Wichtige Einrichtung statt wesentliche
Anhang II bedeutet niedrigere Sanktionen als Anhang I, aber dieselben Pflichten in den zehn Mindestmaßnahmen nach §30 NIS2UmsuCG. Aufsicht ist reaktiv statt proaktiv, kommt aber bei einem Vorfall.
Anhang II des NIS2UmsuCG erfasst den Maschinenbau als wichtige Einrichtung. Ab 50 Mitarbeitenden und 10 Millionen Euro Umsatz gelten die Cybersicherheits-Pflichten. Für Werke mit OT-Anlagen kommen IEC 62443 und Lieferanten-Anforderungen hinzu. Die Cybervize-Plattform deckt ISMS, OT-Assessment und Lieferantenrisiko in einer Lösung ab.
NIS-2-Risiko-Check buchen
Mittelständische Maschinenbauer fallen typischerweise unter NIS-2-Anhang II als „wichtige Einrichtung", sobald sie mindestens 50 Mitarbeitende UND mindestens 10 Mio. € Jahresumsatz oder 10 Mio. € Bilanzsumme erreichen. Vier Konsequenzen, die sich aus dieser Einordnung ergeben. Sektor allein reicht nicht: Die Einordnung als wichtige oder besonders wichtige Einrichtung hängt zusätzlich von Größenwerten und konkreter Tätigkeit ab. Die rechtliche Bewertung der Betroffenheit bleibt einer spezialisierten Kanzlei vorbehalten.
Anhang II bedeutet niedrigere Sanktionen als Anhang I, aber dieselben Pflichten in den zehn Mindestmaßnahmen nach §30 NIS2UmsuCG. Aufsicht ist reaktiv statt proaktiv, kommt aber bei einem Vorfall.
Werks-Steuerungen, SCADA-Systeme und Engineering-Workstations sind Teil des Cybersicherheits-Scopes, nicht nur die Office-IT. IEC 62443 wird zur sinnvollen Anschluss-Norm.
Wenn Sie an OEMs liefern, die unter Anhang I fallen, bekommen Sie deren Lieferanten-Audits durchgereicht. NIS-2 macht aus Lieferanten-Compliance einen Vertragsbestandteil.
Erstmeldung innerhalb von 24 Stunden, Folgemeldung innerhalb von 72 Stunden, Abschlussbericht spätestens nach einem Monat. Mit Excel-ISMS schwer einzuhalten.
Aus den zehn Mindestmaßnahmen nach §30 NIS2UmsuCG fünf mit konkreter Maschinenbau-Übersetzung.
Praktisch: Risiko-Register, das Office-IT und Werks-OT trennt aber zusammenführt. Werks-Steuerungen mit eigener Bewertung, weil Risiken (Ausfall der Produktion) anders sind als Office-Risiken (Datenverlust).
Lieferanten-Inventar mit Kritikalitäts-Bewertung, dokumentierte Sicherheitsanforderungen in Verträgen, Konzentrationsrisiko bei Single-Source-OT-Lieferanten. TISAX-Anforderungen können hier andocken, falls Automotive-Kunden.
Patch-Management für Werks-Anlagen, sichere Beschaffung neuer Steuerungen, Fernwartungs-Zugänge für Maschinen-Hersteller dokumentiert.
Incident-Response-Plan, der zwischen Office-IT-Vorfall und Werks-Stillstand unterscheidet. Eskalationswege ans BSI mit dokumentierten 24- und 72-Stunden-Fristen.
BCM-Plan für Produktions-Ausfälle, RTO und RPO pro kritischer Maschine, Wiederanlauf-Reihenfolge dokumentiert. Mehr als Office-Backup, weil Werks-Stillstand sechsstellige Tagessätze kostet.
Die Cybervize-Plattform deckt ISMS, BCM, Third-Party Risk Management und Assessment in einer Lösung ab. Für Maschinenbau-Häuser besonders relevant: Multi-Standort-Assessment, OT-Module und Lieferanten-Risiko.
Kostenloses 30-Minuten-Erstgespräch mit indikativer NIS-2-Einordnung, Top-5-Lücken und Pfad-Empfehlung.
Mehr erfahren Service 02ISMS, Compliance und Nachweisführung aus einer Plattform. Multi-Entity, Multi-Country, KI-gestützt.
Mehr erfahren Service 03Plattform plus dauerhafte CISO-Funktion. Für Häuser ohne eigenen CISO.
Mehr erfahren Service 04Gap-Assessment, Roadmap, Implementierung über die Plattform. Festpreis ab 4.500 Euro.
Mehr erfahrenSelbst-Check verfügbar
Kostenfrei, ohne Anmeldung, etwa 5 Minuten. Detail-Auswertung optional per Email.
Branchen-Erfahrung in produzierendem Gewerbe und KRITIS-Betreibern aus 25 Jahren ISMS-Führungspraxis bei PwC, Deloitte und KPMG. Die Plattform-Methodik wurde im Rahmen der BMFTR-StartupSecure-Förderung mit dem CISPA-Inkubator entwickelt.
Kostenloser Risiko-Check mit indikativer NIS-2-Einordnung, Top-5-Lücken aus den Mindestmaßnahmen, Pfad-Empfehlung und Aufwandsschätzung. Idealerweise dabei: Werksleitung oder IT-Leitung plus Geschäftsführung.
NIS-2-Risiko-Check buchenStrukturierte NIS-2-Compliance: Gap-Assessment, Roadmap und Implementierung in 12 Wochen.
Mehr erfahrenKostenfreier Selbst-Check: Wo stehen Sie bei den zehn Pflichtbereichen aus §30 BSIG? 30 Fragen, Sofort-Ampel.
Mehr erfahrenDie zehn regulierten Sektoren, in denen die Cybervize-Plattform läuft.
Mehr erfahrenViele Unternehmen behandeln NIS2 wie ein Häkchen-Projekt. Doch Compliance ist nicht dasselbe wie Resilienz. Die Cross-Border Cybersecurity Tour #2 in Saarbrücken machte deutlich: Eine funktionierende Sicherheitsoperation schlägt jede Toolsammlung.
70 Prozent der KMU behandeln NIS2 als Pflichtübung. Doch wer die Richtlinie als strategischen Hebel begreift, kann Compliance in operative Exzellenz und echte Betriebsresilienz verwandeln.