NIS2 und Netzwerksicherheit: Was Unternehmen jetzt für ihr VPN tun müssen
NIS2 und Netzwerksicherheit: Was Unternehmen jetzt für ihr VPN tun müssen
NIS2 fordert Verschlüsselung, Zugangskontrolle und MFA für VPN-Infrastruktur. Warum klassische VPNs die Anforderungen nicht erfüllen und wie Zero Trust mit NetBird die Compliance-Lücke schließt.
Hinweis zum Inhalt: Die Informationen in diesem Artikel wurden nach bestem Wissen zum Zeitpunkt der Veröffentlichung zusammengestellt. Technische Details, Preise, Versionen, Lizenzmodelle und externe Inhalte können sich ändern. Bitte prüfen Sie die genannten Angaben eigenständig, insbesondere vor geschäftskritischen oder sicherheitsrelevanten Entscheidungen. Dieser Artikel ersetzt keine individuelle Fach-, Rechts- oder Steuerberatung.
Seit dem 6. Dezember 2025 ist das NIS2-Umsetzungsgesetz (NIS2UmsuCG) in Deutschland in Kraft — ohne Übergangsfrist. Rund 30.000 Unternehmen in 18 Sektoren müssen die zehn Pflichtmaßnahmen nach § 30 BSIG sofort umsetzen. Die BSI-Registrierungsfrist lief am 6. März 2026 ab. Ergebnis: Nur 38,5 Prozent der betroffenen Unternehmen haben sich fristgerecht registriert.
Was viele IT-Verantwortliche übersehen: Mindestens drei der zehn Pflichtmaßnahmen betreffen direkt die VPN- und Netzwerkinfrastruktur. Wer noch mit Sophos SSL VPN, OpenVPN mit Shared Credentials oder einem Fortinet-Gateway arbeitet, hat mit hoher Wahrscheinlichkeit eine offene Compliance-Lücke.
Dieser Artikel zeigt, welche konkreten Anforderungen NIS2 an die Netzwerksicherheit stellt, warum klassische VPN-Architekturen diese nicht erfüllen und wie ein Zero-Trust-Ansatz mit NetBird die Compliance-Lücke schließt.
Auch interessant: Sophos VPN Alternative 2026 · OpenVPN Alternative 2026 · Firmennetzwerk für Remote-Mitarbeiter einrichten
Ist mein Unternehmen betroffen? Der Schnell-Check
Die NIS2-Betroffenheit hängt von zwei Faktoren ab: Sektor und Unternehmensgröße.
Unternehmensgröße: Ab 50 Mitarbeitern oder ab 10 Mio. Euro Jahresumsatz fällt ein Unternehmen unter NIS2, sofern es in einem der regulierten Sektoren tätig ist.
Sektoren (Auswahl): Energie, Transport, Gesundheit, Finanzwesen, Wasser, digitale Infrastruktur, IT-Dienstleister (Managed Service Provider, Managed Security Service Provider), verarbeitendes Gewerbe, Maschinenbau, Chemie, Lebensmittelproduktion, Abfallwirtschaft, Forschung, Post- und Kurierdienste.
Entscheidend: Viele Mittelständler sind erstmals betroffen — insbesondere IT-Dienstleister, Maschinenbauer und Lebensmittelproduzenten. Wer als Zulieferer für ein betroffenes Unternehmen arbeitet, kann über die Lieferketten-Anforderungen (§ 30 Nr. 4) ebenfalls in den Scope fallen.
Was droht bei Verstößen?
Die Konsequenzen sind erheblich. Für besonders wichtige Einrichtungen drohen Bußgelder bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. Für wichtige Einrichtungen liegt die Obergrenze bei 7 Millionen Euro oder 1,4 Prozent des Umsatzes.
Der gravierendste Punkt: § 38 BSIG verankert die persönliche Haftung der Geschäftsleitung. Geschäftsführer müssen die Risikomanagementmaßnahmen formell genehmigen, deren Umsetzung aktiv überwachen und selbst an Cybersicherheitsschulungen teilnehmen. Diese Pflicht ist nicht an den CISO oder die IT-Leitung delegierbar. Ein Haftungsverzicht durch das Unternehmen ist gesetzlich ausgeschlossen.
