Wesentliche Einrichtung mit proaktiver BSI-Aufsicht
Anhang I bedeutet höchste Sanktionsstufe und aktive BSI-Aufsicht. Cyber-Vorfälle in MSP-Infrastruktur können Tausende von Kunden gleichzeitig treffen, daher die strenge Klassifikation.
Anhang I des NIS2UmsuCG erfasst Managed Service Provider und MSSP als wesentliche Einrichtungen. Ab 250 Mitarbeitenden oder 50 Millionen Euro Umsatz gelten die Pflichten direkt. Zusätzlich kommen NIS-2-Anforderungen aus Kunden-Verträgen, weil Kunden Sie als kritischen Lieferanten einstufen. Die Cybervize-Plattform deckt eigenes ISMS plus mandantenfähige Plattform für Ihre Kunden ab.
NIS-2-Risiko-Check buchen
Managed Service Provider (MSP), MSSPs und IT-Dienstleister fallen typischerweise unter NIS-2-Anhang I als Anbieter verwalteter Dienste, sobald sie die Größenschwellen überschreiten — und sind über die Supply-Chain-Klausel zusätzlich indirekt mit Pflichten ihrer NIS-2-pflichtigen Kunden konfrontiert. Vier Konsequenzen aus dieser Klassifikation für MSPs und IT-Häuser. Sektor allein reicht nicht: Die genaue Einordnung als Anbieter verwalteter Dienste, MSSP oder Anbieter digitaler Infrastruktur richtet sich nach der konkreten Tätigkeit nach NIS2UmsuCG und Größenwerten. Die rechtliche Bewertung bleibt einer spezialisierten Kanzlei vorbehalten.
Anhang I bedeutet höchste Sanktionsstufe und aktive BSI-Aufsicht. Cyber-Vorfälle in MSP-Infrastruktur können Tausende von Kunden gleichzeitig treffen, daher die strenge Klassifikation.
IT-Dienstleister müssen ihre eigenen Cybersicherheits-Pflichten erfüllen UND gegenüber Kunden nachweisen, dass sie deren NIS-2-Pflichten unterstützen. Kunden-Sicherheits-Fragebögen werden zur Routine.
MSPs verwalten mehrere Kunden auf gemeinsamer Infrastruktur. NIS-2 verlangt strikte Datenisolierung, sektor-übergreifende Risiko-Bewertung und konsolidiertes Incident-Reporting.
Jeder NIS-2-betroffene Kunde muss Sie als Lieferant in seiner Risiko-Analyse berücksichtigen. Bewertung, Vertragsanforderungen und Audit-Rechte werden Standard. Wer schnell Nachweise liefern kann, gewinnt Aufträge.
Fünf NIS-2-Mindestmaßnahmen nach §30, übersetzt in MSP-Praxis.
Risiko-Register, das Kunden-Mandanten getrennt aber konsolidiert bewertet. Konzentrationsrisiken bei Cloud-Anbietern, Subdienstleistern und Drittanbieter-Software dokumentiert.
Sub-Lieferanten-Inventar (z. B. Cloud-Anbieter, Tooling-Hersteller, Spezialisten), Vertragsanforderungen, Konzentrationsrisiko-Heatmap. Kunden verlangen diese Transparenz ohnehin im Sicherheits-Fragebogen.
MFA und Just-in-Time-Zugriffe für Admin-Konten in Kunden-Umgebungen. Privileged-Access-Management als Hygienemaßnahme. Bei Mandantenfähigkeit besonders kritisch.
Incident-Response-Plan mit drei Ebenen: eigene Infrastruktur, einzelne Kunden-Mandanten, sektor-übergreifende Vorfälle mit Domino-Effekt. BSI-Meldung plus Kunden-Information mit dokumentierten Eskalations-Schwellen.
BCM-Pläne mit Kunden-SLA als Eingangs-Größe. RTO-Versprechen müssen mit BCM-Test belegt sein. Wiederanlauf-Reihenfolge bei Multi-Mandanten-Vorfall dokumentiert.
Die Cybervize-Plattform deckt ISMS, BCM, TPRM und Assessment in einer Lösung ab. Für MSPs zusätzlich Mandantenfähigkeit und Co-Branding-Optionen, sodass Sie die Plattform an Kunden weiterreichen können.
Kostenloses 30-Minuten-Erstgespräch mit indikativer NIS-2-Einordnung, Top-5-Lücken und Pfad-Empfehlung.
Mehr erfahren Service 02ISMS, Compliance und Nachweisführung aus einer Plattform. Multi-Entity, Multi-Country, KI-gestützt.
Mehr erfahren Service 03Plattform plus dauerhafte CISO-Funktion. Für Häuser ohne eigenen CISO.
Mehr erfahren Service 04Gap-Assessment, Roadmap, Implementierung über die Plattform. Festpreis ab 4.500 Euro.
Mehr erfahrenSelbst-Check verfügbar
Kostenfrei, ohne Anmeldung, etwa 5 Minuten. Detail-Auswertung optional per Email.
Branchen-Erfahrung in IT-Dienstleistungen und MSSP-Strukturen aus 25 Jahren ISMS-Praxis bei PwC, Deloitte und KPMG. Die Cybervize-Plattform ist mandantenfähig konstruiert, mit strikter Datenisolierung und Co-Branding-Optionen. Partner-Vertrieb ist eine eigene Verkaufslinie.
Kostenloser Risiko-Check mit indikativer NIS-2-Einordnung, eigener und Kunden-Lieferketten-Anforderungen, Pfad-Empfehlung. Idealerweise dabei: CISO oder Compliance plus Geschäftsführung.
NIS-2-Risiko-Check buchenDie zehn regulierten Sektoren, in denen die Cybervize-Plattform läuft.
Mehr erfahrenStrukturierte NIS-2-Compliance: Gap-Assessment, Roadmap und Implementierung in 12 Wochen.
Mehr erfahrenKostenfreier Selbst-Check: Wo stehen Sie bei den zehn Pflichtbereichen aus §30 BSIG? 30 Fragen, Sofort-Ampel.
Mehr erfahren"EU-Service" klingt beruhigend. Doch Souveränität beginnt nicht beim Vertragspartner – sie beginnt bei der Lieferkette. Vier Prüffragen, die jeder IT-Entscheider im Mittelstand kennen sollte.
Viele Unternehmen behandeln NIS2 wie ein Häkchen-Projekt. Doch Compliance ist nicht dasselbe wie Resilienz. Die Cross-Border Cybersecurity Tour #2 in Saarbrücken machte deutlich: Eine funktionierende Sicherheitsoperation schlägt jede Toolsammlung.