NIS2 für Blue Teams: die Pflichten in tägliche Arbeit übersetzt

Kurzfassung: NIS2 ist die EU-Richtlinie, die in Deutschland seit dem 6. Dezember 2025 über das NIS2-Umsetzungsgesetz (NIS2UmsuCG) gilt, ohne Übergangsfrist und für rund 29.500 Unternehmen. Für ein Blue Team ist NIS2 vor allem eines: Rückenwind. Denn die Maßnahmen, die die Richtlinie verlangt, sind genau die, die ein Blue Team ohnehin fordert, nur jetzt gesetzlich vorgeschrieben und von der Geschäftsleitung persönlich zu verantworten. Konkret verlangt NIS2 Risikomanagement, Vorfallserkennung und -behandlung, schnelle Meldung (Frühwarnung binnen 24 Stunden), Lieferkettensicherheit, Schulungen und Business Continuity. Dieser Beitrag übersetzt die Pflichten in die tägliche Blue-Team-Arbeit.

NIS2 für Blue Teams ist das Thema, bei dem Regulierung und tägliche Verteidigungsarbeit zusammenfallen. Während die meisten NIS2-Texte sich an die Geschäftsleitung und die Compliance richten, betrachtet dieser Beitrag die Richtlinie aus Sicht derer, die die geforderten Maßnahmen tatsächlich umsetzen: das Blue Team. Die gute Nachricht vorweg: NIS2 verlangt nichts, was ein gutes Blue Team nicht ohnehin täte. Der Unterschied ist, dass es jetzt Pflicht ist, dokumentiert werden muss und von der Geschäftsleitung persönlich zu verantworten ist. Dieser Beitrag ordnet den aktuellen Stand der deutschen Umsetzung ein und übersetzt die zentralen Pflichten in die konkrete Arbeit, mit Verweisen auf die Beiträge, die die jeweilige Maßnahme im Detail behandeln.

Der Stand in Deutschland

NIS2 ist eine EU-Richtlinie, die jedes Mitgliedsland in nationales Recht umsetzen muss. In Deutschland geschieht das über das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG), das überwiegend das BSI-Gesetz ändert. Nach langer Verzögerung gilt es seit dem 6. Dezember 2025, und zwar ohne Übergangsfrist: Betroffene Unternehmen mussten die Pflichten vom ersten Tag an erfüllen. Die Registrierung beim BSI war bis zum 6. März 2026 vorgeschrieben, mit einer Nachfrist. Betroffen sind nach Schätzung des BSI rund 29.500 Unternehmen, ein Vielfaches der früher beaufsichtigten Zahl. Die Faustregel für die Betroffenheit: Tätigkeit in einem der 18 regulierten Sektoren und mindestens 50 Beschäftigte oder mehr als 10 Millionen Euro Jahresumsatz, wobei für Betreiber kritischer Anlagen teils niedrigere Schwellen gelten. Ob das eigene Unternehmen betroffen ist, muss es selbst einordnen; die genaue Betroffenheit und der Wortlaut gehören mit der Rechtsabteilung anhand des aktuellen Gesetzestextes geklärt, nicht aus einem Fachbeitrag abgeleitet.

Warum NIS2 für das Blue Team Rückenwind ist

Viele Blue Teams kämpfen darum, Budget und Aufmerksamkeit für Sicherheitsmaßnahmen zu bekommen. NIS2 dreht dieses Verhältnis um: Die Maßnahmen sind nun gesetzlich vorgeschrieben, und die Geschäftsleitung haftet persönlich für ihre Umsetzung, eine Verantwortung, die sich nicht an die IT oder einen Dienstleister delegieren lässt. Das verschafft dem Blue Team ein Argument, das es vorher nicht hatte: Was es fordert, ist keine Kür mehr, sondern Pflicht. Der Beitrag zum BSI-Lagebericht liefert die Begründung für die Dringlichkeit, NIS2 liefert die rechtliche Grundlage. Für das Blue Team lohnt es sich deshalb, die eigenen Maßnahmen ausdrücklich auf die NIS2-Anforderungen zu beziehen, weil das die Umsetzung von einer Ermessensfrage zu einer Pflicht macht.