Die zehn Pflichtmaßnahmen nach § 30 BSIG
Das NIS2-Umsetzungsgesetz definiert zehn Maßnahmenbereiche, die betroffene Unternehmen umsetzen müssen. Der Gesetzgeber hat sich bei der Formulierung an ISO 27001 orientiert — wer bereits zertifiziert ist, deckt rund 70 bis 80 Prozent der Anforderungen ab.
Die zehn Bereiche im Überblick:
- Risikoanalyse und Sicherheitskonzepte
- Bewältigung von Sicherheitsvorfällen
- Business Continuity, Backup-Management und Krisenmanagement
- Sicherheit der Lieferkette
- Sichere Beschaffung, Entwicklung und Wartung von IT-Systemen
- Bewertung der Wirksamkeit von Sicherheitsmaßnahmen
- Cyberhygiene und Schulungen
- Kryptografie und Verschlüsselung
- Zugangskontrolle und Personalmanagement
- Multi-Faktor-Authentifizierung und sichere Kommunikation
Die Maßnahmen 8, 9 und 10 betreffen direkt die Netzwerk- und VPN-Infrastruktur. Genau hier liegt das Problem für viele Unternehmen.
Was § 30 konkret für die VPN-Infrastruktur bedeutet
Maßnahme 8: Kryptografie und Verschlüsselung
§ 30 Abs. 2 Nr. 8 BSIG fordert Konzepte und Verfahren für den Einsatz kryptografischer Verfahren. Konkret bedeutet das:
- Verschlüsselung aller Daten im Transit (Data in Motion) ist Pflicht
- Eingesetzte Algorithmen müssen dem Stand der Technik entsprechen
- Veraltete Verfahren wie SHA-1 oder RSA mit weniger als 2048 Bit sind nicht mehr akzeptabel
- Ein Kryptografie-Inventar muss dokumentieren, welche Verfahren wo eingesetzt werden
Was das für Ihr VPN heißt: WireGuard erfüllt diese Anforderung nativ. Das Protokoll nutzt ausschließlich moderne Kryptografie: ChaCha20 für symmetrische Verschlüsselung, Curve25519 für den Schlüsselaustausch, Poly1305 für Authentifizierung und BLAKE2s als Hash-Funktion. Es gibt keine konfigurierbaren Cipher-Suites — Fehlkonfiguration ist ausgeschlossen.
OpenVPN dagegen arbeitet mit TLS/SSL und konfigurierbaren Cipher-Suites. In der Praxis begegnen uns regelmäßig Installationen mit veralteten Konfigurationen: schwache Cipher, abgelaufene Zertifikate, deaktivierte Perfect Forward Secrecy. Jede dieser Fehlkonfigurationen ist ein NIS2-Verstoß.
Sophos SSL VPN basiert ebenfalls auf OpenVPN und erbt dessen Probleme. Nach Firmware-Updates kommt es regelmäßig zu Cipher-Mismatches, die bestehende VPN-Verbindungen unterbrechen. Das Ergebnis: Admins verzögern Updates aus Angst vor Regressionen — und verschlechtern damit die Sicherheitslage weiter.
Maßnahme 9: Zugangskontrolle
§ 30 Abs. 2 Nr. 9 BSIG fordert Konzepte für die Zugriffskontrolle auf Systeme und das Management von Anlagen. Das Prinzip der minimalen Berechtigung (Least Privilege) muss konsequent umgesetzt und nachweisbar dokumentiert sein.
Was das für Ihr VPN heißt: Klassische VPN-Architekturen geben nach erfolgreicher Authentifizierung Zugang zum gesamten internen Netzwerk. Der Mitarbeiter verbindet sich über den VPN-Tunnel und hat Zugriff auf alles — Fileserver, ERP, Datenbanken, Drucker. Dieses Flat-Network-Access-Modell ist das exakte Gegenteil von Least Privilege und damit ein NIS2-Verstoß.
NetBird löst das über identitätsbasierte Access Policies. Admins definieren granular, welche Benutzergruppe auf welche Ressource zugreifen darf — einschließlich Protokolleinschränkungen (TCP, UDP, ICMP) und Port-Ranges. Ein Buchhalter sieht das ERP-System, aber nicht den Entwicklungsserver. Ein externer Dienstleister sieht genau die eine Maschine, die er warten soll — und sonst nichts.
