NIS2 in Spanien: Was schreibt die Richtlinie 2022/2555 vor und wie lässt sich die Einhaltung mit V-PROOF nachweisen?

NIS2 in Spanien: Was verlangt die Richtlinie 2022/2555 und wie lässt sich die Einhaltung nachweisen? – V-PROOF Journal
Vorschriften · Cybersicherheit

NIS2 in Spanien: Was schreibt die Richtlinie vor und wie lässt sich die Einhaltung gegenüber der Aufsichtsbehörde nachweisen?

Die Richtlinie (EU) 2022/2555 erweitert die Verpflichtung zur Umsetzung überprüfbarer Cybersicherheitsmaßnahmen auf Tausende spanischer Einrichtungen. Eine schriftlich festgelegte Richtlinie reicht nicht mehr aus; Artikel 21 verlangt technische Nachweise, die vom CCN-CERT und vom INCIBE-CERT überprüft werden können.

Veröffentlicht: Juli 2026
Rechtsgrundlage: NIS2 · § 21 · § 20 · § 23
Kategorie: Regulierung
NIS2 · EU 2022/2555 Europäischer Anbieter Wesentliche Dienstleistungen

Kernpunkte

  • Die NIS2-Richtlinie muss bis zum 17. Oktober 2024 umgesetzt werden, und Spanien setzt sie durch das neue Gesetz zur Koordinierung und Steuerung der Cybersicherheit um.
  • Artikel 21 legt zehn Kategorien verbindlicher technischer Maßnahmen fest, die vom Risikomanagement bis zur Sicherheit der Lieferkette reichen und gegenüber der Aufsichtsbehörde nachgewiesen werden müssen.
  • Artikel 20 führt eine persönliche Haftung der Leitungsorgane ein: Die Verwaltungsräte müssen die Maßnahmen zur Cybersicherheit genehmigen und haften individuell für deren Nichteinhaltung.
  • Artikel 23 schreibt die Meldung wesentlicher Vorfälle innerhalb von 24 Stunden (Frühwarnung), 72 Stunden (Meldung) und einem Monat (Abschlussbericht) vor – Fristen, die eine unverzügliche technische Aufzeichnung erfordern.
  • V-PROOF erstellt für jedes einzelne Vermögenswert verifizierbare kryptografische Nachweise über die Umsetzung der Maßnahmen gemäß § 21, mit einer Blockchain- timestamp , die von jeder Aufsichtsbehörde oder jedem Wirtschaftsprüfer überprüft werden kann.
  • Die Konvergenz von NIS2 und DORA betrifft den Finanzsektor, den Bankensektor und den Bereich der Marktinfrastrukturen: Unternehmen, die bereits der DORA unterliegen, müssen zusätzlich die Anforderungen von NIS2 erfüllen, wobei Überschneidungen nicht ausgeschlossen sind.

NIS2: Von einer Richtlinie mit Mindestanforderungen zu einer Verpflichtung zur technischen Nachweispflicht

Die NIS1-Richtlinie (2016/1148) war der erste europäische Versuch, die Cybersicherheit kritischer Infrastrukturen zu harmonisieren. Ihr Problem: Sie ließ den Staaten zu viel Spielraum bei der Festlegung von Anforderungen, führte zu einer Zersplitterung der Rechtsvorschriften und sah keine Mechanismen zur tatsächlichen Überprüfung der Einhaltung vor. NIS2 (Richtlinie (EU) 2022/2555) behebt all diese Mängel.

NIS2 wurde am 27. Dezember 2022 im Amtsblatt der EU veröffentlicht und erweitert den Geltungsbereich von NIS1 drastisch: von einigen hundert, von jedem Staat identifizierten Betreibern kritischer Dienste auf Tausende von Einrichtungen in erweiterten Sektoren. Zudem führt es drei strukturelle Änderungen ein, die es zu einer qualitativ anderen Verordnung machen: die persönliche Haftung der Geschäftsleitung, wesentlich strengere Fristen für die Meldung von Vorfällen und die ausdrückliche Verpflichtung zu überprüfbaren Maßnahmen, nicht nur zu erklärten.

