NIS2 Artikel 21(2)(g): grundlegende Cyberhygiene
Bei Maßnahme (g) geht es um alltägliche Sicherheitsgewohnheiten und Schulung. Das meiste davon passiert dort, wo wir nicht hinsehen können: bei Updates, Passwörtern, Geräten und Backups. Ein Teil zeigt sich aber an Ihrer Domain, und diesen Teil können Sie kostenlos prüfen.
Verfasst vom SkyQon-Engineering-Team · Zuletzt mit den Rechtstexten abgeglichen am 2. Oktober 2026
Was NIS2 verlangt
Artikel 21(2)(g) der Richtlinie (EU) 2022/2555 verlangt grundlegende Verfahren der Cyberhygiene und Schulungen zur Cybersicherheit. Die Artikel definieren Hygiene nicht. Erwägungsgrund 89 nennt stattdessen Beispiele: Zero-Trust-Grundsätze, Software-Updates, Gerätekonfiguration, Netzsegmentierung, Identitäts- und Zugriffsverwaltung und die Sensibilisierung der Nutzer für Bedrohungen.
Die Durchführungsverordnung (EU) 2024/2690 hat für die digitalen Anbieter, die sie erfasst, einen Abschnitt zu Hygiene und Sicherheitsschulung. Schulung betrifft auch die Leitung persönlich: Nach Artikel 20 Absatz 2 müssen die Mitglieder des Leitungsorgans daran teilnehmen.
Offizieller Text: Directive (EU) 2022/2555 · Implementing Regulation (EU) 2024/2690
Der Teil, den wir prüfen können
Bei einer Domain heißt gute Hygiene vor allem, dass die Grundlagen eingerichtet sind und nichts still und leise ausläuft. Unsere kostenlose Prüfung sieht sich an:
- Ihre Zertifikate: alles, was abgelaufen, kurz vor dem Ablauf oder selbstsigniert ist, und wie die Erneuerung offenbar erfolgt.
- Schutz vor gefälschten E-Mails in Ihrem Namen, über SPF, DKIM und DMARC.
- DNS-Grundlagen: Nameserver, die ordentlich antworten, DNSSEC und ein CAA-Eintrag, der sagt, welche Zertifizierungsstellen Zertifikate für Sie ausstellen dürfen.
- Ihre Domainregistrierung: wann sie ausläuft und ob sie gesperrt ist, damit sie nicht wegtransferiert werden kann.
Ein typischer Fall
Die Zertifikate erneuern sich automatisch, und die E-Mail-Authentifizierung ist in Ordnung. Aber die Domainregistrierung läuft in fünf Wochen aus, und die Erinnerungen zur Verlängerung gehen an die Adresse von jemandem, der das Unternehmen letztes Jahr verlassen hat. Die Prüfung zeigt die fünf Wochen. Vom Postfach kann sie nichts wissen, und genau um solche Dinge geht es bei Hygiene.
Dieser Fall fasst zusammen, was wir oft sehen; es ist kein bestimmter Kunde.
Was verborgen bleibt
Patches, Passwörter, Laptops, Backups oder die Aufteilung Ihres Netzes sehen wir nicht, und ob Ihre Mitarbeitenden geschult wurden, können wir nicht erkennen. Das ist der größte Teil dessen, was Hygiene bedeutet, und es steht in Ihren eigenen Aufzeichnungen. Ein gutes Ergebnis bei uns sagt, dass die sichtbaren Grundlagen einer Domain stimmen. Es sagt nicht, dass Ihre Hygiene insgesamt stimmt.
Worauf Prüfer achten
Prüfer wollen Hygiene als Routine sehen, nicht als Aufräumen in der Woche vor ihrem Besuch. Das heißt: Zertifikate, die Monat für Monat rechtzeitig erneuert wurden, eine Überwachung, die durchgelaufen ist, und Probleme, die behoben wurden. Die ENISA-Leitlinien vom Juni 2025 nennen Aufzeichnungen zur Zertifikatsverwaltung und Protokolle der laufenden Überwachung als Beispiele.
Die Aufzeichnung fortführen
Wenn das Digital Trust Center Ihre Domains überwacht, hält es jede Erneuerung und jeden Ausfall fest, sobald er passiert. Mit dem NIS2 Evidence Pack wird dieser Verlauf zu einem signierten monatlichen Nachweis. Unsere NIS2-Zuordnung wertet ihn als unterstützenden Nachweis für 21(2)(g): nützlich, aber ein Baustein unter mehreren, nie die ganze Maßnahme.
Preise des NIS2 Evidence Pack · Beispiel eines signierten Berichts öffnen (PDF) · Die Signatur eines Berichts selbst prüfen
Sehen Sie sich die sichtbare Hygiene Ihrer Domain an
Ein Konto ist nicht nötig, und das Ergebnis erscheint sofort auf dem Bildschirm.
Die anderen Maßnahmen
Artikel 21 Absatz 2 umfasst insgesamt zehn Maßnahmen. Die meisten betreffen Ihre internen Abläufe, und die können wir von außen nicht sehen. Unser ausführlicher Leitfaden geht alle zehn durch und sagt, welche etwas Sichtbares hinterlassen.
- Alle zehn Maßnahmen: was als Nachweis zählt
- 21(2)(d) Sicherheit der Lieferkette: einen Lieferanten von außen prüfen
- 21(2)(e) Wartung und Umgang mit Schwachstellen
- 21(2)(f) Zeigen, dass Ihre Maßnahmen wirken
- 21(2)(h) Kryptografie und Verschlüsselung
- Eine einseitige NIS2-Übersicht für Ihre Geschäftsführung
Wir erklären das Gesetz hier so einfach wie möglich, aber das ist keine Rechtsberatung. NIS2 gilt für Sie über das Recht Ihres Landes, und die Einzelheiten unterscheiden sich von Land zu Land.