NIS2-RICHTLINIE
NIS2-Penetrationstests
NIS2 verpflichtet wesentliche und wichtige Einrichtungen zu angemessenen technischen Maßnahmen und zur Bewertung, ob diese Maßnahmen wirksam sind. Ein Penetrationstest ist der übliche Weg, diesen Nachweis zu erbringen.
Wir testen Ihre Systeme so, wie ein Angreifer es täte, und übergeben einen Bericht in einer Struktur, die Auditoren und Aufsichtsbehörden als Nachweis akzeptieren.
SIE VERTRAUEN UNS
NIS2-RICHTLINIE
Was NIS2 tatsächlich verlangt
Die Richtlinie (EU) 2022/2555 — NIS2 — hat die ursprüngliche NIS-Richtlinie abgelöst und sowohl den Kreis der Sektoren als auch die Pflichten erweitert. Zwei der Risikomanagement-Maßnahmen in Artikel 21 Absatz 2 betreffen Penetrationstests unmittelbar:
NIS2 ist eine Richtlinie, keine Verordnung — verbindlich ist für Sie die nationale Umsetzung. Pflichten, Fristen und zuständige Behörde unterscheiden sich je Mitgliedstaat; die Tabelle unten fasst die drei Märkte zusammen, in denen wir am meisten arbeiten.
Anforderung aus Artikel 21 Absatz 2 → was wir liefern
| NIS2-Anforderung | Was Haxoris liefert |
|---|---|
| Art. 21 Abs. 2 lit. e) — Sicherheit bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen einschließlich Schwachstellenmanagement und -offenlegung | Penetrationstests von Anwendungen, APIs und Infrastruktur nach OWASP Top 10:2025, ASVS und WSTG. Jeder Befund mit Schweregrad, Nachweis und konkreter Empfehlung zur Behebung. |
| Art. 21 Abs. 2 lit. f) — Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen | Ein unabhängiger Test, der misst, ob die bereits bezahlten Maßnahmen einen Angreifer wirklich aufhalten — inklusive kostenlosem Retest, der die Behebung bestätigt. |
| Art. 21 Abs. 2 lit. d) — Sicherheit der Lieferkette | Tests der Integrationen, APIs und Drittkomponenten, auf denen Ihr Dienst aufbaut, einschließlich Cloud-Konfiguration und Identitätsgrenzen. |
| Art. 23 — Meldepflichten | Befunde, die im Falle einer Ausnutzung ein meldepflichtiges Ereignis darstellen würden, sind als solche gekennzeichnet — so ist Ihr Meldeprozess geprobt, bevor Sie ihn brauchen. |
Wie NIS2 in Ihrem Land gilt
| Land | Umsetzung | Zuständige Behörde |
|---|---|---|
| Deutschland | NIS2UmsuCG, mit dem das BSI-Gesetz (BSIG) geändert wird | BSI |
| Slowakei | Gesetz Nr. 366/2024 Slg. zur Änderung des Cybersicherheitsgesetzes Nr. 69/2018 Slg., in Kraft seit 1. Januar 2025 | Nationale Sicherheitsbehörde (NBÚ) |
| Tschechien | Gesetz Nr. 264/2025 Slg., das neue Cybersicherheitsgesetz (nZKB), mit Selbstidentifizierungspflicht für regulierte Einrichtungen | NÚKIB |
Umsetzungsfristen und Schwellenwerte für die Einstufung ändern sich. Klären Sie Ihre Einstufung und Ihre Fristen mit der zuständigen Behörde — wir scopen den Test nach Ihrer tatsächlichen Einstufung.
Die Nachweiskette, die ein Auditor erwartet
Ein Testbericht allein genügt selten. Was einen Prüfer überzeugt, ist ein geschlossener Kreislauf — und wir liefern jedes Glied davon:
Umfang und Autorisierung
Schriftlicher Umfang, Rules of Engagement und unterzeichnete Beauftragung, damit der Test selbst dokumentiert und rechtmäßig ist.
