Kostenlos testen
NIS2, Richtlinie (EU) 2022/2555

Weisen Sie NIS2-Kontrolle über Ihre Microsoft 365- und KI-Umgebung nach

NIS2 macht die Leitung für Cybersicherheits-Risikomaßnahmen verantwortlich. Die Agenten, Automatisierungen und Arbeitsbereiche in Ihrem Microsoft-Tenant liegen in diesem Geltungsbereich, doch die meisten stehen in keinem Asset-Register.

Das Rencore Governance-Operation-Dashboard: ein Operation-Compliance-Donut bei 98 % mit 441 hohen, 1.703 mittleren und 228 niedrigen Verstößen neben 145,55k konformen Objekten; eine Verstoßliste, angeführt von 198 Teams mit sehr wenigen Besitzern, 73 Postfächern nahe der Speichergrenze und 70 Teams mit vielen Benutzern; dazu sechs Richtlinienkacheln mit Drei-Monats-Trends, darunter Teams mit privaten Kanälen bei 22, Teams mit sehr wenigen Besitzern bei 198 und Teams mit verbotenen oder irreführenden Begriffen bei 78.

Führende Organisationen weltweit vertrauen auf Rencore

  • MAPAL
  • bam
  • VDL
  • Wacker
  • Grundfos
  • Amgen
  • Lufthansa
  • thyssenkrupp
  • Sunrise
  • Pattern

Was NIS2 verlangt

Die Mitgliedstaaten mussten NIS2, die Richtlinie (EU) 2022/2555, bis zum 17. Oktober 2024 umsetzen. Vier ihrer Pflichten landen auf der Microsoft-Umgebung, bei Asset-Management und Verantwortlichkeit statt Perimetersicherheit:

Art. 20

Verantwortung der Leitung

Die Leitung billigt und überwacht die Risikomaßnahmen und kann haftbar gemacht werden.

Art. 21(2)

Risikomanagementmaßnahmen

Technische und organisatorische Maßnahmen, dem Risiko in der gesamten Umgebung angemessen.

Art. 21(2)(i)

Asset- und Zugriffskontrolle

Verwalten Sie die Assets und wer und welche Agenten sie erreichen.

Art. 23

Meldefristen für Vorfälle

Frühwarnung in 24 Stunden, Meldung in 72 Stunden, Abschlussbericht nach einem Monat.

Für wen die Richtlinie gilt

Gilt für wesentliche und wichtige Einrichtungen in den Sektoren ihrer Anhänge, in der EU und im EWR, Umsetzungsfrist 17. Oktober 2024.

Woran es in der Microsoft-Umgebung scheitert

In den meisten Microsoft-Tenants wächst die schnellste Angriffsfläche außerhalb jedes Sicherheitsprozesses, und genau dort scheitern die NIS2-Mindestmaßnahmen leise:

Ungeregelte Agenten und Automatisierungen

Jeder lizenzierte Benutzer veröffentlicht einen Copilot-Agenten oder Power Platform-Flow mit Datenzugriff und ohne Besitzer.

Zugriffe, die niemand erneut prüft

Berechtigungen häufen sich mit jedem Rollenwechsel, und die Zugriffsrichtlinie bleibt Papier.

Kein Register für Fachbereichs-Assets

Arbeitsbereiche, Apps und Agenten vermehren sich, während das Asset-Management nur Server und gekaufte Software erfasst.

Externer Zugriff sammelt sich an

Gastkonten und Freigabelinks vergrößern eine Angriffsfläche, die Ihre Vorfallsberichte erklären müssen.

Wie Rencore NIS2 abdeckt

Rencore inventarisiert, regelt und belegt den Microsoft-Anteil Ihres NIS2-Geltungsbereichs, von Copilot und KI-Agenten bis zu Power Platform und Microsoft 365 Collaboration; es ergänzt Defender, Entra und Purview, statt sie zu ersetzen.

NIS2 Art. 21(2)(i)

Inventar der gesamten Umgebung, Agenten inklusive

Jeder Agent, jede App, jede Automatisierung und jeder Arbeitsbereich in Ihrem Tenant, mit Besitzer und erreichbaren Daten: die Asset-Sicht, auf der Ihre Risikomaßnahmen aufsetzen.

