<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>NIS2 Archive - ELSEN GRC</title>
	<atom:link href="https://elsengrc.com/tag/nis2/feed/" rel="self" type="application/rss+xml" />
	<link>https://elsengrc.com/tag/nis2/</link>
	<description>Governance, Risk, Compliance Beratung - AI Privacy &#38; SaaS</description>
	<lastBuildDate>Tue, 13 Jan 2026 23:03:48 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>

<image>
	<url>https://elsengrc.com/docs/uploads/2025/10/cropped-512-32x32.png</url>
	<title>NIS2 Archive - ELSEN GRC</title>
	<link>https://elsengrc.com/tag/nis2/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>NIS-2 Registrierung startet &#8211; was Unternehmen jetzt wissen müssen</title>
		<link>https://elsengrc.com/journal/news/nis-2-registrierung-startet/</link>
		
		<dc:creator><![CDATA[Mario Elsen]]></dc:creator>
		<pubDate>Tue, 13 Jan 2026 23:03:48 +0000</pubDate>
				<category><![CDATA[GRC Journal]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[NIS-2 Richtlinie]]></category>
		<category><![CDATA[NIS2]]></category>
		<guid isPermaLink="false">https://elsengrc.com/?p=1130</guid>

					<description><![CDATA[<p>Executive Summary: NIS-2 Registrierung startet jetzt beim BSI &#8211; was Unternehmen jetzt wissen müssen Mit dem Start der NIS-2 Registrierung beginnt für viele Unternehmen und Organisationen eine neue Phase verpflichtender...</p>
<p>Der Beitrag <a href="https://elsengrc.com/journal/news/nis-2-registrierung-startet/">NIS-2 Registrierung startet &#8211; was Unternehmen jetzt wissen müssen</a> erschien zuerst auf <a href="https://elsengrc.com">ELSEN GRC</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="grc-summary">
<p><img decoding="async" class="summary-icon" src="/docs/uploads/2025/11/summary-icon.png" alt="Executive Summary - NIS-2 Registrierung" /></p>
<h3>Executive Summary: NIS-2 Registrierung startet jetzt beim BSI &#8211; was Unternehmen jetzt wissen müssen</h3>
<p>Mit dem Start der <strong>NIS-2 Registrierung</strong> beginnt für viele Unternehmen und Organisationen eine neue Phase verpflichtender <strong>Cybersicherheits-Compliance.</strong> Die europäische <a href="https://elsengrc.com/wiki/c/nis-2-richtlinie/">NIS-2-Richtlinie</a>  erweitert den Kreis der betroffenen Einrichtungen deutlich und verpflichtet diese, sich aktiv zu identifizieren, Sicherheitsmaßnahmen umzusetzen und Vorfälle zu melden. Auch wenn die nationale Umsetzung in Deutschland noch nicht vollständig abgeschlossen ist, laufen die <strong>Vorbereitungen für die NIS-2 Registrierung beim <a href="https://www.bsi.bund.de/DE/Themen/Regulierte-Wirtschaft/NIS-2-regulierte-Unternehmen/NIS-2-Starterpaket/nis-2-start_node.html">BSI</a> bereits auf Hochtouren</strong>. Unternehmen sollten jetzt klären, ob sie betroffen sind, ab wann Pflichten greifen und wo die Registrierung erfolgen wird &#8211; denn eine automatische Benachrichtigung ist nicht vorgesehen.</p>
</div>
<p>Die <strong>NIS-2 Registrierung</strong> ist kein rein formaler Akt, sondern der sichtbare Einstieg in ein umfassendes Cybersicherheits- und Aufsichtsregime. Sie markiert den Punkt, an dem sich Organisationen gegenüber Behörden erklären müssen, ganz im Sinne von &#8222;Wir sind von NIS 2 betroffen  &#8211; und wir haben unsere Risiken und Schutzmaßnahmen im Griff!&#8220;</p>
<h3>Was ist NIS-2 überhaupt? Kurze Einordnung</h3>
<p>Die <strong>NIS-2-Richtlinie</strong> (Network and Information Security Directive 2) ist eine EU-weite Vorgabe zur Stärkung der Cyber-Resilienz. Sie ersetzt die bisherige <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32016L1148">NIS-Richtlinie</a> und reagiert auf die zunehmende Bedrohung durch Cyberangriffe, Lieferkettenrisiken und systemische IT-Abhängigkeiten &#8211; auch im Kontext von KI.</p>
