NIS2 und Netzwerksicherheit: Was Unternehmen jetzt für ihr VPN tun müssen

5. April 2026
Timo WevelsiepTimo Wevelsiep
birdhost

NIS2 und Netzwerksicherheit: Was Unternehmen jetzt für ihr VPN tun müssen

NIS2 fordert Verschlüsselung, Zugangskontrolle und MFA für VPN-Infrastruktur. Warum klassische VPNs die Anforderungen nicht erfüllen und wie Zero Trust mit NetBird die Compliance-Lücke schließt.

birdhost.de Blog

Hinweis zum Inhalt: Die Informationen in diesem Artikel wurden nach bestem Wissen zum Zeitpunkt der Veröffentlichung zusammengestellt. Technische Details, Preise, Versionen, Lizenzmodelle und externe Inhalte können sich ändern. Bitte prüfen Sie die genannten Angaben eigenständig, insbesondere vor geschäftskritischen oder sicherheitsrelevanten Entscheidungen. Dieser Artikel ersetzt keine individuelle Fach-, Rechts- oder Steuerberatung.

Seit dem 6. Dezember 2025 ist das NIS2-Umsetzungsgesetz (NIS2UmsuCG) in Deutschland in Kraft — ohne Übergangsfrist. Rund 30.000 Unternehmen in 18 Sektoren müssen die zehn Pflichtmaßnahmen nach § 30 BSIG sofort umsetzen. Die BSI-Registrierungsfrist lief am 6. März 2026 ab. Ergebnis: Nur 38,5 Prozent der betroffenen Unternehmen haben sich fristgerecht registriert.

Was viele IT-Verantwortliche übersehen: Mindestens drei der zehn Pflichtmaßnahmen betreffen direkt die VPN- und Netzwerkinfrastruktur. Wer noch mit Sophos SSL VPN, OpenVPN mit Shared Credentials oder einem Fortinet-Gateway arbeitet, hat mit hoher Wahrscheinlichkeit eine offene Compliance-Lücke.

Dieser Artikel zeigt, welche konkreten Anforderungen NIS2 an die Netzwerksicherheit stellt, warum klassische VPN-Architekturen diese nicht erfüllen und wie ein Zero-Trust-Ansatz mit NetBird die Compliance-Lücke schließt.

Auch interessant: Sophos VPN Alternative 2026 · OpenVPN Alternative 2026 · Firmennetzwerk für Remote-Mitarbeiter einrichten


Ist mein Unternehmen betroffen? Der Schnell-Check

Die NIS2-Betroffenheit hängt von zwei Faktoren ab: Sektor und Unternehmensgröße.

Unternehmensgröße: Ab 50 Mitarbeitern oder ab 10 Mio. Euro Jahresumsatz fällt ein Unternehmen unter NIS2, sofern es in einem der regulierten Sektoren tätig ist.

Sektoren (Auswahl): Energie, Transport, Gesundheit, Finanzwesen, Wasser, digitale Infrastruktur, IT-Dienstleister (Managed Service Provider, Managed Security Service Provider), verarbeitendes Gewerbe, Maschinenbau, Chemie, Lebensmittelproduktion, Abfallwirtschaft, Forschung, Post- und Kurierdienste.

Entscheidend: Viele Mittelständler sind erstmals betroffen — insbesondere IT-Dienstleister, Maschinenbauer und Lebensmittelproduzenten. Wer als Zulieferer für ein betroffenes Unternehmen arbeitet, kann über die Lieferketten-Anforderungen (§ 30 Nr. 4) ebenfalls in den Scope fallen.

Was droht bei Verstößen?

Die Konsequenzen sind erheblich. Für besonders wichtige Einrichtungen drohen Bußgelder bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. Für wichtige Einrichtungen liegt die Obergrenze bei 7 Millionen Euro oder 1,4 Prozent des Umsatzes.

