Cybervize
NIS-2 für die Lebensmittelbranche

Lebensmittel ist Anhang II. IFS, FSSC 22000 und HACCP bleiben daneben bestehen.

Erfasst sind Produktion, Verarbeitung und Vertrieb von Lebensmitteln. Ob die Pflichten greifen, hängt von der Unternehmensgröße ab. Cold-Chain-Steuerung, Rückverfolgbarkeits-Systeme und Produktions-OT erweitern den Cybersicherheits-Scope. Unser vCISO führt die Umsetzung der Pflichten zur Informationssicherheit und arbeitet dafür mit OdySecure, der Sicherheitsplattform von Cybervize.

NIS-2-Risiko-Check buchen

NIS-2-Einordnung Lebensmittel

Klassifizierung
Anlage 2 BSIG (Anhang II), wichtige Einrichtung
Größenschwelle
ab 50 Mitarbeitenden oder Umsatz und Bilanzsumme je über 10 Mio. €
Meldefristen
bei erheblichem Sicherheitsvorfall: 24 Stunden Erstmeldung, 72 Stunden Folgemeldung, ein Monat Abschlussbericht
Pflichtenkatalog
10 Mindestmaßnahmen nach § 30 BSIG
Zusätzlich im Scope
Cold-Chain-Steuerung, Rückverfolgbarkeit, Produktions-OT

Regelfall nach § 28 BSIG. Berechnung der Kennzahlen in Jahresarbeitseinheiten, Zurechnung von Partner- und verbundenen Unternehmen, Sondertatbestände und die abschließende Einordnung brauchen eine Einzelfallprüfung.

Cybervize-Bausteine für die Lebensmittelbranche

Ihr vCISO arbeitet mit OdySecure: ISMS, BCM, Assessment und Lieferantenrisiko auf einer Datenbasis. Für Lebensmittel-Unternehmen besonders relevant: Cold-Chain-Steuerung und Rückverfolgbarkeit im Risikoregister.

Selbst-Check verfügbar

NIS-2-Reifegrad-Check: 30 Fragen, 10 Pflichtbereiche aus §30 BSIG, Sofort-Ampel

Kostenfrei, ohne Anmeldung, etwa 5 Minuten. Detail-Auswertung optional per Email.

Check starten
Mehr zu NIS-2 für die Lebensmittelbranche

Was NIS-2 für Lebensmittel-Unternehmen konkret bedeutet

Erfasst sind industrielle Lebensmittel-Produktion, -Verarbeitung und Großhandelsvertrieb; Einzelhandelsbetriebe und Kleinerzeuger bleiben typischerweise außerhalb des Scopes. Vier Konsequenzen aus dieser Klassifikation (EU-Anhang II adressiert insbesondere Wholesale Distribution sowie industrielle Lebensmittel-Produktion und -Verarbeitung). Sektor allein reicht nicht: Einordnung hängt von Größenwerten und konkreter Tätigkeit ab. Die rechtliche Bewertung bleibt einer spezialisierten Kanzlei vorbehalten.

01

Wichtige Einrichtung, dieselben zehn Mindestmaßnahmen

Anhang II bedeutet niedrigere Sanktionen als Anhang I, aber identische Pflichten in den zehn Mindestmaßnahmen nach § 30 BSIG. Bei einem Cyber-Vorfall mit Auswirkung auf Lebensmittelsicherheit greifen zusätzlich behördliche Pflichten.

02

Cold-Chain und Prozess-OT im Scope

Kälteanlagen, MES-Systeme, Verpackungs-Steuerungen und Rückverfolgbarkeits-Systeme sind Teil des Cybersicherheits-Scopes. Ein Cyber-Vorfall in der Cold-Chain-Steuerung kann zur Lebensmittelsicherheits-Frage werden.