Der Unterschied zwischen NIS1 und NIS2

NIS1 fragte: „Verfügen Sie über eine Sicherheitsrichtlinie?“ NIS2 fragt: „Können Sie nachweisen, dass Ihre Sicherheitsmaßnahmen funktionieren und dass Ihre Geschäftsleitung diese offiziell genehmigt hat?“ Es ist derselbe Unterschied wie zwischen einem Verfahrenshandbuch und nachprüfbaren technischen Nachweisen.

In Spanien erfolgt die Umsetzung durch das neue Gesetz zur Koordinierung und Steuerung der Cybersicherheit, das im Laufe der Jahre 2025 und 2026 im Parlament behandelt wird. Zuständige Behörden sind das CCN-CERT (für die öffentliche Verwaltung und den privaten Sektor im Bereich kritischer Infrastrukturen unter der Aufsicht des CNI) sowie das INCIBE-CERT (für den privaten Sektor im Allgemeinen). Die vorgesehenen Sanktionen belaufen sich auf bis zu 10 Millionen Euro oder 2 % des Gesamtumsatzes für wesentliche Einrichtungen und auf bis zu 7 Millionen Euro oder 1,4 % für wichtige Einrichtungen.

Wer ist verpflichtet: systemrelevante und wichtige Einrichtungen

NIS2 unterteilt die Einrichtungen in zwei Kategorien mit unterschiedlichen Anforderungen und Sanktionsregelungen. Die Einstufung hängt vom Sektor, von der Größe (mittlere und große Unternehmen) sowie von der Bedeutung für die Gesellschaft oder die Wirtschaft ab.

Systemrelevante Einrichtungen · Verschärfte Vorschriften
  • Energie (Strom, Gas, Erdöl, Heizung, Wasserstoff)
  • Verkehr (Luft-, Schienen-, See- und Straßenverkehr)
  • Bankwesen und Finanzmarktinfrastrukturen
  • Gesundheitswesen (Krankenhäuser, Labore, Hersteller kritischer Produkte)
  • Trinkwasser und Abwasser
  • Digitale Infrastrukturen (IXPs, DNS, TLD, Cloud, CDN, Rechenzentren)
  • IT-Service-Management (MSPs, MSSPs)
  • Zentrale und regionale öffentliche Verwaltung
  • Raum
Wichtige Unternehmen · Standardregelung
  • Post- und Kurierdienste
  • Abfallwirtschaft
  • Herstellung von chemischen Erzeugnissen
  • Produktion, Verarbeitung und Vertrieb von Lebensmitteln
  • Fertigung (Medizinprodukte, Elektronik, Maschinenbau, Fahrzeuge)
  • Anbieter digitaler Dienste (Online-Marktplätze, Suchmaschinen, soziale Netzwerke)
  • Forschungseinrichtungen
  • IT-Dienstleister der oben genannten Einrichtungen

Die Einstufung ist nicht nur theoretischer Natur: Wesentliche Einrichtungen unterliegen einer Ex-ante-Aufsicht (die Aufsichtsbehörde kann Unterlagen anfordern, ohne dass zuvor ein Vorfall festgestellt wurde), während wichtige Einrichtungen einer Ex-post-Aufsicht unterliegen. In beiden Fällen gilt jedoch die gleiche Verpflichtung, über überprüfbare technische Nachweise zu verfügen.

Der NIS2-Zeitplan: Wo stehen wir und was steht noch an?