Der gravierendste Punkt: § 38 BSIG verankert die persönliche Haftung der Geschäftsleitung. Geschäftsführer müssen die Risikomanagementmaßnahmen formell genehmigen, deren Umsetzung aktiv überwachen und selbst an Cybersicherheitsschulungen teilnehmen. Diese Pflicht ist nicht an den CISO oder die IT-Leitung delegierbar. Ein Haftungsverzicht durch das Unternehmen ist gesetzlich ausgeschlossen.

Die zehn Pflichtmaßnahmen nach § 30 BSIG

Das NIS2-Umsetzungsgesetz definiert zehn Maßnahmenbereiche, die betroffene Unternehmen umsetzen müssen. Der Gesetzgeber hat sich bei der Formulierung an ISO 27001 orientiert — wer bereits zertifiziert ist, deckt rund 70 bis 80 Prozent der Anforderungen ab.

Die zehn Bereiche im Überblick:

  1. Risikoanalyse und Sicherheitskonzepte
  2. Bewältigung von Sicherheitsvorfällen
  3. Business Continuity, Backup-Management und Krisenmanagement
  4. Sicherheit der Lieferkette
  5. Sichere Beschaffung, Entwicklung und Wartung von IT-Systemen
  6. Bewertung der Wirksamkeit von Sicherheitsmaßnahmen
  7. Cyberhygiene und Schulungen
  8. Kryptografie und Verschlüsselung
  9. Zugangskontrolle und Personalmanagement
  10. Multi-Faktor-Authentifizierung und sichere Kommunikation

Die Maßnahmen 8, 9 und 10 betreffen direkt die Netzwerk- und VPN-Infrastruktur. Genau hier liegt das Problem für viele Unternehmen.

Was § 30 konkret für die VPN-Infrastruktur bedeutet

Maßnahme 8: Kryptografie und Verschlüsselung

§ 30 Abs. 2 Nr. 8 BSIG fordert Konzepte und Verfahren für den Einsatz kryptografischer Verfahren. Konkret bedeutet das:

  • Verschlüsselung aller Daten im Transit (Data in Motion) ist Pflicht
  • Eingesetzte Algorithmen müssen dem Stand der Technik entsprechen
  • Veraltete Verfahren wie SHA-1 oder RSA mit weniger als 2048 Bit sind nicht mehr akzeptabel
  • Ein Kryptografie-Inventar muss dokumentieren, welche Verfahren wo eingesetzt werden

Was das für Ihr VPN heißt: WireGuard erfüllt diese Anforderung nativ. Das Protokoll nutzt ausschließlich moderne Kryptografie: ChaCha20 für symmetrische Verschlüsselung, Curve25519 für den Schlüsselaustausch, Poly1305 für Authentifizierung und BLAKE2s als Hash-Funktion. Es gibt keine konfigurierbaren Cipher-Suites — Fehlkonfiguration ist ausgeschlossen.

OpenVPN dagegen arbeitet mit TLS/SSL und konfigurierbaren Cipher-Suites. In der Praxis begegnen uns regelmäßig Installationen mit veralteten Konfigurationen: schwache Cipher, abgelaufene Zertifikate, deaktivierte Perfect Forward Secrecy. Jede dieser Fehlkonfigurationen ist ein NIS2-Verstoß.

Sophos SSL VPN basiert ebenfalls auf OpenVPN und erbt dessen Probleme. Nach Firmware-Updates kommt es regelmäßig zu Cipher-Mismatches, die bestehende VPN-Verbindungen unterbrechen. Das Ergebnis: Admins verzögern Updates aus Angst vor Regressionen — und verschlechtern damit die Sicherheitslage weiter.

Maßnahme 9: Zugangskontrolle

§ 30 Abs. 2 Nr. 9 BSIG fordert Konzepte für die Zugriffskontrolle auf Systeme und das Management von Anlagen. Das Prinzip der minimalen Berechtigung (Least Privilege) muss konsequent umgesetzt und nachweisbar dokumentiert sein.

