Susanne Steffen, ISG Intermed Service GmbH & Co. KG – So wird NIS2 umsetzbar: Wie das NIST-Framework die entscheidende Orientierung schafft

Dipl.-Kffr. Susanne Steffen, LL.M. ist CIO der ISG Intermed Service GmbH & Co. KG, Prokuristin und hat sich im Zuge ihrer Masterthesis zum Master of Law intensiv mit den Anforderungen von NIS2 und der praktischen Umsetzung befasst.
Ihre Einblicke wird Susanne Steffen beim Confare CIOSUMMIT Wien am 25. & 26. März 2026 – jetzt anmelden und dabei sein!
Über 450 CIOs und IT-Leader sind bereits angemeldet! Sichern Sie sich Ihren Platz beim Confare CIOSUMMIT Wien 2026.
Was waren Deine wichtigsten Überraschungen und Erkenntnisse bei der intensiven Auseinandersetzung mit IT-Recht und NIS2 im Besonderen?
Die EU hat eine umfassende Regulatorik im Digital und Tech Law erlassen. Das erschlägt einen manchmal ganz schön. Wenn man sich aber damit auseinandersetzt, macht das schon Sinn. Zum Beispiel die Regulatorik der großen Techkonzerne. Europa stöhnt über deren Marktmacht und unsere Abhängigkeit. Wie soll es denn aber anders gehen als entsprechende Digitalgesetze zu erlassen, wie den DMA oder DSA, die digitale Souveränität Europas massiv durch Geld und Forschungsunterstützung zu fördern oder auch Wettbewerbsverfahren gegen die großen Techkonzerne einzuleiten. Eigentlich sind die EU und auch die nationalen Gesetzgeber hier noch zu zaghaft. Der digitale Omnibus zum Beispiel, der ja eigentlich zur Entlastung von Unternehmen führen soll – was meines Erachtens nach absolut richtig und notwendig ist -, weicht meiner Meinung nach die gesetzten Schutzziele gerade für Techriesen auf. Auch müsste die Forschung und Innovationen viel mehr gefördert werden, um den Wohlstand für uns Europäerinnen und Europäer langfristig zu erhalten.
Zu NIS2: Die EU-Cybersicherheitsstrategie zielt darauf ab, die Cyberresilienz in der gesamten EU zu stärken. Der zentrale Baustein ist die NIS2, aber es gehören auch andere Richtlinien und Verordnungen dazu. Cyberkriminalität bedroht nicht nur unseren wirtschaftlichen Wohlstand, sondern auch das friedliche Zusammenleben, indem sie kritische Infrastrukturen angreift, demokratische Prozesse beeinflusst und als Instrument hybrider Angriffe zur Spionage oder Destabilisierung eingesetzt wird.Daher ist die Zielsetzung der EU-Regulatorik wichtiger denn je, denn nur ein starkes Europa kann der steigenden Bedrohungslage entschlossen entgegentreten. Wir stöhnen viel über die EU-Regulatorik, aber deren Zielsetzung ist absolut richtig und notwendig.
Wie schafft man es Technik, Organisation und Recht als CIO unter einen Hut zu bringen?
Indem auf jedes Projekt und jede strategische Entscheidung genau aus diesen drei Perspektiven einen Blick geworfen wird. Es geht also um einen ganzheitlichen, risikobasierten Ansatz. Der CIO muss also Cybersicherheit von einem operativen rein technischen Problem zu einem integralen Bestandteil der Risikomanagementstrategie des Unternehmens machen.
Wo startet man denn als CIO, wenn es darum geht, den neuen Anforderungen gerecht zu werden?
Als CIO, der die neuen Anforderungen von NIS2 effektiv umsetzen möchte, beginnt der Prozess mit einer strukturierten Vorbereitungs- und Entscheidungsphase. Als Erstes muss ich prüfen, ob das Unternehmen überhaupt unter den Anwendungsbereich von NIS2 fällt. Wenn ja, sind einige administrative Dinge zu tun. Der größte und umfangreichste Auftrag ist aber, die geforderten technischen und organisatorischen Maßnahmen umzusetzen.
Welchen Nutzen bringt die NIS2 Umsetzung für die IT-Organisation über reine Compliance hinaus?
Der wichtigste Nutzen jenseits der Compliance ist die systematische Stärkung der langfristigen Cybersicherheitsresilienz des Unternehmens. IT-Security ist ja nicht das einzige Thema, was uns in der IT umtreibt. NIS2 hilft der IT-Organisation, sich auf die kritischsten Risiken zu konzentrieren und ihre Cybersecurity Anstrengungen dort zu priorisieren, wo sie den größten Einfluss auf die IT-Sicherheit haben.
Wie lässt sich das NIST-Framework für eine pragmatische Umsetzung nutzen?
Das NIST Cybersecurity Framework (CSF 2.0) ist ein flexibles und ergebnisorientiertes Werkzeug, das gut funktioniert, um die abstrakten Anforderungen der NIS2-Richtlinie in praktische Maßnahmen zu überführen. Die Kernfunktionen des Frameworks lassen sich den zehn Grundsätze der NIS2-RL zuordnen, was eine klare Roadmap für Unternehmen schafft. Mithilfe einer Reifegradanalyse und der Definition eines gewünschten Sicherheitsniveaus (dem CSF Organizational Profile) können Gap-Analysen durchgeführt und Prioritäten für Verbesserungen gesetzt werden.
Für international tätige Unternehmen ist das NIST-Framework besonders effizient, da es als gemeinsame Sprache die Komplexität und die Kosten der Einhaltung verschiedener Compliance-Anforderungen reduziert.
Wie genau das praktisch aussieht, erfahrt ihr auf dem Confare CIOSUMMIT Wien.
Jetzt für den Confare CIOSUMMIT Wien am 25.–26. März 2026 in der METAStadt anmelden und Teil des wichtigsten IT-Management-Treffpunkts im DACH-Raum werden.