27. Dezember 2022
Veröffentlichung im Amtsblatt der Europäischen Union
Die Richtlinie (EU) 2022/2555 wird im Amtsblatt der EU veröffentlicht. Sie hebt die NIS1-Richtlinie (2016/1148) auf.
17. Oktober 2024
Frist für die Umsetzung in den Mitgliedstaaten
Die Mitgliedstaaten hätten die NIS2-Richtlinie in nationales Recht umsetzen müssen. Spanien hat, wie mehrere andere Staaten auch, die Umsetzung nicht fristgerecht abgeschlossen; dies entbindet die Unternehmen jedoch nicht von der Verpflichtung, die materiellen Anforderungen der Richtlinie zu erfüllen.
2025–2026
Parlamentarisches Verfahren in Spanien
Das Gesetz zur Koordinierung und Steuerung der Cybersicherheit macht im Parlament Fortschritte. Unternehmen in den betroffenen Branchen sollten sich auf die Einhaltung der Vorschriften vorbereiten, ohne abzuwarten, bis das Gesetz verabschiedet ist: Die Bestimmungen der Richtlinie sind bereits unmittelbar anwendbar.
HOY, 2026
Zeitraum mit dem höchsten Ausfallrisiko
Unternehmen, die weder die Maßnahmen gemäß § 21 umgesetzt noch die Genehmigung durch den Verwaltungsrat (gemäß § 20) dokumentiert haben, befinden sich in einem Verstoß. Das INCIBE und das CCN-CERT haben Sensibilisierungsmaßnahmen eingeleitet und erste Auskunftsersuchen gestellt.
2026–2027
Erste formelle Inspektionen und Sanktionen
Sobald das spanische Umsetzungsgesetz verabschiedet ist, werden das CCN-CERT und das INCIBE-CERT formelle Befugnisse zur Überprüfung und Sanktionierung erhalten. Unternehmen, die keine nachprüfbaren technischen Aufzeichnungen über ihre Cybersicherheitsmaßnahmen vorweisen können, müssen mit den höchsten Sanktionen rechnen.
§ 23 NIS2 · Meldung von VorfällenDie Uhr beginnt zu laufen, sobald ein Vorfall erkannt wird
  1. Stunde 0FeststellungDer genaue Zeitpunkt, zu dem der Vorfall bekannt wurde, ist festgehalten
  2. 24 StundenFrühwarnungErste Meldung an das CSIRT: Könnte es sich um eine bösartige Software handeln? Sind andere Länder betroffen?
  3. 72 StundenBenachrichtigungErstbeurteilung: Schweregrad, Auswirkungen und Anzeichen einer Beeinträchtigung
  4. 1 MonatAbschlussberichtUrsache, ergriffene Maßnahmen und grenzüberschreitende Auswirkungen

Jeder Schritt hinterlässt einen Eintrag mit Datum und Zeitstempel, sodass sich nachweisen lässt, dass die Fristen eingehalten wurden – man muss es nicht nur behaupten.

§ 21 und die von V-PROOF erstellten technischen Protokolle

Artikel 21 der NIS2 sieht vor, dass Organisationen „angemessene und verhältnismäßige“ technische, operative und organisatorische Maßnahmen ergreifen müssen, um Cybersicherheitsrisiken zu bewältigen. In den von der ENISA und der Kommission derzeit ausgearbeiteten RTS und ITS wird festgelegt, welches Nachweismass erforderlich sein wird. Dies sind die vier Säulen von Artikel 21, für die V-PROOF direkte Nachweise liefert:

