Cloud Security · NIS2 · KRITIS
NIS2 & Cloud Security Beratung: Sicherheit, die dem Audit standhält
Zero Trust, Schlüsselhoheit, Logging und Incident-Readiness über Azure, AWS, Google Cloud und souveräne Plattformen — so umgesetzt, dass Sie NIS2-Risikomanagementmaßnahmen, BSI C5 und IT-Grundschutz nachweisen können, statt sie nur zu behaupten.
NIS2 ist in Kraft. Die Cloud ist Teil Ihres Prüfungsumfangs.
Seit dem NIS2-Umsetzungsgesetz (NIS2UmsuCG, in Kraft seit Dezember 2025) sind rund 30.000 deutsche Organisationen „besonders wichtige“ oder „wichtige Einrichtungen“ — mit Registrierungspflicht beim BSI, Meldepflichten innerhalb von 24 Stunden, Risikomanagementmaßnahmen nach Stand der Technik und persönlicher Haftung der Geschäftsleitung. Das KRITIS-Dachgesetz ergänzt die physische Resilienz. Und C5:2026 setzt seit April 2026 den neuen Maßstab für Cloud-Dienste.
Was in vielen NIS2-Projekten fehlt: die Cloud. Lieferantenrisiko beim Hyperscaler, Meldeketten bei Vorfällen im Tenant, Verschlüsselung und Schlüsselverwaltung, Log-Aufbewahrung, Exit- und Portabilitätsfähigkeit — all das sind NIS2-Maßnahmen, die in Azure, AWS oder GCP konkret konfiguriert, dokumentiert und überwacht werden müssen.
Wir bauen Cloud-Sicherheit, die zwei Dinge gleichzeitig leistet: Angreifer draußen halten — und fremde Jurisdiktionen ebenso. Ihre Daten bleiben unter europäischem Recht, Ihre Schlüssel in Ihrer Hand, Ihre Nachweise prüfbar.
Für wen wir arbeiten
NIS2-Einrichtungen & KRITIS-Betreiber
Energie, Gesundheit, Wasser, Transport, digitale Infrastruktur, Fertigung: Organisationen, die registriert sind und jetzt Maßnahmen und Nachweise liefern müssen.
Öffentliche Verwaltung
Behörden und öffentliche IT-Dienstleister, die Cloud nach IT-Grundschutz, BSI C5 und DVC-Vorgaben absichern und gegenüber Prüfern und Datenschutz belegen müssen.
CISO, Head of Cloud, IT-Leitung
Sicherheitsverantwortliche, die Multi-Cloud-Komplexität, Audit-Druck und knappe Teams gleichzeitig managen — und Architektur statt Tool-Sammlung brauchen.
Unsere Leistungen
1. Cloud Security Assessment mit NIS2-/C5-Mapping (2–3 Wochen)
Technische Prüfung Ihrer Cloud-Umgebungen (Identity, Netzwerk, Verschlüsselung, Logging, Backup, Konfiguration, Lieferanten) und Abgleich mit den NIS2-Risikomanagementmaßnahmen (§ 30 BSIG), den nutzerseitigen C5-Kriterien und den relevanten IT-Grundschutz-Bausteinen.
Ergebnis: Befundbericht mit Risikobewertung, Maßnahmenplan nach Priorität, Mapping-Matrix NIS2 ↔ C5 ↔ Grundschutz, Entscheidungsvorlage für die Geschäftsleitung.
2. Zero-Trust-Architektur
Identität als Perimeter: Conditional Access, MFA/Passkeys, Least Privilege, Privileged Identity Management, Workload-Identitäten, Mikrosegmentierung und kontinuierliche Verifikation — mit Entra ID, AWS IAM Identity Center, Google Cloud IAM oder Keycloak. Siehe auch Entra ID Migration für Behörden.
Ergebnis: Zero-Trust-Zielbild, umgesetzte Identity-Kontrollen, Policy-as-Code.
3. Schlüsselhoheit & Verschlüsselung
Customer-Managed Keys, HSM-Strategien, BYOK/HYOK und externe Key-Manager — damit Provider und Drittstaaten Ihre Daten nicht lesen können, selbst wenn sie darauf zugreifen. Details unter Verschlüsselung & Key Management.