03

IFS Food und FSSC 22000 als Schnittstelle

Lebensmittel-Standards wie IFS Food, FSSC 22000 und BRC Global Standard verlangen IT-Sicherheits-Komponenten in der Lieferketten-Bewertung. NIS-2 ergänzt das auf gesetzlicher Ebene, deckt aber andere Aspekte ab.

04

Rückverfolgbarkeit als Cyber-Asset

Rückverfolgbarkeits-Systeme (Lot-Tracking, Charge-Management, EPCIS) sind kritische Geschäfts-Daten. Datenmanipulation oder Ausfall kann Rückruf-Aktionen unmöglich machen oder Rückrufe auslösen. NIS-2 verlangt Integritäts- und Verfügbarkeits-Kontrollen.

Was in der Lebensmittelwirtschaft gilt, und was davon im Katalog liegt

Produktionsanlagen, Kühlketten und Warenwirtschaft hängen an derselben Technik. Fällt sie aus, steht mehr still als die IT. In OdySecure liegen die zugehörigen Kataloge nebeneinander.

  • ISO/IEC 27001Die gemeinsame Sprache des Managementsystems.123 Datensätze, Referenz
  • IEC 62443Sicherheit der Produktionstechnik: Zonen, Conduits und Security Level je Werk.37 Datensätze, Referenz
  • ISO 22301Ausfallsicherheit der Produktion, mit BIA, RTO und RPO.26 Datensätze, Referenz
  • BSI-Gesetz 2025Die deutsche Umsetzung mit den Betreiberpflichten.18 Datensätze, Vollkatalog
  • KRITIS-DachgesetzPhysische Resilienz kritischer Versorgung. Die Cybersicherheit regelt daneben das BSIG.16 Datensätze, Vollkatalog
  • CER-RichtlinieResilienz kritischer Einrichtungen, über die IT hinaus.14 Datensätze, Vollkatalog

IFS und FSSC 22000 bleiben außen vor: Sie regeln Lebensmittelsicherheit, nicht Informationssicherheit. Die Einordnung nach § 28 BSIG steht weiter unten.

Vollständiger Katalog mit Tiefe und Nachweisart

Fünf Mindestmaßnahmen am Lebensmittel-Beispiel

Fünf NIS-2-Mindestmaßnahmen nach §30, übersetzt in Lebensmittel-Praxis.

01

Risikoanalyse mit Cold-Chain- und Produktions-OT-Fokus

Risiko-Register, das Cold-Chain-Steuerung, MES, ERP und Office-IT trennt aber zusammenführt. Cyber-Risiken mit Auswirkung auf Lebensmittelsicherheit gesondert klassifiziert.

02

Sicherheit in der Lieferkette mit Lebensmittel-Spezifika

Lieferanten-Inventar mit Rohstoff-Herkunft, Single-Source-Risiken, Kühlketten-Anforderungen. IFS-/FSSC-22000-Audits der Lieferanten dokumentiert, Cyber-Komponenten integriert.

03

Geschäftsfortführung mit Rückruf-Szenarien

BCM-Pläne für Cold-Chain-Ausfall, Rückverfolgbarkeits-System-Ausfall und Produktions-Stillstand. Rückruf-Szenarien mit Cyber-Vorfall als Auslöser dokumentiert.

04

Reaktion auf Sicherheitsvorfälle, mehrgleisig

Incident-Response-Plan mit Eskalation an das BSI bei Cyber-Vorfall, an die Lebensmittelüberwachung bei Lebensmittelsicherheits-Auswirkung und ggf. an Kunden bei Rückverfolgbarkeits-Beeinträchtigung.

05

Zugriffskontrollen für Rezepturen und Spezifikationen

Rezepturen, Verfahrens-Know-how und Allergen-Spezifikationen sind kritische Daten mit hoher Vertraulichkeit. MFA für Rezeptur-Datenbanken, Need-to-Know-Zugriff, Audit-Trail für Änderungen.

Warum Cybervize für die Lebensmittelbranche passt

Methodik auf Audit-Akzeptanz gegenüber dem BSI ausgelegt.