Zusätzlich bietet NetBird Posture Checks: Nur Geräte, die definierte Sicherheitsanforderungen erfüllen (aktuelles Betriebssystem, laufende Sicherheitssoftware, korrekte NetBird-Version), erhalten überhaupt Zugang. Das ist Zero Trust in der Praxis — und genau das, was NIS2 fordert.
Maßnahme 10: Multi-Faktor-Authentifizierung und sichere Kommunikation
§ 30 Abs. 2 Nr. 10 BSIG fordert den Einsatz von Multi-Faktor-Authentifizierung oder kontinuierlicher Authentifizierung sowie gesicherte Kommunikation innerhalb der Einrichtung.
Was das für Ihr VPN heißt: VPN-Zugänge ohne MFA sind ab sofort nicht mehr compliant. Das betrifft jede Sophos-Installation, die noch mit Benutzername und Passwort arbeitet, jeden OpenVPN-Server mit einfacher Zertifikats-Authentifizierung und jede Fortinet-Appliance ohne aktiviertes FortiToken.
NetBird löst MFA über die native SSO-Integration. Die Authentifizierung läuft über den Identity Provider des Unternehmens — ob Azure AD, Google Workspace, Okta oder Keycloak. Wenn der IdP MFA erzwingt (und das sollte er), gilt das automatisch auch für den VPN-Zugang. Kein separates Token-Management, keine zusätzliche Infrastruktur.
Gleichzeitig deckt NetBird die Anforderung an sichere Kommunikation ab: Alle Verbindungen sind Ende-zu-Ende-verschlüsselt, direkt zwischen den Peers. Es gibt keinen zentralen Gateway, an dem Traffic entschlüsselt und neu verschlüsselt wird — im Gegensatz zu Twingate oder klassischen SSL-VPN-Lösungen, bei denen der Connector als Man-in-the-Middle agiert.
Weitere NIS2-relevante VPN-Aspekte
Lieferkettensicherheit (§ 30 Nr. 4)
NIS2 fordert die Bewertung der Cybersicherheit von Zulieferern und Dienstleistern. Wenn der VPN-Provider ein US-Cloud-Dienst ist, stellen sich sofort Fragen: Wo werden Metadaten verarbeitet? Wer hat Zugriff auf Verbindungsdaten? Ist der Code auditierbar?
Tailscale betreibt die gesamte Control Plane proprietär in der Cloud. Twingate ebenso. Für regulierte Unternehmen — Gesundheitswesen, Finanzsektor, öffentliche Verwaltung — ist das oft ein Ausschlusskriterium.
NetBird ist 100 Prozent Open Source. Der gesamte Code — Client, Management-Server, Signal-Server, Relay — ist auf GitHub einsehbar und auditierbar. Mit birdhost wird die Infrastruktur in ISO-27001-zertifizierten Rechenzentren in Deutschland betrieben (Zertifizierung des Rechenzentrumsbetreibers). Keine Metadaten verlassen die EU. Die Lieferkette ist transparent und nachvollziehbar.
Wirksamkeitsbewertung (§ 30 Nr. 6)
NIS2 verlangt regelmäßige Bewertungen der Wirksamkeit von Sicherheitsmaßnahmen. Das bedeutet: Logging, Auditierbarkeit und nachweisbare Kontrolle.
NetBird protokolliert jede Verbindung, jede Policy-Änderung, jeden Login — inklusive Zeitstempel, Quell-IP und zugehöriger Identität. Das sind genau die Nachweise, die das BSI bei Stichproben sehen möchte.
Klassische VPN-Lösungen bieten oft nur rudimentäres Logging: Verbindungsauf- und -abbau, vielleicht noch übertragene Datenmenge. Wer hat auf welche Ressource zugegriffen? Welche Policy war zu dem Zeitpunkt aktiv? Das ist mit Sophos, OpenVPN oder Fortinet ohne Zusatztools nicht nachweisbar.
Warum Legacy-VPNs ein strukturelles NIS2-Problem haben
Das Problem ist nicht, dass Sophos, OpenVPN oder Fortinet per se unsicher wären. Das Problem ist architektonisch: Diese Lösungen wurden für eine Welt gebaut, in der "innen" vertrauenswürdig und "außen" feindlich war. NIS2 fordert das Gegenteil — Zero Trust.
