[Werbung] Artikelbild mit Sicherheitssymbolen, Schloss und Laptop
-

[Werbung] NIS-2-Richtlinie und Identitätsrisiken

Wie schwache Governance zu Sicherheitsverletzungen und Bußgeldern führt

NIS-2 macht Identitätssicherheit zur Pflicht: Fehlende MFA, schwache Passwörter und mangelhafte Dokumentation führen direkt zu Bußgeldern. Dieser Artikel erläutert die Risiken und gibt Handlungsempfehlungen.

von Eirik Salmi, Systemanalyst bei Passwork

Die Frist für die BSI-Registrierung am 6. März 2026 ist verstrichen — und damit endet die Ära, in der Identitätssicherheit als bloße IT-Hygiene behandelt werden konnte. Für die rund 29.000 deutschen Unternehmen, die nun vollständig dem Geltungsbereich der Richtlinie unterliegen, ist ein schwaches Credential-Management zu einer unmittelbaren regulatorischen Haftung geworden.

Nach der NIS-2-Richtlinie benennt Artikel 32(5)(b) den Geschäftsführer oder gesetzlichen Vertreter als primäres Ziel persönlicher Sanktionen — einschließlich vorübergehender Verbote, Führungspositionen zu bekleiden. Artikel 20 weitet die Verantwortlichkeit weiter aus: Die Leitungsorgane als Ganzes sind für die Genehmigung und Überwachung von Cybersicherheitsmaßnahmen verantwortlich. In der Praxis bedeutet dies, dass ein CISO oder CTO, der ein Risikomanagement-Framework mit dokumentierten Lücken unterzeichnet hat, klar in den Anwendungsbereich dieser Aufsichtspflicht fällt.

Ein erheblicher Sicherheitsvorfall infolge kompromittierter Zugangsdaten löst eine Kaskade von Meldepflichten bei Sicherheitsvorfällen aus: eine Frühwarnung innerhalb von 24 Stunden, eine detaillierte Meldung innerhalb von 72 Stunden und einen abschließenden Bericht nach einem Monat. Doch die anschließende Untersuchung birgt das eigentliche Risiko — denn die Behörden werden nicht nur fragen, was passiert ist. Sie werden fragen, welche Kontrollen vorher vorhanden waren.

Dieser Artikel beschreibt die spezifischen Anforderungen der NIS-2-Richtlinie, die die Identitätssicherheit regeln, erläutert den Mechanismus, durch den schwache Governance zu regulatorischen Bußgeldern führt, und skizziert die praktischen Maßnahmen, die diese Lücke schließen.


Was die NIS-2-Richtlinie tatsächlich fordert: Artikel 21 und Identitätskontrollen

Die NIS-2-Richtlinie ersetzt die Fassung von 2016, erweitert ihren Anwendungsbereich und die Durchsetzung. Sie erfasst nun mehr Sektoren und unterteilt diese in „wesentliche Einrichtungen" und „wichtige Einrichtungen" mit klaren Risikomanagement- und Meldepflichten. Die NIS-2-Richtlinie ist in Bezug auf Identitätssicherheit nicht vage. Artikel 21(2) der Richtlinie (EU) 2022/2555 schreibt eine Reihe spezifischer, konkreter technischer und organisatorischer Maßnahmen vor, die betroffene Einrichtungen umsetzen müssen.

Die Richtlinie bietet einen klaren Rahmen für das Identitäts- und Zugriffsmanagement, wobei die Kontrollen auf mehrere wesentliche Unterartikel verteilt sind.

  • Artikel 21(2)(i) fordert Konzepte für die Sicherheit des Personals, Konzepte für die Zugriffskontrolle und Management von Anlagen. Dies ist die explizite Rechtsgrundlage für grundlegende Programme wie Passwortrichtlinien und die Verwaltung privilegierter Zugriffe (PAM).
  • Artikel 21(2)(j) schreibt die Verwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung, gesicherte Kommunikation und gesicherte Notfallkommunikationssysteme innerhalb der Einrichtung vor, soweit angemessen.

