Cookies 🍪

Diese Seite verwendet Cookies, für die wir Ihre Zustimmung benötigen.

Ratgeber / Artikel

Passwort-Management & NIS2-Compliance: Was Unternehmen wissen müssen

NIS2 macht Passwort-Management zur Pflicht. Welche Anforderungen gelten und wie Pleasant Password Server diese erfüllt.

Aktualisiert: 2 Min. Lesezeit
TL;DR – Das Wichtigste in Kürze
  • NIS2 ist seit Oktober 2024 in Kraft und betrifft ca. 30.000 Unternehmen in Deutschland
  • Passwort-Management ist Pflicht unter NIS2 (Artikel 21, Absatz 2j)
  • Enterprise Passwort-Manager erfüllen zentrale Anforderungen: Zugangskontrolle, Audit-Logs, Verschlüsselung
  • On-Premise-Lösungen bieten volle Datensouveränität
  • Bußgelder: bis zu 10 Mio. € oder 2% des Jahresumsatzes

Was ist NIS2 und wen betrifft es?

Die NIS2-Richtlinie (Network and Information Security Directive 2) ist die überarbeitete EU-Cybersecurity-Verordnung, gültig seit dem 17. Oktober 2024.

Betroffene Unternehmen

Kategorie Kriterien Beispiele
Wesentliche Einrichtungen >250 MA oder >50 Mio. € Umsatz Energie, Gesundheit, Verkehr, Banken
Wichtige Einrichtungen >50 MA oder >10 Mio. € Umsatz IT-Dienstleister, Maschinenbau, Chemie
Lieferkette Zulieferer kritischer Sektoren MSPs, Software-Anbieter

Wichtig: Auch Unternehmen unter den Schwellenwerten können betroffen sein, wenn sie zur Lieferkette gehören.

Warum ist Passwort-Management NIS2-relevant?

Artikel 21 — Risikomanagementmaßnahmen

NIS2 definiert in Artikel 21, Absatz 2 konkrete technische Maßnahmen:

NIS2-Anforderung Passwort-Manager-Lösung
(h) Kryptografie AES-256-Verschlüsselung
(i) Zugangskontrollen Rollenbasierte Berechtigungen, AD-Integration
(j) Multi-Faktor-Auth MFA für Passwort-Tresor-Zugriff
(f) Wirksamkeitsbewertung Audit-Logs, Reporting

BSI-Empfehlung

"Für die Verwaltung von Passwörtern SOLLTE ein Passwort-Manager eingesetzt werden. Der Passwort-Manager SOLLTE Funktionen für zentrale Verwaltung und Audit-Funktionen bieten."
BSI IT-Grundschutz, ORP.4

Anforderungen an NIS2-konforme Passwort-Manager

Pflicht-Features

1. Verschlüsselung

  • AES-256 oder vergleichbar
  • Verschlüsselung at-rest und in-transit
  • Zero-Knowledge-Architektur empfohlen

2. Zugangskontrolle

  • Rollenbasiertes Berechtigungskonzept (RBAC)
  • Active Directory / LDAP-Integration
  • Prinzip der minimalen Rechte

3. Multi-Faktor-Authentifizierung

  • TOTP, Hardware-Token (FIDO2/YubiKey)
  • MFA für Admin-Zugriffe verpflichtend

4. Audit & Logging

  • Vollständige Zugriffsprotokolle
  • Exportierbare Reports für Auditoren
  • Unveränderliche Log-Speicherung

5. Incident Response

  • Notfall-Zugriffsmechanismen
  • Passwort-Rotation bei Sicherheitsvorfällen
  • API für SIEM-Integration

On-Premise vs. Cloud für NIS2

Kriterium On-Premise Cloud
Datensouveränität ✅ Volle Kontrolle ⚠️ Anbieterabhängig
DSGVO-Konformität ✅ Daten im Haus ⚠️ AV nötig
NIS2-Nachweis ✅ Direkte Dokumentation ⚠️ Provider-Zertifikate
Wartungsaufwand ⚠️ Eigenes IT-Team ✅ Managed

Wann On-Premise?

  • Strenge Datenschutzanforderungen
  • KRITIS-Betreiber
  • Branchen mit Compliance-Vorgaben
  • Volle Kontrolle über Zugangsdaten benötigt

Pleasant Password Server: NIS2-Compliance

Feature-Mapping

NIS2-Artikel Anforderung Pleasant Password Server
Art. 21(2)(h) Kryptografie AES-256, TLS 1.3
Art. 21(2)(i) Zugangskontrollen AD/LDAP, RBAC
Art. 21(2)(j) MFA TOTP, YubiKey, Duo
Art. 21(2)(f) Wirksamkeit Audit-Logs, Reports
Art. 21(2)(d) Lieferkette On-Premise = keine Abhängigkeit

Implementierungs-Checkliste

Phase 1: Bestandsaufnahme (Woche 1-2)

  • Inventar aller Passwörter erstellen
  • Aktuelle Praktiken dokumentieren
  • Kritische Systeme identifizieren

Phase 2: Tool-Auswahl (Woche 3-4)

  • Anforderungen mit NIS2 abgleichen
  • On-Premise vs. Cloud entscheiden
  • Testinstallation durchführen

Phase 3: Rollout (Woche 5-8)

  • Pilotgruppe definieren
  • Migration bestehender Passwörter
  • Schulung der Mitarbeiter
  • MFA aktivieren

Phase 4: Compliance-Nachweis

  • Audit-Logs aktivieren und archivieren
  • Regelmäßige Berichte erstellen
  • Jährliche Überprüfung
  • Dokumentation für Auditoren

Key Takeaways

  • NIS2 macht Passwort-Management zur Pflicht — nicht optional, sondern compliance-relevant
  • Enterprise-Features sind entscheidend: Audit-Logs, RBAC, MFA, AD-Integration
  • On-Premise bietet maximale Kontrolle für hohe Sicherheitsanforderungen
  • Handeln Sie jetzt — die Richtlinie gilt bereits, Bußgelder drohen
  • Dokumentation ist alles — was nicht dokumentiert ist, existiert für Auditoren nicht

Häufige Fragen

Ist ein Passwort-Manager für NIS2 Pflicht?

Nicht explizit, aber faktisch ja. NIS2 fordert "angemessene technische Maßnahmen" für Zugangskontrollen und Kryptografie. Ohne professionelles Passwort-Management ist das kaum erfüllbar.

Reicht ein kostenloser Passwort-Manager wie KeePass?

Für Einzelpersonen ja, für Unternehmen nein. NIS2 fordert zentrale Verwaltung, Audit-Logs und Berechtigungskonzepte — Features, die erst Enterprise-Lösungen bieten.

Was passiert bei NIS2-Verstößen?

Bußgelder bis zu 10 Millionen Euro oder 2% des weltweiten Jahresumsatzes. Zusätzlich können Geschäftsführer persönlich haftbar gemacht werden.

Wie schnell muss ich handeln?

Die Richtlinie gilt seit Oktober 2024. Unternehmen sollten jetzt mit der Umsetzung beginnen, da Auditierungen bereits stattfinden.

Muss mein Passwort-Manager zertifiziert sein?

Keine spezifische Zertifizierung ist vorgeschrieben, aber ISO 27001 und SOC 2 sind starke Indikatoren. Bei On-Premise liegt die Verantwortung bei Ihnen.