Blog

NIS2 ist kein IT-Thema. Es fängt an der Tür an.

Autor:

Veröffentlicht:

82 Prozent der deutschen Sicherheitsverantwortlichen halten die NIS2-Richtlinie für sinnvoll oder sogar unbedingt notwendig. Trotzdem hatten im Mai 2026 rund 18.500 von geschätzt 29.000 betroffenen Unternehmen ihre Registrierung beim BSI noch nicht abgeschlossen. Das ist kein Akzeptanzproblem. Es ist auch kein Budgetproblem. Es ist ein Umsetzungsproblem – und es zeigt sich besonders deutlich an einem Bereich, der in der NIS2-Debatte systematisch übersehen wird: der physischen Zutrittskontrolle.

Das ist das Ergebnis des NIS2-Realitätschecks 2026, einer repräsentativen Befragung von 202 CISOs und IT-Sicherheitsverantwortlichen aus NIS2-relevanten Sektoren in Deutschland, durchgeführt im Auftrag von Everpure.

Was NIS2 tatsächlich von physischer Sicherheit verlangt

NIS2, umgesetzt in deutsches Recht, verpflichtet betroffene Unternehmen zu Maßnahmen, die physische Sicherheit ausdrücklich einschließen. Artikel 21 der Richtlinie nennt unter den Mindestmaßnahmen explizit die physische Sicherheit von Netzwerken und Informationssystemen. Das bedeutet: Wer Zugang zu Serverräumen, Leitständen, Netzwerkräumen oder anderen sicherheitsrelevanten Bereichen nicht kontrolliert und protokolliert, kann NIS2-Compliance nicht nachweisen – unabhängig davon, wie gut die Firewall konfiguriert ist.

Die regulatorische Logik dahinter ist einfach: Ein Angreifer mit physischem Zutritt zu einem Serverraum muss keine Verschlüsselung knacken, keine Multi-Faktor-Authentifizierung überwinden und keine Software-Schwachstellen ausnutzen. Er geht durch die Tür. Alle Investitionen in Cybersicherheit werden damit hinfällig.

Der blinde Fleck: Dokumentation und Nachweisbarkeit

Viele Unternehmen haben Zutrittssysteme. Wenige haben Systeme, die NIS2-konforme Dokumentation ermöglichen. Der Unterschied ist entscheidend.

NIS2 verlangt nicht nur, dass physischer Zugang kontrolliert wird. Es verlangt, dass dieser Zugang nachweisbar kontrolliert wird – mit revisionssicheren Protokollen, die im Prüffall vorgelegt werden können. Ein mechanisches Schloss kontrolliert den Zugang. Protokollieren kann es nicht. Eine Chipkarte ohne zentrale Protokollierung weiß, wer sie benutzt – aber nicht, wann, wo und wie oft. Ein elektronisches Zutrittssystem mit zentraler Protokollierung und Exportfunktion erfüllt den Nachweis. Alles darunter schafft eine Compliance-Lücke, die bei einer Behördenprüfung sichtbar wird.

Genau diese Lücke beschreibt der NIS2-Realitätscheck: Der eigentliche Engpass liegt in der Umsetzung in belastbare, nachweisbare Prozesse. Compliance zu wollen reicht nicht. Compliance nachzuweisen ist die Anforderung.

Typische Schwachstellen in der Praxis

Aus Prüfberichten und Branchenanalysen zeichnet sich ein klares Bild der häufigsten physischen Compliance-Lücken ab: gemeinsam genutzte Zugänge ohne individuelle Protokollierung, unklare Zonengrenzen zwischen öffentlichen und sicherheitsrelevanten Bereichen, zu breite Berechtigungen ohne Need-to-know-Prinzip, fehlende Protokollierung von Fehlversuchen und unautorisierten Zugriffen sowie Türen, die aus Komfortgründen offengehalten werden oder über Notausgänge umgangen werden können.

Besonders kritisch: Ältere Zutrittssysteme speichern Daten oft isoliert, in proprietären Formaten, die für Compliance-Zwecke nicht effektiv extrahiert oder analysiert werden können. Die Daten existieren – aber sie sind im Prüffall nicht nutzbar.

