NIS2 in Deutschland: kurz eingeordnet
Mit dem NIS2-Umsetzungsgesetz gelten seit Dezember 2025 neue Pflichten zur Cybersicherheit. Erfasst sind deutlich mehr Unternehmen als früher, eingeteilt in wichtige und besonders wichtige Einrichtungen. Sie müssen sich beim Bundesamt für Sicherheit in der Informationstechnik registrieren, Risikomanagementmaßnahmen umsetzen und erhebliche Sicherheitsvorfälle melden. Die Geschäftsleitung trägt dafür ausdrücklich Verantwortung.
Viele Unternehmen haben NIS2 deshalb als reines IT-Projekt gestartet: Firewalls, Backups, Mehrfaktor-Anmeldung, Schulungen gegen Phishing. Das ist richtig, aber nicht vollständig. Die Richtlinie verlangt einen gefahrenübergreifenden Ansatz, der ausdrücklich auch die physische Umgebung der Systeme einschließt.
Warum ein Serverraum eine Tür braucht, die hält
Die beste Verschlüsselung hilft wenig, wenn jemand mit einem USB-Stick am Server steht oder ein Gerät einfach mitnimmt. Physische Angriffe sind oft schlichter als digitale und werden deshalb unterschätzt. Aus der Praxis kennen wir typische Einfallstore:
- Offene Nebeneingänge, etwa für Raucher oder Lieferanten, durch die Unbefugte ungesehen ins Gebäude kommen
- Mitläufer, die hinter Beschäftigten durch eine Zutrittsschleuse gehen
- Technikräume und Etagenverteiler, die mit einem einfachen Schlüssel oder gar nicht verschlossen sind
- Fremdfirmen für Reinigung, Wartung oder Umbau, die ohne Begleitung und ohne Nachweis Zugang erhalten
- Unklare Schlüssel- und Kartenverwaltung, bei der ausgeschiedene Beschäftigte noch Zutrittsrechte haben
Hinzu kommen Gefahren ohne Täter: Brand, Wasser, Stromausfall. Auch sie gehören nach dem gefahrenübergreifenden Ansatz in die Betrachtung. Ein Rundgang, der einen tropfenden Kühlschlauch oder eine blockierte Lüftung im Technikraum meldet, ist ein Beitrag zur Verfügbarkeit der Systeme.
Physische Maßnahmen im NIS2-Risikomanagement
Wie die Maßnahmen konkret aussehen, hängt von der Einrichtung und ihrem Risiko ab. Die folgende Übersicht zeigt, wie physische Bausteine zu den typischen Zielen der Informationssicherheit passen:
| Schutzziel | Physischer Baustein | Beispiel aus der Praxis |
|---|---|---|
| Vertraulichkeit | Zutrittskontrolle, Besucherregelung | Empfang prüft Besucher, Ausweis und Begleitung bis zum Termin |
| Integrität | Gesicherte Technikräume, Schlüsselverwaltung | Nur benannte Personen öffnen den Serverraum, jede Öffnung wird erfasst |
| Verfügbarkeit | Objektschutz, Rundgänge, Alarmverfolgung | Nachtrundgang meldet Störungen, Interventionsdienst fährt bei Alarm raus |
| Nachweis | Dokumentation, Zutrittsprotokolle | Digitale Berichte mit Zeitstempel als Beleg für Prüfungen |
Für die Zutrittskontrolle gilt ein einfacher Grundsatz: so viel Zugang wie nötig, so wenig wie möglich. Zonen, in denen IT-Systeme stehen, sollten nur für einen kleinen, bekannten Personenkreis offen sein. Die Regeln dazu gehören schriftlich festgehalten, und Ausnahmen werden protokolliert.
Empfang, Pforte und Sicherheitsdienst als Teil des Konzepts
In vielen mittelständischen Unternehmen in Hamburg oder Schleswig-Holstein ist der Empfang die einzige Stelle, an der überhaupt jemand auf Besucher achtet. Ein gut eingewiesener Empfangs- und Pfortendienst kann mehr leisten als Kaffee anbieten: Er registriert Besucher, gibt Ausweise aus, begleitet Fremdfirmen und meldet Auffälligkeiten. Außerhalb der Geschäftszeiten übernehmen Objektschutz oder Revierdienst die Kontrolle.
Wichtig ist die Verzahnung mit der IT. Wenn der Nachtrundgang eine offene Tür zum Technikraum findet, muss klar sein, wen er informiert und ob die IT-Abteilung prüfen soll, ob in der Zeit etwas passiert ist. Solche Meldewege gehören in die Dienstanweisung und in das Notfallkonzept der Informationssicherheit.
Ein pragmatischer Einstieg
Beginnen Sie mit einem gemeinsamen Rundgang von IT-Verantwortlichen und Sicherheitsfachleuten. Gehen Sie den Weg, den ein Unbefugter gehen würde: vom Parkplatz über den Nebeneingang bis zum Serverschrank. Notieren Sie jede Stelle, an der niemand fragen würde, wer Sie sind. Daraus entsteht eine kurze Maßnahmenliste, die sich in das NIS2-Risikomanagement einfügt.
Staffsec unterstützt Unternehmen in Schleswig-Holstein, Hamburg und Berlin mit Objektschutz, Empfangsdiensten und digitalen Kontrollberichten. Melden Sie sich gern über das Kontaktformular, wenn Sie die physische Seite Ihrer NIS2-Maßnahmen prüfen möchten.