§ 21 Abs. 2 Buchstabe a · Risikoanalyse
Nachprüfbare Aufzeichnungen über die Umsetzung von Risikomanagementkontrollen
Unternehmen müssen nachweisen, dass ihre Richtlinien zur Risikoanalyse nicht nur auf dem Papier stehen, sondern dass es sich um umgesetzte und funktionierende Kontrollmechanismen handelt. Der Unterschied zwischen „Wir haben eine Richtlinie“ und „Wir können nachweisen, dass sie funktioniert“ ist genau die Lücke, die V-PROOF schließt.
V-PROOF-Nachweis Der „ V-Seal “-Kern generiert für jede implementierte Sicherheitsmaßnahme einen kryptografischen Stempel: welche Maßnahme festgelegt wurde, wer sie genehmigt hat, wann und mit welchem Status. Der in der Blockchain verankerte SHA-256- hash -Stempel kann vom INCIBE-CERT oder vom CCN-CERT überprüft werden, ohne dass ein Zugriff auf interne Systeme erforderlich ist.
§ 21 Abs. 2 Buchstabe b · Vorfallmanagement
Überprüfbare Protokollaufzeichnungen von Vorfällen mit der „ timestamp “-Blockchain für Meldungen gemäß Art. 23
Artikel 23 schreibt eine Frühwarnung innerhalb von 24 Stunden, eine Benachrichtigung innerhalb von 72 Stunden und einen Abschlussbericht innerhalb eines Monats vor. Um diese Fristen glaubwürdig einzuhalten, benötigt die Einrichtung technische Aufzeichnungen über den genauen Zeitpunkt, zu dem der Vorfall festgestellt wurde – Aufzeichnungen, die technisch nicht rückwirkend verändert werden können.
V-PROOF-Nachweis Jeder über V-PROOF erfasste Vorfall erhält einen überprüfbaren Blockchain- timestamp . Das Unternehmen kann gegenüber der Aufsichtsbehörde genau nachweisen, wann der Vorfall erkannt wurde und welche Maßnahmen ergriffen wurden – mit kryptografischen Nachweisen, die nachträglich nicht verändert werden können.
§ 21 Abs. 2 Buchstabe d · Lieferkette
Rückverfolgbarkeit der Software-Lieferkette mit nachprüfbaren Belegen
NIS2 führt die Sicherheit der Lieferkette ausdrücklich als Verpflichtung ein, einschließlich der Aspekte der Softwaresicherheit. Unternehmen, die Software von Drittanbietern entwickeln oder integrieren, müssen gegenüber der Aufsichtsbehörde die Rückverfolgbarkeit und Integrität dieser Software nachweisen können.
V-PROOF-Nachweis Git Integration versiegelt kryptografisch jeden Commit, jede Version und jede Bereitstellung der in kritischen Systemen verwendeten Software. Die Herkunftskette des Codes ist Commit für Commit überprüfbar – genau die Granularität, die NIS2-Aufsichtsbehörden verlangen können.
§ 20, Führungsstruktur
Nachweis der formellen Genehmigung durch das Leitungsgremium
Artikel 20 stellt eine strukturelle Neuerung von NIS2 dar: Die Leitungsorgane müssen nicht nur die Maßnahmen zur Cybersicherheit genehmigen, sondern haften auch persönlich, wenn das Unternehmen gegen die Vorschriften verstößt. Die Genehmigung durch den Vorstand muss dokumentiert und nachweisbar sein.
V-PROOF-Nachweis V-PROOFerfasst die Identität des Genehmigers, seine Rolle innerhalb der Organisation sowie den genauen timestamp jeder Genehmigung von Sicherheitsmaßnahmen. Das Leitungsgremium verfügt über einen kryptografischen Nachweis darüber, dass es seine Governance-Funktion ausgeübt hat, der in jedem Verfahren zur Feststellung der persönlichen Haftung standhält.