Zentraler Gateway als Single Point of Failure: Bei Sophos, Fortinet und OpenVPN fließt der gesamte VPN-Traffic durch einen zentralen Server. Dieser Server ist gleichzeitig Performance-Bottleneck, bevorzugtes Angriffsziel und Single Point of Failure. Wenn er ausfällt, ist das gesamte Netzwerk offline.
Offene Ports als Angriffsfläche: SSL-VPN-Portale müssen aus dem Internet erreichbar sein. Diese Erreichbarkeit macht die Appliance zum Ziel. Die Fortinet-CVEs der letzten Monate demonstrieren eindrücklich, was passiert, wenn SSL-VPN-Gateways kompromittiert werden: Admin-Accounts werden erstellt, VPN-Konfigurationen exportiert, Netzwerke infiltriert. Vollends unhaltbar wird die Lage, wenn die Appliance gar keine Patches mehr erhält: Bei den Cisco-ASA-Modellen 5506-X, 5508-X und 5516-X endet der Support am 31. August 2026, jede danach entdeckte Schwachstelle bleibt dauerhaft offen.
Herstellerabhängigkeit als Klumpenrisiko: Kippt ein Appliance-Ökosystem, betrifft das nicht ein Unternehmen, sondern zehntausende gleichzeitig. Der FortiBleed-Leak mit über 73.000 betroffenen FortiGate-Zugängen macht dieses Risiko messbar und fällt damit direkt in die Lieferketten-Bewertung nach § 30 Nr. 4.
Kein Identity-aware Access Control: Klassische VPNs authentifizieren den Benutzer am Eingang und geben dann breiten Netzwerkzugang. Wer drin ist, ist drin. Granulare, identitätsbasierte Zugangskontrolle mit Device Posture Checks muss nachgerüstet werden — wenn es überhaupt möglich ist.
NetBird dreht diese Architektur um. Keine offenen Ports: Die Verbindung wird über NAT Traversal koordiniert, Datenverkehr fließt direkt zwischen Peers. Keine zentrale Entschlüsselung: WireGuard-Tunnel sind Ende-zu-Ende. Kein Flat Network Access: Jeder Zugriff wird identitätsbasiert geprüft und protokolliert.
Checkliste: NIS2-konforme VPN-Infrastruktur
Prüfen Sie Ihre aktuelle VPN-Lösung anhand dieser Punkte. Jeder Punkt entspricht einer konkreten NIS2-Anforderung:
Kryptografie (§ 30 Nr. 8):
- Werden ausschließlich aktuelle Verschlüsselungsverfahren eingesetzt (kein SHA-1, kein RSA < 2048 Bit)?
- Ist ein Kryptografie-Inventar dokumentiert?
- Sind Cipher-Suites so konfiguriert, dass Fehlkonfiguration ausgeschlossen ist?
Zugangskontrolle (§ 30 Nr. 9):
- Ist das Least-Privilege-Prinzip umgesetzt — oder erhalten VPN-Benutzer Zugang zum gesamten Netzwerk?
- Sind Zugriffsregeln identitätsbasiert und granular definierbar?
- Gibt es Device Posture Checks (Betriebssystem-Version, Antivirus-Status)?
MFA (§ 30 Nr. 10):
- Ist Multi-Faktor-Authentifizierung für alle VPN-Zugänge aktiviert?
- Läuft die Authentifizierung über einen zentralen Identity Provider mit MFA-Enforcement?
Logging und Auditierbarkeit (§ 30 Nr. 6):
- Werden alle Verbindungen, Policy-Änderungen und Logins protokolliert?
- Kann nachgewiesen werden, wer wann auf welche Ressource zugegriffen hat?
Lieferkette und Datensouveränität (§ 30 Nr. 4):
- Ist der Quellcode des VPN-Produkts auditierbar?
- Werden Metadaten und Verbindungsdaten in der EU verarbeitet?
- Gibt es eine vertragliche Grundlage (AVV) mit dem VPN-Anbieter?
Wenn mehr als zwei Punkte offen sind, besteht akuter Handlungsbedarf.
Wie birdhost die NIS2-Anforderungen abdeckt
birdhost bietet Managed NetBird Hosting, eine vollständig verwaltete Zero-Trust-VPN-Lösung, die auf die NIS2-Anforderungen zugeschnitten ist.