Was das für Ihr VPN heißt: Klassische VPN-Architekturen geben nach erfolgreicher Authentifizierung Zugang zum gesamten internen Netzwerk. Der Mitarbeiter verbindet sich über den VPN-Tunnel und hat Zugriff auf alles — Fileserver, ERP, Datenbanken, Drucker. Dieses Flat-Network-Access-Modell ist das exakte Gegenteil von Least Privilege und damit ein NIS2-Verstoß.

NetBird löst das über identitätsbasierte Access Policies. Admins definieren granular, welche Benutzergruppe auf welche Ressource zugreifen darf — einschließlich Protokolleinschränkungen (TCP, UDP, ICMP) und Port-Ranges. Ein Buchhalter sieht das ERP-System, aber nicht den Entwicklungsserver. Ein externer Dienstleister sieht genau die eine Maschine, die er warten soll — und sonst nichts.

Zusätzlich bietet NetBird Posture Checks: Nur Geräte, die definierte Sicherheitsanforderungen erfüllen (aktuelles Betriebssystem, laufende Sicherheitssoftware, korrekte NetBird-Version), erhalten überhaupt Zugang. Das ist Zero Trust in der Praxis — und genau das, was NIS2 fordert.

Maßnahme 10: Multi-Faktor-Authentifizierung und sichere Kommunikation

§ 30 Abs. 2 Nr. 10 BSIG fordert den Einsatz von Multi-Faktor-Authentifizierung oder kontinuierlicher Authentifizierung sowie gesicherte Kommunikation innerhalb der Einrichtung.

Was das für Ihr VPN heißt: VPN-Zugänge ohne MFA sind ab sofort nicht mehr compliant. Das betrifft jede Sophos-Installation, die noch mit Benutzername und Passwort arbeitet, jeden OpenVPN-Server mit einfacher Zertifikats-Authentifizierung und jede Fortinet-Appliance ohne aktiviertes FortiToken.

NetBird löst MFA über die native SSO-Integration. Die Authentifizierung läuft über den Identity Provider des Unternehmens — ob Azure AD, Google Workspace, Okta oder Keycloak. Wenn der IdP MFA erzwingt (und das sollte er), gilt das automatisch auch für den VPN-Zugang. Kein separates Token-Management, keine zusätzliche Infrastruktur.

Gleichzeitig deckt NetBird die Anforderung an sichere Kommunikation ab: Alle Verbindungen sind Ende-zu-Ende-verschlüsselt, direkt zwischen den Peers. Es gibt keinen zentralen Gateway, an dem Traffic entschlüsselt und neu verschlüsselt wird — im Gegensatz zu Twingate oder klassischen SSL-VPN-Lösungen, bei denen der Connector als Man-in-the-Middle agiert.

Weitere NIS2-relevante VPN-Aspekte

Lieferkettensicherheit (§ 30 Nr. 4)

NIS2 fordert die Bewertung der Cybersicherheit von Zulieferern und Dienstleistern. Wenn der VPN-Provider ein US-Cloud-Dienst ist, stellen sich sofort Fragen: Wo werden Metadaten verarbeitet? Wer hat Zugriff auf Verbindungsdaten? Ist der Code auditierbar?

Tailscale betreibt die gesamte Control Plane proprietär in der Cloud. Twingate ebenso. Für regulierte Unternehmen — Gesundheitswesen, Finanzsektor, öffentliche Verwaltung — ist das oft ein Ausschlusskriterium.

NetBird ist 100 Prozent Open Source. Der gesamte Code — Client, Management-Server, Signal-Server, Relay — ist auf GitHub einsehbar und auditierbar. Mit birdhost wird die Infrastruktur in ISO-27001-zertifizierten Rechenzentren in Deutschland betrieben (Zertifizierung des Rechenzentrumsbetreibers). Keine Metadaten verlassen die EU. Die Lieferkette ist transparent und nachvollziehbar.

Wirksamkeitsbewertung (§ 30 Nr. 6)

NIS2 verlangt regelmäßige Bewertungen der Wirksamkeit von Sicherheitsmaßnahmen. Das bedeutet: Logging, Auditierbarkeit und nachweisbare Kontrolle.