<p>Im Kern verpflichtet NIS 2 betroffene Organisationen dazu, <strong>angemessene technische und organisatorische Maßnahmen </strong>(sog. TOMs) zur IT- und Informationssicherheit umzusetzen, Sicherheitsvorfälle zeitnah zu melden und die Verantwortung klar auf der Leitungsebene zu verankern. Cybersicherheit wird damit ausdrücklich zur Management- und <strong>Governance-Aufgabe</strong>.</p>
<h3>Ab wann gilt NIS-2 &#8211; und was bedeutet das für die Registrierung?</h3>
<p>Die NIS-2-Richtlinie ist auf EU-Ebene bereits in Kraft getreten. Die Mitgliedstaaten müssen sie in nationales Recht überführen. In Deutschland erfolgt dies über das <strong>NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz</strong>, das sich aktuell noch im Gesetzgebungsverfahren befindet.</p>
<p>Unabhängig davon bereiten die zuständigen Behörden, insbesondere das <strong>Bundesamt für Sicherheit in der Informationstechnik (BSI)</strong>, bereits die <strong>NIS-2 Registrierung</strong> vor. Geplant ist ein zentrales <a href="https://www.bsi.bund.de/DE/Themen/Regulierte-Wirtschaft/NIS-2-regulierte-Unternehmen/NIS-2-Anleitung-Registrierung/Anleitung-Registrierung_node.html">Registrierungsportal</a>, über das betroffene Unternehmen ihre Zugehörigkeit anzeigen müssen. Die Registrierung ist damit eine <strong>aktive Pflicht</strong>: Unternehmen müssen selbst prüfen, ob sie unter NIS 2 fallen, und sich fristgerecht registrieren.</p>
<h3>Für wen gilt die NIS-2 Registrierung und wer muss sich registrieren?</h3>
<p>Die NIS-2-Richtlinie erweitert den Anwendungsbereich erheblich. Betroffen sind nicht mehr nur klassische Kritische Infrastrukturen, sondern auch viele mittelständische Unternehmen und KMU. Maßgeblich sind dabei vor allem <strong>Branche, Unternehmensgröße und Funktion</strong>.</p>
<p>Erfasst werden unter anderem Unternehmen aus den Bereichen Energie, Verkehr, Wasser, Gesundheitswesen, digitale Infrastruktur, IT-Dienstleistungen, Cloud- und Rechenzentrumsbetrieb, Industrie, Entsorgung sowie Teile der öffentlichen Verwaltung. Die Richtlinie unterscheidet zwischen <strong>wesentlichen Einrichtungen</strong> und <strong>wichtigen Einrichtungen</strong>. Beide Gruppen unterliegen der NIS-2 Registrierung und verbindlichen Sicherheitsanforderungen &#8211; mit abgestufter Aufsicht und Sanktionierung.</p>
<p><span style="text-decoration: underline;">NIS-2 gilt also insbesondere für:</span></p>
<ul>
<li><strong>Unternehmen ab 50 Mitarbeitenden oder 10 Mio. € Jahresumsatz</strong>, sofern sie in einem erfassten Sektor tätig sind</li>
<li><strong>Kritische und wichtige Branchen</strong> wie Energie, Verkehr, Gesundheitswesen, Wasser, digitale Infrastruktur, IT- und Cloud-Dienstleister</li>
<li><strong>Unternehmen mit systemischer Bedeutung</strong>, z. B. Managed Service Provider, Rechenzentren, SaaS- und Plattformanbieter</li>
<li><strong>Öffentliche Einrichtungen und Behörden</strong>, soweit sie unter den erweiterten Anwendungsbereich der Richtlinie fallen</li>
</ul>
<h3>Wo startet die Registrierung für NIS-2 beim BSI?</h3>
<p>Die <strong>NIS-2 Registrierung</strong> soll in Deutschland zentral über ein <strong>BSI-Portal</strong> erfolgen (<a href="https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2026/260601_NIS2_BSI-Portal.html">Link zur BSI-Pressemitteilung</a>). Dort müssen Unternehmen künftig Angaben zu ihrer Organisation, Branche und Rolle machen. Auf dieser Basis erfolgt die Zuordnung zum NIS-2-Regime und die weitere aufsichtsrechtliche Betreuung.</p>
