NIS2 Artikel 21(2)(h): Kryptografie und Verschlüsselung
Maßnahme (h) verlangt, dass Ihr Unternehmen Regeln dafür hat, wie es Kryptografie und Verschlüsselung einsetzt. Die Regeln zu schreiben ist Ihre Aufgabe. Ob Ihre öffentlichen Dienste sich tatsächlich daran halten, können wir uns von außen ansehen, und das Ergebnis sehen Sie kostenlos.
Kryptografie meiner Domain prüfen
Verfasst vom SkyQon-Engineering-Team · Zuletzt mit den Rechtstexten abgeglichen am 2. Oktober 2026
Was das Gesetz sagt
Artikel 21(2)(h) der NIS2-Richtlinie (EU) 2022/2555 verlangt Konzepte und Verfahren für den Einsatz von Kryptografie und gegebenenfalls Verschlüsselung. Eine Liste zugelassener Algorithmen finden Sie darin nicht. Die Richtlinie überlässt es Ihnen, festzulegen, was Sie akzeptieren, es aufzuschreiben und anzuwenden.
Die Durchführungsverordnung (EU) 2024/2690 geht für die digitalen Anbieter, die sie erfasst, etwa Cloud-, Rechenzentrums-, DNS- und Managed-Service-Anbieter, ins Detail. Ihr Abschnitt zur Kryptografie erwartet, dass das Konzept Art und Stärke der verwendeten Algorithmen und Protokolle nennt, den Umgang mit Schlüsseln von der Erzeugung bis zur Vernichtung regelt und mit dem Stand der Technik überprüft wird. Wenn Sie nicht zu diesen Anbietern gehören, ist sie trotzdem das klarste Bild dessen, was eine Aufsicht im Sinn hat.
Offizieller Text: Directive (EU) 2022/2555 · Implementing Regulation (EU) 2024/2690
Was wir von außen sehen
Unsere kostenlose Prüfung verbindet sich mit Ihrer Domain ähnlich wie ein Browser oder ein Mailserver und liest, was angeboten wird. Für diese Maßnahme erhalten Sie:
- Signaturalgorithmus und Schlüssellänge des Zertifikats. Wir melden schwache Algorithmen und RSA-Schlüssel unter 2048 Bit.
- Ob der Zertifikatsschlüssel für Post-Quanten-Kryptografie bereit ist, was Ihnen zeigt, was Sie bei der Planung dieses Umstiegs ersetzen müssen.
- Verschlüsselung eingehender E-Mails. Wir sehen nach, ob Ihre Mailserver STARTTLS anbieten und ob Sie MTA-STS und TLS-RPT veröffentlichen, die anderen Mailservern sagen, auf Verschlüsselung zu bestehen und Fehler zurückzumelden.
- DNSSEC, also ob Ihre DNS-Antworten signiert sind, damit niemand sie unterwegs unbemerkt austauschen kann.
- Sperrinformationen: ob Ihr Zertifikat Besuchern sagt, wo sie prüfen können, dass es nicht zurückgezogen wurde.
Ein typischer Fall
Das Zertifikat der Website ist modern und erneuert sich selbst, also geht das Team davon aus, dass die Verschlüsselung erledigt ist. Bei E-Mail zeigt die Prüfung etwas anderes: DNSSEC wurde nie eingeschaltet, und es gibt keine MTA-STS-Richtlinie, sodass ein sendender Server unbemerkt auf unverschlüsselte Zustellung zurückfallen kann. Beides ist nicht schwer zu beheben, aber niemand hatte nachgesehen.
Dieser Fall fasst zusammen, was wir oft sehen; es ist kein bestimmter Kunde.
Was wir nicht sehen
Wir sehen uns die öffentliche Seite einer Domain an, an dem Tag, an dem Sie die Prüfung starten. Wir listen nicht jede TLS-Version und jedes Verschlüsselungsverfahren auf, das Ihre Server akzeptieren. Verschlüsselung in Ihrem Netz, in Ihren Datenbanken oder auf den Laptops Ihrer Mitarbeitenden sehen wir nicht, und wie Ihre Schlüssel erzeugt, aufbewahrt oder vernichtet werden, bleibt uns verborgen. Diese Teile von Maßnahme (h) stehen in Ihrem eigenen Konzept und Ihren eigenen Aufzeichnungen.
Was ein Prüfer sehen will
Ein Prüfer will das Konzept in Aktion sehen, nicht nur auf Papier: eine Liste der eingesetzten Kryptografie, schwache oder veraltete Algorithmen, die erkannt und bis zur Behebung verfolgt wurden, und diese Aufzeichnung über Monate geführt. Die Umsetzungsleitlinien der ENISA vom Juni 2025 nennen genau solche Aufzeichnungen als Beispiele für Nachweise.
Aus Prüfungen eine Aufzeichnung machen
Im SkyQon Digital Trust Center prüfen wir jede Domain und jedes Zertifikat, das Sie hinzufügen, laufend weiter und halten jedes Problem mit schwachen Algorithmen an dem Tag fest, an dem es auftaucht, und an dem Tag, an dem es verschwindet. Mit dem NIS2 Evidence Pack wird daraus ein signierter Monatsbericht. Unsere NIS2-Zuordnung wertet ihn als direkten Nachweis für 21(2)(h), für die Dienste, die Sie im Internet anbieten.
Preise des NIS2 Evidence Pack · Beispiel eines signierten Berichts öffnen (PDF) · Die Signatur eines Berichts selbst prüfen
Sehen Sie, was Ihre Domain heute anbietet
Sie brauchen kein Konto. Geben Sie Ihre Domain ein, und das Ergebnis erscheint auf dem Bildschirm.
Die anderen Maßnahmen
Artikel 21 Absatz 2 umfasst insgesamt zehn Maßnahmen. Die meisten betreffen Ihre internen Abläufe, und die können wir von außen nicht sehen. Unser ausführlicher Leitfaden geht alle zehn durch und sagt, welche etwas Sichtbares hinterlassen.
- Alle zehn Maßnahmen: was als Nachweis zählt
- 21(2)(d) Sicherheit der Lieferkette: einen Lieferanten von außen prüfen
- 21(2)(e) Wartung und Umgang mit Schwachstellen
- 21(2)(f) Zeigen, dass Ihre Maßnahmen wirken
- 21(2)(g) Grundlegende Cyberhygiene
- Eine einseitige NIS2-Übersicht für Ihre Geschäftsführung
Wir erklären das Gesetz hier so einfach wie möglich, aber das ist keine Rechtsberatung. NIS2 gilt für Sie über das Recht Ihres Landes, und die Einzelheiten unterscheiden sich von Land zu Land.