Was NIS2-konforme Zutrittskontrolle konkret bedeutet

Für Unternehmen, die unter NIS2 fallen, bedeutet eine konforme physische Zutrittskontrolle vor allem vier Dinge.

Erstens ein dokumentiertes Zonenkonzept: Welche Bereiche sind sicherheitsrelevant, welche nicht? Welche Zugangsstufe gilt für welchen Bereich? Diese Klassifizierung muss schriftlich vorliegen und mit der tatsächlichen Systemkonfiguration übereinstimmen.

Zweitens individuelle, rollenbasierte Berechtigungen: Jede Person hat genau die Berechtigung, die ihre Aufgabe erfordert. Sammelberechtigungen, geteilte Ausweise oder pauschale Zugänge für externe Dienstleister erfüllen die Anforderung nicht.

Drittens revisionssichere Protokollierung: Jeder Zutritt, jeder Fehversuch, jede Berechtigungsänderung wird protokolliert und ist im Prüffall abrufbar. Das Protokoll muss manipulationssicher und über einen definierten Zeitraum aufbewahrt werden.

Viertens ein Prozess für Ausscheiden und Berechtigungsentzug: Wenn ein Mitarbeiter das Unternehmen verlässt oder ein externer Dienstleister seinen Auftrag abschließt, müssen Berechtigungen unmittelbar entzogen werden. Dieser Prozess muss dokumentiert sein.

Wann muss gehandelt werden?

NIS2 ist in Deutschland seit Dezember 2025 anzuwenden. Die Registrierungspflicht beim BSI endete am 31. Juli 2026. Wer noch nicht registriert ist oder die Umsetzungsmaßnahmen nicht belegen kann, ist im rechtlichen Risiko. Behörden können Nachweise anfordern, Bußgelder verhängen und in schweren Fällen die persönliche Haftung der Geschäftsführung aktivieren.

Physische Zutrittskontrolle ist dabei kein Randthema. Sie ist Teil des Pflichtprogramms – und gleichzeitig der Teil, der in vielen Unternehmen am wenigsten aufgearbeitet ist.

Konntec prüft bestehende Zutrittssysteme auf NIS2-Konformität und konfiguriert Anlagen so, dass Berechtigungen, Protokolle und Zonierung den regulatorischen Anforderungen entsprechen. Der Ausgangspunkt ist immer das konkrete Objekt – nicht ein Standardkatalog.

Quelle: Protector Magazin, „Warum Unternehmen an der Umsetzung von NIS2 scheitern“, NIS2-Realitätscheck 2026 / Everpure, August 2026. BSI-Umsetzungshinweise zu NIS2.

Entdecken Sie weitere Beiträge rund um moderne Sicherheitslösungen, Zutrittskontrolle und innovative Technik von Konntec.

SICHERHEITSLÖSUNGEN DIE ZU DIR PASSEN.

Konntec bietet als führender Anbieter in Deutschland skalierbare Sicherheitstechnik für Wirtschaft, Handel, Industrie und öffentliche Einrichtungen. Das Familienunternehmen, unter Leitung von Tino und Dennis Konnertz, die auf umfangreiche Branchenerfahrung setzen, entwickelt kontinuierlich ihr Know-how weiter. Unser breites Angebot umfasst mechanische und elektronische Schließanlagen, berührungsfreie Zutrittssysteme, CCTV, Alarmanlagen und Rettungswegsicherungen.

Kategorien:

IT-Sicherheit & Physische Sicherheit,Recht, Gesetz & Compliance

Beitrag teilen:

Weitere Beiträge

Fragen zu unseren Lösungen?

Wir bieten Ihnen die perfekte und individuelle Lösung, um Ihr Gebäude abzusichern.
Falls Sie Fragen zu unseren Projekten oder Produkten haben, kontaktieren Sie uns gerne.

Thomas Neuhaus

Leitung Vertrieb & Service

Vertrieb anfragen