<p>Mit der Registrierung gehen weitere Pflichten einher: die Benennung von Ansprechpartnern, die Vorbereitung auf Meldepflichten bei Sicherheitsvorfällen sowie die Nachweisbarkeit von Sicherheitsmaßnahmen. Die Registrierung ist damit der erste formale Schritt in eine laufende Compliance-Beziehung mit der Aufsichtsbehörde.</p>
<div id="attachment_1136" style="width: 2570px" class="wp-caption alignnone"><img fetchpriority="high" decoding="async" aria-describedby="caption-attachment-1136" class="size-full wp-image-1136" src="https://elsengrc.com/docs/uploads/2026/01/NIS-2-Registrierung-BSI-scaled.jpg" alt="NIS-2 Registrierung beim BSI" width="2560" height="957" srcset="https://elsengrc.com/docs/uploads/2026/01/NIS-2-Registrierung-BSI-scaled.jpg 2560w, https://elsengrc.com/docs/uploads/2026/01/NIS-2-Registrierung-BSI-300x112.jpg 300w, https://elsengrc.com/docs/uploads/2026/01/NIS-2-Registrierung-BSI-1024x383.jpg 1024w, https://elsengrc.com/docs/uploads/2026/01/NIS-2-Registrierung-BSI-768x287.jpg 768w, https://elsengrc.com/docs/uploads/2026/01/NIS-2-Registrierung-BSI-1536x574.jpg 1536w, https://elsengrc.com/docs/uploads/2026/01/NIS-2-Registrierung-BSI-2048x765.jpg 2048w" sizes="(max-width: 2560px) 100vw, 2560px" /><p id="caption-attachment-1136" class="wp-caption-text">Die NIS-2 Registrierung ist beim BSI über das BSI-Portal möglich</p></div>
<h3>Bedeutung der NIS-2 Registrierung für Governance, Risk und Compliance</h3>
<p>Aus GRC-Sicht stellt die <strong>NIS-2 Registrierung</strong> den Startpunkt für ein dauerhaftes Cybersicherheits-Management dar. Entsprechende <strong>Governance-Strukturen</strong> müssen sicherstellen, dass die Geschäftsleitung informiert, eingebunden und verantwortlich ist. <strong>Risiko-Management</strong> muss Cyberrisiken systematisch erfassen, priorisieren und regelmäßig überprüfen &#8211; auch mit Blick auf Dienstleister und Lieferketten.</p>
<p>Für die <strong>Compliance</strong> bedeutet NIS 2, dass Sicherheitsmaßnahmen, Schulungen, Risikoanalysen und Incident-Prozesse nicht nur existieren, sondern dokumentiert und prüfbar sein müssen. Die Registrierung macht Organisationen sichtbar &#8211; und damit auch überprüfbar. Wer hier also noch keine passenden Risk- und Compliance-Management Prozesse etabliert hat, sollte sich spätestens nach der Registrierung sputen!</p>
<h3>Unterstützung bei der Registrierung durch Elsen GRC</h3>
<p>Elsen GRC begleitet Unternehmen und öffentliche Stellen bei der <strong>NIS-2 Registrierung</strong> und der anschließenden Umsetzung der Anforderungen. Dazu gehören die Prüfung der Betroffenheit, die strukturierte Vorbereitung auf das BSI-Portal, der Aufbau oder Abgleich von Governance- und Risiko-Strukturen sowie die Integration von NIS-2-Pflichten in bestehende Compliance-Systeme.</p>
<p>Ziel ist es, die <strong>Registrierung</strong> nicht als isolierte Pflicht zu behandeln, sondern als<strong> Einstieg in eine belastbare und zukunftsfähige Cyber-Governance</strong>. Gerne unterstütze ich Sie dabei im Rahmen eines <a href="https://elsengrc.com/contact/">unverbindlichen Erstgesprächs</a>.</p>
<hr />
<p>Foto: Joshua Woroniecki &#8211; Unsplash.com</p>
<p>Quellen:</p>
<ul>
<li><a href="https://www.digitalbusiness-magazin.de/nis2-registrierung-bsi-portal-a-fc4f880ec4b2005d907b4f4f5e3e979f/">NIS-2 Registrierung und BSI-Portal &#8211; Digital Business Magazin</a></li>
<li><a href="https://www.ihk.de/erfurt/service/digitalisierung-it/cybersicherheitsrecht-nis-2-umsetzungsgesetz-6834644">NIS-2 Umsetzungsgesetz &#8211; IHK Erfurt</a></li>
