Produkt · SaaS · Compliance

NIS2 Shield: NIS2-Compliance-Tool für das polnische KSC-Gesetz

NIS2 Shield ist ein NIS2-Compliance-Tool, das Ihre Organisation durch den gesamten Compliance-Zyklus führt - von der Betroffenheitsprüfung und Gap-Analyse über einen Generator für Richtlinien und Verfahren bis zur Meldung von Sicherheitsvorfällen an das CSIRT innerhalb von 24 und 72 Stunden. Das Produkt ist in Entwicklung - Sie können sich in die Warteliste eintragen.

01Anforderungen

Was das KSC-Gesetz von wesentlichen und wichtigen Einrichtungen verlangt

Die Novelle des polnischen Gesetzes über das nationale Cybersicherheitssystem - des KSC-Gesetzes (Dz.U. 2026 Pos. 252) - gilt seit dem 3. April 2026 und setzt die NIS-2-Richtlinie in polnisches Recht um. Das Gesetz erfasst wesentliche Einrichtungen (im deutschen BSIG: besonders wichtige Einrichtungen) und wichtige Einrichtungen. Einrichtungen, die die Voraussetzungen am Tag des Inkrafttretens der Novelle erfüllten, haben bis zum 3. April 2027 Zeit, ihre Pflichten umzusetzen (Art. 33 Abs. 1 des Änderungsgesetzes).

Die Pflichten gehen weit über Dokumente hinaus. Eine Organisation muss:

  • ein Informationssicherheits-Managementsystem einführen, das 16 Bereiche abdeckt - von der Risikobewertung bis zur Bewältigung von Sicherheitsvorfällen (Art. 8 Abs. 1 KSC-Gesetz),
  • erhebliche Sicherheitsvorfälle innerhalb strenger Fristen melden,
  • die Sicherheit ihrer Lieferanten von IKT-Produkten und -Diensten bewerten,
  • eine Dokumentation führen und sie mindestens 2 Jahre nach dem Ende ihrer Nutzung aufbewahren (Art. 10).

Hinzu kommt eine persönliche Komponente: Die Leitung ist dafür verantwortlich, dass die Einrichtung die in Art. 8c genannten Cybersicherheitspflichten erfüllt - auch dann, wenn sie diese einer anderen Person mit deren Zustimmung übertragen hat. Bei einem mehrköpfigen Leitungsorgan ohne benannte verantwortliche Person sind alle Mitglieder verantwortlich (Art. 8c).

NIS2 Shield bündelt diese Pflichten an einem Ort: Das Tool zeigt, ob und wie das Gesetz für Ihre Organisation gilt, wo Lücken bestehen, welche Dokumente Sie vorbereiten müssen und wie Sie Sicherheitsvorfälle melden. Es ersetzt weder Entscheidungen der Geschäftsleitung noch die Arbeit Ihres Teams - es gibt beidem einen Rahmen.

02Module

Module von NIS2 Shield: von der Betroffenheitsprüfung bis zur Lieferkette

Modul

Qualifikator

Ob und wie die Organisation unter die Vorschriften fällt.

  • Betroffenheitsprüfung: Sektor aus den Anhängen und Größe der Organisation (Art. 5 KSC-Gesetz)

Modul

Gap-Analyse

Lückenanalyse gegenüber den Anforderungen.

  • 16 Bereiche des Informationssicherheits-Managementsystems (Art. 8 Abs. 1 KSC-Gesetz)

Modul

Dokumentationsgenerator

Entwürfe von Richtlinien und Verfahren.

  • Richtlinien und Verfahren (Art. 8 Abs. 1 Nr. 2 Buchst. a) und Dokumentation (Art. 10)

Modul

Vendor Passport

Informationen zur Sicherheit der Lieferanten.

