NIS-2 · Art. 21 §2e/i

NIS2-901-NETZSEGMENTIERUNG

Netzwerksegmentierung für kritische Systeme implementieren

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

hoch

netzwerksegmentierungfirewall

Sicherheit der Netzwerke und Informationssysteme – Segmentierung und Netzwerksicherheit.

Fundstelle

NIS-2 Art. 21 §2e/i

Sind kritische Systeme durch Netzwerksegmentierung (VLANs, Firewalls) vom restlichen Netz getrennt?

Wenn ja

Segmentierungskonzept dokumentieren und Firewall-Regeln regelmäßig reviewen.

Teilweise

Teilsegmentierung vorhanden. Kritische Systeme priorisiert isolieren.

Wenn nein

Flaches Netzwerk – laterale Bewegung nach Einbruch ungehindert möglich.

  1. Netzwerktopologie dokumentieren und Segmentierungskonzept erstellen
  2. Kritische Systeme in separaten VLANs isolieren
  3. Firewall-Regeln nach Whitelist-Prinzip konfigurieren
  4. Quartalsweise Firewall-Regelwerk-Review einführen

Aufwand

hoch

Schätzung

8 bis 20 Personentage (Segmentierungskonzept + VLAN-Konfiguration)

Zeithorizont

mittelfristig

Hilfsmittel

VLAN-Konfiguration, Firewall, Netzwerkdiagramm

Vertiefung

NIS-2 Survival Kit, Kap. 9 – Netzwerksicherheit und Segmentierung

Fehlende Segmentierung ermöglicht laterale Bewegung und Ausbreitung von Ransomware.

Eintritt

3 von 5

Auswirkung

4 von 5

Bußgeldrahmen

10.000.000 EUR oder 2% Jahresumsatz
NIS-2 Art. 34 – je nachdem was höher ist

Control

Netzwerksegmentierung kritischer Systeme mit dokumentiertem Firewall-Regelwerk

Art

technisch

Dringlichkeit

hoch

Nachweis

Netzwerkdiagramm + Firewall-Regelwerk

Vorlage

Netzwerksicherheits-Konzept

Querverweise

DORA Art. 8, ISO 27001 A.13.1

ISO 27001:2022

A.13.1.1, A.13.1.3 (vollständig)

BAM:NIS2-901-NETZSEGMENTIERUNG@2.0
https://bam.brain-media.de/id/NIS2-901-NETZSEGMENTIERUNG

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json