<li><a href="https://digital-strategy.ec.europa.eu/de/policies/nis2-directive">NIS-2-Richtlinie &#8211; Europäische Kommission</a></li>
<li><a href="https://www.all-about-security.de/cybersicherheitsrecht-nis-2-startet-morgen/">NIS 2 startet &#8211; All-About-Security</a></li>
</ul>
<p>Der Beitrag <a href="https://elsengrc.com/journal/news/nis-2-registrierung-startet/">NIS-2 Registrierung startet &#8211; was Unternehmen jetzt wissen müssen</a> erschien zuerst auf <a href="https://elsengrc.com">ELSEN GRC</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>NIS-2 Richtlinie &#8211; Definition, Bedeutung &#038; Pflichten</title>
		<link>https://elsengrc.com/wiki/c/nis-2-richtlinie/</link>
					<comments>https://elsengrc.com/wiki/c/nis-2-richtlinie/#comments</comments>
		
		<dc:creator><![CDATA[Mario Elsen]]></dc:creator>
		<pubDate>Sat, 08 Nov 2025 23:51:52 +0000</pubDate>
				<category><![CDATA[Compliance]]></category>
		<category><![CDATA[Wiki]]></category>
		<category><![CDATA[Cybersecurity]]></category>
		<category><![CDATA[Governance]]></category>
		<category><![CDATA[NIS2]]></category>
		<guid isPermaLink="false">https://elsengrc.com/?p=901</guid>

					<description><![CDATA[<p>Die NIS-2 Richtlinie (Richtlinie (EU) 2022/2555) (oder ausgeschrieben: die Network and Information Systems Directive 2) ist das neue zentrale europäische Flaggschiff-Regelwerk zur Stärkung der Cybersicherheit innerhalb der Europäischen Union. Sie löst...</p>
<p>Der Beitrag <a href="https://elsengrc.com/wiki/c/nis-2-richtlinie/">NIS-2 Richtlinie &#8211; Definition, Bedeutung &#038; Pflichten</a> erschien zuerst auf <a href="https://elsengrc.com">ELSEN GRC</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Die <strong>NIS-2 Richtlinie</strong> (<a href="https://eur-lex.europa.eu/eli/dir/2022/2555/oj">Richtlinie (EU) 2022/2555</a>) (oder ausgeschrieben: die<strong> Network and Information Systems Directive 2</strong>) ist das neue zentrale europäische Flaggschiff-Regelwerk zur <strong>Stärkung der Cybersicherheit</strong> innerhalb der Europäischen Union. Sie löst die bisherige <strong>NIS-Richtlinie</strong> von 2016 ab und verpflichtet deutlich mehr Unternehmen und Organisationen, ein <strong>angemessenes Cyberrisikomanagement</strong> einzuführen, um die <strong>Widerstandsfähigkeit</strong> kritischer und wichtiger Infrastrukturen gegenüber Cyberangriffen, Systemausfällen und Manipulationen zu erhöhen &#8211; und so die digitale Souveränität Europas zu sichern. In Zeiten von KI und Cloud eine wichtige Aufgabe.</p>
<p>Betroffen sind dabei aber nicht mehr nur <strong>Betreiber kritischer Infrastrukturen</strong> (z. B. Energieversorgung, Verkehr, Gesundheit), sondern auch Cloud- und SaaS-Anbieter, Rechenzentrums-, Hosting- und Managed-Service-Provider, Post- und Abfallwirtschaft, Lebensmittelproduktion, öffentliche Verwaltung sowie Hersteller bestimmter digitaler Produkte (insb. Hard- und Software für kritische Infrastruktur). Die Anforderungen reichen von der Implementierung technischer und organisatorischer Sicherheitsmaßnahmen über verbindliche <strong>Meldepflichten</strong> bei Sicherheitsvorfällen bis hin zu umfangreichen <strong>Sanktionsmöglichkeiten</strong>, die vergleichbar mit der DSGVO ausgestaltet sind.</p>
<p>Für viele Unternehmen bedeutet NIS-2 dabei eine weitere <strong>Compliance-Pflicht</strong> im Bereich Informationssicherheit, die tief in bestehende Prozesse, IT-Systeme und Lieferketten eingreift. Die Mitgliedsstaaten müssen die Richtlinie bis<strong> spätestens 17. Oktober 2024</strong> in nationales Recht umsetzen – in Deutschland geschieht dies durch das neue <a href="https://www.bmi.bund.de/SharedDocs/gesetzgebungsverfahren/DE/CI1/nis2umsucg.html">NIS-2-Umsetzungsgesetz</a> (NIS2UmsuCG).</p>
