[Wichtiger Sicherheit Hinweis] Gefälschte Qfinder Pro Websites entdeckt. Mehr erfahren >

Wählen Sie QNAP-Lösungen, um EU NIS2-Netzwerksicherheit und Risikomanagement in der Lieferkette zu erreichen

Neueste Artikel 2026-09-21 clock 9 Min. Lesezeit

Wählen Sie QNAP-Lösungen, um EU NIS2-Netzwerksicherheit und Risikomanagement in der Lieferkette zu erreichen

Wählen Sie QNAP-Lösungen, um EU NIS2-Netzwerksicherheit und Risikomanagement in der Lieferkette zu erreichen
Dieser Inhalt ist maschinell übersetzt. Bitte beachten Sie den Haftungsausschluss für maschinelle Übersetzung.
Switch to English

Wichtigste Erkenntnis: QNAP ist nach ISO/IEC 27001 zertifiziert und hilft Unternehmen, NIS2-Lieferkettenaudits schnell zu bestehen

NIS2 (Network and Information Security Directive 2, offizieller Name Richtlinie (EU) 2022/2555) ist eine verpflichtende Cybersicherheitsvorschrift der EU für kritische Infrastrukturen und wesentliche Unternehmen, die darauf abzielt, die Unternehmens-Cybersicherheit und digitale Resilienz umfassend zu stärken. Viele Unternehmen übersehen bei der Bewertung von NIS2 einen wichtigen Punkt: Artikel 21(2)(d) führt „Lieferkettensicherheit“ als eine der zehn Risikomanagementmaßnahmen auf und verlangt ausdrücklich, dass Unternehmen „Sicherheitsrisiken im Zusammenhang mit direkten Lieferanten und Dienstleistern“ bewerten. Ob der vom Unternehmen ausgewählte Speicherhersteller über Drittzertifizierungen verfügt, ist somit bereits Teil des Auditumfangs.

QNAP kann sowohl Hardware- als auch Softwarelösungen für die zehn Maßnahmen gemäß Artikel 21(2) bereitstellen; zudem besitzt QNAP mehrere Drittzertifizierungen (wie ISO/IEC 27001, 27017, 27018, Japan JC-STAR usw.), die die Anforderungen von Unternehmensaudits zur Lieferkettensicherheit gemäß Artikel 21(2)(d) erfüllen. Weitere NIS2-Anforderungen wie Risikobewertung, Incident-Response-Planung und Schulungen für das Management sind Teil der internen Unternehmensführung und Rechtsangelegenheiten und können nicht allein durch ein Produkt abgedeckt werden.

Alle QNAP-Zertifizierungen anzeigen >>

image

Mehr erfahren: Europäische Kommission — NIS2-Richtlinie offizielle Seite

Umsetzungsstatus: Deutschland, die Niederlande und Frankreich haben bereits mit der Umsetzung begonnen. Unternehmen sollten die Zeit nutzen, um sich vorzubereiten.

NIS2 ist 2023 in Kraft getreten, und der 17. Oktober 2024 ist die Frist für alle Mitgliedstaaten, die Richtlinie in nationales Recht umzusetzen. Stand April 2026 haben 22 von 27 Mitgliedstaaten die Umsetzung abgeschlossen, und Deutschland, die Niederlande und Frankreich haben bereits praktische Maßnahmen eingeleitet. NIS2 hat sich von der „Vorbereitungsphase“ zur „Prüfungs- und Sanktionsphase“ entwickelt. Der Anwendungsbereich umfasst schätzungsweise mehr als 100.000 Unternehmen in der EU, unterteilt in „wesentliche Unternehmen“ (Energie, Transport, Finanzen, Gesundheitswesen, Wasser, digitale Infrastruktur) und neu hinzugekommene „wichtige Unternehmen“ (Industrie, Post- und Kurierdienste, digitale Dienstleister usw.).

