82 Prozent der deutschen Sicherheitsverantwortlichen halten die NIS2-Richtlinie für sinnvoll oder sogar unbedingt notwendig. Trotzdem hatten im Mai 2026 rund 18.500 von geschätzt 29.000 betroffenen Unternehmen ihre Registrierung beim BSI noch nicht abgeschlossen. Das ist kein Akzeptanzproblem. Es ist auch kein Budgetproblem. Es ist ein Umsetzungsproblem – und es zeigt sich besonders deutlich an einem Bereich, der in der NIS2-Debatte systematisch übersehen wird: der physischen Zutrittskontrolle.
Das ist das Ergebnis des NIS2-Realitätschecks 2026, einer repräsentativen Befragung von 202 CISOs und IT-Sicherheitsverantwortlichen aus NIS2-relevanten Sektoren in Deutschland, durchgeführt im Auftrag von Everpure.
Was NIS2 tatsächlich von physischer Sicherheit verlangt
NIS2, umgesetzt in deutsches Recht, verpflichtet betroffene Unternehmen zu Maßnahmen, die physische Sicherheit ausdrücklich einschließen. Artikel 21 der Richtlinie nennt unter den Mindestmaßnahmen explizit die physische Sicherheit von Netzwerken und Informationssystemen. Das bedeutet: Wer Zugang zu Serverräumen, Leitständen, Netzwerkräumen oder anderen sicherheitsrelevanten Bereichen nicht kontrolliert und protokolliert, kann NIS2-Compliance nicht nachweisen – unabhängig davon, wie gut die Firewall konfiguriert ist.
Die regulatorische Logik dahinter ist einfach: Ein Angreifer mit physischem Zutritt zu einem Serverraum muss keine Verschlüsselung knacken, keine Multi-Faktor-Authentifizierung überwinden und keine Software-Schwachstellen ausnutzen. Er geht durch die Tür. Alle Investitionen in Cybersicherheit werden damit hinfällig.
Der blinde Fleck: Dokumentation und Nachweisbarkeit
Viele Unternehmen haben Zutrittssysteme. Wenige haben Systeme, die NIS2-konforme Dokumentation ermöglichen. Der Unterschied ist entscheidend.
NIS2 verlangt nicht nur, dass physischer Zugang kontrolliert wird. Es verlangt, dass dieser Zugang nachweisbar kontrolliert wird – mit revisionssicheren Protokollen, die im Prüffall vorgelegt werden können. Ein mechanisches Schloss kontrolliert den Zugang. Protokollieren kann es nicht. Eine Chipkarte ohne zentrale Protokollierung weiß, wer sie benutzt – aber nicht, wann, wo und wie oft. Ein elektronisches Zutrittssystem mit zentraler Protokollierung und Exportfunktion erfüllt den Nachweis. Alles darunter schafft eine Compliance-Lücke, die bei einer Behördenprüfung sichtbar wird.
Genau diese Lücke beschreibt der NIS2-Realitätscheck: Der eigentliche Engpass liegt in der Umsetzung in belastbare, nachweisbare Prozesse. Compliance zu wollen reicht nicht. Compliance nachzuweisen ist die Anforderung.
Typische Schwachstellen in der Praxis
Aus Prüfberichten und Branchenanalysen zeichnet sich ein klares Bild der häufigsten physischen Compliance-Lücken ab: gemeinsam genutzte Zugänge ohne individuelle Protokollierung, unklare Zonengrenzen zwischen öffentlichen und sicherheitsrelevanten Bereichen, zu breite Berechtigungen ohne Need-to-know-Prinzip, fehlende Protokollierung von Fehlversuchen und unautorisierten Zugriffen sowie Türen, die aus Komfortgründen offengehalten werden oder über Notausgänge umgangen werden können.
Besonders kritisch: Ältere Zutrittssysteme speichern Daten oft isoliert, in proprietären Formaten, die für Compliance-Zwecke nicht effektiv extrahiert oder analysiert werden können. Die Daten existieren – aber sie sind im Prüffall nicht nutzbar.
Was NIS2-konforme Zutrittskontrolle konkret bedeutet
Für Unternehmen, die unter NIS2 fallen, bedeutet eine konforme physische Zutrittskontrolle vor allem vier Dinge.
Erstens ein dokumentiertes Zonenkonzept: Welche Bereiche sind sicherheitsrelevant, welche nicht? Welche Zugangsstufe gilt für welchen Bereich? Diese Klassifizierung muss schriftlich vorliegen und mit der tatsächlichen Systemkonfiguration übereinstimmen.
Zweitens individuelle, rollenbasierte Berechtigungen: Jede Person hat genau die Berechtigung, die ihre Aufgabe erfordert. Sammelberechtigungen, geteilte Ausweise oder pauschale Zugänge für externe Dienstleister erfüllen die Anforderung nicht.
Drittens revisionssichere Protokollierung: Jeder Zutritt, jeder Fehversuch, jede Berechtigungsänderung wird protokolliert und ist im Prüffall abrufbar. Das Protokoll muss manipulationssicher und über einen definierten Zeitraum aufbewahrt werden.
Viertens ein Prozess für Ausscheiden und Berechtigungsentzug: Wenn ein Mitarbeiter das Unternehmen verlässt oder ein externer Dienstleister seinen Auftrag abschließt, müssen Berechtigungen unmittelbar entzogen werden. Dieser Prozess muss dokumentiert sein.
Wann muss gehandelt werden?
NIS2 ist in Deutschland seit Dezember 2025 anzuwenden. Die Registrierungspflicht beim BSI endete am 31. Juli 2026. Wer noch nicht registriert ist oder die Umsetzungsmaßnahmen nicht belegen kann, ist im rechtlichen Risiko. Behörden können Nachweise anfordern, Bußgelder verhängen und in schweren Fällen die persönliche Haftung der Geschäftsführung aktivieren.
Physische Zutrittskontrolle ist dabei kein Randthema. Sie ist Teil des Pflichtprogramms – und gleichzeitig der Teil, der in vielen Unternehmen am wenigsten aufgearbeitet ist.
Konntec prüft bestehende Zutrittssysteme auf NIS2-Konformität und konfiguriert Anlagen so, dass Berechtigungen, Protokolle und Zonierung den regulatorischen Anforderungen entsprechen. Der Ausgangspunkt ist immer das konkrete Objekt – nicht ein Standardkatalog.
Quelle: Protector Magazin, „Warum Unternehmen an der Umsetzung von NIS2 scheitern“, NIS2-Realitätscheck 2026 / Everpure, August 2026. BSI-Umsetzungshinweise zu NIS2.
