NIS2-RICHTLINIE

NIS2-Penetrationstests

NIS2 verpflichtet wesentliche und wichtige Einrichtungen zu angemessenen technischen Maßnahmen und zur Bewertung, ob diese Maßnahmen wirksam sind. Ein Penetrationstest ist der übliche Weg, diesen Nachweis zu erbringen.

Wir testen Ihre Systeme so, wie ein Angreifer es täte, und übergeben einen Bericht in einer Struktur, die Auditoren und Aufsichtsbehörden als Nachweis akzeptieren.

SIE VERTRAUEN UNS

Logo Raiffeisen Processing Centre
Logo Penta Hospitals
Logo Pixel Federation
Ministry Of Finance - Slovakia Logo
Logo DanubePay
Logo Alison
Logo Ditec
Logo Sanaclis
Logo Piano
Logo Ultima Payments
Logo Amerge
Logo Digital Systems

NIS2-RICHTLINIE

Was NIS2 tatsächlich verlangt

Die Richtlinie (EU) 2022/2555 — NIS2 — hat die ursprüngliche NIS-Richtlinie abgelöst und sowohl den Kreis der Sektoren als auch die Pflichten erweitert. Zwei der Risikomanagement-Maßnahmen in Artikel 21 Absatz 2 betreffen Penetrationstests unmittelbar:

NIS2 ist eine Richtlinie, keine Verordnung — verbindlich ist für Sie die nationale Umsetzung. Pflichten, Fristen und zuständige Behörde unterscheiden sich je Mitgliedstaat; die Tabelle unten fasst die drei Märkte zusammen, in denen wir am meisten arbeiten.

Anforderung aus Artikel 21 Absatz 2 → was wir liefern

NIS2-AnforderungWas Haxoris liefert
Art. 21 Abs. 2 lit. e) — Sicherheit bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen einschließlich Schwachstellenmanagement und -offenlegungPenetrationstests von Anwendungen, APIs und Infrastruktur nach OWASP Top 10:2025, ASVS und WSTG. Jeder Befund mit Schweregrad, Nachweis und konkreter Empfehlung zur Behebung.
Art. 21 Abs. 2 lit. f) — Konzepte und Verfahren zur Bewertung der Wirksamkeit von RisikomanagementmaßnahmenEin unabhängiger Test, der misst, ob die bereits bezahlten Maßnahmen einen Angreifer wirklich aufhalten — inklusive kostenlosem Retest, der die Behebung bestätigt.
Art. 21 Abs. 2 lit. d) — Sicherheit der LieferketteTests der Integrationen, APIs und Drittkomponenten, auf denen Ihr Dienst aufbaut, einschließlich Cloud-Konfiguration und Identitätsgrenzen.
Art. 23 — MeldepflichtenBefunde, die im Falle einer Ausnutzung ein meldepflichtiges Ereignis darstellen würden, sind als solche gekennzeichnet — so ist Ihr Meldeprozess geprobt, bevor Sie ihn brauchen.

Wie NIS2 in Ihrem Land gilt

LandUmsetzungZuständige Behörde
DeutschlandNIS2UmsuCG, mit dem das BSI-Gesetz (BSIG) geändert wirdBSI
SlowakeiGesetz Nr. 366/2024 Slg. zur Änderung des Cybersicherheitsgesetzes Nr. 69/2018 Slg., in Kraft seit 1. Januar 2025Nationale Sicherheitsbehörde (NBÚ)
TschechienGesetz Nr. 264/2025 Slg., das neue Cybersicherheitsgesetz (nZKB), mit Selbstidentifizierungspflicht für regulierte EinrichtungenNÚKIB

Umsetzungsfristen und Schwellenwerte für die Einstufung ändern sich. Klären Sie Ihre Einstufung und Ihre Fristen mit der zuständigen Behörde — wir scopen den Test nach Ihrer tatsächlichen Einstufung.