Kryptografie: WireGuard mit ChaCha20, Curve25519, Poly1305, BLAKE2s. Keine konfigurierbaren Cipher-Suites, keine Fehlkonfiguration möglich. Stand der Technik, dokumentierbar.
Zugangskontrolle: Identitätsbasierte Access Policies mit Gruppen, Protokolleinschränkungen und Posture Checks. Least Privilege out of the box. Seit Version 0.65 mit integriertem Reverse Proxy für sichere Service-Exposition ohne Port-Forwarding.
MFA: Native SSO-Integration mit Azure AD, Google Workspace, Okta, Keycloak und Authentik. MFA-Enforcement über den Identity Provider. Automatisches On-/Offboarding über SCIM.
Logging: Vollständiges Audit-Trail für Verbindungen, Policy-Änderungen und Authentifizierungsereignisse.
Datensouveränität: Infrastruktur in ISO-27001-zertifizierten Rechenzentren in Deutschland (Zertifizierung des Rechenzentrumsbetreibers). DSGVO-konform. AVV verfügbar. Kein Datentransfer in Drittländer. 100 Prozent Open Source — vollständig auditierbar.
Kosten: Flat-Rate ab 99,90 Euro pro Monat. Keine Per-User-Gebühren. Unbegrenzte Benutzer und Geräte inklusive. 7 Tage kostenlos testen über das merkaio Self-Service-Portal .
Fazit: NIS2 macht Zero Trust zur Pflicht
NIS2 ist keine abstrakte Compliance-Übung. Das Gesetz fordert konkrete technische Maßnahmen — Verschlüsselung nach Stand der Technik, identitätsbasierte Zugangskontrolle, Multi-Faktor-Authentifizierung, lückenlose Protokollierung. Klassische Gateway-VPNs erfüllen diese Anforderungen architekturbedingt nicht.
Die gute Nachricht: Der Umstieg muss nicht disruptiv sein. NetBird lässt sich parallel zu einer bestehenden VPN-Lösung betreiben. Mitarbeiter können schrittweise migriert werden, während das alte VPN als Fallback aktiv bleibt. Mit birdhost als Managed Service entfällt der operative Aufwand für Setup, Monitoring und Updates.
Wer jetzt handelt, schließt nicht nur eine Compliance-Lücke — sondern bekommt ein schnelleres, sichereres und einfacher zu verwaltendes Netzwerk.
Weiterführende Artikel:
- Sophos VPN Alternative 2026: UTM End-of-Life — Was jetzt?
- OpenVPN Alternative 2026: NetBird vs. OpenVPN
- NetBird vs. Tailscale 2026: Der Enterprise-Vergleich
- Twingate Alternative 2026: NetBird vs. Twingate
- Firmennetzwerk für Remote-Mitarbeiter einrichten
Quellen:
- NIS2-Umsetzungsgesetz (NIS2UmsuCG) — Bundesregierung
- § 30 BSIG — Risikomanagementmaßnahmen
- NIS2-Umsetzungsgesetz in Deutschland — OpenKRITIS
- NIS2-Anforderungen: Alle 10 Pflicht-Maßnahmen nach § 30 BSIG — SECJUR
- NIS2-Registrierungspflicht: Praxis-Checkliste — SecurityToday
- NIS-2-Mindestmaßnahmen nach § 30 BSIG — ING-ISM
- NIS2-Mapping auf KRITIS und ISO 27001 — OpenKRITIS
- BSI-Registrierungsportal MUK
Häufige Fragen
Welche NIS2-Maßnahmen betreffen die VPN-Infrastruktur?▼
Ist mein Unternehmen von NIS2 betroffen?▼
Welche Strafen drohen bei NIS2-Verstößen?▼
Warum erfüllen klassische VPNs die NIS2-Anforderungen nicht?▼
Wie hilft NetBird bei der NIS2-Compliance?▼
Kann ich NetBird parallel zu meinem bestehenden VPN betreiben?▼
Seit wann gilt NIS2 in Deutschland?▼
Was kostet eine NIS2-konforme VPN-Lösung mit birdhost?▼
Geschrieben von
Timo Wevelsiep
Founder, merkaio
Gründer von merkaio. Managed NetBird VPN Hosting. Fokus auf Netzwerksicherheit, Zero-Trust-Architektur und skalierbare VPN-Infrastruktur.
LinkedIn