Die Pflichten, übersetzt in Blue-Team-Arbeit

  • Risikomanagement. NIS2 verlangt ein strukturiertes Risikomanagement. Für das Blue Team ist das die Brücke zum Threat Modeling und zum Schwachstellenmanagement: die Bedrohungen strukturiert erfassen, priorisieren und die Maßnahmen daran ausrichten.
  • Vorfallserkennung und -behandlung. Die Fähigkeit, Vorfälle zu erkennen und darauf zu reagieren, ist der Kern jeder Blue-Team-Arbeit, vom SIEM über die Erkennung bis zum Incident-Response-Prozess. NIS2 macht daraus eine Pflicht.
  • Meldepflicht mit engen Fristen. Ein erheblicher Sicherheitsvorfall muss dem BSI schnell gemeldet werden, eine erste Frühwarnung binnen 24 Stunden, gefolgt von weiteren Meldungen. Das behandelt der Beitrag zur Meldepflicht im Detail, und die Tabletop-Übung ist der Ort, an dem man prüft, ob die Meldung im Ernstfall wirklich in der Frist gelingt.
  • Lieferkettensicherheit. NIS2 verlangt, die Sicherheit der eigenen Lieferanten und Dienstleister zu bewerten. Das verbindet sich direkt mit dem Beitrag zum Supply-Chain-Angriff: die Abhängigkeiten kennen, vertragliche Sicherheitsanforderungen stellen und den Radius eines kompromittierten Lieferanten begrenzen.
  • Business Continuity und Backup. Die Aufrechterhaltung des Betriebs und die Wiederherstellung nach einem Vorfall gehören zu den Pflichten, was den Beitrag zu Backup und Wiederherstellung von einer Empfehlung zu einer Anforderung macht.
  • Schulung und Awareness. NIS2 verlangt Schulungen, auch für die Geschäftsleitung selbst. Das gibt der Awareness-Kampagne einen rechtlichen Unterbau.
  • Grundlegende Cyberhygiene. MFA, Zugriffskontrolle, Verschlüsselung, Patch-Management, all die Grundlagen, die diese Seite in vielen Beiträgen behandelt, sind ausdrücklich Teil der geforderten Maßnahmen.

Was ein Blue Team konkret tun kann

  1. Die Betroffenheit klären lassen. Der erste Schritt ist keine technische Frage: Ist das Unternehmen überhaupt betroffen, und wenn ja, als wichtige oder besonders wichtige Einrichtung? Das klärt die Geschäftsleitung mit der Rechtsabteilung, aber das Blue Team sollte darauf drängen, dass es geklärt wird.
  2. Die eigenen Maßnahmen auf NIS2 abbilden. Eine Übersicht erstellen, welche der geforderten Maßnahmen bereits umgesetzt sind und wo Lücken bestehen. Das macht den Handlungsbedarf sichtbar und liefert das Argument für die Schließung der Lücken.
  3. Die Meldefähigkeit sicherstellen. Die 24-Stunden-Frist ist knapp. Wer weiß, wie und an wen gemeldet wird, und hat das geübt? Das gehört in den Incident-Response-Plan und in die Tabletop-Übung.
  4. Die Dokumentation aufbauen. NIS2 verlangt nicht nur Maßnahmen, sondern deren Nachweis. Was das Blue Team ohnehin tut, gehört so dokumentiert, dass es im Audit vorzeigbar ist.
  5. Die Geschäftsleitung einbinden. Weil sie persönlich haftet, hat die Geschäftsleitung ein echtes Interesse an der Umsetzung. Das Blue Team sollte diese Aufmerksamkeit nutzen, um die nötigen Ressourcen zu bekommen.

Fazit

NIS2 ist für ein Blue Team keine lästige Bürokratie, sondern Rückenwind: Die Maßnahmen, die es ohnehin fordert, sind nun gesetzlich vorgeschrieben und von der Geschäftsleitung persönlich zu verantworten. In Deutschland gilt das NIS2UmsuCG seit dem 6. Dezember 2025 ohne Übergangsfrist für rund 29.500 Unternehmen, und die Pflichten, Risikomanagement, Vorfallserkennung, schnelle Meldung, Lieferkettensicherheit, Business Continuity und Schulung, decken sich fast vollständig mit der täglichen Blue-Team-Arbeit. Für ein Blue Team ist die klügste Haltung, NIS2 nicht als fremde Last zu sehen, sondern als das Argument, das die eigene Arbeit von der Ermessensfrage zur Pflicht macht, und die eigenen Maßnahmen ausdrücklich auf die Anforderungen zu beziehen. Die genaue Betroffenheit und die rechtlichen Details gehören mit der Rechtsabteilung anhand des aktuellen Gesetzestextes geklärt.

Dieser Beitrag gibt den Stand der deutschen NIS2-Umsetzung wieder und ersetzt keine Rechtsberatung. Die konkrete Betroffenheit und die Pflichten im Einzelfall sind mit fachkundiger rechtlicher Unterstützung zu klären.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.