  • Lieferkette (Art. 8 Abs. 1 Nr. 2 Buchst. e, Abs. 2)
Der Compliance-Zyklus in NIS2 Shield Die Organisation durchläuft die Module nacheinander: Der Qualifikator stellt fest, ob und wie das Gesetz für sie gilt; die Gap-Analyse vergleicht den Ist-Zustand mit den Anforderungen an das Informationssicherheits-Managementsystem; der Dokumentationsgenerator erstellt Entwürfe von Richtlinien und Verfahren; Vendor Passport sammelt Informationen zur Sicherheit der Lieferanten. Parallel führt das Modul für Sicherheitsvorfälle durch die Meldungen an das CSIRT: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden und Abschlussbericht innerhalb eines Monats. COMPLIANCE Qualifikator Sind Sie betroffen? Gap-Analyse Lückenanalyse Dokumentation Richtlinien, Verfahren Vendor Passport IKT-Lieferanten ERHEBLICHER SICHERHEITSVORFALL - MELDUNGEN AN DAS CSIRT Frühwarnung binnen 24 Stunden Meldung des Vorfalls binnen 72 Stunden Abschlussbericht binnen einem Monat
Illustration: Module des Produkts und Fristen für die Meldung erheblicher Sicherheitsvorfälle.

03Sicherheitsvorfälle

Meldung von Sicherheitsvorfällen innerhalb der gesetzlichen Fristen

NIS2 Shield umfasst die Meldung von Sicherheitsvorfällen an das CSIRT innerhalb der Fristen von 24 und 72 Stunden. Die Fristen ergeben sich aus dem Gesetz und laufen ab der Erkennung eines erheblichen Sicherheitsvorfalls - in der Praxis muss die erste Meldung innerhalb eines Tages vorbereitet werden, oft außerhalb der Arbeitszeit. Deshalb müssen Meldevorlagen, Rollen und Entscheidungswege bereitstehen, bevor ein Sicherheitsvorfall eintritt.

Meldung eines erheblichen Sicherheitsvorfalls nach dem KSC-Gesetz
Phase Frist Rechtsgrundlage
Frühwarnung unverzüglich, spätestens innerhalb von 24 Stunden nach Erkennung des erheblichen Sicherheitsvorfalls Art. 11 Abs. 1 Nr. 4
Meldung des erheblichen Sicherheitsvorfalls unverzüglich, spätestens innerhalb von 72 Stunden nach Erkennung Art. 11 Abs. 1 Nr. 4a
Zwischenbericht auf Ersuchen des CSIRT Art. 11 Abs. 1 Nr. 4b
Abschlussbericht spätestens einen Monat nach der Meldung; dauert die Bewältigung länger, zunächst ein Fortschrittsbericht und der Abschlussbericht innerhalb eines Monats nach Abschluss der Bewältigung Art. 11 Abs. 1 Nr. 4c, Art. 12b

04Technologie

Eigenes Sprachmodell und Daten in der EU

NIS2 Shield nutzt ein eigenes Sprachmodell, feinabgestimmt auf das KSC-Gesetz, die NIS-2-Richtlinie und die CSIRT-Leitlinien. Das Modell ist auf polnisches Cybersicherheitsrecht spezialisiert und kein allgemeiner Assistent.

Die Antworten des Modells unterstützen Ihr Team - Entscheidungen über Sicherheitsmaßnahmen und die Freigabe von Dokumenten bleiben bei Ihrer Organisation, denn für die Erfüllung der gesetzlichen Pflichten ist die Leitung der Einrichtung verantwortlich.

Das Produkt läuft auf Infrastruktur in Rechenzentren in der Europäischen Union. Informationen über die Sicherheit einer Organisation - Ergebnisse der Gap-Analyse, das Register der Sicherheitsvorfälle, Lieferantendaten - sind sensibel; deshalb geben wir sie nicht an externe Anbieter von KI-Modellen weiter.

Wie wir Lösungen mit lokalen Modellen entwickeln, beschreiben wir auf unserer Seite zu lokalen LLMs.

05Für wen

Für wen NIS2 Shield gedacht ist

Wir entwickeln NIS2 Shield für Organisationen, die als wesentliche oder wichtige Einrichtungen unter das polnische KSC-Gesetz fallen, insbesondere aus den Sektoren Produktion, Logistik, Energie und Gesundheitswesen. Am meisten profitieren Organisationen ohne große Sicherheitsabteilung, die ihre Pflichten und die Nachweise ihrer Erfüllung dennoch ordnen müssen.

Das Produkt ergänzt unsere Leistungen: Die Gap-Analyse zeigt die Lücken, die Umsetzungsbegleitung hilft, sie zu schließen, und NIS2 Shield sorgt dafür, dass im Alltag Ordnung herrscht.