Darüber hinaus sind diese Identitätskontrollen Teil eines umfassenderen Maßnahmenpakets innerhalb von Artikel 21. Sie werden ergänzt durch Anforderungen an grundlegende Verfahren im Bereich der Cyberhygiene und Cybersicherheitsschulungen (g), Konzepte und Verfahren für den Einsatz von Kryptografie und Verschlüsselung (h) sowie Maßnahmen zur Sicherheit der Lieferkette (d) — allesamt integraler Bestandteil einer ganzheitlichen Identitätssicherheitsstrategie.

Erwägungsgrund 49 der Richtlinie geht noch weiter und nennt „Passwortänderungen" und die „Beschränkung von Konten mit Administratorzugriff" als grundlegende Hygienepraktiken, die Organisationen aufrechterhalten müssen. Dies unterstreicht den Fokus auf den gesamten Lebenszyklus von Benutzerkonten als zentralen Aspekt der Personalsicherheit und Zugriffskontrolle.

Die praktische Konsequenz ist erheblich: Eine Organisation, die die Einhaltung dieser Unterartikel nicht nachweisen kann, ist nicht konform — unabhängig davon, ob ein Sicherheitsvorfall eingetreten ist. Die NIS-2-Richtlinie setzt keinen Sicherheitsvorfall als Voraussetzung für die Durchsetzung voraus. Unzureichende Kontrollen stellen für sich genommen bereits einen Verstoß dar.

➤ Passwork für Unternehmen*
Passwortmanager aus der EU – jetzt testen!

Die Kausalkette: Vom schwachen Passwort zum regulatorischen Bußgeld

Die folgende Abfolge spiegelt die Durchsetzungslogik wider, die nationale zuständige Behörden anwenden werden.

Schritt 1: Die Schwachstelle

Eine Organisation verwendet ein Standard- oder schwaches Passwort für ein privilegiertes Administratorkonto. Es wird keine MFA durchgesetzt. Diese Konfiguration verstößt direkt gegen Artikel 21(2)(i) der NIS-2-Richtlinie und die in Erwägungsgrund 49 genannten Hygieneanforderungen. Die Kontrollücke besteht, bevor ein Angreifer überhaupt involviert ist.

Schritt 2: Der Einbruch

Ein Bedrohungsakteur nutzt Credential-Stuffing- oder Brute-Force-Techniken, um das Konto zu kompromittieren. Nach dem Eindringen erhält der Angreifer die Möglichkeit zur lateralen Bewegung im Netzwerk — eine Konsequenz, die eine ordnungsgemäß durchgesetzte MFA-Richtlinie auf der Authentifizierungsebene verhindert hätte.

Schritt 3: Der Vorfall

Die Organisation erlebt einen erheblichen Sicherheitsvorfall: Datenexfiltration, Ransomware-Einsatz oder Dienstunterbrechung. Nach der NIS-2-Richtlinie löst dies die Meldepflichten bei Sicherheitsvorfällen aus — eine Frühwarnung innerhalb von 24 Stunden und eine vollständige Meldung innerhalb von 72 Stunden an die zuständige nationale Behörde.

Schritt 4: Die Untersuchung

Die Behörde untersucht die Ursache. Sie stellt ein kompromittiertes privilegiertes Konto fest, das durch ein schwaches Passwort ohne MFA geschützt war. Die Organisation kann keine Dokumentation einer Passwortrichtlinie, einer Zugriffsüberprüfung oder einer PAM vorweisen. Es gibt keinen Prüfpfad für privilegierte Kontoaktivitäten. Der Nachweis der Compliance existiert schlicht nicht.

