Kaum eine Vorschrift hat in den letzten Jahren so viele Stellen in der Informationssicherheit geschaffen wie die zweite europäische Richtlinie über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau, kurz NIS2. Wer sich in diesem Feld bewirbt, sollte ihren Aufbau kennen – nicht, um Paragrafen zu zitieren, sondern weil sie erklärt, warum in vielen Häusern gerade Sicherheitsstellen entstehen und welche Aufgaben darin stecken.
Was die Richtlinie ist
NIS2 ist die Richtlinie (EU) 2022/2555 vom 14. Dezember 2022. Sie ersetzt die erste NIS-Richtlinie von 2016 und musste von den Mitgliedstaaten bis zum 17. Oktober 2024 in nationales Recht umgesetzt werden. Eine Richtlinie gilt nicht unmittelbar: Verbindlich für Unternehmen ist das nationale Gesetz, das sie umsetzt.
In Deutschland heißt dieser Umsetzungsakt NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz; er ändert das BSI-Gesetz von Grund auf und verschiebt dabei auch die Paragrafennummerierung, an die sich viele gewöhnt hatten. Deutschland hat die Umsetzungsfrist überschritten, und das Verfahren hat sich über mehrere Anläufe gezogen. Für diesen Text heißt das: Er beschreibt die Anforderungen der Richtlinie, weil sie stabil sind, und nennt bewusst keine Paragrafen des BSIG. Wer mit Vorschriften argumentieren muss – in einer Bewerbung, in einem Audit, in einem Bericht an die Leitung –, sieht in die geltende Fassung und prüft den Stand. Alles andere ist in diesem Bereich unseriös.
Wer betroffen ist
Die Richtlinie unterscheidet zwei Klassen: wesentliche und wichtige Einrichtungen. Der Unterschied liegt nicht in den Sicherheitspflichten, die weitgehend gleich sind, sondern in der Aufsicht und im Bußgeldrahmen: Wesentliche Einrichtungen werden auch ohne Anlass beaufsichtigt, wichtige im Regelfall erst, wenn Anhaltspunkte für einen Verstoß vorliegen.
Die Zuordnung ergibt sich aus zwei Dingen: dem Sektor und der Größe.
Die Sektoren stehen in zwei Anhängen. Anhang I nennt Sektoren mit hoher Kritikalität: Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten, öffentliche Verwaltung und Weltraum. Anhang II nennt weitere kritische Sektoren, darunter Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, Teile des verarbeitenden Gewerbes, Anbieter digitaler Dienste und Forschungseinrichtungen.
Die Größenschwellen folgen der europäischen Definition kleiner und mittlerer Unternehmen. Erfasst sind grundsätzlich mittlere und große Einrichtungen – mittlere beginnen bei fünfzig Beschäftigten oder einem Jahresumsatz beziehungsweise einer Jahresbilanzsumme von mehr als zehn Millionen Euro, große bei zweihundertfünfzig Beschäftigten oder einem Jahresumsatz von mehr als fünfzig Millionen Euro. Vereinfacht: große Einrichtungen aus Anhang I sind wesentlich, die übrigen erfassten Einrichtungen sind wichtig.
Daneben gibt es Fälle, in denen die Größe keine Rolle spielt, etwa bestimmte Anbieter im Bereich Vertrauensdienste, Namensregister und DNS sowie Einrichtungen, die als einziger Anbieter einer für die Gesellschaft wichtigen Leistung in einem Mitgliedstaat tätig sind. Die genaue Zuordnung ist eine Prüfung im Einzelfall und in der Praxis häufig strittig – das ist einer der Gründe, warum Beratungsstellen in diesem Feld gesucht werden.
Der Kreis der Betroffenen ist gegenüber der ersten Richtlinie deutlich größer. Wichtiger noch für die Stellensuche: Über die Anforderungen an die Lieferkette erreicht die Richtlinie auch Unternehmen, die selbst nicht erfasst sind, aber an erfasste liefern. Wer dort arbeitet, bekommt Fragebögen, Audits und Vertragsklauseln – und irgendwann eine Stelle, die sich damit befasst.
Welche Pflichten entstehen
Der fachliche Kern steht in Artikel 21: Die Einrichtungen müssen geeignete, verhältnismäßige Maßnahmen treffen, und die Richtlinie zählt Mindestbestandteile auf. In der Reihenfolge, in der sie in Projekten auftauchen:
- Risikoanalyse und Sicherheitskonzepte für die Informationssysteme,
- Bewältigung von Sicherheitsvorfällen,
- Aufrechterhaltung des Betriebs: Sicherungen, Wiederanlauf, Krisenmanagement,
- Sicherheit der Lieferkette, einschließlich der Beziehungen zu Dienstleistern,
- Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen, einschließlich des Umgangs mit Schwachstellen,
- Bewertung der Wirksamkeit der Maßnahmen,
- grundlegende Verfahren der Cyberhygiene und Schulungen,
- Konzepte für Kryptografie und Verschlüsselung,
- Personalsicherheit, Zugriffskontrolle und Verwaltung der Anlagen,
- Mehr-Faktor-Authentisierung sowie gesicherte Kommunikation, auch für den Notfall.
Diese Liste ist zugleich die brauchbarste Übersicht darüber, was Sicherheitsstellen in regulierten Häusern tatsächlich tun. Wer sie durchgeht und zu jedem Punkt notiert, was er davon schon gemacht hat, hat die Gliederung für seinen Lebenslauf – siehe Lebenslauf.
