Informationssicherheit

NIS2 und lokale KI
kurze Lieferkette, dokumentierte Maßnahmen.

Viele Mittelständler sind von NIS2 nicht direkt betroffen, bekommen die Anforderungen aber über ihre Auftraggeber. Spätestens wenn im Lieferantenfragebogen steht, wo Daten liegen dürfen, wird es konkret.

Für wen
Betriebe in Lieferketten von Energie, Wasser, Verkehr, Gesundheit und Industrie
Aufwand
15 Arbeitstage bis zur Spezifikation
Förderung
Wird für Ihr Bundesland geprüft
Datenhaltung
Komplett auf Ihrem Server, nichts geht nach außen
Erster Schritt
Dreißig Minuten Erstgespräch per Video

Kurz gesagt

NIS2 verpflichtet Betreiber wichtiger und wesentlicher Einrichtungen zu Maßnahmen der Informationssicherheit, inklusive Sicherheit der Lieferkette, Meldewegen und Nachweisen. Viele Mittelständler trifft das indirekt über Auftraggeber. Ein lokales KI-System hilft, weil kein zusätzlicher Dienstleister im Datenpfad entsteht und Architektur, Rechte und Sicherheitsprüfung dokumentiert vorliegen. Die Pflichten selbst erfüllen Sie damit nicht automatisch.

Stand: September 2026

Ein Dokumentenstapel unter einer Glasglocke, ein Kupferfaden führt von oben genau in ein bestimmtes Blatt
Die Unterlagen bleiben liegen, wo sie liegen. Gelesen wird darin, kopiert wird nichts, und die Antwort nennt das Blatt, aus dem sie stammt.

Sechs Punkte, an denen KI und NIS2 sich berühren

Aus Fragebögen, die Auftraggeber ihren Lieferanten schicken.

  1. 01

    Wo liegen die Daten, und welche Unterauftragnehmer sind beteiligt

  2. 02

    Wer hat Zugriff, wie wird er vergeben, wie wird er entzogen

  3. 03

    Wie wird protokolliert, und wie lange werden Protokolle aufbewahrt

  4. 04

    Wie kommen Sicherheitsupdates in ein System, das nicht am Internet hängt

  5. 05

    Wer prüft die Sicherheit, und wann zuletzt

  6. 06

    Was passiert bei einem Vorfall, wer meldet was in welcher Frist

Warum die Lieferkette der schwierige Teil ist

Jeder zusätzliche Dienstleister im Datenpfad ist ein Glied mehr, das geprüft, vertraglich gebunden und im Ernstfall bewertet werden muss. Cloud-KI fügt mindestens eines hinzu, oft mit Unterauftragnehmern in Drittstaaten. Ein System im eigenen Netz fügt keines hinzu. Das ist kein Freibrief, aber es macht den Fragebogen des Auftraggebers deutlich kürzer.

Was NIS2 für Ihre KI-Systeme bedeutet

Wenn Sie unter NIS2 fallen, ändert sich nicht, ob Sie KI einsetzen dürfen, sondern was Sie dazu belegen müssen. Gefragt sind ein Risikomanagement, die Kontrolle der Lieferkette, und die Fähigkeit, einen Sicherheitsvorfall innerhalb kurzer Fristen zu melden. Jedes System mit Zugriff auf betriebskritische Daten gehört in diese Betrachtung.

Genau bei der Lieferkette wird ein Cloud-Dienst aufwendig: Sie müssten den Anbieter, dessen Unterauftragnehmer und deren Sicherheitsniveau bewerten und dokumentieren. Bei einem System im eigenen Netz endet die Kette bei Ihnen und bei dem, der die Wartung macht.

Die Geschäftsleitung haftet dafür persönlich, und Schulungspflichten treffen sie ausdrücklich. Das ist der Grund, warum diese Frage in vielen Betrieben nicht in der IT entschieden wird, sondern eine Ebene darüber.

Unter NIS2 endet Ihre Lieferkette bei einem System im eigenen Netz. Bei einer Cloud beginnt sie dort erst.

PhoenixOne AI

Was wir dafür entwickeln

  1. 1

    Büro-Gedächtnis: Ihr KI-Gedächtnis, betrieben im eigenen Netz, ohne zusätzliches Kettenglied

    Büro-Gedächtnis im Detail
  2. 2

    Post-Lotse: Posteingang, Meldungen und Fristen im Blick

    Post-Lotse im Detail
  3. 3

    Projekt- und Fristen-Radar: Projektstand und Rechnungen, dazu Prüf- und Meldefristen

    Projekt- und Fristen-Radar im Detail

So bereiten wir die Nachweise vor

  1. 01

    Bestandsaufnahme

    Welche Daten, welche Zugriffe, welche Dienstleister, welche Meldewege gibt es heute.

  2. 02

    Aufbau mit Dokumentation

    Architektur, Rechtekonzept, Netztrennung, Update-Konzept und Protokollierung werden mitgeschrieben, nicht nachträglich erfunden.

  3. 03

    Sicherheits-Review

    Prüfung durch Dritte vor dem Go-live, Bericht und Nachtest. Das ist die Unterlage, die Auftraggeber sehen wollen.

Für wen sich das lohnt

Informationssicherheit
Sie füllen Lieferantenfragebögen aus. Ein System ohne Cloud im Datenpfad kürzt die Antworten deutlich.
Geschäftsführung
Sie haften für die Maßnahmen. Dokumentation und Sicherheitsprüfung sind Teil des Projekts, nicht ein Extra.
IT und Administration
Update-Konzept ohne Internetzwang, Protokollierung, Rechte. Alles in Werkzeugen, die Sie kennen.

Häufig gefragt

Sind wir von NIS2 betroffen?

Das hängt von Branche, Größe und Rolle in der Lieferkette ab. Wir prüfen es im ersten Gespräch grob, die verbindliche Einordnung macht Ihre Rechtsberatung.

Macht lokale KI uns NIS2-konform?

Nein. Sie vermeidet ein Kettenglied und liefert Dokumentation. Die Pflichten zu Risikomanagement, Meldewegen und Schulung bleiben Ihre.

Was ist mit Updates ohne Internet?

Sicherheitsupdates kommen als geprüfte Pakete über einen kontrollierten Weg. Das Konzept dafür gehört zur Einrichtung.

Brauchen wir einen Pentest?

Für ein System, das den ganzen Dokumentenbestand kennt, empfehlen wir ihn vor dem Go-live. Bei uns ist das ein Pflicht-Gate.

Gibt es Fördermittel für lokale KI?

Oft ja. Ob ein Zuschuss oder ein Darlehen greift, hängt an Ihrem Bundesland, an der Betriebsgröße und am Vorhaben. Hardware zählt in der Regel mit, wenn sie Teil des Vorhabens ist. Wir prüfen das vor dem Termin und sagen Ihnen, ob sich der Antragsaufwand lohnt.

Verwandte Seiten

Programme, mit denen Sie arbeiten

Zu jedem steht, was sich anbinden lässt, was dabei herauskommt und wo die Grenze liegt.

Alle Programme →

Sehen wir uns Ihren Bestand an.

Dreißig Minuten, per Video oder Telefon. Danach wissen Sie, ob lokale KI bei Ihnen trägt und was der erste Schritt ist.