Schritt 5: Das Bußgeld

Die Behörde stellt fest, dass die Organisation die nach Artikel 21 der NIS-2-Richtlinie vorgeschriebenen Risikomanagementmaßnahmen im Bereich der Cybersicherheit nicht umgesetzt hat. Ein Bußgeld wird nach Artikel 34 verhängt. Für eine wesentliche Einrichtung mit einem weltweiten Umsatz von 500 Mio. € liegt die Obergrenze bei 10 Mio. €.

Die Organisation wird nicht für den Sicherheitsvorfall selbst bestraft. Sie wird dafür bestraft, dass sie keine angemessenen Präventivmaßnahmen umgesetzt hat. Der Vorfall ist der Auslöser für die Untersuchung, nicht die Grundlage für die Sanktion. Diese Sichtweise verändert grundlegend, wie CISOs und Compliance-Verantwortliche ihr Risiko einschätzen sollten.

➤ Passwork für Unternehmen*
Passwortmanager aus der EU – jetzt testen!

Die Kosten der Nichteinhaltung: Bußgelder, Haftung und Reputation

Finanzielle Sanktionen: Artikel 34 der NIS-2-Richtlinie legt eine zweistufige Bußgeldstruktur auf Basis des weltweiten Jahresumsatzes fest. Wesentliche Einrichtungen drohen Bußgelder von bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes (je nachdem, welcher Betrag höher ist); wichtige Einrichtungen — bis zu 7 Mio. € oder 1,4 %. Bei großen multinationalen Unternehmen wird die umsatzbasierte Berechnung die nominale Obergrenze fast immer übersteigen.

Persönliche Haftung der Führungskräfte: Artikel 32 der NIS-2-Richtlinie führt die persönliche Haftung für die Leitungsorgane wesentlicher Einrichtungen ein — einschließlich der Befugnis, Personen vorübergehend von der Ausübung von Führungsaufgaben auszuschließen. Für einen CISO oder CTO ist dies ein unmittelbares berufliches Risiko. Die Richtlinie knüpft die Verantwortlichkeit an konkrete Cybersicherheitsentscheidungen: Ein dokumentiertes Versäumnis, MFA für privilegierte Konten durchzusetzen, kann einer namentlich genannten Person zugerechnet werden.

Betriebliche und reputationsbezogene Folgen: Behörden können verbindliche Anweisungen zur Einstellung des rechtswidrigen Verhaltens erteilen, Sicherheitsaudits auf Kosten der Organisation anordnen und Aufsichtsbeauftragte einsetzen — was den Betrieb über Monate hinweg beeinträchtigt. Die NIS-2-Richtlinie verpflichtet außerdem zur Benachrichtigung betroffener Parteien über Vorfälle und deren Ursachen. Die öffentliche Bekanntmachung eines Sicherheitsverstoßes, der auf schwache Passwort-Governance zurückzuführen ist, stellt eine Reputationskrise dar, die das Vertrauen von Kunden und Partnern noch lange nach der Zahlung eines Bußgeldes untergräbt.


Praktische Schritte: Die NIS-2-Identitätsrisikenlücke schließen

Das Risiko zu kennen ist der erste Schritt. Es zu schließen erfordert Maßnahmen in vier Bereichen.

1. Modernisierung der Passwortrichtlinien

Ersetzen Sie statische Komplexitätsregeln durch Mindestlängenanforderungen (15+ Zeichen), ausgerichtet an NIST SP 800-63B und den ENISA-Leitlinien. Längenbasierte Richtlinien sind sowohl sicherer als auch für Benutzer leichter einzuhalten — sie reduzieren die Reibung, die zur kontoübergreifenden Wiederverwendung von Passwörtern führt. In Active-Directory-Umgebungen ermöglichen Fine-Grained Password Policies (FGPP) die Anwendung strengerer Regeln speziell für privilegierte Konten — die risikoreichsten Identitäten werden gezielt adressiert, ohne die gesamte Benutzerbasis zu belasten.