Ergebnis: Schlüsselkonzept, Key-Lifecycle-Prozesse, Notfallzugriff, Nachweise.
4. Detection, Logging & Incident-Readiness
Zentrales Logging mit NIS2-konformer Aufbewahrung, Cloud Security Posture Management, SIEM-Anbindung (Microsoft Sentinel, Elastic, Wazuh), Meldeketten für die 24-Stunden-Erstmeldung an das BSI — und ein geübter Incident-Fall, nicht nur ein Dokument.
Ergebnis: Logging-Architektur, Playbooks, Übungsprotokoll, Meldeprozess.
5. Lieferkette, Exit & Resilienz
Bewertung der Cloud-Lieferanten anhand ihrer C5-Berichte, vertragliche Anforderungen, Backup- und Wiederanlaufkonzepte, getestete Exit-Pläne. Für Organisationen, die ihre Abhängigkeit von einem einzelnen Anbieter reduzieren wollen: Souveräne Cloud Beratung.
Regulatorik, die wir in Architektur übersetzen
- NIS2 / NIS2UmsuCG — Risikomanagementmaßnahmen, Meldepflichten, Lieferkettensicherheit, Geschäftsleitungspflichten.
- KRITIS-Dachgesetz — Registrierung, Risikoanalyse, Resilienzplan.
- BSI C5:2026 — korrespondierende Kriterien für Cloud-Nutzer; Testat-Vorbereitung für Anbieter über unsere BSI C5 Beratung.
- IT-Grundschutz / ISO 27001 — Bausteine für Cloud-Nutzung, ISMS-Integration.
- DSGVO — Datenschutz-Folgenabschätzung, TOMs, Auftragsverarbeitung, Drittlandtransfer.
- DORA — IKT-Risikomanagement und Drittparteienrisiko für Finanzunternehmen.
Warum Insight42
- Wir konfigurieren, nicht nur empfehlen. Dieselben Ingenieure, die das Assessment schreiben, setzen Conditional Access, Key Vault, Logging und Policies um — als Code, mit Nachweisen.
- Multi-Cloud-Realität. Azure, AWS, Google Cloud und souveräne Plattformen wie STACKIT, IONOS oder die AWS European Sovereign Cloud — ohne Präferenz für einen Anbieter.
- Erfahrung mit BSI C5 und IT-Grundschutz in Projekten für den öffentlichen Sektor; DSGVO und EU-Datenresidenz als Architekturprinzip.
- Deutsches Unternehmen, Sitz Ingolstadt. Deutschsprachige Dokumentation, deutsche Vertragsbasis, europäische Maßstäbe.
Häufige Fragen
Wir sind NIS2-registriert. Was ist jetzt der nächste Schritt?
Die Umsetzung und der Nachweis der Risikomanagementmaßnahmen — mit der Cloud als expliziter Bestandteil. Ein Assessment mit NIS2-/C5-Mapping zeigt in 2–3 Wochen, wo Sie stehen und was vor der ersten Nachweisprüfung zu tun ist.
Ist Cloud-Nutzung mit NIS2 und KRITIS überhaupt vereinbar?
Ja — wenn Lieferantenrisiko, Schlüsselhoheit, Logging, Meldeketten und Exit-Fähigkeit sauber umgesetzt sind. Genau das ist der Kern unserer Arbeit.
Reicht das C5-Testat unseres Cloud-Anbieters als NIS2-Nachweis?
Es deckt den Anbieteranteil ab und ist ein starkes Argument für die Lieferkettenanforderung. Ihre eigene Konfiguration, Identitäten, Schlüssel und Prozesse müssen Sie separat nachweisen.
Arbeiten Sie auch mit bestehenden Tools und Dienstleistern?
Ja. Wir integrieren uns in Ihr ISMS, Ihr SIEM und Ihre Betriebsorganisation, statt alles zu ersetzen.
Weiterführende Inhalte
Wie souverän und auditfähig ist Ihre Cloud wirklich?
In einem 30-minütigen Erstgespräch klären wir Ihren NIS2-/KRITIS-Status, Ihre Cloud-Landschaft und ob ein Cloud Security Assessment der richtige nächste Schritt ist.