V-PROOF-Abdeckung gemäß NIS2-Vorgaben

Artikel NIS2 Verpflichtung Reichweite V-PROOF-Modul
§ 20, Leitung der Führungsgremien
§ 20Haftung der Geschäftsführung Nachweis der formellen Genehmigung von Cybersicherheitsmaßnahmen durch das Leitungsgremium ✓ Vollständig V-Seal Kern
§ 21, Maßnahmen zum Risikomanagement im Bereich der Cybersicherheit
§ 21 Abs. 2 Buchstabe a)Risikoanalyse Nachprüfbare Aufzeichnungen über die implementierten und funktionsfähigen Risikomanagementkontrollen ✓ Vollständig V-Seal Kern
§ 21 Abs. 2 Buchstabe b)Vorfallmanagement Überprüfbare Protokollaufzeichnungen zu Vorfällen mit präziser Erkennung, Klassifizierung und Reaktion v timestamp ✓ Vollständig V-Seal Kern
§ 21 Abs. 2 Buchstabe c)Fortführung der Geschäftstätigkeit Nachweis über durchgeführte Kontinuitäts- und Notfallwiederherstellungstests ◐ Teilprüfung V-Seal Kern
§ 21 Abs. 2 Buchstabe d)Lieferkette Rückverfolgbarkeit der Software-Lieferkette mit nachprüfbaren Nachweisen für jede Komponente ✓ Vollständig Git-Integration
§ 21 Abs. 2 Buchstabe e)Entwicklung und Wartung Nachvollziehbares Änderungsprotokoll für kritische IT-Systeme, Schwachstellenmanagement ✓ Vollständig Git-Integration
§ 21 Abs. 2 Buchstabe f)Wirksamkeit von Maßnahmen Aufzeichnungen, aus denen hervorgeht, dass die Wirksamkeit der Cybersicherheitsmaßnahmen bewertet wird ◐ Teilprüfung V-Seal Kern
§ 21 Abs. 2 Buchstabe h)Kryptografie Nachweise für den Einsatz von Kryptografie beim Schutz kritischer Anlagen ✓ Vollständig V-Seal Kern
§ 21 Abs. 2 Buchst. g und j:Ausbildung und Zugang Richtlinien zur Schulung in den Bereichen Cyberhygiene und Zugriffskontrolle Verantwortung des Kunden Interner Organisationsprozess
§ 23, Meldung wesentlicher Vorfälle
Art.2324h / 72h / 1 Monat Nachprüfbare Aufzeichnung des Zeitpunkts der Feststellung des Vorfalls und der ergriffenen Maßnahmen ✓ Vollständig V-Seal Kern
Konvergenz von NIS2 und dem EU-KI-Gesetz – Für Unternehmen, die KI in kritischen Infrastrukturen einsetzen
NIS2 Art. 21 Abs. 2 Buchstabe a+ EU-KI-Gesetz Art. 14 Nachprüfbare menschliche Aufsicht bei KI-Systemen, die kritische Infrastrukturen betreiben ✓ Vollständig AI Orchestrator V-Proof AI

◐ Teilweise = V-PROOF erstellt einen überprüfbaren Nachweis dafür, dass die Maßnahme durchgeführt wurde; die Gestaltung der Maßnahme (Kontinuitätsplan, Wirksamkeitsbewertung) liegt in der Verantwortung der Einrichtung.

NIS2 und DORA: unterschiedliche Verpflichtungen für dieselben Einrichtungen

Ein häufiger Fehler bei Compliance-Teams im Finanzsektor besteht darin, anzunehmen, dass die Einhaltung der DORA automatisch auch die Einhaltung der NIS2 bedeutet. Das ist jedoch nicht der Fall. Es handelt sich um zwei Rahmenwerke mit unterschiedlichem Geltungsbereich, unterschiedlichen zuständigen Behörden und spezifischen Anforderungen, und es gibt keine vollständige Überschneidung.

Banken, Finanzmarktinfrastrukturen und digitale Infrastrukturen fallen in den Anwendungsbereich beider Rechtsvorschriften. DORA ist eine Verordnung mit unmittelbarer Geltung, die von der EBA, der ESMA und der EIOPA verwaltet wird. NIS2 ist eine Richtlinie, die von jedem Mitgliedstaat umgesetzt wird und in Spanien vom CCN-CERT und INCIBE-CERT verwaltet wird. Die Sanktionen sind unabhängig voneinander und kumulierbar.

Der praktische Unterschied für den CISO

DORA konzentriert sich auf die operative Widerstandsfähigkeit von IT-Systemen im Finanzsektor und auf Risiken durch Drittanbieter. NIS2 deckt darüber hinaus die Sicherheit der gesamten Lieferkette ab (nicht nur kritische IT-Anbieter), führt ausdrücklich die persönliche Haftung der Geschäftsleitung ein und gilt für Sektoren wie das Gesundheitswesen, die Energiebranche oder die öffentliche Verwaltung, die von DORA nicht erfasst werden. Ein Bankinstitut muss beide Vorschriften erfüllen. Eine einzige V-PROOF-Integration erfüllt gleichzeitig die Anforderungen an den technischen Nachweis beider Rahmenwerke.