Ein Rencore Governance-Dashboard für Microsoft 365: eine Inventarkachel mit 1.150 Benutzern, 383 Gruppen, 12 Vertraulichkeitsbezeichnungen, 13 Abonnements, 428 Message-Center-Nachrichten und 77 Apps; ein Compliance-Donut bei 80 % mit 973 hohen, 2.713 mittleren und 15 niedrigen Verstößen; dazu drei Lizenzkostenkarten mit 4.063 Euro pro Monat für ungenutzte Lizenzen, 2.914 Euro für deaktivierte Benutzer und 2.974 Euro für externe Benutzer.
NIS2 Art. 21(2)(i)

Zugriffsprüfungen nach Zeitplan

Rezertifizieren Sie, wer, einschließlich Gästen und Agenten, jeden Arbeitsbereich erreichen kann, mit datiertem Protokoll, was geprüft und was entzogen wurde.

Eine Rencore Governance-Prüfung namens Review all Teams, die eine Prüfung an alle Teams und ihre verantwortlichen Besitzer sendet: ein Summary-Panel mit dem geprüften Objekt Teams, manuellem Auslöser, manueller Frequenz und einer Archivierungsaktion, daneben ein Metrics-Panel mit Abschlussstand 7 von 55 und einem Zwölf-Monats-Trend.
NIS2 Art. 20

Besitz- und Lebenszyklus-Richtlinien

Jedes Asset trägt einen verantwortlichen Besitzer, und verwaiste Agenten und Apps werden markiert, neu zugewiesen oder stillgelegt.

Eine Rencore Governance-Richtlinie, die jede Power Apps-Canvas-App ohne Besitzer und Co-Besitzer prüft: ein Insights-Panel mit insgesamt 24, plus 9 oder 60 %, neben einem Drei-Monats-Trend über alle, neue und entfernte Funde.
NIS2 Art. 32, 33

Berichte und exportierbare Nachweise

Berichte und Exporte, geplant oder auf Abruf: Eine Behördenanfrage wird mit Nachweisen beantwortet statt mit Screenshots.

Eine Rencore Governance-Berichtskarte für Microsoft 365 mit Berichten nach Titel, Wert und Trend: Lizenzen mit ungenutzten Plätzen bei 17.945, Lizenzen inaktiver Benutzer bei 1.435, Benutzer nach Typ bei 1.150, Benutzer nach Region bei 1.150 und interne Benutzer bei 941, jeweils mit steigender Trendlinie.

Die Zuordnung auf einen Blick

Wie jede Rencore-Fähigkeit einen konkreten Artikel der NIS2 beantwortet.

  • Inventar der gesamten Umgebung Art. 21(2)(i)

    Die Asset-Sicht, auf der Ihre Risikomaßnahmen aufsetzen.

  • Zugriffsprüfungen Art. 21(2)(i)

    Rezertifizieren Sie, wer und welche Agenten jeden Arbeitsbereich erreichen.

  • Besitz und Lebenszyklus Art. 20

    Ein benannter Besitzer für jedes Asset, Verwaistes wird stillgelegt.

  • Berichte und Nachweise Art. 32, 33

    Übergeben Sie Behörden Exporte statt Screenshots.

Inventar, Kontrolle und exportierbare Nachweise für Ihre Microsoft-Umgebung.

Kein Tool macht Sie für sich genommen NIS2-konform; dieses Urteil liegt bei Ihrem Unternehmen und seiner nationalen Behörde, auf Grundlage der Nachweise.

Enterprise-Teams, die schon die Kontrolle haben

Security-, IT- und Plattform-Verantwortliche nutzen Rencore, um ihre Microsoft-Umgebung zu sehen, Kosten und Risiko zu senken und Copilot und Agenten auf einem geregelten Fundament auszurollen.

  • Mit den skalierbaren Automatisierungslösungen von Rencore können Organisationen nicht nur aktuelle Herausforderungen bewältigen, sondern sich auch auf künftige technologische Entwicklungen vorbereiten.
    Case Study
    Philipp Widmer Philipp Widmer Head of Platform Services Universitätsspital Basel
  • 26% vs 3%

    Organisationen, die Microsoft 365 gut regeln, erzielen in 26 % der Fälle signifikanten Copilot-Wert, gegenüber 3 % bei denen, die es nicht tun.

    Gartner, 2025 Microsoft 365 Copilot Survey
  • Während wir unsere Cloud-Fähigkeiten weiter ausbauen, wird das von Rencore Governance gelegte Fundament zweifellos eine entscheidende Rolle dabei spielen, dass jeder weitere Schritt mit Vertrauen, Sicherheit und Compliance im Blick erfolgt.
    Case Study
    Claude Bisdorff Claude Bisdorff Head of IT Systems Ville de Luxembourg
  • 116%

    ROI von Microsoft 365 Copilot, sobald das Programm eingeführt und geregelt ist, in der Total-Economic-Impact-Studie von Forrester.