Tool und Audit

Das Sicherheitsaudit nach Art. 15 KSC-Gesetz führen wir in Zusammenarbeit mit einem Partner durch - geleitet wird es von Auditoren, die die Anforderungen nach Art. 15 Abs. 2 des Gesetzes erfüllen. Haben wir Sie innerhalb eines Jahres vor dem Audit bei der Einführung Ihres Informationssicherheits-Managementsystems unterstützt, führen wir das Audit bei Ihnen nicht durch - wir helfen Ihnen zu planen, wer die Umsetzung übernimmt und wer auditiert.

Das Tool ersetzt das Audit nicht - es erleichtert es, die Dokumentation und die Nachweise zusammenzustellen, nach denen der Auditor fragen wird.

06Status

Produktstatus und Warteliste

NIS2 Shield ist in Entwicklung. Starttermin und Preise veröffentlichen wir noch nicht. Wenn Sie das Produkt sehen möchten, sobald es fertig ist, tragen Sie sich über das Kontaktformular in die Warteliste ein - das Thema der Anfrage ist bereits ausgewählt. Gespräche führen wir auf Englisch oder Polnisch. Wenn Sie die gesetzlichen Pflichten schon jetzt umsetzen müssen, beginnen Sie mit einem NIS2/KSC-Audit.

Häufig gestellte Fragen

Ersetzt NIS2 Shield das Sicherheitsaudit nach dem KSC-Gesetz?

Nein. Das Tool hilft Ihnen, sich auf die Anforderungen vorzubereiten und Nachweise zu ordnen, aber das Audit nach Art. 15 KSC-Gesetz führt ein Auditor durch, der die gesetzlichen Anforderungen erfüllt. Wir führen es in Zusammenarbeit mit einem Partner durch und auditieren keine Organisationen, die wir im Jahr vor dem Audit bei der Einführung ihres Informationssicherheits-Managementsystems unterstützt haben. Details: NIS2/KSC-Audit.

Wann ist NIS2 Shield verfügbar und was wird es kosten?

Das Produkt ist in Entwicklung - Starttermin und Preise veröffentlichen wir noch nicht. Tragen Sie sich über das Kontaktformular in die Warteliste ein; wir melden uns, sobald wir das Produkt zeigen können. Gespräche führen wir auf Englisch oder Polnisch.

Lassen sich die Dokumente aus dem Generator direkt als Unternehmensrichtlinien übernehmen?

Der Generator erstellt Entwürfe von Richtlinien und Verfahren. Vor der Verabschiedung müssen sie an die Systeme und Prozesse Ihrer Organisation angepasst und genehmigt werden - für die Erfüllung der gesetzlichen Pflichten ist die Leitung der Einrichtung verantwortlich, auch wenn sie diese einer anderen Person übertragen hat (Art. 8c KSC-Gesetz).

Wo werden die Daten in NIS2 Shield gespeichert?

In Rechenzentren in der Europäischen Union. Das eigene Sprachmodell des Produkts läuft auf derselben Infrastruktur, ohne dass Daten an externe KI-Anbieter weitergegeben werden.

Woher weiß ich, ob mein Unternehmen unter NIS2 fällt?

Für Gesellschaften in Polen entscheiden der Sektor aus den Anhängen des KSC-Gesetzes und die Größe der Organisation, berechnet einschließlich verbundener Unternehmen - mit Ausnahmen, die unabhängig von der Größe gelten. Die Betroffenheitsprüfung beschreiben wir auf unserer Seite zum NIS2/KSC-Audit; in NIS2 Shield übernimmt sie das Modul Qualifikator.

Quellen

  1. Gesetz vom 23. Januar 2026 zur Änderung des Gesetzes über das nationale Cybersicherheitssystem und einiger anderer Gesetze (Dz.U. 2026 Pos. 252) (auf Polnisch) ()
  2. Gesetz über das nationale Cybersicherheitssystem (KSC-Gesetz) vom 5. Juli 2018 (Dz.U. 2018 Pos. 1560 mit Änderungen) - ISAP, nichtamtliche konsolidierte Fassung der Kanzlei des Sejm (auf Polnisch) ()
  3. Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rates (NIS-2-Richtlinie) ()

Rechtsstand: Aktualisiert am

Siehe auch

Sprechen wir über Ihr Projekt oder Audit

Beschreiben Sie kurz Ihren Bedarf - wir melden uns mit einem Vorschlag für die nächsten Schritte. Gespräche führen wir auf Englisch oder Polnisch.

oder telefonisch unter +48 575 621 877