Wichtige Einrichtung, dieselben zehn Mindestmaßnahmen
Anhang II bedeutet niedrigere Sanktionen als Anhang I, aber identische Pflichten in den zehn Mindestmaßnahmen nach § 30 BSIG. Bei Vorfall greift die BSI-Aufsicht reaktiv.
Erfasst ist die Herstellung und der Handel mit Chemikalien. Ob die Pflichten greifen, hängt von der Unternehmensgröße ab. Bei Betriebsbereichen mit gefährlichen Stoffen kommen Störfall-VO und SEVESO-III-Richtlinie hinzu. Unser vCISO führt die Umsetzung der Pflichten zur Informationssicherheit und arbeitet dafür mit OdySecure, der Sicherheitsplattform von Cybervize.
NIS-2-Risiko-Check buchenRegelfall nach § 28 BSIG. Berechnung der Kennzahlen in Jahresarbeitseinheiten, Zurechnung von Partner- und verbundenen Unternehmen, Sondertatbestände und die abschließende Einordnung brauchen eine Einzelfallprüfung.
Ihr vCISO arbeitet mit OdySecure: ISMS, BCM, Assessment und Lieferantenrisiko auf einer Datenbasis. Für Chemie besonders relevant: Prozess-OT im Risikoregister und Lieferantenrisiko bei Single-Source-Vorprodukten.
Kostenloses 30-Minuten-Erstgespräch mit indikativer NIS-2-Einordnung, Top-5-Lücken und Pfad-Empfehlung.
Mehr erfahrenEin Senior-CISO übernimmt die CISO-Funktion dauerhaft, ab 3.600 €/Monat. OdySecure ist im Mandat enthalten.
Mehr erfahrenISMS, Compliance und Nachweisführung aus einer Plattform. Multi-Entity, Multi-Country, mit KI-Unterstützung.
Mehr erfahrenGap-Assessment, Roadmap, Implementierung über die Plattform. Festpreis ab 4.500 Euro.
Mehr erfahrenSelbst-Check verfügbar
Kostenfrei, ohne Anmeldung, etwa 5 Minuten. Detail-Auswertung optional per Email.
SEVESO bzw. die Störfall-Verordnung greift zusätzlich nur bei Anlagen, die bestimmte Mengen-Schwellen gefährlicher Stoffe überschreiten. Vier Konsequenzen aus dieser Klassifikation für Chemie-Unternehmen. Sektor allein reicht nicht: Einordnung hängt zusätzlich von Größenwerten und konkreter Tätigkeit ab. Die rechtliche Bewertung bleibt einer spezialisierten Kanzlei vorbehalten.
Anhang II bedeutet niedrigere Sanktionen als Anhang I, aber identische Pflichten in den zehn Mindestmaßnahmen nach § 30 BSIG. Bei Vorfall greift die BSI-Aufsicht reaktiv.
Prozessleitsysteme, MES, Batch-Steuerungen und Labor-Automatisierung sind Teil des Cybersicherheits-Scopes. Cyber-Vorfall in Prozess-OT kann Sicherheits-Vorfall im Sinn der Störfall-VO werden.
Wer unter Störfall-VO (12. BImSchV) oder SEVESO-III-Richtlinie fällt, hat Sicherheitsmanagementsysteme (SMS) für gefährliche Stoffe vorgeschrieben. Cyber-Vorfälle, die zu Stoff-Freisetzungen führen können, sind doppelt gemeldepflichtig.
Chemie-Lieferketten haben oft Single-Source-Risiken bei Vorprodukten, Spezialgasen, Katalysatoren. NIS-2 fordert Lieferketten-Risiko-Bewertung. Plus Lieferanten-Audits durch Kunden im pharmazeutischen Sektor.
Prozessleittechnik, Anlagensicherheit und der Schutz kritischer Produktion greifen ineinander. In OdySecure liegen die zugehörigen Kataloge nebeneinander, statt in getrennten Nachweissträngen.
Die Störfall-Verordnung bleibt außen vor: Sie regelt Anlagensicherheit, nicht Informationssicherheit. Die Einordnung nach § 28 BSIG steht weiter unten.
Fünf NIS-2-Mindestmaßnahmen nach §30, übersetzt in Chemie-Praxis.
Risiko-Register, das Prozessleitsysteme, MES und Labor-IT trennt aber zusammenführt. Cyber-Risiken mit Auswirkung auf Stoff-Sicherheit gesondert klassifiziert.