Datensouveränität · Bedeutung von NIS2

NIS2 und die Sicherheit der Lieferkette von IT-Anbietern

Gemäß Art. 21 Abs. 2 Buchstabe d der NIS2 sind die Stellen verpflichtet, die Sicherheit ihrer IKT-Lieferkette zu bewerten, einschließlich der Sicherheitsaspekte im Zusammenhang mit den Beziehungen zwischen der jeweiligen Stelle und ihren direkten Lieferanten. Diese Verpflichtung umfasst auch die Bewertung des rechtlichen Rahmens, in dem der IKT-Lieferant tätig ist.

Ein in den Vereinigten Staaten ansässiger Anbieter einer AI-Governance- oder GRC-Plattform unterliegt dem CLOUD Act (18 U.S.C. § 2713), der es den US-Behörden ermöglicht, Zugriff auf die von diesem Anbieter verwalteten Daten zu verlangen, unabhängig davon, wo diese gespeichert sind. Ein im Sinne von NIS2 wesentliches Unternehmen, das einen solchen Anbieter zur Verwaltung seiner Compliance-Dokumentation nutzt, führt ein rechtliches Risiko in seine Lieferkette ein, das gemäß Art. 21 Abs. 2 Buchstabe d identifiziert und gemindert werden muss.

V-PROOF hat seinen Sitz in Spanien. Seine Kunden können das Unternehmen in ihre NIS2-Bewertung der Lieferkette einbeziehen und dabei sicher sein, dass es unter der Hoheitsgewalt der EU operiert und nicht dem amerikanischen Rechtsrahmen unterliegt.

Die vollständige Souveränität gegenüber dem CLOUD Act hängt auch von der Cloud-Infrastruktur ab, auf der der Kunde V-PROOF einsetzt. Für NIS2-kritische Einrichtungen empfehlen wir, V-PROOF mit Cloud-Anbietern zu kombinieren, deren Sitz sich in Europa befindet.
Strategische Analyse

V-PROOF im Vergleich zu NIS2

Stärken, Anwendungsfälle im regulatorischen Bereich und Grenzen des Anwendungsbereichs

