NIS2 · Artikel 21(2)(f)

NIS2 Artikel 21(2)(f): zeigen, dass Ihre Maßnahmen wirken

Maßnahme (f) stellt eine berechtigte Frage: Woher wissen Sie, dass Ihre anderen Maßnahmen tatsächlich wirken? Ganz offen: Eine einzelne Prüfung kann das nicht beantworten, denn es zeigt sich erst über Wochen und Monate. Eine erste Prüfung liefert Ihnen aber einen Ausgangspunkt, an dem Sie messen können.

Eine erste Messung machen

Verfasst vom SkyQon-Engineering-Team · Zuletzt mit den Rechtstexten abgeglichen am 2. Oktober 2026

Was verlangt wird

Artikel 21(2)(f) der Richtlinie (EU) 2022/2555 verlangt Konzepte und Verfahren, um zu bewerten, wie wirksam Ihre Risikomanagementmaßnahmen im Bereich der Cybersicherheit sind. Die Maßnahmen zu haben ist nicht das Ende. Sie brauchen einen Weg, zu zeigen, dass sie wirken, und zu merken, wenn eine davon aufhört zu wirken.

Artikel 21 Absatz 4 schließt daran an: Stellen Sie fest, dass Sie die Anforderungen nicht erfüllen, müssen Sie das unverzüglich korrigieren. Für die digitalen Anbieter, die sie erfasst, verlangt die Durchführungsverordnung (EU) 2024/2690 ein Konzept, das genau festlegt, wie die Wirksamkeit bewertet wird, einschließlich was Sie messen, wie und wie oft.

Offizieller Text: Directive (EU) 2022/2555 · Implementing Regulation (EU) 2024/2690

Was Ihnen eine erste Prüfung bringt

Eine einzelne Prüfung ist eine Momentaufnahme, aber auch die ist hier nützlich. Sie erhalten:

  • Wo Sie heute stehen bei Zertifikaten, E-Mail-Authentifizierung, DNS und Domainregistrierung, zusammengefasst in einem Domain Check Score.
  • Eine kurze Liste dessen, was Sie zuerst beheben sollten, damit Ihre nächste Messung etwas zu zeigen hat.

Ein typischer Fall

Ihre erste Prüfung zeigt DMARC auf „none“. Innerhalb von zwei Monaten stellen Sie auf „quarantine“ und dann auf „reject“ um, und der Score steigt. Das ist gut, aber der Score allein ist nicht das, was ein Prüfer braucht. Er braucht die datierte Aufzeichnung dahinter: wann das Problem zuerst gesehen wurde, jeden Schritt, den Sie unternommen haben, und dass es seitdem behoben geblieben ist.

Dieser Fall fasst zusammen, was wir oft sehen; es ist kein bestimmter Kunde.

Warum eine Prüfung nicht reicht

Wirksamkeit zeigt sich als Verlauf. Eine Prüfung kann niemandem sagen, dass eine Kontrolle das ganze Jahr funktioniert hat, dass ein Ausfall bemerkt wurde oder wie lange die Behebung gedauert hat. Und bei internen Maßnahmen wie Incident Response oder Backups kann keine Prüfung von außen die Wirksamkeit beurteilen, auch unsere nicht.

Was Prüfer verlangen

Prüfer suchen Messungen, die zeigen, dass Kontrollen wirken, und Testergebnisse über einen Zeitraum. Die ENISA-Leitlinien vom Juni 2025 nennen die Ergebnisse regelmäßiger Wirksamkeitsüberprüfungen als Beispiel.

Die Aufzeichnung über die Zeit aufbauen

Das Digital Trust Center misst Ihre Domains ständig und führt ein Verzeichnis darüber, wie Ihre Kontrollen abgeschnitten haben: wie oft jede gehalten hat, jeden Ausfall und wie lange jede Behebung gedauert hat, Periode für Periode. Mit dem NIS2 Evidence Pack wird daraus ein signierter Monatsbericht. Unsere NIS2-Zuordnung wertet ihn als direkten Nachweis für 21(2)(f), für die Kontrollen, die wir von außen sehen.

Preise des NIS2 Evidence Pack · Beispiel eines signierten Berichts öffnen (PDF) · Die Signatur eines Berichts selbst prüfen

Beginnen Sie Ihre Aufzeichnung mit einer ersten Prüfung

Kostenlos und ohne Konto. Behalten Sie das Ergebnis als Ausgangspunkt.

Die anderen Maßnahmen

Artikel 21 Absatz 2 umfasst insgesamt zehn Maßnahmen. Die meisten betreffen Ihre internen Abläufe, und die können wir von außen nicht sehen. Unser ausführlicher Leitfaden geht alle zehn durch und sagt, welche etwas Sichtbares hinterlassen.

Wir erklären das Gesetz hier so einfach wie möglich, aber das ist keine Rechtsberatung. NIS2 gilt für Sie über das Recht Ihres Landes, und die Einzelheiten unterscheiden sich von Land zu Land.