NIS2 Artikel 21(2)(e): Wartung und Umgang mit Schwachstellen
Maßnahme (e) verlangt, dass Sie Ihre Systeme sicher beschaffen, entwickeln und warten und einen Weg haben, mit Schwachstellen umzugehen, wenn sie auftauchen. Sie können nur mit dem umgehen, was Sie kennen. Manche Schwächen sind an Ihrer Domain für jeden sichtbar, der hinsieht, und unsere kostenlose Prüfung zeigt sie Ihnen.
Finden, was behoben werden muss
Verfasst vom SkyQon-Engineering-Team · Zuletzt mit den Rechtstexten abgeglichen am 2. Oktober 2026
Der Rechtstext
Artikel 21(2)(e) der Richtlinie (EU) 2022/2555 verlangt Sicherheit bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen, einschließlich Management und Offenlegung von Schwachstellen. Artikel 12 regelt die koordinierte Offenlegung von Schwachstellen in der EU: Die nationalen CSIRTs vermitteln, und die ENISA betreibt eine europäische Schwachstellendatenbank.
Für die digitalen Anbieter, die sie erfasst, ergänzt die Durchführungsverordnung (EU) 2024/2690 in ihrem Anhang Einzelheiten, unter anderem Verfahren zum Umgang mit und zur Offenlegung von Schwachstellen und zu ihrer rechtzeitigen Behebung.
Offizieller Text: Directive (EU) 2022/2555 · Implementing Regulation (EU) 2024/2690
Was unsere Prüfung findet
Das sind die Schwächen auf Ihrer öffentlichen Seite, die unsere kostenlose Prüfung erkennt:
- Abgelaufene, bald ablaufende oder selbstsignierte Zertifikate sowie Zertifikate ohne die Namen, auf denen moderne Browser bestehen.
- Schwache Zertifikatsalgorithmen oder -schlüssel, die bei der nächsten Erneuerung ersetzt werden sollten.
- Fehlende Sperrinformationen, sodass Besucher nicht herausfinden können, dass ein Zertifikat zurückgezogen wurde.
- E-Mail- und DNS-Einstellungen, die Angreifern die Arbeit erleichtern, zum Beispiel eine DMARC-Richtlinie auf „none“, ein SPF-Eintrag, der zu viel erlaubt, oder Mailserver ohne STARTTLS.
Ein typischer Fall
Die Prüfung findet zwei Dinge. Das Hauptzertifikat läuft in neun Tagen ab und wurde immer von Hand von einem Kollegen erneuert, der inzwischen eine andere Stelle hat. Die DMARC-Richtlinie wurde vor drei Jahren „zum Testen“ auf „none“ gesetzt und nie geändert. Beides ist heute keine Krise. Beides ist genau das, was Maßnahme (e) meint: eine Schwäche, für die jemand zuständig sein und die er mit einem Datum schließen sollte.
Dieser Fall fasst zusammen, was wir oft sehen; es ist kein bestimmter Kunde.
Wo die Prüfung endet
Unsere Prüfung findet Probleme; sie behebt sie nicht, und sie ist kein Schwachstellenscan Ihrer Anwendungen. Softwareversionen, Patches oder irgendetwas in Ihrem internen Netz sehen wir nicht. Eine einzelne Prüfung ist außerdem nur ein Moment, während es bei Maßnahme (e) eigentlich darum geht, was danach passiert und wie schnell. Das kann nur eine Aufzeichnung über die Zeit zeigen. Noch eine Lücke: Wir testen nicht, ob Außenstehende Ihnen eine Schwachstelle melden können. Eine security.txt-Datei (RFC 9116) zu veröffentlichen ist ein üblicher Weg, ihnen das zu ermöglichen.
Was Sie zeigen müssen
Prüfer fragen nach Aufzeichnungen zum Umgang mit Schwachstellen: was gefunden wurde, wann, und wie lange die Behebung gedauert hat. Die ENISA-Leitlinien vom Juni 2025 nennen die Zeit von der Erkennung bis zur Behebung bei ablaufenden, schwachen oder selbstsignierten Zertifikaten als Beispiel.
Den Behebungen ein Datum geben
Das Digital Trust Center hält jedes Problem an dem Tag fest, an dem es auftaucht, und noch einmal an dem Tag, an dem es verschwindet. Das NIS2 Evidence Pack macht daraus eine signierte Liste der Ausnahmen mit der Zeit, die jede Behebung gedauert hat. Unsere NIS2-Zuordnung wertet sie als unterstützenden Nachweis für 21(2)(e).
Preise des NIS2 Evidence Pack · Beispiel eines signierten Berichts öffnen (PDF) · Die Signatur eines Berichts selbst prüfen
Finden Sie heraus, was an Ihrer Domain behoben werden muss
Sie brauchen nur Ihren Domainnamen, sonst nichts. Kein Konto, keine Anmeldung.
Die anderen Maßnahmen
Artikel 21 Absatz 2 umfasst insgesamt zehn Maßnahmen. Die meisten betreffen Ihre internen Abläufe, und die können wir von außen nicht sehen. Unser ausführlicher Leitfaden geht alle zehn durch und sagt, welche etwas Sichtbares hinterlassen.
- Alle zehn Maßnahmen: was als Nachweis zählt
- 21(2)(d) Sicherheit der Lieferkette: einen Lieferanten von außen prüfen
- 21(2)(f) Zeigen, dass Ihre Maßnahmen wirken
- 21(2)(g) Grundlegende Cyberhygiene
- 21(2)(h) Kryptografie und Verschlüsselung
- Eine einseitige NIS2-Übersicht für Ihre Geschäftsführung
Wir erklären das Gesetz hier so einfach wie möglich, aber das ist keine Rechtsberatung. NIS2 gilt für Sie über das Recht Ihres Landes, und die Einzelheiten unterscheiden sich von Land zu Land.