F
Stärken · Was V-PROOF zu NIS2 beiträgt
  • Kryptografischer Nachweis, dass die Maßnahmen gemäß § 21 umgesetzt und in Betrieb sind und nicht nur in einer Richtlinie festgehalten werden Art. 21(2)(a) · Risikomanagement
  • Nachprüfbare Aufzeichnung des genauen Zeitpunkts der Erkennung und Einstufung von Vorfällen, unerlässlich für den Nachweis der Einhaltung der Fristen gemäß § 23 § 21 Abs. 2 Buchstabe b + § 23
  • Rückverfolgbarkeit von Commit zu Commit in der Lieferkette kritischer Software – der Detaillierungsgrad, den die Aufsichtsbehörden gemäß Art. 21 Abs. 2 Buchstabe d verlangen werden Art. 21(2)(d) · Git-Integration
  • Protokoll über die formelle Genehmigung durch das Leitungsgremium: Der Vorstand verfügt über einen kryptografischen Nachweis darüber, dass er seine NIS2-Steuerungsfunktion ausgeübt hat Art. 20, Verantwortung der Geschäftsleitung
  • Anbieter mit satzungsmäßigem Sitz in Spanien: Die Bewertung der IKT-Lieferkette gemäß Art. 21 Abs. 2 Buchstabe d führt zu keinem CLOUD-Act-Risiko Art. 21 Abs. 2 Buchstabe d · Lieferkette
  • Doppelte Abdeckung durch NIS2 + DORA + EU-KI-Gesetz in einer einzigen Integration für Unternehmen in Branchen mit doppelter Verpflichtung Regulatorische Konvergenz 2025–2027
↗
Anwendungsbereiche · Regulatorische Anwendungsfälle
  • Betreiber systemrelevanter Dienste in den Bereichen Energie, Verkehr und Gesundheit, die vor der ersten Inspektion nachweisbare technische Nachweise gemäß § 21 vorlegen müssen Systemrelevante Einrichtungen, Art. 3
  • Digitale Infrastrukturen (Rechenzentren, europäische Cloud-Anbieter, MSPs), die ihre Sicherheit gegenüber NIS2-Kunden nachweisen müssen Abschnitt 8, Digitale Infrastrukturen
  • Zentrale und regionale Behörden bereiten unter der Aufsicht des CCN-CERT die Umsetzung der Vorschriften vor Abschnitt 10, Öffentlicher Sektor
  • Vorstände wichtiger Einrichtungen, die ihre NIS2-Governance-Funktion im Hinblick auf mögliche Verfahren zur persönlichen Haftung dokumentieren müssen § 20, Persönliche Haftung
  • Banken und Finanzinstitute mit doppelter Verpflichtung gemäß NIS2 und DORA, die eine einzige Integration für beide Rahmenwerke anstreben Konvergenz von NIS2 und DORA
⊘
Außerhalb des Geltungsbereichs · Verantwortung des Kunden
  • Formelle Meldung von Vorfällen an INCIBE-CERT oder CCN-CERT (Art. 23): V-PROOF erstellt den versiegelten Vorfallbericht; die Meldung obliegt dem Compliance-Team. § 23, Meldung
  • Erstellung des Plans zur Geschäftskontinuität und Notfallwiederherstellung (Art. 21 Abs. 2 Buchstabe c): V-PROOF liefert nachprüfbare Nachweise dafür, dass die Tests durchgeführt wurden; der Plan selbst wird nicht erstellt. Art. 21 Abs. 2 Buchstabe c · Kontinuität
  • Schulung des Personals in Cyberhygiene (Art. 21 Abs. 2 Buchstabe g): V-PROOF kann den Nachweis besiegeln, dass die Schulung stattgefunden hat, führt diese jedoch nicht selbst durch. Art. 21 Abs. 2 Buchstabe g · Schulung
  • Risikobewertung durch Dritte (Art. 21 Abs. 2 Buchstabe d · organisatorischer Teil): V-PROOF liefert nachprüfbare Nachweise über die Ergebnisse und die umgesetzten Maßnahmen; die Risikobewertung liegt in der Verantwortung der Einrichtung. Art. 21 Abs. 2 Buchstabe d · Bewertung
NIS2-Diagnose

Kann Ihre Organisation gegenüber dem CCN-CERT oder dem INCIBE-CERT nachweisen, dass ihre Cybersicherheitsmaßnahmen funktionieren?

V-PROOF bietet eine strategische 48-Stunden-Diagnose an, die die für Ihr Unternehmen geltenden NIS2-Verpflichtungen aufzeigt, Lücken bei den technischen Nachweisen identifiziert und den Integrationsumfang für die Artikel 20, 21 und 23 definiert.

Strategische NIS2-Analyse anfordern

Quellen und rechtliche Hinweise

  1. Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rates vom 14. Dezember 2022, EUR-Lex CELEX:32022L2555
  2. ENISA, NIS2-Umsetzungsleitlinien, 2024, enisa.europa.eu
  3. INCIBE, Leitfaden zur Umsetzung der NIS2 für den spanischen Privatsektor, incibe.es
  4. CCN-CERT, Leitfaden zur Umsetzung von NIS2 für die spanische öffentliche Verwaltung, ccn-cert.cni.es
  5. Europäische Kommission, Bericht über den Stand der Umsetzung von NIS2 in den Mitgliedstaaten, 2025, digital-strategy.ec.europa.eu
  6. ENISA, Bericht zur Bedrohungslage 2025 (Verweise auf NIS2-Sektoren) · enisa.europa.eu
  7. Verordnung (EU) 2022/2554 (DORA) · Konvergenzreferenz zu NIS2 für den Finanzsektor, EUR-Lex
Zurück
Zurück

DSGVO und ENS im Zeitalter der KI: Wie man mit kryptografischen V-PROOF-Nachweisen Rechenschaftspflicht nachweist

Weiter
Weiter

V-PROOF: KI-Governance mit überprüfbaren kryptografischen Nachweisen