Beschaffungs-Prozess für neue Prozessleitsysteme mit Security-Anforderungen, Patch-Management mit Anlagen-Stillstand-Planung, Fernwartung dokumentiert und segmentiert.
Incident-Response-Plan mit drei Eskalations-Pfaden: NIS-2-Cyber-Vorfall ans BSI, Störfall ans Umwelt- und Arbeitsschutz-Amt, ggf. Pharma-Behörden bei pharmazeutischen Wirkstoffen.
BCM für Anlagen-Stillstände mit chemischer Sicherheit als oberste Priorität (sicherer Anlagen-Zustand vor Verfügbarkeit). RTO und RPO pro Produktions-Anlage dokumentiert.
Rezepturen, Batch-Daten und Verfahrens-Know-how verschlüsselt at-rest und in-transit. Schlüsselmanagement zentral. Zugriffsrechte auf Need-to-Know-Basis.
Methodik auf Audit-Akzeptanz gegenüber dem BSI ausgelegt.
Das Sicherheitsmanagementsystem nach 12. BImSchV deckt stoffliche Sicherheit, nicht Cybersicherheit. Wenn ein Cyber-Angriff zu unkontrollierten Prozess-Zuständen führen kann, schließt NIS-2 die Lücke. Die Störfall-VO liegt nicht im Katalog von OdySecure, weil sie Anlagensicherheit regelt. Im ISMS dokumentieren Sie Cyber-Risiken mit Bezug zur Stoff-Sicherheit.
Bei Cyber-Vorfall mit Cybersicherheits-Auswirkung: BSI nach 24-Stunden-Frist. Bei Stoff-Freisetzung oder Prozess-Anomalie: zuständige Umweltschutz-Behörde nach Störfall-VO. Bei pharmazeutischen Wirkstoffen ggf. BfArM. Die Reporting-Logik braucht klare Triage am Vorfall-Anfang.
Rezepturen und Verfahrens-IP sind Geschäfts-kritische Daten mit höchster Vertraulichkeit. NIS-2 verlangt angemessene Verschlüsselung und Zugriffskontrolle. Praxis: separate Schlüssel-Hoheit, Need-to-Know-Zugriff, dokumentierte Daten-Flüsse zu Lieferanten und Auftraggebern.
Multi-Country-Rollout typisch 16 bis 26 Wochen, abhängig von Anzahl der Werke und sektor-spezifischen Lokal-Pflichten (z. B. NIS-2 vs nationale Umsetzungen in anderen EU-Staaten). Die Plattform unterstützt Multi-Country mit konsolidiertem Konzern-Report.
Nein. Labor-Automatisierung ist meist niedriger Schutzbedarf als Produktions-Prozess-OT. Die Plattform unterstützt differenzierte Schutzbedarfsfeststellung. Wichtig ist Dokumentation der Bewertung, nicht Einheits-Vorgabe.
Kostenloser Risiko-Check mit indikativer NIS-2-Einordnung, Top-5-Lücken und Pfad-Empfehlung. Idealerweise dabei: IT-Sicherheit und Produktions-Verantwortliche.
NIS-2-Risiko-Check buchenWenn die Einordnung oben auf Ihr Haus zutrifft, steht am Anfang eine Standortbestimmung. Erst steht fest, welche Pflichten greifen und wo die Lücken sind, dann entscheidet sich, wer sie schließt: ein vCISO, der mit OdySecure arbeitet, oder Ihr eigenes Team mit der Plattform-Lizenz.
vCISO-Gespräch vereinbarenDen Weg in fünf Stationen ansehenViele Unternehmen behandeln NIS2 wie ein Häkchen-Projekt. Doch Compliance ist nicht dasselbe wie Resilienz. Die Cross-Border Cybersecurity Tour #2 in Saarbrücken machte deutlich: Eine funktionierende Sicherheitsoperation schlägt jede Toolsammlung.
70 Prozent der KMU behandeln NIS2 als Pflichtübung. Doch wer die Richtlinie als strategischen Hebel begreift, kann Compliance in operative Exzellenz und echte Betriebsresilienz verwandeln.
Strukturierte NIS-2-Compliance: Gap-Assessment, Roadmap und Implementierung in 12 Wochen.
Mehr erfahrenKostenfreier Selbst-Check: Wo stehen Sie bei den zehn Pflichtbereichen aus §30 BSIG? 30 Fragen, Sofort-Ampel.
Mehr erfahrenDie zehn regulierten Sektoren, in denen wir die CISO-Funktion übernehmen.
Mehr erfahren