etwa 5 Minuten. Detail-Auswertung optional per Email.
Branchen-Erfahrung in Automotive und produzierendem Gewerbe aus 25 Jahren ISMS-Praxis bei PwC, Deloitte und KPMG. TISAX-Erfahrung von OEM- und Tier-1-Mandaten. Plattform deckt TISAX und NIS-2 aus einem Kontroll-Set ab.
Kostenloser Risiko-Check mit indikativer NIS-2-Einordnung, TISAX-Status-Indikator und Pfad-Empfehlung. Idealerweise dabei: IT-Leitung oder TISAX-Verantwortliche plus Geschäftsführung.
NIS-2-Risiko-Check buchenStrukturierte NIS-2-Compliance: Gap-Assessment, Roadmap und Implementierung in 12 Wochen.
Mehr erfahrenKostenfreier Selbst-Check: Wo stehen Sie bei den zehn Pflichtbereichen aus §30 BSIG? 30 Fragen, Sofort-Ampel.
Mehr erfahrenDie zehn regulierten Sektoren, in denen die Cybervize-Plattform läuft.
Mehr erfahren"EU-Service" klingt beruhigend. Doch Souveränität beginnt nicht beim Vertragspartner – sie beginnt bei der Lieferkette. Vier Prüffragen, die jeder IT-Entscheider im Mittelstand kennen sollte.
Viele Unternehmen behandeln NIS2 wie ein Häkchen-Projekt. Doch Compliance ist nicht dasselbe wie Resilienz. Die Cross-Border Cybersecurity Tour #2 in Saarbrücken machte deutlich: Eine funktionierende Sicherheitsoperation schlägt jede Toolsammlung.