<h3>Was die NIS-2 Richtlinie regelt</h3>
<p>NIS-2 legt verbindliche <strong>Mindeststandards</strong> für die Sicherheit von <strong>Netz- und Informationssystemen</strong> fest und definiert, wie Unternehmen Risiken erkennen, bewerten und mindern müssen. Sie stärkt die europaweite <strong>Zusammenarbeit</strong> zwischen den nationalen <strong>Cybersicherheitsbehörden</strong> und fordert den Aufbau von Melde-, Überwachungs- und Präventionsstrukturen. Ziel der Richtlinie ist ein einheitliches Sicherheitsniveau in der gesamten EU, das <strong>Cyberbedrohungen</strong> systematisch vorbeugt und Auswirkungen auf Wirtschaft und Gesellschaft minimiert.</p>
<h3>Wichtige Grundprinzipien der NIS-2 Richtlinie</h3>
<p>Die NIS-2-Richtlinie definiert verbindliche Grundprinzipien, die das Fundament eines einheitlichen europäischen Cybersicherheitsniveaus bilden sollen. Sie verschärft die bisherigen <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32016L1148">Anforderungen aus NIS-1</a> deutlich und weitet sie auf neue Branchen und Akteure aus. Im Zentrum stehen dabei <strong>Maßnahmen</strong> zur <strong>Prävention</strong>, <strong>Überwachung</strong> und <strong>Reaktion auf Cybervorfälle</strong> &#8211; mit besonderem Fokus auf <strong>Verantwortung</strong>, <strong>Meldepflichten</strong> und <strong>Risikomanagement</strong> entlang der gesamten digitalen Lieferkette:</p>
<ul>
<li><strong>Erweiterter Geltungsbereich:</strong> Gilt für über zehn neue Sektoren und Dienstleister, darunter Cloud-Anbieter, Managed Services, Post- und Abfallwirtschaft, Lebensmittelproduktion und öffentliche Verwaltung.</li>
<li><strong>Pflicht zum Cyber-Risikomanagement:</strong> Einführung und Nachweis von Sicherheitsmaßnahmen auf organisatorischer, technischer und personeller Ebene (z. B. Zugriffskontrollen, Notfallmanagement, Schulungen).</li>
<li><strong>Verpflichtende Meldung von Sicherheitsvorfällen:</strong> Erstmeldung innerhalb von 24 Stunden, Abschlussmeldung binnen 72 Stunden nach Vorfall.</li>
<li><strong>Verantwortlichkeit der Unternehmensleitung:</strong> Geschäftsführung und Vorstand tragen die volle Verantwortung für die Umsetzung und Einhaltung.</li>
<li><strong>Aufsicht und Sanktionen:</strong> Nationale Behörden erhalten erweiterte Prüf- und Eingriffsrechte; Bußgelder bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes möglich.</li>
<li><strong>Lieferketten- und Drittparteirisiken:</strong> Sicherheitsanforderungen gelten ausdrücklich auch für Zulieferer, IT-Dienstleister und Auftragsverarbeiter.</li>
</ul>
<h3>Praxisrelevanz von NIS-2 &#8211; Wann sind Unternehmen betroffen?</h3>
<p>Unternehmen sind <strong>direkt oder indirekt betroffen</strong>, sobald sie als „<strong>wesentliche</strong>“ oder „<strong>wichtige Einrichtungen</strong>“ eingestuft werden. Dazu zählen neben klassischen kritischen Infrastrukturen zunehmend auch digitale Dienstleister, SaaS-Anbieter, Hosting- und Cloud-Plattformen sowie mittelständische Industrie- und Logistikunternehmen, die datenbasierte Systeme betreiben (s.o.). Nach einer Faustregel sind Organisationen dann betroffen, wenn sie&#8230;</p>
<ul>
<li>IT- und Informationssicherheitsmanagementsysteme (ISMS) verwalten, nachweisen oder aufbauen,</li>
<li>Lieferantenbewertungen und Cyber-Due-Diligence durchführen,</li>
<li>Incident-Response-Prozesse (formale Prozess zu Reaktion auf IT-Sicherheitsvorfälle) und Meldeketten einrichten,<br />