NetBird protokolliert jede Verbindung, jede Policy-Änderung, jeden Login — inklusive Zeitstempel, Quell-IP und zugehöriger Identität. Das sind genau die Nachweise, die das BSI bei Stichproben sehen möchte.

Klassische VPN-Lösungen bieten oft nur rudimentäres Logging: Verbindungsauf- und -abbau, vielleicht noch übertragene Datenmenge. Wer hat auf welche Ressource zugegriffen? Welche Policy war zu dem Zeitpunkt aktiv? Das ist mit Sophos, OpenVPN oder Fortinet ohne Zusatztools nicht nachweisbar.

Warum Legacy-VPNs ein strukturelles NIS2-Problem haben

Das Problem ist nicht, dass Sophos, OpenVPN oder Fortinet per se unsicher wären. Das Problem ist architektonisch: Diese Lösungen wurden für eine Welt gebaut, in der "innen" vertrauenswürdig und "außen" feindlich war. NIS2 fordert das Gegenteil — Zero Trust.

Zentraler Gateway als Single Point of Failure: Bei Sophos, Fortinet und OpenVPN fließt der gesamte VPN-Traffic durch einen zentralen Server. Dieser Server ist gleichzeitig Performance-Bottleneck, bevorzugtes Angriffsziel und Single Point of Failure. Wenn er ausfällt, ist das gesamte Netzwerk offline.

Offene Ports als Angriffsfläche: SSL-VPN-Portale müssen aus dem Internet erreichbar sein. Diese Erreichbarkeit macht die Appliance zum Ziel. Die Fortinet-CVEs der letzten Monate demonstrieren eindrücklich, was passiert, wenn SSL-VPN-Gateways kompromittiert werden: Admin-Accounts werden erstellt, VPN-Konfigurationen exportiert, Netzwerke infiltriert. Vollends unhaltbar wird die Lage, wenn die Appliance gar keine Patches mehr erhält: Bei den Cisco-ASA-Modellen 5506-X, 5508-X und 5516-X endet der Support am 31. August 2026, jede danach entdeckte Schwachstelle bleibt dauerhaft offen.

Herstellerabhängigkeit als Klumpenrisiko: Kippt ein Appliance-Ökosystem, betrifft das nicht ein Unternehmen, sondern zehntausende gleichzeitig. Der FortiBleed-Leak mit über 73.000 betroffenen FortiGate-Zugängen macht dieses Risiko messbar und fällt damit direkt in die Lieferketten-Bewertung nach § 30 Nr. 4.

Kein Identity-aware Access Control: Klassische VPNs authentifizieren den Benutzer am Eingang und geben dann breiten Netzwerkzugang. Wer drin ist, ist drin. Granulare, identitätsbasierte Zugangskontrolle mit Device Posture Checks muss nachgerüstet werden — wenn es überhaupt möglich ist.

NetBird dreht diese Architektur um. Keine offenen Ports: Die Verbindung wird über NAT Traversal koordiniert, Datenverkehr fließt direkt zwischen Peers. Keine zentrale Entschlüsselung: WireGuard-Tunnel sind Ende-zu-Ende. Kein Flat Network Access: Jeder Zugriff wird identitätsbasiert geprüft und protokolliert.

Checkliste: NIS2-konforme VPN-Infrastruktur

Prüfen Sie Ihre aktuelle VPN-Lösung anhand dieser Punkte. Jeder Punkt entspricht einer konkreten NIS2-Anforderung:

Kryptografie (§ 30 Nr. 8):

  • Werden ausschließlich aktuelle Verschlüsselungsverfahren eingesetzt (kein SHA-1, kein RSA < 2048 Bit)?
  • Ist ein Kryptografie-Inventar dokumentiert?
  • Sind Cipher-Suites so konfiguriert, dass Fehlkonfiguration ausgeschlossen ist?

Zugangskontrolle (§ 30 Nr. 9):

  • Ist das Least-Privilege-Prinzip umgesetzt — oder erhalten VPN-Benutzer Zugang zum gesamten Netzwerk?
  • Sind Zugriffsregeln identitätsbasiert und granular definierbar?
  • Gibt es Device Posture Checks (Betriebssystem-Version, Antivirus-Status)?

