Leitfaden

NIS2, Cyber Resilience Act und EU AI Act: ein Überblick für Unternehmen

NIS2, Cyber Resilience Act und EU AI Act erklärt: wer betroffen ist, welche Fristen 2026 gelten und wie ein ISMS die gemeinsamen Anforderungen abdeckt.

Zusammenfassung

NIS2 regelt Cybersicherheitspflichten für Einrichtungen in kritischen und wichtigen Sektoren (in Deutschland seit Dezember 2025 in Kraft). Der Cyber Resilience Act regelt Sicherheitsanforderungen an Produkte mit digitalen Elementen (Meldepflichten seit September 2026, die meisten Pflichten ab Dezember 2027). Der EU AI Act regelt KI nach Risiko (Hochrisiko-Pflichten auf 2027/2028 verschoben). Ein ISMS bildet die gemeinsame Grundlage: Risikomanagement, Maßnahmen, Vorfallbehandlung und Nachweise.

Die europäische Regulierung zu Cybersicherheit und KI ist schnell gewachsen. Für viele Unternehmen sind drei Regelwerke besonders wichtig. Dieser Überblick erklärt sie in verständlicher Sprache. Er ist keine Rechtsberatung – ob ein Regelwerk für Sie gilt, sollte rechtlich bestätigt werden.

NIS2 – Cybersicherheit für wichtige und besonders wichtige Einrichtungen

Was es ist: eine EU-Richtlinie, die Organisationen in vielen Sektoren (Energie, Verkehr, Gesundheit, digitale Infrastruktur, Herstellung bestimmter Produkte, digitale Dienste und mehr) verpflichtet, Cybersicherheitsrisiken zu steuern.

In Deutschland: umgesetzt durch das NIS-2-Umsetzungsgesetz, in Kraft seit Dezember 2025. Betroffene Unternehmen müssen sich beim BSI registrieren.

Kernpflichten:

  • Risikomanagementmaßnahmen (Richtlinien, Vorfallbewältigung, Aufrechterhaltung des Betriebs, Sicherheit der Lieferkette, sichere Entwicklung, Zugriffskontrolle, Kryptografie, Schulungen und mehr),
  • Meldung erheblicher Sicherheitsvorfälle (24 h / 72 h / ein Monat),
  • Verantwortung und Schulung der Geschäftsleitung.

Cyber Resilience Act – Sicherheit von Produkten mit digitalen Elementen

Was es ist: eine EU-Verordnung mit Cybersicherheitsanforderungen an Hardware- und Softwareprodukte, die auf dem EU-Markt bereitgestellt werden – über den gesamten Lebenszyklus.

Zeitplan:

  • seit 11. September 2026: Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle melden,
  • ab Dezember 2027: die meisten übrigen Anforderungen (Security by Design, Schwachstellenmanagement, Dokumentation, Konformitätsbewertung).

Typische Themen: sichere Entwicklung, Software-Stücklisten (SBOM), Schwachstellenmanagement, Sicherheitsupdates, technische Dokumentation.

EU AI Act – Regeln für künstliche Intelligenz

Was es ist: eine EU-Verordnung, die KI nach Risiko regelt. Verbotene Praktiken und Pflichten zur KI-Kompetenz gelten bereits; Transparenzpflichten gelten ab August 2026; die Hochrisiko-Pflichten wurden durch den Digital Omnibus 2026 auf Dezember 2027 und August 2028 verschoben.

Relevant für: Anbieter und Betreiber von KI-Systemen – dazu gehören viele Unternehmen, die schlicht KI-Werkzeuge nutzen.

Was sie gemeinsam haben

Alle drei verlangen von Organisationen:

  • ihre Risiken zu verstehen,
  • angemessene technische und organisatorische Maßnahmen umzusetzen,
  • Vorfälle zu bewältigen und zu melden,
  • Verantwortlichkeiten festzulegen und die Leitung einzubinden,
  • zu dokumentieren und nachzuweisen, was sie tun.

Genau das leistet ein ISMS. Statt drei getrennter Compliance-Projekte kann ein Managementsystem die gemeinsamen Elemente tragen – spezifische Pflichten werden ergänzt, wo nötig.

Eine sinnvolle Reihenfolge

  1. Betroffenheit klären – welche Regelwerke gelten, in welcher Rolle? (mit Rechtsberatung)
  2. Das ISMS nutzen oder aufbauen als gemeinsame Grundlage.
  3. Spezifische Lücken schließen – Registrierung, Meldeprozesse, Produktsicherheit, KI-Inventar.
  4. Nachweisen und pflegen – damit Compliance aktuell bleibt.

Sprechen Sie mit uns

Sie möchten das Thema in Ihrer Organisation angehen? Wir helfen – gemeinsam mit Ihrem Team.

contact@feldmanncyber.com · +49 (0)151 6275 6121