# NIS2-Umsetzung: Nationale Fristen und Backup-Bereitschaft

> Die NIS2-Richtlinie ist EU-weit in Kraft, doch die Umsetzungs- und Durchsetzungsfristen der Mitgliedstaaten variieren. Hier finden Sie eine Übersicht der Fristen und eine Checkliste zur Backup- und Wiederherstellungsbereitschaft, abgestimmt auf die Richtlinie.

Source: https://loopbackup.com/de/blog/nis2-enforcement-deadlines-backup-readiness
Publisher: Loop Backup
Content language: de

---

## Auf einen Blick

Die NIS2-Richtlinie ist im Januar 2023 in Kraft getreten, mit einer Umsetzungsfrist bis zum 17. Oktober 2024. Die Mitgliedstaaten befinden sich nun in der Durchsetzungsphase, wobei die nationalen Behörden unterschiedliche Audit- und Berichterstattungsfristen bis 2026 anwenden.

Wenn Ihre Organisation eine **wesentliche** oder **wichtige** Einrichtung gemäß NIS2 ist, und der Geltungsbereich ist wesentlich breiter als bei NIS1, fallen Sie bereits jetzt unter die Regelung, unabhängig davon, ob Sie bereits geprüft wurden.

## Was NIS2 von Backup und Wiederherstellung erwartet

Artikel 21 fordert „Politiken und Verfahren zur Nutzung von Kryptographie und, wo angebracht, Verschlüsselung“ und erwähnt explizit **Backup-Management, Disaster Recovery und Krisenmanagement**. Übersetzt in praktische Kontrollen bedeutet dies:

- Getestete, unveränderliche Backups aller relevanten Systeme
- Dokumentierte Recovery Time Objective (RTO) und Recovery Point Objective (RPO) pro Dienst
- Air-gapped oder logisch getrennte Backup-Kopien
- Regelmäßige Wiederherstellungstests mit Nachweisen für das Audit
- Meldung von Vorfällen innerhalb von 24 Stunden nach Kenntnisnahme, vollständiger Bericht innerhalb von 72 Stunden

Unsere Leitfäden zur [3-2-1-Backup-Regel](/3-2-1-backup-rule) und zu [Air-Gapped Backups](/air-gapped-backups) liefern Ihnen die technischen Grundlagen.

## Momentaufnahme der Mitgliedstaaten-Fristen

Mehrere Mitgliedstaaten haben die Richtlinie verspätet umgesetzt und führen gestaffelte Auditprogramme durch. Betrachten Sie jeden Meilenstein im Jahr 2026 als ein *Minimum*, Ihr nationales CSIRT könnte bereits jetzt Nachweise anfordern.

## Strafen

Bis zu **10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes** für wesentliche Einrichtungen und **7 Millionen Euro oder 1,4 %** für wichtige Einrichtungen. Leitungsorgane können persönlich haftbar gemacht werden.

## Wie Loop Backup hilft

[Loop Backup](/) bietet unveränderliche, geografisch getrennte Backups mit dokumentiertem RTO/RPO, vollständiger Berichterstattung über Wiederherstellungstests und EU-Datenresidenz. Informationen dazu finden Sie unter [Standorte der Rechenzentren](/data-center-eu) und in unserer [Sicherheitsübersicht](/data-centre-security).

## Fazit

Die Umsetzungsfrist ist verstrichen. Die Zeit für die Durchsetzung ist jedoch noch nicht abgelaufen. Nutzen Sie die untenstehende Checkliste, um sich abzusichern.