MFA (§ 30 Nr. 10):

  • Ist Multi-Faktor-Authentifizierung für alle VPN-Zugänge aktiviert?
  • Läuft die Authentifizierung über einen zentralen Identity Provider mit MFA-Enforcement?

Logging und Auditierbarkeit (§ 30 Nr. 6):

  • Werden alle Verbindungen, Policy-Änderungen und Logins protokolliert?
  • Kann nachgewiesen werden, wer wann auf welche Ressource zugegriffen hat?

Lieferkette und Datensouveränität (§ 30 Nr. 4):

  • Ist der Quellcode des VPN-Produkts auditierbar?
  • Werden Metadaten und Verbindungsdaten in der EU verarbeitet?
  • Gibt es eine vertragliche Grundlage (AVV) mit dem VPN-Anbieter?

Wenn mehr als zwei Punkte offen sind, besteht akuter Handlungsbedarf.

Wie birdhost die NIS2-Anforderungen abdeckt

birdhost bietet Managed NetBird Hosting, eine vollständig verwaltete Zero-Trust-VPN-Lösung, die auf die NIS2-Anforderungen zugeschnitten ist.

Kryptografie: WireGuard mit ChaCha20, Curve25519, Poly1305, BLAKE2s. Keine konfigurierbaren Cipher-Suites, keine Fehlkonfiguration möglich. Stand der Technik, dokumentierbar.

Zugangskontrolle: Identitätsbasierte Access Policies mit Gruppen, Protokolleinschränkungen und Posture Checks. Least Privilege out of the box. Seit Version 0.65 mit integriertem Reverse Proxy für sichere Service-Exposition ohne Port-Forwarding.

MFA: Native SSO-Integration mit Azure AD, Google Workspace, Okta, Keycloak und Authentik. MFA-Enforcement über den Identity Provider. Automatisches On-/Offboarding über SCIM.

Logging: Vollständiges Audit-Trail für Verbindungen, Policy-Änderungen und Authentifizierungsereignisse.

Datensouveränität: Infrastruktur in ISO-27001-zertifizierten Rechenzentren in Deutschland (Zertifizierung des Rechenzentrumsbetreibers). DSGVO-konform. AVV verfügbar. Kein Datentransfer in Drittländer. 100 Prozent Open Source — vollständig auditierbar.

Kosten: Flat-Rate ab 99,90 Euro pro Monat. Keine Per-User-Gebühren. Unbegrenzte Benutzer und Geräte inklusive. 7 Tage kostenlos testen über das merkaio Self-Service-Portal .

Fazit: NIS2 macht Zero Trust zur Pflicht

NIS2 ist keine abstrakte Compliance-Übung. Das Gesetz fordert konkrete technische Maßnahmen — Verschlüsselung nach Stand der Technik, identitätsbasierte Zugangskontrolle, Multi-Faktor-Authentifizierung, lückenlose Protokollierung. Klassische Gateway-VPNs erfüllen diese Anforderungen architekturbedingt nicht.

Die gute Nachricht: Der Umstieg muss nicht disruptiv sein. NetBird lässt sich parallel zu einer bestehenden VPN-Lösung betreiben. Mitarbeiter können schrittweise migriert werden, während das alte VPN als Fallback aktiv bleibt. Mit birdhost als Managed Service entfällt der operative Aufwand für Setup, Monitoring und Updates.

Wer jetzt handelt, schließt nicht nur eine Compliance-Lücke — sondern bekommt ein schnelleres, sichereres und einfacher zu verwaltendes Netzwerk.


