forumNeues Thema

NIS2-Verordnung: Man hat uns gesagt, dass wir darunter fallen, wie kann ich die Lage in Italien überprüfen?

FFurkan Y***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
11
#1

Wir haben ein Unternehmen im Industriegebiet von Turin das präzise mechanische Teile für große Hersteller der Automobilzuliefer- und Energiebranche produziert. Auf unserer Gehaltsliste stehen 68 Mitarbeiter und unser letztjähriger Umsatz schloss bei 14 Millionen Euro. Letzte Woche hat einer unserer größten Kunden in Italien einen umfassenden Sicherheitsfragebogen geschickt, in dem es heißt dass wir im Rahmen der NIS2-Richtlinie in die Kategorie kritischer Lieferant fallen.

In dem Schreiben fragen sie, ob wir unsere Cybersicherheitsmaßnahmen unsere Vorfallsmeldeverfahren und bestimmte technische Standards erfüllen. Andernfalls wird angedeutet dass wir von der Lieferantenliste gestrichen werden könnten. Wir sind ein mittelständischer Hersteller; wir sind kein direkter Betreiber kritischer Infrastruktur aber es heißt dass wir über die Lieferkette in den Anwendungsbereich dieser Verordnung fallen.

Wo und wie können wir in Italien überprüfen, ob diese Verordnung uns offiziell direkt bindet? Welche Behörde ist zuständig wie läuft der gesetzliche Zeitplan und sind die Anforderungen unseres Hauptkunden eine rechtliche Verpflichtung oder eine vertragliche Maßnahme?

MMehmet I***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
3
Nützlichste Antwort#2

Kurze Antwort: Um den direkten gesetzlichen Anwendungsbereich der NIS2-Verordnung in Italien zu überprüfen, müssen Sie Ihre Unternehmenskriterien über das offizielle Portal der nationalen Cybersicherheitsbehörde Agenzia per la Cybersicurezza Nazionale (ACN) prüfen. Auch wenn Ihr Unternehmen von der Größe her in die Klasse der mittleren Unternehmen fällt und Sie nicht als direkt rechtlich verpflichtet gelten, hat Ihr Hauptkunde das Recht, dieses Sicherheitsniveau als Vertragsbedingung zu verlangen.

Nach der in Italien in Kraft getretenen nationalen Gesetzgebung werden wesentliche und wichtige Einrichtungen nach Kriterien der Mitarbeiterzahl und des Umsatzes eingestuft. Als allgemeine Regel fallen Unternehmen in den Anwendungsbereich, die die Schwelle von mindestens 50 Mitarbeitern und 10 Millionen Euro Umsatz überschreiten und in den in den Anhängen genannten Sektoren tätig sind. Um festzustellen, ob Sie direkt verpflichtet sind, müssen Sie im ACN-Portal mit Ihrer Steuernummer und Ihrem Tätigkeitsschlüssel (ATECO) die Schritte des Self-Assessment bzw. der Registrierung befolgen.

Aber die entscheidende Unterscheidung ist hier: Auch wenn Sie nicht direkt rechtlich verpflichtet sind, schreibt die NIS2-Richtlinie vor, dass wesentliche Einrichtungen die Cybersicherheit ihrer eigenen Lieferketten überprüfen müssen. Wenn Ihr Kunde in einem kritischen Sektor wie Energie tätig ist, verlangt er diese Standards gesetzlich von Ihnen, um sein eigenes Risiko zu senken. Daher ist Ihre Situation weniger eine direkte gesetzliche Mitteilung als vielmehr eine vertragliche Sicherheitsverpflichtung, die Sie erfüllen müssen, um Ihre Geschäftsbeziehung aufrechtzuerhalten.

ZZerrin T***Teilnehmer
Funktion
Exportbeauftragter
Branche
Recht
Organisationsform
Boutique-Agentur
Beigetreten
März 2024
Nachricht
3
#3

Bevor Sie sofort teure Beratungen beauftragen, prüfen Sie die Punkte des vom Kunden geschickten Formulars mit Ihrem technischen Team. In der Regel verlangen sie Multi-Faktor-Authentifizierung regelmäßige Datensicherung, Endpunktsicherheit und Verschlüsselung. Das ist ohnehin grundlegende Sicherheitshygiene, ein Großteil davon lässt sich mit vertretbarem Budget lösen.

EEsra U***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
160
#4

Im NIS2-Text sind die Themen, die bei Lieferanten am meisten betont werden, Zugriffsverwaltung und Vorfallreaktionspläne. Von Ihnen werden sie wahrscheinlich einen Mechanismus verlangen, mit dem Sie eine mögliche Kompromittierung in Ihrem Netz innerhalb von 24 Stunden erkennen und melden können. Wenn die CNC-Maschinen in Ihrer Produktionshalle im selben lokalen Netz wie das Büronetz sind, müssen Sie als Erstes mit der Netzsegmentierung beginnen.

TTuğçe U***Experte
Funktion
Produktionsplanung
Branche
Elektro- und Elektronikindustrie
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Jan. 2023
Nachricht
174
#5

Wir sind ein Teilezulieferer mit 55 Mitarbeitern, unser Umsatz liegt bei etwa 11 Millionen Euro. Unser Hauptkunde in Italien hat vor einem halben Jahr ein ähnliches Audit verlangt. Externe Unterstützung zu holen und die Systeme standardkonform zu machen, hat uns rund 18.000 Euro und drei Monate Arbeit gekostet, aber wir haben den Hauptvertrag nicht verloren.