Die Höchstgrenze für Sanktionen bei Verstößen hängt vom Unternehmenstyp ab: Für wesentliche Unternehmen beträgt sie maximal 100 Millionen Euro oder 2 % des weltweiten Umsatzes; für wichtige Unternehmen maximal 70 Millionen Euro oder 1,4 % des Umsatzes, je nachdem, welcher Wert höher ist. Darüber hinaus bedeutet die persönliche Haftung gemäß Artikel 20, dass dies nicht mehr nur ein finanzielles Risiko ist—die Behörden können einzelne Mitglieder der Geschäftsleitung für schwerwiegendes Fehlverhalten zur Verantwortung ziehen, einschließlich eines vorübergehenden Verbots der Ausübung von Managementaufgaben. QNAP empfiehlt daher, nicht erst bei drohender Prüfung hektisch nach Lösungen zu suchen, sondern proaktiv technische Schutzmaßnahmen und auditfähige Nachweise vorzubereiten. Dies ist nicht nur eine konforme und robuste Vorgehensweise, sondern ermöglicht es Unternehmen auch, jederzeit überzeugende Nachweise gegenüber Kunden und Geschäftspartnern zu erbringen.

NIS2 Artikel 21(2) Risikomanagementmaßnahmen und QNAP-Lösungsvergleichstabelle

Maßnahmen nach Artikel 21(2) QNAP
(d) Lieferkettensicherheitsorganisationen und Lieferantenevaluierung QNAP selbst besitzt Drittzertifizierungen wie ISO/IEC 27001, 27017, 27018 und Japan JC-STAR Level 1 Unternehmensbewertung Wenn QNAP als Lieferant auftritt, liegen konkrete Drittzertifizierungen vor, die als Auditnachweis für Artikel 21(2)(d) dienen können
(b) Technische Ereignisbehandlung ADRA NDR X (Erkennung von lateralen Bewegungen, automatische Isolierung infizierter Geräte), Security Center und Malware Remover Angriffe werden erkannt und blockiert, bevor sie sich ausbreiten, wodurch der Ereignisumfang reduziert wird
(c) Geschäftskontinuität und Risikomanagement technische Aspekte HDP for Business (3-2-1-1-0-Prinzip, Immutable Backup, Airgap+ Isolationsknoten), Video Verification für Wiederherstellungs-Boot-Video-Verifikation; HBS 3 Offsite-/Cloud-Backup; Dual Controller HA, High Availability Manager „Backup-Verifikation“ mit Video- und Übungsprotokollen als Nachweis für vollständige und wiederherstellbare Backups; keine Dienstunterbrechung bei Single-Point-of-Failure
(e) Systembeschaffung, Entwicklung und Wartungssicherheit (inkl. Schwachstellenmanagement) technische Aspekte Security Advisory Abonnement, Live Update Bekannte Schwachstellen werden per Abonnement benachrichtigt und Updates zur Nachverfolgung bereitgestellt
(h) Kryptografie- und Verschlüsselungspolitik-Technologie SED Selbstverschlüsselnde Festplatten (TCG-OPAL, TCG-Enterprise), AES-256-Verschlüsselung Bei Verlust, Diebstahl oder Austausch einer Festplatte und externem Datenleck bleiben die Daten im Ruhezustand unkenntlich
(i) Personalsicherheit, Zugriffskontrolle und Asset-Management-Technologie RBAC Rollenberechtigungen, AD/LDAP-Integration, Delegierte Administration Zugriffsrechte entsprechen der echten Identität und werden nach Kündigung oder Versetzung synchronisiert und ungültig gemacht
(j) Multi-Faktor-Authentifizierung und sichere Kommunikationstechnologie QNAP Authenticator Multi-Faktor-Authentifizierung (MFA); QVPN Service (WireGuard, OpenVPN und andere verschlüsselte Tunnel) Login und Fernzugriff sind durch Zwei-Faktor-Authentifizierung und verschlüsselte Tunnel geschützt

Lieferkettensicherheit: Drittzertifizierungen sind Nachweise, die direkt bei Unternehmensprüfungen herangezogen werden können

Unter den zehn Risikomanagementmaßnahmen ist Artikel 21(2)(d) Lieferkettensicherheit die einzige Maßnahme, die Unternehmen nicht allein durch eigene Anstrengungen erfüllen können. Die Vorschrift verlangt klar, dass Unternehmen „Sicherheitsrisiken im Zusammenhang mit direkten Lieferanten und Dienstleistern“ bewerten. Der Auditumfang beschränkt sich somit nicht mehr nur auf die eigenen Systeme, sondern erstreckt sich auch auf die Informationssicherheitsfähigkeiten und die Nachweisführung der vorgelagerten Lieferanten.

