Die EU-Richtlinie NIS2 verpflichtet Unternehmen in kritischen und wichtigen Sektoren zu deutlich strengeren Cybersicherheits-Massnahmen. Schweizer Unternehmen sind zwar nicht direkt reguliert — als Zulieferer oder Dienstleister von EU-Firmen geraten sie aber über die Lieferkette in den Geltungsbereich.
Wer ist betroffen?
Betroffen sind vor allem Unternehmen, die Leistungen für EU-Kunden aus regulierten Sektoren erbringen. Diese Kunden müssen die Sicherheit ihrer Lieferkette nachweisen — und geben die Anforderungen vertraglich weiter.
- Schritt 1 NIS2 verpflichtet EU-Unternehmen Unternehmen in kritischen und wichtigen Sektoren müssen strengere Cybersicherheits-Massnahmen umsetzen.
- Schritt 2 Anforderungen an die Lieferkette Diese Unternehmen müssen die Sicherheit ihrer Lieferkette nachweisen und geben die Anforderungen vertraglich weiter.
- Schritt 3 Schweizer Zulieferer im Geltungsbereich Schweizer Unternehmen erfüllen und dokumentieren die Anforderungen — auch ohne direkte Regulierung.
Was wird verlangt?
- Risikomanagement mit dokumentierten technischen und organisatorischen Massnahmen
- Meldeprozesse für Sicherheitsvorfälle innerhalb definierter Fristen
- Nachweisbare Verantwortlichkeiten auf Führungsebene
- Sicherheit in der eigenen Lieferkette
Sinnvolle erste Schritte
Der pragmatische Einstieg: Betroffenheit klären, bestehende Massnahmen inventarisieren und Lücken priorisieren. Ein strukturiertes Rahmenwerk wie ISO/IEC 27001 oder der IKT-Minimalstandard deckt einen Grossteil der NIS2-Anforderungen bereits ab.
Fazit
NIS2 erreicht Schweizer Unternehmen über ihre Kundenbeziehungen — je früher die eigene Sicherheitslage dokumentiert ist, desto souveräner lassen sich Kundenanfragen beantworten. Mit fortControl lassen sich Massnahmen, Nachweise und Verantwortlichkeiten zentral und revisionssicher führen.