Testbericht
Befunde mit Schweregrad, geschäftlicher Auswirkung, Reproduktionsschritten und Nachweisen — lesbar für Ihre Entwickler und für Ihren Auditor.
Maßnahmenplan
Jeder Befund mit konkreter Behebung und Verantwortlichem, damit aus dem Bericht eine Arbeitsliste wird und kein Dokument für die Schublade.
Retest und Bestätigung
Wir prüfen die Behebungen kostenlos nach und stellen eine Bestätigung über das Behobene aus — das Artefakt, das den Kreislauf schließt.
Wer betroffen ist
NIS2 erfasst wesentliche und wichtige Einrichtungen in achtzehn Sektoren. Wenn Sie in einem davon tätig sind und die Größenschwellen überschreiten, sind Sie sehr wahrscheinlich betroffen:
Energie
Digitale Infrastruktur und Anbieter
Bankwesen und Finanzmarktinfrastruktur
Gesundheitswesen
Verkehr
Verarbeitendes Gewerbe
Wasserversorgung und Abfallwirtschaft
Öffentliche Verwaltung
REFERENZEN
Das sagen unsere Kunden über uns
NIS2 und Penetrationstests — häufige Fragen
01 Verlangt NIS2 ausdrücklich einen Penetrationstest?
Nicht wörtlich. NIS2 verlangt angemessene technische Maßnahmen und in Artikel 21 Absatz 2 lit. f) zusätzlich Konzepte und Verfahren zur Bewertung ihrer Wirksamkeit. Ein Penetrationstest ist der etablierte Weg, diese Bewertung zu erzeugen — und in der Praxis genau das, was Auditoren und Aufsichtsbehörden sehen wollen.
02 Wie oft müssen wir testen?
Die meisten regulierten Einrichtungen testen mindestens jährlich und erneut nach jeder wesentlichen Änderung des Systems oder der Architektur. Für schnell veränderliche Umgebungen können wir zusätzlich einen kleineren Zwischentest einplanen.
03 Sind wir betroffen?
Das hängt von Sektor und Größe ab sowie davon, wie Ihr Land die Richtlinie umgesetzt hat. Sagen Sie uns, was Sie betreiben, und wir gehen die Einstufung in einem kostenlosen Gespräch gemeinsam durch — uns ist ein korrekt geschnittener Test lieber als ein verkaufter, den Sie nicht brauchen.
04 Was kostet ein NIS2-Penetrationstest?
Das hängt vom Umfang ab. Ein Basistest einer Webanwendung beginnt bei rund 2.000 €; größere Netzwerke, Cloud-Umgebungen oder Mehrsystem-Scopes kosten mehr. Ein typisches Projekt umfasst 5 bis 15 Personentage; nach einem kurzen Scoping-Gespräch nennen wir einen Festpreis.
05 Stört der Test den Produktivbetrieb?
Nein. Die Rules of Engagement vereinbaren wir vorab schriftlich, potenziell störende Schritte isolieren wir in ein abgestimmtes Zeitfenster, und wir halten während des Tests durchgehend Kontakt zu Ihrem DevOps-Team.
06 Erhalten wir Unterlagen, die wir dem Auditor vorlegen können?
Ja. Bericht, Maßnahmennachweis und Retest-Bestätigung sind so geschrieben, dass ein Prüfer sie lesen kann, nicht nur ein Techniker. Genau diese Kombination schließt die Nachweiskette.
Finden Sie heraus, ob Sie NIS2-bereit sind
Ein kurzes Gespräch genügt, um Ihre wahrscheinliche Einstufung, den Testumfang und die Kosten zu klären. Unverbindlich und ohne Verkaufsskript. ISO 27001 Penetrationstests · Schwachstellenanalyse · Red teaming
Kostenloses NIS2-Gespräch buchen