Verantwortlichkeiten und Governance-Strukturen klar definieren.</li>
</ul>
<h3>Rechtliche Einordnung</h3>
<ul>
<li><strong>Rechtsgrundlage</strong>: Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rates vom 14. Dezember 2022</li>
<li><strong>Inkrafttreten der Richtlinie</strong>: 16. Januar 2023</li>
<li><strong>Umsetzung in nationales Recht</strong>: bis spätestens 17. Oktober 2024</li>
<li><strong>Ziel</strong>: Harmonisierung der nationalen Cybersicherheitsstrategien in allen EU-Mitgliedsstaaten</li>
<li><strong>Bezug zu anderen Regelwerken</strong>: Ergänzt die DSGVO (Datenschutz), den Data Act (Datenzugang), den Cybersecurity Act (Zertifizierung) und DORA (Finanzsektor)</li>
</ul>
<h3>Beratung zur NIS-2-Richtlinie durch Elsen GRC</h3>
<p>Elsen GRC unterstützt Unternehmen bei der <strong>praktischen Umsetzung der NIS-2-Anforderungen</strong>, von der <strong>Einstufung</strong> über die <strong>Durchführung</strong> von <strong>Gap-Analysen</strong> bis zum Aufbau eines Informationssicherheitsmanagementsystems (ISMS) nach <strong>ISO 27001</strong> oder <strong>BSI-Grundschutz</strong>. Dabei werden Meldeprozesse, Lieferketten-Risiken und Governance-Strukturen gezielt integriert. Durch <strong>Schulungen, Mitarbeiter-Workshops </strong>und <strong>Audit-Vorbereitung</strong> sorgt Elsen GRC dafür, dass Organisationen die Vorgaben des NIS2-Umsetzungsgesetzes rechtssicher, effizient und nachvollziehbar erfüllen können und mit solider Cyber-Infrastruktur am Markt agieren. Vereinbaren Sie jetzt ein <a href="https://elsengrc.com/contact/">unverbindliches Beratungsgespräch</a>.</p>
<h3>NIS-2-Richtlinie – Zusammenfassung</h3>
<p>NIS-2 ist auf Verpflichtung, Nachweis und Kontrolle ausgelegt &#8211; also auf Einhaltung, Koordination und Verantwortung, nicht nur Steuerung:</p>
<ol>
<li><strong>Verbindliche Sicherheitsmaßnahmen:</strong> Einführung von Cyber-Risikomanagement, Zugangskontrollen und Notfallplänen.</li>
<li><strong>Meldepflichten</strong>: Sicherheitsvorfälle müssen fristgerecht gemeldet und dokumentiert werden.</li>
<li><strong>Verantwortlichkeit der Unternehmensleitung</strong>: Die Geschäftsführung haftet für die Einhaltung der Pflichten.</li>
<li><strong>Aufsicht &amp; Sanktionen</strong>: Nationale Behörden dürfen prüfen, anordnen und sanktionieren.</li>
<li><strong>Koordination &amp; Resilienz</strong>: Förderung von EU-weiten Sicherheitsstandards und sektorübergreifender Zusammenarbeit.</li>
</ol>
<a class="nectar-button n-sc-button large accent-color regular-button"  href="/contact/" data-color-override="false" data-hover-color-override="false" data-hover-text-color-override="#fff"><span>Unverbindliche Beratung anfordern</span></a>
<hr />
<p>Quellen<strong>:</strong></p>
<ul>
<li><a href="https://eur-lex.europa.eu/eli/dir/2022/2555/oj">EUR-Lex &#8211; Directive (EU) 2022/2555 of the European Parliament (Abruf: 09.11.25)</a></li>
<li><a href="https://digital-strategy.ec.europa.eu/en/policies/nis2-directive">NIS2 Directive: securing network and information systems (Abruf: 09.11.25)</a></li>
<li><a href="https://www.enisa.europa.eu/topics/awareness-and-cyber-hygiene/raising-awareness-campaigns/network-and-information-systems-directive-2-nis2">enisa &#8211; Network and Information Systems Directive 2 (NIS2) (Abruf: 09.11.25)</a></li>
</ul>
<p>Bild: Sajad Nori &#8211; Unsplash.com</p>
<p>Der Beitrag <a href="https://elsengrc.com/wiki/c/nis-2-richtlinie/">NIS-2 Richtlinie &#8211; Definition, Bedeutung &#038; Pflichten</a> erschien zuerst auf <a href="https://elsengrc.com">ELSEN GRC</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://elsengrc.com/wiki/c/nis-2-richtlinie/feed/</wfw:commentRss>
