Wichtige Einrichtung, dieselben zehn Mindestmaßnahmen
Anhang II bedeutet niedrigere Sanktionen als Anhang I, aber identische Pflichten in den zehn Mindestmaßnahmen nach § 30 BSIG. Bei Vorfall greift die BSI-Aufsicht reaktiv.
Erfasst ist die Herstellung und der Handel mit Chemikalien. Ob die Pflichten greifen, hängt von der Unternehmensgröße ab. Bei Betriebsbereichen mit gefährlichen Stoffen kommen Störfall-VO und SEVESO-III-Richtlinie hinzu. OdySecure, die Sicherheitsplattform von Cybervize, deckt ISMS, OT-Assessment und Lieferantenrisiko in einer Lösung ab.
NIS-2-Risiko-Check buchenRegelfall nach § 28 BSIG. Berechnung der Kennzahlen in Jahresarbeitseinheiten, Zurechnung von Partner- und verbundenen Unternehmen, Sondertatbestände und die abschließende Einordnung brauchen eine Einzelfallprüfung.
Prozessleittechnik, Anlagensicherheit und der Schutz kritischer Produktion greifen ineinander. In OdySecure liegen die zugehörigen Kataloge nebeneinander, statt in getrennten Nachweissträngen.
Die Störfall-Verordnung bleibt außen vor: Sie regelt Anlagensicherheit, nicht Informationssicherheit. Die Einordnung nach § 28 BSIG steht weiter unten.
SEVESO bzw. die Störfall-Verordnung greift zusätzlich nur bei Anlagen, die bestimmte Mengen-Schwellen gefährlicher Stoffe überschreiten. Vier Konsequenzen aus dieser Klassifikation für Chemie-Unternehmen. Sektor allein reicht nicht: Einordnung hängt zusätzlich von Größenwerten und konkreter Tätigkeit ab. Die rechtliche Bewertung bleibt einer spezialisierten Kanzlei vorbehalten.
Anhang II bedeutet niedrigere Sanktionen als Anhang I, aber identische Pflichten in den zehn Mindestmaßnahmen nach § 30 BSIG. Bei Vorfall greift die BSI-Aufsicht reaktiv.
Prozessleitsysteme, MES, Batch-Steuerungen und Labor-Automatisierung sind Teil des Cybersicherheits-Scopes. Cyber-Vorfall in Prozess-OT kann Sicherheits-Vorfall im Sinn der Störfall-VO werden.
Wer unter Störfall-VO (12. BImSchV) oder SEVESO-III-Richtlinie fällt, hat Sicherheitsmanagementsysteme (SMS) für gefährliche Stoffe vorgeschrieben. Cyber-Vorfälle, die zu Stoff-Freisetzungen führen können, sind doppelt gemeldepflichtig.
Chemie-Lieferketten haben oft Single-Source-Risiken bei Vorprodukten, Spezialgasen, Katalysatoren. NIS-2 fordert Lieferketten-Risiko-Bewertung. Plus Lieferanten-Audits durch Kunden im pharmazeutischen Sektor.
Fünf NIS-2-Mindestmaßnahmen nach §30, übersetzt in Chemie-Praxis.
Risiko-Register, das Prozessleitsysteme, MES und Labor-IT trennt aber zusammenführt. Cyber-Risiken mit Auswirkung auf Stoff-Sicherheit gesondert klassifiziert.
Beschaffungs-Prozess für neue Prozessleitsysteme mit Security-Anforderungen, Patch-Management mit Anlagen-Stillstand-Planung, Fernwartung dokumentiert und segmentiert.
Incident-Response-Plan mit drei Eskalations-Pfaden: NIS-2-Cyber-Vorfall ans BSI, Störfall ans Umwelt- und Arbeitsschutz-Amt, ggf. Pharma-Behörden bei pharmazeutischen Wirkstoffen.
BCM für Anlagen-Stillstände mit chemischer Sicherheit als oberste Priorität (sicherer Anlagen-Zustand vor Verfügbarkeit). RTO und RPO pro Produktions-Anlage dokumentiert.
Rezepturen, Batch-Daten und Verfahrens-Know-how verschlüsselt at-rest und in-transit. Schlüsselmanagement zentral. Zugriffsrechte auf Need-to-Know-Basis.
OdySecure deckt ISMS, BCM, Assessment und Lieferantenrisiko in einer Lösung ab. Für Chemie zusätzlich OT-Module und Schnittstellen zu Störfall-/SEVESO-Anforderungen relevant.