    Forrester Total Economic Impact
  • Ich schätze aktuell, dass wir rund 80.000 Euro pro Jahr einsparen, weil unser IT-Admin-Team frei wird für die Arbeit, die wirklich zählt.
    Case Study
    Undisclosed Undisclosed Former Lead O365 Competence Center Royal BAM
  • 71%

    der Unternehmen nennen Security und Governance unter ihren größten Herausforderungen beim Rollout von Microsoft 365 Copilot.

    Gartner
  • Das zentrale Governance-Tool von Rencore hat sich hervorragend darin bewährt, Daten in Microsoft 365 abzusichern und das Risiko unbefugter Zugriffe zu minimieren.
    Case Study
    Greg Bowles Greg Bowles IT Operations Manager Specialist Risk Group
  • 150,000+

    KI-Agenten im Einsatz bei einem durchschnittlichen Fortune-500-Unternehmen bis 2028. Agenten-Wildwuchs ist der nächste Wildwuchs.

    Gartner
  • Mit Rencore Governance können wir manuelle Governance-Aufgaben reduzieren, unsere Servicequalität verbessern und wertvolle Einblicke über unseren gesamten Microsoft-Service-Stack gewinnen.
    Undisclosed Undisclosed Head of AI & Process Automation Wacker Chemie AG

Häufig gestellte Fragen

Gehört ein Copilot-Agent zum Asset-Management nach NIS2?
NIS2 verlangt, dass die Cybersicherheits-Risikomaßnahmen das Asset-Management einschließen (Art. 21(2)(i)). Ein Copilot-Agent läuft in Ihrem Tenant und liest Geschäftsdaten mit den ihm erteilten Berechtigungen. Er gehört also in diesen Asset-Umfang, neben den Power Platform-Flows und eigenen Apps, die auf demselben Weg entstehen. Eine Asset-Praxis, die Ihre Agenten nicht auflisten kann, deckt das Risiko nicht ab, für das Art. 21 geschrieben ist.
Wie verhält sich NIS2 zu DORA?
Wo ein sektorspezifischer EU-Rechtsakt Cybersicherheits- und Meldepflichten auferlegt, die NIS2 mindestens gleichwertig sind, gilt dieser Rechtsakt (Art. 4). Für Finanzunternehmen ist das DORA: Banken, Versicherer und Wertpapierfirmen folgen also DORA statt den entsprechenden NIS2-Pflichten. Die Umgebung darunter ist dieselbe, deshalb hat diese Seite eine direkte Schwesterseite für DORA.
Welche Nachweise fordern nationale Behörden tatsächlich an?
Die Anfragen folgen den Artikeln: der Beleg, dass die Leitung die Maßnahmen gebilligt hat und überwacht (Art. 20), die Maßnahmen selbst (Art. 21(2)) und Vorfallsmeldungen in den Fristen des Art. 23, Frühwarnung in 24 Stunden, Meldung in 72 Stunden und Abschlussbericht innerhalb eines Monats. Behörden können Informationen verlangen und Audits anordnen (Art. 32 für wesentliche, Art. 33 für wichtige Einrichtungen). Rencore exportiert den Microsoft-Anteil von jedem davon als Berichte, die Sie übergeben können.
Können Führungskräfte unter NIS2 persönlich haften?
Ja. Das Leitungsorgan billigt die Risikomanagementmaßnahmen, überwacht ihre Umsetzung und kann für Verstöße haftbar gemacht werden (Art. 20(1)); bei wesentlichen Einrichtungen können Behörden Führungskräfte vorübergehend von ihren Aufgaben entbinden (Art. 32(5)). Bußgelder reichen bis 10 Mio. Euro oder 2 % des weltweiten Umsatzes (Art. 34). Eine Nachweiskette je Asset macht aus dieser Exponierung etwas, das eine Geschäftsleitung überblicken kann.

Sehen Sie Ihre Umgebung so, wie eine Behörde sie sehen wird

Beginnen Sie mit dem Inventar: jeder Agent, jede Automatisierung und jeder Arbeitsbereich in Ihrem Microsoft-Tenant, mit Besitzern, Zugriffen und erreichbaren Datenquellen, bereit, Ihre Risikomaßnahmen zu stützen.

Rencore Governance-Inventarkachel für Microsoft 365 mit 1.150 Benutzern, 380 Gruppen, 12 Vertraulichkeitsbezeichnungen, 13 Abonnements, 527 Dienstzuweisungen, 428 Message-Center-Nachrichten, 77 Apps, 6.918 Benutzeraktivitäten und 50 gelöschten Benutzern