JJülide V***Teilnehmer
Funktion
Digital-Marketing-Experte
Branche
chemie
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Juli 2023
Nachricht
320
#6

Große Unternehmenskunden versuchen dieser Tage im NIS2-Panikmodus, ihre eigenen rechtlichen Pflichten auf ihre Subunternehmer abzuwälzen. Nicht jeder Punkt in dem Formular, das sie euch schicken, ist rechtlich verpflichtend. In der italienischen Verordnung steht, dass Zulieferer nach dem Verhältnismäßigkeitsprinzip bewertet werden müssen. Verhandelt, indem ihr für Punkte, die eure Kapazität übersteigen, alternative Sicherheitsmaßnahmen vorschlagt.

EEfe Y***Teilnehmer
Funktion
Bauleiter
Branche
leder
Organisationsform
Boutique-Agentur
Beigetreten
Juli 2025
Nachricht
367
#7

acn hat auf der offiziellen seite so ne art umfrage-ratgeber veröffentlicht wenn man seinen ateco-code eingibt sagt er einem direkt ob man im scope ist. aber wenn der kunde druck macht ist der code leider ziemlich egal wenn sies nicht wollen verlängern sies nicht.

TTuğçe Y***Teilnehmer
Funktion
Qualitätsmanager
Branche
Lebensmittelgroßhandel
Organisationsform
Regionalhändler
Beigetreten
März 2022
Nachricht
329
#8

Es ist klar, dass Ihr Unternehmen mit 68 Mitarbeitern und 14 Millionen Euro Umsatz in die Kategorie der mittleren Unternehmen fällt. Organisationen, die kritische Teile für den Energiesektor liefern, werden erwartet, dass sie sich indirekt an die Vorschriften zur Lieferkettensicherheit halten, auch wenn sie direkt außerhalb des Anwendungsbereichs bleiben. Wir empfehlen Ihnen, das betreffende Formular sorgfältig auszufüllen und Ihre Unternehmensunterlagen bereitzuhalten.

AAleyna E***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
80
#9

Die Schritte, die Sie jetzt unternehmen sollten, sind folgende: 1) Bestätigen Sie Ihren offiziellen Anwendungsbereich über das ACN-Portal mit Ihrem ATECO-Code, 2) Listen Sie die fehlenden Punkte in der Kundenumfrage nach Dringlichkeit auf und erstellen Sie ein Budget, 3) Statt dem Kunden sofort eine Absage zu erteilen, gewinnen Sie Zeit, indem Sie eine sechsmonatige Roadmap mit Sicherheitsverbesserungen vorlegen.

ŞŞerife K***Experte
Funktion
Systemadministrator
Branche
Maschinenbau
Organisationsform
Werkstatt
Beigetreten
Mai 2023
Nachricht
154
#10

Vor zwei Jahren hatten wir eine ähnliche Situation mit einem deutschen Hersteller im Rahmen eines Qualitätszertifizierungsprozesses. Anfangs kam es uns sehr unnötig und belastend vor, aber als wir diese Regelungen umsetzten und die interne Sicherheit verschärften, haben wir sowohl Datenverluste innerhalb des Unternehmens verhindert als auch dies als starke Referenz genutzt, als wir anderen großen Firmen Angebote machten.

AAlper K***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
366
#11

Da hast du recht. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später. Das war's entschuldige wenn ich zu lang war.

GGamze K***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2022
Nachricht
3
#12

Du hast recht.

KKübra K***VeteranCommunity-Mitglied
Beigetreten
Okt. 2025
Nachricht
59
#13

In der Theorie stimmt das, in der Praxis läuft es nicht so. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Wenn es jemand anders macht, würde mich das auch interessieren.

LLevent A***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2022
Nachricht
7
#14

Bei uns war es so. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Ein automatisierter Scan-Report ist kein Penetrationstest. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

UUğur G***Teilnehmer
Funktion
General Coordinator
Branche
Sport & Fitness
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Okt. 2023
Nachricht
11
#15

Bei uns war es so. also wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Viel Erfolg.

AAhmet N***Experte
Funktion
Verkäufer im Einzelhandel
Branche
bauwesen
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2022
Nachricht
153
#16

Das habe ich auch erlebt.

MMurat Y***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Schmuck
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juni 2025
Nachricht
397

Doki · Markenidentität · 2023

#17

Ich schreibe mal meine Erfahrung auf... also die meisten Vorfälle beginnen nicht mit einer Schwachstelle sondern mit einem geleakten Passwort.

Nur als Notiz, könnte nützlich sein.

KKORİDoki-Team
Funktion
Forum-Moderator
Branche
IT-Sicherheit und Digitalisierung
Organisationsform
Doki
Beigetreten
Jan. 2023
Nachricht
2.840
Wächter#18

Zur Notiz: Der häufigste Fehler in diesem Thema ist, sich auf eine einzelne Maßnahme zu verlassen. Gehe schichtweise vor — wenn eine durchkommt, stoppt die andere.

ÖÖmer D***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Automobilzulieferer
Organisationsform
mittelständisches Unternehmen
Beigetreten
Aug. 2024
Nachricht
341
#19

Dem kann ich nicht ganz zustimmen... Die meisten Vorfälle beginnen nicht mit einer Schwachstelle sondern mit einem geleakten Passwort.

TTuğçe B***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2025
Nachricht
100
#20

Bei nis2 verordnung ist es meiner Meinung nach schwierig, so eindeutig zu sprechen. Wenn man versucht alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Das war's entschuldige, wenn ich zu lang war.

Antwort schreiben