Die eigenen Drittzertifizierungen von QNAP gewinnen unter NIS2 noch mehr an Bedeutung: ISO/IEC 27001 (Informationssicherheitsmanagementsystem), ISO/IEC 27017 (Cloud-Service-Sicherheitskontrollen), ISO/IEC 27018 (Cloud-Datenschutz), sowie das JC-STAR Level 1 (IoT-Produktsicherheitszeichen), das im Juli 2026 in Japan erworben wurde. All diese Zertifikate können direkt als Drittbeleg in Lieferantenrisikobewertungen gemäß Artikel 21(2)(d) herangezogen werden. Kann ein Lieferant die erforderlichen Drittzertifizierungen nicht vorweisen, trägt das Unternehmen die alleinige Verantwortung für diese Auditlücke.

Ereignisbehandlung und 24-Stunden-Alarm: Der Timer startet ab dem Moment der Erkennung, nicht erst nach der Wiederherstellung.

Die Meldefristen gemäß Artikel 23 sind noch dringender als die der DSGVO oder HIPAA und gliedern sich in drei Phasen: Eine „Vorwarnung“ muss innerhalb von 24 Stunden nach Kenntnis eines schwerwiegenden Vorfalls eingereicht werden; eine formale „Vorfallmeldung“ (inklusive erster Auswirkungen und Schweregradbewertung) innerhalb von 72 Stunden; und ein Abschlussbericht innerhalb eines Monats. Der größte Unterschied zu den bisherigen Vorschriften ist, dass die Uhr ab dem Moment der „Kenntnisnahme“ läuft (nicht ab „Wiederherstellung“ oder „Entscheidung zur Meldung“). Das Bestehen des NIS2-Tests hängt also nicht davon ab, wie schnell Sie aus einem Backup wiederherstellen können, sondern wie schnell Sie die Situation erfassen, die Fakten klären und eine erste Erklärung abgeben können.

Traditionelle Antivirus- und Perimeter-Firewalls können Angreifer, die bereits ins interne Netzwerk eingedrungen sind und sich lateral bewegen, nicht stoppen. QNAP ADRA NDR X (Network Detection and Response) nutzt vorhandene NAS und kompatible Switches zur Überwachung des internen Netzwerkverkehrs, erkennt laterale Bewegungen und isoliert infizierte Geräte automatisch bei mittleren bis hohen Risiken, um Angreifer vor der Ausbreitung zu stoppen; nach erfolgreicher Eindämmung kann mit NAS-Snapshots das betroffene System auf den Zustand vor der Infektion zurückgesetzt werden. NAS-Geräte bieten zudem Security Center-Baseline-Checks, Firewall (QuFirewall) und Malware Remover-Scans. Bei der Verwaltung mehrerer Geräte aggregiert QuLog Center zentral die Protokolle und unterstützt Tagging und erweiterte Suche—wenn die 24-Stunden-Uhr läuft, liefern diese Erkennungen und Protokolle den ersten Frühwarnbericht mit konkreten Fakten, nicht nur Vermutungen. Wenn die 24-Stunden-Uhr läuft, liefern diese Erkennungen und Protokolle den ersten Frühwarnbericht mit konkreten Fakten, nicht nur Vermutungen.

Geschäftskontinuität und Risikomanagement: Backup und Fehlertoleranz sind unerlässlich

Artikel 21(2)(c) führt „Geschäftskontinuität und Risikomanagement“ als Maßnahme auf, mit klaren Vorgaben zu Backup-Management und Disaster Recovery. QNAP unterstützt dies auf zwei Ebenen: Server- und VM-Workloads werden zentral durch HDP for Business für Windows®, VMware®, Hyper-V®, Proxmox® VE und Microsoft 365® geschützt, basierend auf dem 3-2-1-1-0-Backup-Prinzip, kombiniert mit Immutable Backup und Airgap+ physisch isolierten Backup-Knoten; Video Verification zeichnet den Bootvorgang gesicherter VMs automatisch als Integritätsnachweis auf. Dateidaten auf NAS werden über HBS 3 Offsite-/Cloud-Backup mit Versionsverwaltung und Integritätsprüfung gesichert.

