NIS2 und Firewalls: was eine Appliance wirklich abdeckt
NIS2 ist die EU-Richtlinie, die das Mindestniveau der Cybersicherheit für besonders wichtige und wichtige Einrichtungen in 18 Sektoren anhebt. Diese Seite erklärt die Anforderungen und benennt bewusst die Grenzen: Eine Firewall trägt zu einigen der geforderten Maßnahmen bei, aber kein Produkt macht eine Organisation compliant.
Wen es betrifft
Erfasst sind 18 Sektoren und über 80 Arten öffentlicher und privater Einrichtungen, unterteilt in besonders wichtige und wichtige Einrichtungen nach Sektor und Größe. Auch Unternehmen ab 50 Beschäftigten oder 10 Millionen Euro Umsatz können darunterfallen. Die Pflichten sind verhältnismäßig: Risikoexposition, Unternehmensgröße sowie Wahrscheinlichkeit und Schwere von Vorfällen sind zu berücksichtigen.
In Deutschland: was bereits gilt
Das NIS2-Umsetzungsgesetz wurde am 5. Dezember 2025 im Bundesgesetzblatt verkündet und ist am 6. Dezember 2025 in Kraft getreten — ohne allgemeine Übergangsfrist. Kernstück ist das neu gefasste BSI-Gesetz; betroffen sind rund 29.000 Unternehmen, die selbst prüfen müssen, ob sie erfasst sind, denn eine behördliche Benachrichtigung erfolgt nicht. Das BSI-Portal für Registrierung und Meldungen ist seit dem 6. Januar 2026 verfügbar; die Registrierung hat binnen drei Monaten nach Eintritt der Pflicht zu erfolgen, für bereits erfasste Einrichtungen lief die Frist am 6. März 2026 ab. Die Pflicht der Geschäftsleitung, sich mit diesen Vorgaben zu befassen, ist nicht vollständig delegierbar.
Die zehn Maßnahmen aus Artikel 21
Artikel 21 Absatz 2 legt eine Mindestliste nach einem gefahrenübergreifenden Ansatz fest:
- Konzepte für Risikoanalyse und Sicherheit in der Informationstechnik
- Bewältigung von Sicherheitsvorfällen
- Aufrechterhaltung des Betriebs, etwa Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement
- Sicherheit der Lieferkette, einschließlich der Beziehungen zu unmittelbaren Anbietern und Dienstleistern
- Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen, einschließlich Management und Offenlegung von Schwachstellen
- Konzepte und Verfahren zur Bewertung der Wirksamkeit der Risikomanagementmaßnahmen
- grundlegende Verfahren im Bereich der Cyberhygiene und Schulungen zur Cybersicherheit
- Konzepte und Verfahren für den Einsatz von Kryptografie und gegebenenfalls Verschlüsselung
- Sicherheit des Personals, Konzepte für die Zugriffskontrolle und Verwaltung von Anlagen
- Multi-Faktor-Authentifizierung oder kontinuierliche Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie gesicherte Notfallkommunikation
Was eine Netgate-Appliance tatsächlich abdeckt
Eine ehrliche Einordnung, Maßnahme für Maßnahme. „Teilweise“ heißt: Die Appliance liefert einen technischen Baustein oder die Nachweise, nicht die gesamte Anforderung.
| Maßnahme nach Artikel 21 | Beitrag | Was die Appliance leistet |
|---|---|---|
| (i) Sicherheit des Personals, Konzepte für die Zugriffskontrolle und Verwaltung von Anlagen | Direkt | Netzsegmentierung, zonenbezogene Regelwerke und VLANs setzen die Zugriffskontrolle zwischen Systemen durch. Den personalbezogenen Teil derselben Maßnahme deckt sie nicht ab. |
| (h) Konzepte und Verfahren für den Einsatz von Kryptografie und gegebenenfalls Verschlüsselung | Direkt | IPsec, WireGuard und OpenVPN schützen Daten bei der Übertragung zwischen Standorten und Remote-Nutzern. Die Verschlüsselung ruhender Daten bleibt bei Ihren Systemen. |
| (j) Multi-Faktor-Authentifizierung oder kontinuierliche Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie gesicherte Notfallkommunikation | Direkt | Multi-Faktor-Authentifizierung für Fernzugriff und administrative Anmeldungen. |
| (b) Bewältigung von Sicherheitsvorfällen | Teilweise | Protokollierung, Erkennung und Export an ein SIEM liefern Nachweise und Zeitverlauf. Der Bewältigungsprozess, die Rollen und die Meldung bleiben bei Ihnen. |
| (c) Aufrechterhaltung des Betriebs, etwa Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement | Teilweise | Hochverfügbarkeitspaare und Konfigurationssicherungen halten die Konnektivität aufrecht. Ein Backup- oder Wiederherstellungskonzept für Ihre Daten ersetzen sie nicht. |
| (e) Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen, einschließlich Management und Offenlegung von Schwachstellen | Teilweise | Gepflegte pfSense-Plus-Versionen und Sicherheitsupdates, jedoch nur für das Gerät selbst. |
| (d) Sicherheit der Lieferkette, einschließlich der Beziehungen zu unmittelbaren Anbietern und Dienstleistern | Teilweise | Originalhardware aus einem nachvollziehbaren Kanal mit Support ist ein Baustein der Lieferantenbewertung, keine Lieferkettenrichtlinie. |
| (a) Konzepte für Risikoanalyse und Sicherheit in der Informationstechnik | Keiner | Die Risikoanalyse ist eine organisatorische Aufgabe. Kein Produkt übernimmt sie. |
| (f) Konzepte und Verfahren zur Bewertung der Wirksamkeit der Risikomanagementmaßnahmen | Keiner | Die Wirksamkeit der Maßnahmen zu bewerten erfordert Audits, Tests und Kennzahlen. |
| (g) grundlegende Verfahren im Bereich der Cyberhygiene und Schulungen zur Cybersicherheit | Keiner | Schulung und Cyberhygiene betreffen Menschen, nicht Geräte. |
Was keine Firewall für Sie erledigen kann
Diese Pflichten treffen die Organisation und ihre Leitung und lassen sich nicht kaufen:
- Die Registrierung bei der zuständigen nationalen Behörde innerhalb der geltenden Frist.
- Die Meldung erheblicher Sicherheitsvorfälle in den gesetzlichen Fristen: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats.
- Governance: Die Leitungsorgane billigen die Risikomanagementmaßnahmen, überwachen deren Umsetzung und können persönlich haften.
- Risikoanalyse, Schulung der Beschäftigten und regelmäßige Bewertung der Wirksamkeit der Maßnahmen.
Sanktionen
Bei Verstößen gegen Artikel 21 oder 23 drohen besonders wichtigen Einrichtungen Geldbußen von bis zu mindestens 10 Millionen Euro oder 2% des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist; für wichtige Einrichtungen liegt die Obergrenze bei 7 Millionen Euro oder 1,4%.
Wie FRAOS unterstützt
Wir liefern originale Netgate-Appliances mit pfSense Plus und helfen Ihnen, die oben genannten technischen Maßnahmen abzudecken: Segmentierung, verschlüsselte Anbindung, Multi-Faktor-Authentifizierung für den Fernzugriff, verwertbare Protokollierung und hochverfügbare Konfigurationen. Nennen Sie uns Branche, Größe und Ausgangslage — wir sagen Ihnen ehrlich, welchen Teil des Problems die Hardware löst und welchen nicht.
Angebot oder technische Einschätzung anfordern