			<slash:comments>2</slash:comments>
		
		
			</item>
		<item>
		<title>GRC Journal: Praxisnahe Insights über Governance, Risk, Compliance und AI Act</title>
		<link>https://elsengrc.com/journal/praxisnahe-insights-ueber-governance-risk-compliance-und-ai-act/</link>
					<comments>https://elsengrc.com/journal/praxisnahe-insights-ueber-governance-risk-compliance-und-ai-act/#respond</comments>
		
		<dc:creator><![CDATA[Mario Elsen]]></dc:creator>
		<pubDate>Sat, 25 Oct 2025 12:17:10 +0000</pubDate>
				<category><![CDATA[GRC Journal]]></category>
		<category><![CDATA[Praxis]]></category>
		<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[DSGVO]]></category>
		<category><![CDATA[EU AI Act]]></category>
		<category><![CDATA[GRC]]></category>
		<category><![CDATA[GRC Beratung]]></category>
		<category><![CDATA[Journal]]></category>
		<category><![CDATA[KI Governance]]></category>
		<category><![CDATA[NIS2]]></category>
		<guid isPermaLink="false">https://elsengrc.com/?p=1</guid>

					<description><![CDATA[<p>Herzlich Willkommen! Mit dem GRC Journal starte ich ein neues Fachmagazin für KMU und Behörden, die den rechtssicheren, datenschutzkonformen und verantwortungsvollen Einsatz von KI-, Cloud- und Datentechnologien gestalten wollen. Hier...</p>
<p>Der Beitrag <a href="https://elsengrc.com/journal/praxisnahe-insights-ueber-governance-risk-compliance-und-ai-act/">GRC Journal: Praxisnahe Insights über Governance, Risk, Compliance und AI Act</a> erschien zuerst auf <a href="https://elsengrc.com">ELSEN GRC</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Herzlich Willkommen! Mit dem <a href="https://elsengrc.com/grc-journal/">GRC Journal</a> starte ich ein neues <strong>Fachmagazin für KMU und Behörden</strong>, die den rechtssicheren, datenschutzkonformen und verantwortungsvollen Einsatz von KI-, Cloud- und Datentechnologien gestalten wollen. Hier finden Sie künftig praxisorientierte <strong>Beiträge</strong>, <strong>Checklisten</strong> und <strong>Analysen</strong> rund um<strong> Governance, Risk &amp; Compliance (GRC)</strong> – mit Schwerpunkten auf Datenschutz (<strong>DSGVO</strong> / <strong>nDSG</strong>), <strong>EU AI Act Readiness</strong> &amp; <strong>KI-Governance</strong>, Cloud-Compliance nach <strong>ISO 27001</strong> / 27701, <strong>Cybersecurity</strong> und <strong>NIS2-Readiness</strong>. Aber lassen sich mich zunächst ein paar Hintergründe ausführen.</p>
<h3>Warum ein eigenes GRC Journal?</h3>
<p>Die Anforderungen an Datenschutz, IT-Sicherheit und den Compliance-konformen Einsatz von KI wachsen rasant. Steigender Wettbewerbsdruck machen den Einsatz von KI-Tools in vielen Unternehmen unerlässlich, während andere Unternehmen erst durch KI komplett neue Geschäftsmodelle erschließen. Die Smarte Integration von KI-Anbindungen in eigene Produkte, Schnittstellen oder Prozesse kann die Produktivität nicht nur erheblich steigern, sondern ganze Wertschöpfungsketten umstrukturieren.  Mit dem <strong>EU AI Act</strong> entsteht erstmals ein umfassender <strong>Rechtsrahmen für den Einsatz künstlicher Intelligenz</strong>, während NIS2 und ISO 27001 den Standard für Informationssicherheit in Europa neu (oder erneut) definieren. Ziel des Journals ist es, diese Entwicklungen verständlich, aktuell und praxisnah einzuordnen – für Datenschutzbeauftragte, IT-Leitungen, Geschäftsführungen und alle, die für Compliance und Governance im Unternehmen Verantwortung tragen. Elsen GRC zeigt, dass Governance und Innovation kein Widerspruch sind – sondern die <strong>Grundlage für vertrauenswürdige Technologien</strong>.</p>