2. MFA: Ausschließlich Phishing-resistent

SMS- und E-Mail-OTP sind nicht mehr ausreichend — Echtzeit-Phishing-Proxies fangen Einmalcodes ab, bevor sie ablaufen. Die NIS-2-Richtlinie fordert eine Phishing-resistente MFA. Der Standard ist FIDO2/WebAuthn: Hardware-Schlüssel (YubiKey) oder Plattform-Authentifikatoren (Windows Hello, Touch ID) eliminieren das phishbare OTP vollständig. Setzen Sie dies für alle Benutzer durch — mit besonderer Strenge für privilegierte Konten und Fernzugriffspfade.

3. Verwaltung privilegierter Zugriffe (PAM) und Konto-Lebenszyklus

Führen Sie ein vollständiges, prüfbares Inventar aller privilegierten Konten — einschließlich Dienstkonten und nicht-menschlicher Identitäten (Non-Human Identities, NHIs), die bei Zugriffsüberprüfungen routinemäßig übersehen werden. Wenden Sie das Prinzip der geringsten Rechte (Least-Privilege-Prinzip) operativ an, nicht nur auf dem Papier. Deaktivieren Sie Konten unmittelbar beim Ausscheiden von Mitarbeitern. Ruhende Konten — ehemaliger Mitarbeiter, ungenutzte Dienstkonten, veraltete Integrationen — gehören zu den häufigsten und am leichtesten vermeidbaren Angriffsvektoren; die Anforderungen der NIS-2-Richtlinie an die Sicherheit des Personals machen ihre Beseitigung zu einer ausdrücklichen Pflicht.

4. Governance, Dokumentation und Audit-Bereitschaft

Kontrollen sind ohne Nachweise wertlos. Die NIS-2-Richtlinie verlangt dokumentierte Richtlinien, Prüfprotokolle für alle privilegierten Aktivitäten und Zugriffsänderungen sowie regelmäßige interne Bewertungen mit festgehaltenen Ergebnissen. Laut dem ENISA NIS Investments 2025 Report hat fast jede dritte Organisation in den vergangenen 12 Monaten keine Cybersicherheitsbewertung durchgeführt — genau die Lücke, die eine Behörde nach einem Vorfall aufdecken wird. Derselbe Bericht stellt fest, dass 70 % der befragten EU-Organisationen die NIS-2-Compliance als primären Treiber ihrer Cybersicherheitsinvestitionen nennen.

Ein Incident-Response-Plan muss Identitätsszenarien abdecken — insbesondere die Kompromittierung privilegierter Konten. Das 72-Stunden-Meldefenster lässt keinen Raum für Improvisation.

Alle vier Kontrollen hängen von derselben Grundlage ab: wie Zugangsdaten gespeichert, geteilt, abgerufen und überwacht werden. Ohne Struktur auf dieser Ebene scheitern selbst gut konzipierte Richtlinien in der Umsetzung. Eine dedizierte Plattform für das Credential-Management ist der Ort, an dem Richtlinien durchsetzbar — und Compliance nachweisbar — werden.

➤ Passwork für Unternehmen*
Passwortmanager aus der EU – jetzt testen!

Wie Passwork die NIS-2-Compliance in der Praxis unterstützt

Passwork ist ein in Europa entwickelter Corporate Password Manager, nach ISO/IEC 27001 zertifiziert und durch das HackerOne-Bug-Bounty-Programm unabhängig geprüft. Er ist als On-Premises-Lösung verfügbar — ein relevanter Aspekt für Einrichtungen, die den Anforderungen der NIS-2-Richtlinie an Datensouveränität und Sicherheit der Lieferkette gemäß Artikel 21(2)(d) unterliegen.

Für Organisationen, die die vier oben genannten Kontrollen umsetzen, adressiert Passwork die Credential-Management-Dimension jedes einzelnen Bereichs.