Kostenloses 30-Minuten-Erstgespräch mit indikativer NIS-2-Einordnung, Top-5-Lücken und Pfad-Empfehlung.
Mehr erfahrenISMS, Compliance und Nachweisführung aus einer Plattform. Multi-Entity, Multi-Country, KI-gestützt.
Mehr erfahrenDie Plattform, dauerhafte CISO-Funktion zubuchbar. Für Häuser ohne eigenen CISO.
Mehr erfahrenGap-Assessment, Roadmap, Implementierung über die Plattform. Festpreis ab 4.500 Euro.
Mehr erfahrenSelbst-Check verfügbar
Kostenfrei, ohne Anmeldung, etwa 5 Minuten. Detail-Auswertung optional per Email.
Branchen-Erfahrung in produzierendem Gewerbe inklusive Chemie und Pharma aus 25 Jahren ISMS-Praxis bei PwC, Deloitte und KPMG. Methodik auf Audit-Akzeptanz gegenüber BSI, BAS und Umwelt-Behörden ausgelegt.
Das Sicherheitsmanagementsystem nach 12. BImSchV deckt stoffliche Sicherheit, nicht Cybersicherheit. Wenn ein Cyber-Angriff zu unkontrollierten Prozess-Zuständen führen kann, schließt NIS-2 die Lücke. Die Plattform mappt beide Systeme gemeinsam, sodass Cyber-Risiken in Bezug zur Stoff-Sicherheit dokumentiert sind.
Bei Cyber-Vorfall mit Cybersicherheits-Auswirkung: BSI nach 24-Stunden-Frist. Bei Stoff-Freisetzung oder Prozess-Anomalie: zuständige Umweltschutz-Behörde nach Störfall-VO. Bei pharmazeutischen Wirkstoffen ggf. BfArM. Die Reporting-Logik braucht klare Triage am Vorfall-Anfang.
Rezepturen und Verfahrens-IP sind Geschäfts-kritische Daten mit höchster Vertraulichkeit. NIS-2 verlangt angemessene Verschlüsselung und Zugriffskontrolle. Praxis: separate Schlüssel-Hoheit, Need-to-Know-Zugriff, dokumentierte Daten-Flüsse zu Lieferanten und Auftraggebern.
Multi-Country-Rollout typisch 16 bis 26 Wochen, abhängig von Anzahl der Werke und sektor-spezifischen Lokal-Pflichten (z. B. NIS-2 vs nationale Umsetzungen in anderen EU-Staaten). Die Plattform unterstützt Multi-Country mit konsolidiertem Konzern-Report.
Nein. Labor-Automatisierung ist meist niedriger Schutzbedarf als Produktions-Prozess-OT. Die Plattform unterstützt differenzierte Schutzbedarfsfeststellung. Wichtig ist Dokumentation der Bewertung, nicht Einheits-Vorgabe.
Kostenloser Risiko-Check mit indikativer NIS-2-Einordnung, Störfall-VO-Schnittstelle und Pfad-Empfehlung. Idealerweise dabei: IT-Sicherheit und Produktions-Verantwortliche.
NIS-2-Risiko-Check buchenWenn die Einordnung oben auf Ihr Haus zutrifft, beginnt der Weg nicht mit einem Projekt, sondern mit einer Standortbestimmung: Erst steht fest, welche Pflichten greifen und wo die Lücken sind, dann kommen die Module, die sie schließen.
Den Weg in fünf Stationen ansehenViele Unternehmen behandeln NIS2 wie ein Häkchen-Projekt. Doch Compliance ist nicht dasselbe wie Resilienz. Die Cross-Border Cybersecurity Tour #2 in Saarbrücken machte deutlich: Eine funktionierende Sicherheitsoperation schlägt jede Toolsammlung.
70 Prozent der KMU behandeln NIS2 als Pflichtübung. Doch wer die Richtlinie als strategischen Hebel begreift, kann Compliance in operative Exzellenz und echte Betriebsresilienz verwandeln.
Strukturierte NIS-2-Compliance: Gap-Assessment, Roadmap und Implementierung in 12 Wochen.
Mehr erfahrenKostenfreier Selbst-Check: Wo stehen Sie bei den zehn Pflichtbereichen aus §30 BSIG? 30 Fragen, Sofort-Ampel.
Mehr erfahrenDie zehn regulierten Sektoren, in denen OdySecure läuft.
Mehr erfahren