Cold-Chain
OT- und MES-Coverage
IFS, FSSC 22000
Schnittstelle dokumentiert (kein Katalog)
Rückverfolgbarkeit
Integritäts-Kontrollen
50
Rahmenwerke als Katalog hinterlegt

Häufige Fragen aus der Lebensmittelbranche

IFS Food und FSSC 22000 enthalten Anforderungen zur Lieferketten-Sicherheit und Krisenmanagement, decken aber nicht alle NIS-2-Mindestmaßnahmen ab. Insbesondere BSI-Meldepflichten (24/72 Stunden), spezifische OT-Risiko-Analyse und Geschäftsführungs-Nachweise sind in den Lebensmittel-Standards nicht enthalten. IFS Food und FSSC 22000 liegen nicht im Katalog von OdySecure; sie regeln Lebensmittelsicherheit, nicht Informationssicherheit.

Das kommt auf die Handelsstufe an. Anlage 2 des BSIG (NIS-2-Anhang II) erfasst Lebensmittelunternehmen der industriellen Produktion und Verarbeitung sowie des Großhandels; reiner Einzelhandel ist nicht allein wegen des Lebensmittelvertriebs erfasst. Wo die Anlage greift, gelten die Pflichten ab 50 Mitarbeitenden oder wenn Jahresumsatz und Jahresbilanzsumme jeweils über 10 Millionen Euro liegen. Schwerpunkt ist dann ERP-Sicherheit, Rückverfolgbarkeit und Logistik-IT. IFS Food und FSSC 22000 sind daneben private Zertifizierungsstandards, keine Gesetze. Die rechtliche Bewertung bleibt einer Kanzlei vorbehalten.

Doppelte Eskalation: BSI nach NIS-2-Frist (24 Stunden Erstmeldung), Lebensmittelüberwachung bei Auswirkung auf Lebensmittelsicherheit, ggf. Endkunden-Information bei Rückrufrisiko. OdySecure unterstützt mit dokumentiertem Meldewegen-Inventar.

Rezepturen und Allergen-Spezifikationen sind kritische Daten. NIS-2 verlangt angemessene Verschlüsselung, Zugriffskontrolle und Audit-Trail. Praxis: separate Datenbank-Klasse für Produkt-IP, Need-to-Know-Zugriff, dokumentierte Datenflüsse zu Lieferanten und Behörden.

Typisch 10 bis 14 Wochen für eine prüffähige NIS-2-Readiness bei einem Standort, abhängig von Cold-Chain-Komplexität und vorhandenen Lebensmittel-Standards. Multi-Werks-Hersteller brauchen 16 bis 22 Wochen. Genaue Indikation aus dem Risiko-Check.

NIS-2 für Lebensmittel-Unternehmen in 30 Minuten einordnen

Kostenloser Risiko-Check mit indikativer NIS-2-Einordnung, Rückverfolgbarkeits-Indikator und Pfad-Empfehlung. Idealerweise dabei: IT-Sicherheit oder QM plus Geschäftsführung.

NIS-2-Risiko-Check buchen

Betroffen? So kommen Sie zur belegbaren Sicherheitslage

Wenn die Einordnung oben auf Ihr Haus zutrifft, steht am Anfang eine Standortbestimmung. Erst steht fest, welche Pflichten greifen und wo die Lücken sind, dann entscheidet sich, wer sie schließt: ein vCISO, der mit OdySecure arbeitet, oder Ihr eigenes Team mit der Plattform-Lizenz.

vCISO-Gespräch vereinbarenDen Weg in fünf Stationen ansehen

Mitgliedschaften, Programme und Partnerschaften

  • BSI Allianz für Cyber-Sicherheit
  • CISPA Helmholtz-Zentrum für Informationssicherheit
  • TeleTrusT - Bundesverband IT-Sicherheit
  • IT Security Made in Germany - TeleTrusT