Die Meldepflichten sind der Teil, der Organisationen am meisten Mühe macht, weil er in Stunden gerechnet wird: eine Frühwarnung unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis eines erheblichen Vorfalls, eine Meldung mit einer ersten Bewertung innerhalb von 72 Stunden, und ein Abschlussbericht innerhalb eines Monats; auf Verlangen kommen Zwischenberichte hinzu. Für eine Sicherheitsabteilung heißt das: Es braucht Rufbereitschaft, eine klare Entscheidungsregel darüber, was erheblich ist, und geübte Meldewege. Dazu kommen die Registrierung der Einrichtung und Nachweise gegenüber der zuständigen Behörde.
Die Pflicht der Leitung ist die politisch wirksamste Neuerung: Die Leitungsorgane müssen die Risikomanagementmaßnahmen billigen und ihre Umsetzung überwachen, sie können für Verstöße in die Verantwortung genommen werden, und sie müssen selbst regelmäßig geschult werden. Genau dieser Satz ist der Grund, warum in vielen Häusern erstmals eine Sicherheitsleitung mit direktem Berichtsweg geschaffen wird – siehe Der Weg in die Leitung.
Der Bußgeldrahmen liegt für wesentliche Einrichtungen höher als für wichtige; die Richtlinie nennt Obergrenzen, die sich nach einem Höchstbetrag oder einem Anteil des weltweiten Jahresumsatzes richten. Die genauen Zahlen stehen im nationalen Recht – noch ein Punkt, bei dem der Blick in die geltende Fassung nötig ist.
Was daraus für Stellen folgt
Vier Beobachtungen, die sich in Anzeigen niederschlagen:
Regelwerksstellen wachsen. Wer ein Managementsystem betreiben, Nachweise führen und Audits begleiten kann, wird gesucht. Die Mechanik dazu steht unter ISO 27001; für die Rolle selbst siehe Informationssicherheitsbeauftragter werden.
Lieferkette ist ein eigenes Aufgabenfeld geworden. Fragebögen bewerten, Verträge prüfen, Dienstleister nachverfolgen. Die Stellen heißen selten so, stehen aber in vielen Anzeigen als Aufgabenteil.
Vorfallbearbeitung wird verbindlich. Meldefristen in Stunden verlangen eine Organisation, die nachts erreichbar ist. Das erklärt den Bedarf an Bereitschaft und Schichtbetrieb – siehe Laufbahn im Sicherheitsbetrieb.
Betreiber kritischer Infrastruktur bleiben ein eigener Markt. Für sie gelten neben NIS2 weitere Pflichten, und daneben steht eine zweite europäische Richtlinie zur Widerstandsfähigkeit kritischer Einrichtungen, die die physische Seite betrifft. Was das für Nachweise bedeutet, steht unter KRITIS und Nachweispflichten.
Die Lieferkette erreicht auch die Nichtbetroffenen
Der Abschnitt der Richtlinie zur Sicherheit der Lieferkette hat eine Wirkung, die über den Kreis der erfassten Einrichtungen hinausreicht: Wer an eine erfasste Einrichtung liefert, wird von ihr geprüft.
In der Praxis kommt das in vier Formen. Fragebögen zur eigenen Sicherheitslage, teils mit Dutzenden Fragen und knappen Fristen. Vertragsklauseln mit Zusagen zu Maßnahmen, Meldefristen und Prüfungsrechten. Nachweise, die von einer Zertifizierung bis zu einem Bericht über durchgeführte Tests reichen. Und Audits beim Lieferanten selbst.
Für Beschäftigte in mittleren Unternehmen ist das oft der Anlass, aus dem überhaupt eine Sicherheitsstelle entsteht: Irgendwann kommt der fünfte Fragebogen, und irgendwem fällt auf, dass dies eine Aufgabe ist. Wer sie übernimmt, sollte zwei Dinge durchsetzen: dass die Antworten der Wahrheit entsprechen – eine falsche Zusage in einem Fragebogen ist eine vertragliche Zusage –, und dass aus den Antworten ein eigenes Programm wird und nicht eine Sammlung von Behauptungen für Kunden.
Umgekehrt gilt für Bewerber: Wenn eine Anzeige von Lieferantenbewertung, Fragebögen und Kundenaudits spricht, ist das eine Regelwerksstelle mit viel Außenkontakt – und eine gute Schule, weil man in kurzer Zeit viele Anforderungskataloge liest.
Wie Sie damit in einer Bewerbung umgehen
Zwei Empfehlungen. Erstens: Behaupten Sie keine Fristenkenntnis, die Sie nicht haben. Ein Satz wie „ich habe an der Registrierung und an der Aufstellung der Meldewege mitgearbeitet" ist stark; eine Aufzählung von Paragrafen, die Sie nicht einordnen können, fällt in der ersten Rückfrage auf.
Zweitens: Fragen Sie im Gespräch, wo das Haus steht. Ist die Betroffenheit geprüft und dokumentiert? Gibt es eine Zuordnung der Pflichten auf Rollen? Wer meldet nachts? Hat die Leitung ihre Schulung gemacht? Die Antworten sagen Ihnen mehr über die Stelle als jede Anzeige – die weiteren Fragen dazu stehen unter Vorstellungsgespräch. Welche Häuser gerade suchen, zeigen die offenen Stellenangebote.
Wenden Sie das direkt an: Im Stellenmarkt stehen Anzeigen aus ganz Deutschland, und zu jedem Beruf finden Sie die Aufgaben und die üblichen Gehälter daneben.