Die Nachweiskette, die ein Auditor erwartet

Ein Testbericht allein genügt selten. Was einen Prüfer überzeugt, ist ein geschlossener Kreislauf — und wir liefern jedes Glied davon:

1

Umfang und Autorisierung

Schriftlicher Umfang, Rules of Engagement und unterzeichnete Beauftragung, damit der Test selbst dokumentiert und rechtmäßig ist.

2

Testbericht

Befunde mit Schweregrad, geschäftlicher Auswirkung, Reproduktionsschritten und Nachweisen — lesbar für Ihre Entwickler und für Ihren Auditor.

3

Maßnahmenplan

Jeder Befund mit konkreter Behebung und Verantwortlichem, damit aus dem Bericht eine Arbeitsliste wird und kein Dokument für die Schublade.

4

Retest und Bestätigung

Wir prüfen die Behebungen kostenlos nach und stellen eine Bestätigung über das Behobene aus — das Artefakt, das den Kreislauf schließt.

Wer betroffen ist

NIS2 erfasst wesentliche und wichtige Einrichtungen in achtzehn Sektoren. Wenn Sie in einem davon tätig sind und die Größenschwellen überschreiten, sind Sie sehr wahrscheinlich betroffen:

Energie

Digitale Infrastruktur und Anbieter

Bankwesen und Finanzmarktinfrastruktur

Gesundheitswesen

Verkehr

Verarbeitendes Gewerbe

Wasserversorgung und Abfallwirtschaft

Öffentliche Verwaltung

REFERENZEN

Das sagen unsere Kunden über uns

NIS2 und Penetrationstests — häufige Fragen

01 Verlangt NIS2 ausdrücklich einen Penetrationstest?

Nicht wörtlich. NIS2 verlangt angemessene technische Maßnahmen und in Artikel 21 Absatz 2 lit. f) zusätzlich Konzepte und Verfahren zur Bewertung ihrer Wirksamkeit. Ein Penetrationstest ist der etablierte Weg, diese Bewertung zu erzeugen — und in der Praxis genau das, was Auditoren und Aufsichtsbehörden sehen wollen.

02 Wie oft müssen wir testen?

Die meisten regulierten Einrichtungen testen mindestens jährlich und erneut nach jeder wesentlichen Änderung des Systems oder der Architektur. Für schnell veränderliche Umgebungen können wir zusätzlich einen kleineren Zwischentest einplanen.

03 Sind wir betroffen?

Das hängt von Sektor und Größe ab sowie davon, wie Ihr Land die Richtlinie umgesetzt hat. Sagen Sie uns, was Sie betreiben, und wir gehen die Einstufung in einem kostenlosen Gespräch gemeinsam durch — uns ist ein korrekt geschnittener Test lieber als ein verkaufter, den Sie nicht brauchen.

04 Was kostet ein NIS2-Penetrationstest?

Das hängt vom Umfang ab. Ein Basistest einer Webanwendung beginnt bei rund 2.000 €; größere Netzwerke, Cloud-Umgebungen oder Mehrsystem-Scopes kosten mehr. Ein typisches Projekt umfasst 5 bis 15 Personentage; nach einem kurzen Scoping-Gespräch nennen wir einen Festpreis.

05 Stört der Test den Produktivbetrieb?

Nein. Die Rules of Engagement vereinbaren wir vorab schriftlich, potenziell störende Schritte isolieren wir in ein abgestimmtes Zeitfenster, und wir halten während des Tests durchgehend Kontakt zu Ihrem DevOps-Team.

06 Erhalten wir Unterlagen, die wir dem Auditor vorlegen können?

Ja. Bericht, Maßnahmennachweis und Retest-Bestätigung sind so geschrieben, dass ein Prüfer sie lesen kann, nicht nur ein Techniker. Genau diese Kombination schließt die Nachweiskette.

Finden Sie heraus, ob Sie NIS2-bereit sind

Ein kurzes Gespräch genügt, um Ihre wahrscheinliche Einstufung, den Testumfang und die Kosten zu klären. Unverbindlich und ohne Verkaufsskript. ISO 27001 Penetrationstests · Schwachstellenanalyse · Red teaming

Kostenloses NIS2-Gespräch buchen