Weiterführende Artikel:

Quellen:

Häufige Fragen

Welche NIS2-Maßnahmen betreffen die VPN-Infrastruktur?▼
Mindestens drei der zehn Pflichtmaßnahmen nach § 30 BSIG betreffen direkt die VPN-Infrastruktur: Nr. 8 (Kryptografie und Verschlüsselung), Nr. 9 (Zugangskontrolle und Personalmanagement) und Nr. 10 (Multi-Faktor-Authentifizierung und sichere Kommunikation). Zusätzlich sind Nr. 4 (Lieferkettensicherheit) und Nr. 6 (Wirksamkeitsbewertung) relevant.
Ist mein Unternehmen von NIS2 betroffen?▼
Unternehmen ab 50 Mitarbeitern oder ab 10 Mio. Euro Jahresumsatz in einem der 18 regulierten Sektoren (u.a. Energie, IT-Dienstleister, Maschinenbau, Gesundheit, Finanzwesen) fallen unter NIS2. Auch Zulieferer betroffener Unternehmen können über die Lieferketten-Anforderungen in den Scope fallen.
Welche Strafen drohen bei NIS2-Verstößen?▼
Für besonders wichtige Einrichtungen bis zu 10 Mio. Euro oder 2% des weltweiten Jahresumsatzes. Für wichtige Einrichtungen bis zu 7 Mio. Euro oder 1,4% des Umsatzes. Zusätzlich haftet die Geschäftsleitung persönlich nach § 38 BSIG — diese Pflicht ist nicht delegierbar.
Warum erfüllen klassische VPNs die NIS2-Anforderungen nicht?▼
Klassische Gateway-VPNs (Sophos, OpenVPN, Fortinet) geben nach Authentifizierung Zugang zum gesamten Netzwerk (Flat Network Access), nutzen oft veraltete Kryptografie, bieten keine identitätsbasierte Zugangskontrolle und haben den VPN-Gateway als Single Point of Failure und Angriffsziel.
Wie hilft NetBird bei der NIS2-Compliance?▼
NetBird erfüllt die NIS2-Anforderungen nativ: WireGuard-Verschlüsselung nach Stand der Technik (§ 30 Nr. 8), identitätsbasierte Access Policies mit Least Privilege (Nr. 9), MFA über SSO-Integration (Nr. 10), vollständiges Audit-Logging (Nr. 6) und 100% Open-Source-Code für Lieferketten-Transparenz (Nr. 4).
Kann ich NetBird parallel zu meinem bestehenden VPN betreiben?▼
Ja. NetBird lässt sich parallel zu Sophos, OpenVPN, Fortinet oder jeder anderen VPN-Lösung betreiben. Mitarbeiter können schrittweise migriert werden, während das alte VPN als Fallback aktiv bleibt.
Seit wann gilt NIS2 in Deutschland?▼
Das NIS2-Umsetzungsgesetz (NIS2UmsuCG) ist seit dem 6. Dezember 2025 in Kraft — ohne Übergangsfrist. Die BSI-Registrierungsfrist lief am 6. März 2026 ab. Betroffene Unternehmen müssen die Maßnahmen sofort umsetzen.
Was kostet eine NIS2-konforme VPN-Lösung mit birdhost?▼
birdhost bietet Managed NetBird Hosting ab 99,90 Euro pro Monat als Flatrate — keine Per-User-Gebühren, unbegrenzte Benutzer und Geräte. 7 Tage kostenlos testen.
Timo Wevelsiep

Geschrieben von

Timo Wevelsiep

Founder, merkaio

Gründer von merkaio. Managed NetBird VPN Hosting. Fokus auf Netzwerksicherheit, Zero-Trust-Architektur und skalierbare VPN-Infrastruktur.

LinkedIn

Managed NetBird anfragen

Wir betreiben Ihre dedizierte NetBird-Instanz inklusive Hosting, Updates, Monitoring und Support. Schreiben Sie uns kurz, wie viele Nutzer, Standorte oder Geräte Sie anbinden möchten. Wir melden uns innerhalb von 24 Stunden mit einem passenden Vorschlag.

Timo Wevelsiep

Ihr Ansprechpartner

Timo Wevelsiep

Gründer, merkaio

Projekt mit Timo besprechen

Mit dem Absenden stimmen Sie unserer Datenschutzerklärung zu.