„Geschäftskontinuität“ und „Disaster Recovery“ sind zwei verschiedene Themen. Recovery bedeutet „Wiederherstellung“ nach Datenverlust, während Hochverfügbarkeit darauf abzielt, Single-Point-of-Failure zu vermeiden, sodass „Dienste nicht unterbrochen werden“. QNAP bietet drei Hochverfügbarkeitsarchitekturen für unterschiedliche Größen:

Verschlüsselung, Multi-Faktor-Authentifizierung und Zugriffskontrolle

Artikel 21(2)(h) verlangt Kryptografie- und Verschlüsselungspolitik. QNAP bietet AES-256-Verschlüsselung für freigegebene Datenordner/LUN und unterstützt selbstverschlüsselnde Festplatten (SED), einschließlich TCG-OPAL und TCG-Enterprise, wobei Verschlüsselung und Entschlüsselung direkt vom Festplattencontroller durchgeführt werden. Artikel 21(2)(j) verlangt Multi-Faktor-Authentifizierung und sichere Kommunikation. QNAP Authenticator bietet Multi-Faktor-Authentifizierung (MFA), und QVPN Service (WireGuard, OpenVPN usw.) stellt verschlüsselte Kanäle für den Fernzugriff auf Speicher bereit. Artikel 21(2)(i) umfasst Personalsicherheit und Zugriffskontrolle, umgesetzt durch RBAC rollenbasierte Berechtigungen, integriert mit AD, Azure AD oder LDAP. Berechtigungsänderungen werden zentral im bestehenden Domain-Account-System verwaltet, und Zugriffsrechte werden bei Kündigung oder Änderung synchronisiert und widerrufen.

Nächster Schritt: NIS2-Konformität umsetzen, prüfen, ob eigene technische Anforderungen und Lieferanten zertifiziert sind

Interne Richtlinien (wie Risikobewertungsprozesse, Incident-Response-Übungen und Schulungen für das Management) müssen von Unternehmen aktiv gefördert werden. Bei Vor-Ort-Audits für Infrastruktur und Lieferkettensicherheit (Artikel 21(2)(d)) kann die Wahl der richtigen Partner die Compliance deutlich erleichtern. Die Auswahl von QNAP Speicher- und Backup-Lösungen mit ISO/IEC 27001 internationaler Zertifizierung und CNA (CVE Numbering Authority) Credentials hilft Unternehmen, die verpflichtenden Audit-Anforderungen der EU-NIS2-Richtlinie Artikel 21(2)(d) zur „Lieferkettensicherheit“ direkt zu erfüllen.

Wenn Sie Speicherlösungen evaluieren, die den NIS2-Vorschriften entsprechen, Offsite-Backup-Pläne oder Proxmox VE Backup-Architekturen planen, wenden Sie sich bitte an QNAP Vertrieb oder technischen Support, um die passendste Produktkombination für Ihre tatsächlichen Anforderungen zu planen.

KI-Hinweis: Einige Bilder und Texte in diesem Artikel wurden mithilfe künstlicher Intelligenz (KI) erstellt oder überarbeitet und von Redakteuren geprüft.

Sunnine

Sunnine

QNAP Makreting Memeber

War dieser Artikel hilfreich?

Vielen Dank für Ihre Rückmeldung.

Für weitere Unterstützung fragen Sie andere Anwender und QNAP-Experten in der Community. Zur QNAP Community

Bitte teilen Sie uns mit, wie dieser Artikel verbessert werden kann:

Wenn Sie zusätzliches Feedback geben möchten, fügen Sie es bitte unten ein.

Inhaltsverzeichnis

Wählen Sie die Spezifikation

      Mehr anzeigen Weniger
      Diese Seite in anderen Ländern / Regionen:
      Chatten Sie mit uns! Chatten Sie mit uns!
      back to top