<h3>Strategie, Fokus und Motivation von Elsen GRC</h3>
<p>Elsen GRC berät <strong>Unternehmen im DACH- und CH-Raum</strong> beim sicheren, datenschutz- und gesetzeskonformen Einsatz von KI- und Cloud-Technologien. Der Ansatz verbindet technische Expertise, rechtliches Verständnis und praktische Umsetzungskompetenz. Ziel ist es, GRC-Strukturen nicht nur zu planen, sondern im Unternehmen operativ und praxistauglich zu verankern – von der Datenschutz-Organisation bis zur KI-Governance.</p>
<p><strong>Aber wie kam es dazu?</strong> Nachdem ich unter dem Dach der Elsen Media GmbH über 14 Jahre Erfahrung in der Entwicklung von Websites, Webanwendungen und Kampagnen gesammelt habe, hunderte Cookie-Consent-Tools konfiguriert und Datenschutzerklärungen auf die Füße der DSGVO gestellt hatte, stellte ich zunehmend fest, dass sich die Arbeitsweise meiner Kunden verändert: Immer häufiger wurden eigene – teils KI-generierte – Konzepte oder Inhalte geliefert, bei denen die Verarbeitung der Daten nicht nur fraglich, sondern teilweise unter Vernachlässigung geltender Datenschutzrichtlinien erfolgte.</p>
<p>Inzwischen findet sich KI in nahezu allen Prozessen mittelständischer Unternehmen. Doch eine zentrale Frage wird fast immer vernachlässigt: <strong>Wie gehen wir beim Einsatz von KI eigentlich mit sensiblen Unternehmens- und personenbezogenen Daten um?</strong></p>
<p>Diese Frage führte mich 2025 zu einem neuen Schwerpunkt meiner IT-Tätigkeit – in die Welt von Governance, Risk und Compliance (GRC). Die gezielte Weiterbildung zum TÜV-zertifizierten Datenschutzbeauftragten, ergänzt durch die Vorbereitung auf die Tätigkeit als ISO 27001 Lead Auditor sowie die IAPP AIGP-Zertifizierung, bilden das Fundament der heutigen Arbeit von Elsen GRC.</p>
<h3>Themen, die Sie im GRC Journal erwarten</h3>
<p>Das Journal wird regelmäßig mit neuen Beiträgen gefüllt – fundiert, praxisnah und stets mit Blick auf aktuelle regulatorische Entwicklungen:</p>
<ul>
<li>Was sind Hoch-Risiko-KI-Systeme nach dem EU AI Act?</li>
<li>Datenpanne – was tun, wenn’s passiert ist?</li>
<li>TOMs im Auftragsverarbeitungsvertrag: Muster und Umsetzung</li>
<li>Automatisierte Einzelentscheidung und Profiling im KI-Zeitalter</li>
<li>Cloud Act vs. DSGVO – Datenhoheit und US-Anbieter im europäischen Kontext</li>
<li>und viele weitere Themen!</li>
</ul>
<p><strong>Jeder Beitrag bietet einen klaren Mehrwert:</strong> rechtliche Einordnung, technische Perspektive und konkrete Handlungsempfehlungen – um Unternehmen bei der AI Act Readiness, NIS2-Umsetzung und Datenschutz-Governance zu unterstützen.</p>
<p>Bleiben Sie auf dem Laufenden und erhalten Sie praxisnahe Insights rund um AI Act, DSGVO, NIS2 und ISO 27001.<br />
Abonnieren Sie unseren Newsletter oder folgen Sie Elsen GRC auf LinkedIn, um regelmäßig über neue Beiträge, Webinare und Fachanalysen informiert zu werden.</p>
<p>Sie möchten Ihr Unternehmen auf AI Act Readiness, NIS2-Compliance oder ISO 27001-Zertifizierung vorbereiten? Kontaktieren Sie uns gern für ein unverbindliches <a href="https://elsengrc.com/contact/">Orientierungsgespräch</a>.</p>
<p>Der Beitrag <a href="https://elsengrc.com/journal/praxisnahe-insights-ueber-governance-risk-compliance-und-ai-act/">GRC Journal: Praxisnahe Insights über Governance, Risk, Compliance und AI Act</a> erschien zuerst auf <a href="https://elsengrc.com">ELSEN GRC</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://elsengrc.com/journal/praxisnahe-insights-ueber-governance-risk-compliance-und-ai-act/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