  • MFA-Durchsetzung auf der Credential-Ebene: Passwork unterstützt nativ TOTP, biometrische Verfahren, Passkeys und Security-Key-MFA sowie SAML-SSO- und LDAP-Integration.
  • Rollenbasierte Zugriffskontrolle und Least-Privilege-Prinzip: Berechtigungen werden auf Tresor- und Ordnerebene vergeben, von AD- oder LDAP-Gruppen geerbt und bei Verzeichnisänderungen automatisch aktualisiert. Das Offboarding entzieht den Zugriff auf gemeinsam genutzte Zugangsdaten in einem einzigen Vorgang — protokolliert und mit Zeitstempel versehen, was den Nachweis liefert, den ein Prüfer nach Artikel 21(2)(i) anfordern wird.
  • Inventar privilegierter Konten und sicheres Teilen: Passwork stellt ein strukturiertes, durchsuchbares Repository aller organisatorischen Zugangsdaten bereit — einschließlich gemeinsam genutzter Administrator- und Dienstkonten. Das verschlüsselte Teilen von Tresoren ersetzt informelle Kanäle, die keinen Prüfpfad hinterlassen und nicht widerrufen werden können.
  • Prüfprotokolle für die Compliance-Dokumentation: Jeder Zugriff auf Zugangsdaten, jede Berechtigungsänderung, jedes Passwort-Reset und jeder Freigabevorgang wird in einem manipulationssicheren Protokoll erfasst, das für Compliance-Berichte exportiert und in SIEM-Systeme integriert werden kann. Ein strukturierter Aktivitätsverlauf ist eine substanziell stärkere Antwort gegenüber einer Behörde als ein Richtliniendokument allein.

NIS-2-Compliance ist ebenso sehr ein Nachweisproblem wie ein technisches. Die Organisationen, die mit der Durchsetzung am besten umgehen, sind jene, die Dokumentation auf Abruf vorlegen können.


Handeln Sie, bevor das Audit kommt

Die NIS-2-Richtlinie hat Identitäts-Governance zu einer rechtlichen Verpflichtung gemacht. Die Lücke zwischen der aktuellen Praxis und den Compliance-Anforderungen ist ein direktes finanzielles und persönliches Haftungsrisiko — mit namentlich genannten Obergrenzen in Artikel 34 und Bestimmungen zur persönlichen Verantwortlichkeit in Artikel 32.

Die Priorität ist klar: Überprüfen Sie Ihre Identitätskontrollen anhand von Artikel 21 der NIS-2-Richtlinie, dokumentieren Sie die Ergebnisse und halten Sie die Nachweise bereit, bevor eine Behörde danach fragt. Nach der NIS-2-Richtlinie ist das Fehlen von Dokumentation bereits ein Befund — und die Durchsetzung in den EU-Mitgliedstaaten nimmt Fahrt auf.

Passwork bietet Ihnen die Credential-Management-Ebene, die Compliance nachweisbar macht: strukturierte Zugriffskontrolle, manipulationssichere Prüfprotokolle und MFA-Durchsetzung — alles in einer On-Premises-Lösung, die Sie selbst kontrollieren.

Starten Sie noch heute Ihre kostenlose Testversion mit vollem Funktionsumfang und ohne Einschränkungen.


➤ Passwork für Unternehmen*
Passwortmanager aus der EU – jetzt testen!

Dieser Beitrag ist eine Werbeanzeige und stammt von einem Content-Partner. Die Anzeige wurde nicht vom heise Software-Team oder einer anderen heise-Redaktion verfasst oder nachbearbeitet und spiegelt möglicherweise nicht deren Meinung wider.

( )

Wie bewertest Du die Qualität des Beitrags?

Pflichtlektüre! ({{threeCount}})
Gut zu wissen ({{twoCount}})
Geht gar nicht! ({{oneCount}})
Vielen Dank für Deine Bewertung.
Deine Bewertung wurde gelöscht.

Kommentare

Kommentare ({{commentsTotalLength}}) Weitere Kommentare laden...