
Informationssicherheit
NIS2 und lokale KI
kurze Lieferkette, dokumentierte Maßnahmen.
Viele Mittelständler sind von NIS2 nicht direkt betroffen, bekommen die Anforderungen aber über ihre Auftraggeber. Spätestens wenn im Lieferantenfragebogen steht, wo Daten liegen dürfen, wird es konkret.
- Für wen
- Betriebe in Lieferketten von Energie, Wasser, Verkehr, Gesundheit und Industrie
- Aufwand
- 15 Arbeitstage bis zur Spezifikation
- Förderung
- Wird für Ihr Bundesland geprüft
- Datenhaltung
- Komplett auf Ihrem Server, nichts geht nach außen
- Erster Schritt
- Dreißig Minuten Erstgespräch per Video
Kurz gesagt
NIS2 verpflichtet Betreiber wichtiger und wesentlicher Einrichtungen zu Maßnahmen der Informationssicherheit, inklusive Sicherheit der Lieferkette, Meldewegen und Nachweisen. Viele Mittelständler trifft das indirekt über Auftraggeber. Ein lokales KI-System hilft, weil kein zusätzlicher Dienstleister im Datenpfad entsteht und Architektur, Rechte und Sicherheitsprüfung dokumentiert vorliegen. Die Pflichten selbst erfüllen Sie damit nicht automatisch.
Stand: September 2026

Sechs Punkte, an denen KI und NIS2 sich berühren
Aus Fragebögen, die Auftraggeber ihren Lieferanten schicken.
- 01
Wo liegen die Daten, und welche Unterauftragnehmer sind beteiligt
- 02
Wer hat Zugriff, wie wird er vergeben, wie wird er entzogen
- 03
Wie wird protokolliert, und wie lange werden Protokolle aufbewahrt
- 04
Wie kommen Sicherheitsupdates in ein System, das nicht am Internet hängt
- 05
Wer prüft die Sicherheit, und wann zuletzt
- 06
Was passiert bei einem Vorfall, wer meldet was in welcher Frist
Warum die Lieferkette der schwierige Teil ist
Jeder zusätzliche Dienstleister im Datenpfad ist ein Glied mehr, das geprüft, vertraglich gebunden und im Ernstfall bewertet werden muss. Cloud-KI fügt mindestens eines hinzu, oft mit Unterauftragnehmern in Drittstaaten. Ein System im eigenen Netz fügt keines hinzu. Das ist kein Freibrief, aber es macht den Fragebogen des Auftraggebers deutlich kürzer.
Was NIS2 für Ihre KI-Systeme bedeutet
Wenn Sie unter NIS2 fallen, ändert sich nicht, ob Sie KI einsetzen dürfen, sondern was Sie dazu belegen müssen. Gefragt sind ein Risikomanagement, die Kontrolle der Lieferkette, und die Fähigkeit, einen Sicherheitsvorfall innerhalb kurzer Fristen zu melden. Jedes System mit Zugriff auf betriebskritische Daten gehört in diese Betrachtung.
Genau bei der Lieferkette wird ein Cloud-Dienst aufwendig: Sie müssten den Anbieter, dessen Unterauftragnehmer und deren Sicherheitsniveau bewerten und dokumentieren. Bei einem System im eigenen Netz endet die Kette bei Ihnen und bei dem, der die Wartung macht.
Die Geschäftsleitung haftet dafür persönlich, und Schulungspflichten treffen sie ausdrücklich. Das ist der Grund, warum diese Frage in vielen Betrieben nicht in der IT entschieden wird, sondern eine Ebene darüber.
Unter NIS2 endet Ihre Lieferkette bei einem System im eigenen Netz. Bei einer Cloud beginnt sie dort erst.
Was wir dafür entwickeln
- 1
Büro-Gedächtnis: Ihr KI-Gedächtnis, betrieben im eigenen Netz, ohne zusätzliches Kettenglied
Büro-Gedächtnis im Detail - 2
Post-Lotse: Posteingang, Meldungen und Fristen im Blick
Post-Lotse im Detail - 3
Projekt- und Fristen-Radar: Projektstand und Rechnungen, dazu Prüf- und Meldefristen
Projekt- und Fristen-Radar im Detail
So bereiten wir die Nachweise vor
- 01
Bestandsaufnahme
Welche Daten, welche Zugriffe, welche Dienstleister, welche Meldewege gibt es heute.
- 02
Aufbau mit Dokumentation
Architektur, Rechtekonzept, Netztrennung, Update-Konzept und Protokollierung werden mitgeschrieben, nicht nachträglich erfunden.
- 03
Sicherheits-Review
Prüfung durch Dritte vor dem Go-live, Bericht und Nachtest. Das ist die Unterlage, die Auftraggeber sehen wollen.
Für wen sich das lohnt
- Informationssicherheit
- Sie füllen Lieferantenfragebögen aus. Ein System ohne Cloud im Datenpfad kürzt die Antworten deutlich.
- Geschäftsführung
- Sie haften für die Maßnahmen. Dokumentation und Sicherheitsprüfung sind Teil des Projekts, nicht ein Extra.
- IT und Administration
- Update-Konzept ohne Internetzwang, Protokollierung, Rechte. Alles in Werkzeugen, die Sie kennen.
Häufig gefragt
Sind wir von NIS2 betroffen?
Das hängt von Branche, Größe und Rolle in der Lieferkette ab. Wir prüfen es im ersten Gespräch grob, die verbindliche Einordnung macht Ihre Rechtsberatung.
Macht lokale KI uns NIS2-konform?
Nein. Sie vermeidet ein Kettenglied und liefert Dokumentation. Die Pflichten zu Risikomanagement, Meldewegen und Schulung bleiben Ihre.
Was ist mit Updates ohne Internet?
Sicherheitsupdates kommen als geprüfte Pakete über einen kontrollierten Weg. Das Konzept dafür gehört zur Einrichtung.
Brauchen wir einen Pentest?
Für ein System, das den ganzen Dokumentenbestand kennt, empfehlen wir ihn vor dem Go-live. Bei uns ist das ein Pflicht-Gate.
Gibt es Fördermittel für lokale KI?
Oft ja. Ob ein Zuschuss oder ein Darlehen greift, hängt an Ihrem Bundesland, an der Betriebsgröße und am Vorhaben. Hardware zählt in der Regel mit, wenn sie Teil des Vorhabens ist. Wir prüfen das vor dem Termin und sagen Ihnen, ob sich der Antragsaufwand lohnt.
Verwandte Seiten
- Sicherheits-ReviewExternes Review und Berechtigungs-Leak-Test vor dem Go-live, als Pflicht, nicht als Option
- ArchitekturbüroProjektakten, Bauanträge und Ausschreibungen im Haus durchsuchen, ohne dass Entwürfe in eine Cloud gehen
- DSGVO bei lokaler KIWas wegfällt, wenn nichts das Haus verlässt, und was trotzdem bleibt
Programme, mit denen Sie arbeiten
Zu jedem steht, was sich anbinden lässt, was dabei herauskommt und wo die Grenze liegt.
Sehen wir uns Ihren Bestand an.
Dreißig Minuten, per Video oder Telefon. Danach wissen Sie, ob lokale KI bei Ihnen trägt und was der erste Schritt ist.