Was ist NIS2 und wen betrifft es?
Die NIS2-Richtlinie (Network and Information Security Directive 2) ist die überarbeitete EU-Cybersecurity-Verordnung, gültig seit dem 17. Oktober 2024.
Betroffene Unternehmen
| Kategorie | Kriterien | Beispiele |
|---|---|---|
| Wesentliche Einrichtungen | >250 MA oder >50 Mio. € Umsatz | Energie, Gesundheit, Verkehr, Banken |
| Wichtige Einrichtungen | >50 MA oder >10 Mio. € Umsatz | IT-Dienstleister, Maschinenbau, Chemie |
| Lieferkette | Zulieferer kritischer Sektoren | MSPs, Software-Anbieter |
Wichtig: Auch Unternehmen unter den Schwellenwerten können betroffen sein, wenn sie zur Lieferkette gehören.
Warum ist Passwort-Management NIS2-relevant?
Artikel 21 — Risikomanagementmaßnahmen
NIS2 definiert in Artikel 21, Absatz 2 konkrete technische Maßnahmen:
| NIS2-Anforderung | Passwort-Manager-Lösung |
|---|---|
| (h) Kryptografie | AES-256-Verschlüsselung |
| (i) Zugangskontrollen | Rollenbasierte Berechtigungen, AD-Integration |
| (j) Multi-Faktor-Auth | MFA für Passwort-Tresor-Zugriff |
| (f) Wirksamkeitsbewertung | Audit-Logs, Reporting |
BSI-Empfehlung
"Für die Verwaltung von Passwörtern SOLLTE ein Passwort-Manager eingesetzt werden. Der Passwort-Manager SOLLTE Funktionen für zentrale Verwaltung und Audit-Funktionen bieten."
— BSI IT-Grundschutz, ORP.4
Anforderungen an NIS2-konforme Passwort-Manager
Pflicht-Features
1. Verschlüsselung
- AES-256 oder vergleichbar
- Verschlüsselung at-rest und in-transit
- Zero-Knowledge-Architektur empfohlen
2. Zugangskontrolle
- Rollenbasiertes Berechtigungskonzept (RBAC)
- Active Directory / LDAP-Integration
- Prinzip der minimalen Rechte
3. Multi-Faktor-Authentifizierung
- TOTP, Hardware-Token (FIDO2/YubiKey)
- MFA für Admin-Zugriffe verpflichtend
4. Audit & Logging
- Vollständige Zugriffsprotokolle
- Exportierbare Reports für Auditoren
- Unveränderliche Log-Speicherung
5. Incident Response
- Notfall-Zugriffsmechanismen
- Passwort-Rotation bei Sicherheitsvorfällen
- API für SIEM-Integration
On-Premise vs. Cloud für NIS2
| Kriterium | On-Premise | Cloud |
|---|---|---|
| Datensouveränität | ✅ Volle Kontrolle | ⚠️ Anbieterabhängig |
| DSGVO-Konformität | ✅ Daten im Haus | ⚠️ AV nötig |
| NIS2-Nachweis | ✅ Direkte Dokumentation | ⚠️ Provider-Zertifikate |
| Wartungsaufwand | ⚠️ Eigenes IT-Team | ✅ Managed |
Wann On-Premise?
- Strenge Datenschutzanforderungen
- KRITIS-Betreiber
- Branchen mit Compliance-Vorgaben
- Volle Kontrolle über Zugangsdaten benötigt
Pleasant Password Server: NIS2-Compliance
Feature-Mapping
| NIS2-Artikel | Anforderung | Pleasant Password Server |
|---|---|---|
| Art. 21(2)(h) | Kryptografie | AES-256, TLS 1.3 |
| Art. 21(2)(i) | Zugangskontrollen | AD/LDAP, RBAC |
| Art. 21(2)(j) | MFA | TOTP, YubiKey, Duo |
| Art. 21(2)(f) | Wirksamkeit | Audit-Logs, Reports |
| Art. 21(2)(d) | Lieferkette | On-Premise = keine Abhängigkeit |
Implementierungs-Checkliste
Phase 1: Bestandsaufnahme (Woche 1-2)
- Inventar aller Passwörter erstellen
- Aktuelle Praktiken dokumentieren
- Kritische Systeme identifizieren
Phase 2: Tool-Auswahl (Woche 3-4)
- Anforderungen mit NIS2 abgleichen
- On-Premise vs. Cloud entscheiden
- Testinstallation durchführen
Phase 3: Rollout (Woche 5-8)
- Pilotgruppe definieren
- Migration bestehender Passwörter
- Schulung der Mitarbeiter
- MFA aktivieren
Phase 4: Compliance-Nachweis
- Audit-Logs aktivieren und archivieren
- Regelmäßige Berichte erstellen
- Jährliche Überprüfung
- Dokumentation für Auditoren