Am unmittelbarsten wirkt sich das auf die Haftung aus. Die Verantwortung liegt bei der Geschäftsleitung, und der Bußgeldrahmen ist erheblich. In der strengeren der beiden Stufen sieht das Gesetz bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes vor, in der zweiten Stufe, unter die der klassische Mittelstand meist fällt, bis zu 7 Millionen Euro oder 1,4 Prozent. Damit ist die Frage der Betroffenheit keine rein technische mehr. Sie gehört auf die Agenda der Geschäftsführung, unabhängig davon, wie die Antwort ausfällt.
Hinzu kommt die Lieferkette. Laut Cyber Security Report hat bereits jedes zweite Unternehmen Angriffe auf seine Zulieferer registriert, dennoch verzichten 75 Prozent auf regelmäßige Audits ihrer Partner, und nur rund ein Drittel überblickt die eigenen Abhängigkeiten vollständig. Das betrifft auch Unternehmen unterhalb der NIS2-Schwellen, weil größere Kunden ihre Anforderungen zunehmend an Zulieferer weiterreichen. Angriffe über IT-Dienstleister oder manipulierte Software-Updates zählen laut Report zu den schadenträchtigsten Bedrohungen. Bis der Betrieb vollständig wiederhergestellt ist, vergehen im Ernstfall bis zu 30 Tage.
Auch die Ausgabensteuerung leidet darunter. Die Cybersicherheitsbudgets sind laut Report auf 17 Prozent des IT-Budgets gestiegen, folgen dabei aber überwiegend dem Druck von außen statt einer eigenen Risikobewertung. Dann landet das Geld selten dort, wo es am meisten bewirkt.
Aus der STRATIQ-Projekterfahrung: Eine Frage begegnet uns in Assessments immer wieder: Gilt NIS2 für uns überhaupt, und wenn ja, was heißt das konkret? Häufig kann das im Unternehmen niemand beantworten, weil die nötigen Informationen über Sektorzuordnung, Kennzahlen und bestehende Sicherheitsmaßnahmen nirgends zusammengeführt sind. Wir machen deshalb zunächst transparent, wo das Unternehmen technisch und organisatorisch steht, und bereiten die Informationen so auf, dass die rechtliche Bewertung durch qualifizierte Beratung darauf aufsetzen kann. Steht die Einordnung fest, unterstützen wir bei der Umsetzung der technischen und organisatorischen Maßnahmen.