- Authors

- Name
- Phillip Pham
- @ddppham
NIS2-Compliance ohne Security-Team: So schaffen es Mittelstaendler
TL;DR
- 80% der deutschen Mittelstaendler mit 200-1000 Mitarbeitern haben kein dediziertes Security-Team -- trotzdem muessen sie NIS2-Anforderungen erfuellen. Das ist kein Widerspruch, sondern eine Frage der richtigen Strategie.
- Automatisierte Compliance mit Policy-as-Code ersetzt den Grossteil der manuellen Security-Arbeit: Kyverno erzwingt Regeln, Trivy scannt kontinuierlich, Falco erkennt Vorfaelle in Echtzeit.
- Managed Security Services (MSSP) decken die 24/7-Anforderungen ab, die ein internes Team nicht leisten kann -- insbesondere die 24-Stunden-Meldepflicht und naechtliche Incident Response.
- Die Kombination aus Automatisierung und Managed Service kostet 4.000-8.000 EUR/Monat -- deutlich weniger als eine Security-Vollzeitstelle (80.000-120.000 EUR/Jahr plus Tooling).
- Starten Sie mit drei Bausteinen: Policy-Engine im Cluster, Image-Scanning in der CI/CD-Pipeline und einen MSSP fuer Monitoring und Incident Response.
Die Realitaet im Mittelstand: Kein Security-Budget, volle NIS2-Pflichten
NIS2 unterscheidet nicht zwischen Unternehmen mit und ohne Security-Team. Die Anforderungen sind fuer alle gleich: Risikomanagement, Incident Handling mit 24-Stunden-Meldepflicht, Supply-Chain-Security, Schwachstellenmanagement und dokumentierte Prozesse.
Ein typisches Mittelstandsunternehmen mit 300-800 Mitarbeitern hat:
- 2-4 Personen in der IT-Administration oder im DevOps-Team
- Kein dediziertes Security-Team und keinen CISO
- Kubernetes in Produktion, oft ohne gehaertete Konfiguration
- Ein begrenztes IT-Budget, das bereits fuer den Tagesgeschaeft-Betrieb verplant ist
Die Frage ist nicht, ob NIS2 erfuellt werden muss. Die Frage ist, wie.
Drei Strategien fuer NIS2 ohne Security-Abteilung
Strategie 1: Automatisierung -- die Maschine als Security-Team
Der groesste Hebel fuer Unternehmen ohne Security-Personal ist Automatisierung. Was frueher ein Security-Analyst manuell pruefen musste, laeufft heute als Policy im Cluster.
| NIS2-Anforderung | Manuelle Pruefung | Automatisierte Loesung | Zeitersparnis |
|---|---|---|---|
| Zugriffskontrolle pruefen | RBAC-Review alle 3 Monate | Kyverno RBAC-Policies, automatischer Audit | 90% |
| Image-Schwachstellen | Manuelle Trivy-Scans bei Release | Trivy Operator im Cluster, kontinuierlich | 95% |
| Netzwerksegmentierung | Manuelle NetworkPolicy-Pruefung | Cilium mit Policy-Audit-Mode | 85% |
| Compliance-Nachweis | Excel-Checklisten, Screenshots | Policy-Reports in Git, automatisch generiert | 95% |
| Incident Detection | Log-Analyse durch Admins | Falco mit automatischen Alerts | 98% |
Kyverno als automatischer Compliance-Waechter
Kyverno ist der zentrale Baustein. Es prueft jeden Workload beim Deployment gegen Ihre NIS2-Regeln und blockiert nicht-konforme Konfigurationen automatisch.
# kyverno-nis2-policies.yaml
# Automatisierte NIS2-Compliance fuer Cluster ohne Security-Team
apiVersion: kyverno.io/v1
kind: ClusterPolicy
metadata:
name: nis2-baseline-enforcement
annotations:
policies.kyverno.io/title: NIS2 Baseline Enforcement
policies.kyverno.io/description: >-
Erzwingt NIS2-Mindestanforderungen automatisch.
Kein manueller Review notwendig.
spec:
validationFailureAction: Enforce
background: true
rules:
# Art. 21 (i): Zugriffskontrolle -- keine privilegierten Container
- name: deny-privileged-containers
match:
any:
- resources:
kinds:
- Pod
validate:
message: >-
NIS2 Art. 21 (i): Privilegierte Container sind nicht erlaubt.
Entfernen Sie securityContext.privileged oder setzen Sie es auf false.
pattern:
spec:
containers:
- securityContext:
privileged: "false"
# Art. 21 (e): Schwachstellenmanagement -- nur gescannte Images
- name: require-image-scan-annotation
match:
any:
- resources:
kinds:
- Pod
namespaces:
- production
- staging
validate:
message: >-
NIS2 Art. 21 (e): Nur Images mit dokumentiertem
Schwachstellen-Scan duerfen deployt werden.
pattern:
metadata:
annotations:
security.company.de/trivy-scan: "passed"
# Art. 21 (h): Kryptographie -- TLS fuer alle Ingress-Ressourcen
- name: require-tls-on-ingress
match:
any:
- resources:
kinds:
- Ingress
validate:
message: >-
NIS2 Art. 21 (h): Alle Ingress-Ressourcen muessen
TLS-Terminierung konfiguriert haben.
pattern:
spec:
tls:
- hosts: "?*"
secretName: "?*"
Dieses Policy-Set deckt drei NIS2-Pflichten gleichzeitig ab -- ohne dass ein Mensch jeden Deployment-Request pruefen muss.
Eine ausfuehrliche Anleitung zu Kyverno und Policy-as-Code finden Sie in unserem Compliance-ohne-Security-Team-Guide.
Strategie 2: Managed Security Services -- 24/7 ohne eigenes Personal
Bestimmte NIS2-Anforderungen lassen sich nicht automatisieren. Die 24-Stunden-Meldepflicht bei Sicherheitsvorfaellen verlangt, dass jemand nachts um 3 Uhr einen Alert bewertet, klassifiziert und gegebenenfalls die Meldekette ausloest. Ein 3-Personen-IT-Team kann das nicht leisten.
Hier kommen Managed Security Service Provider (MSSP) ins Spiel.
Was ein MSSP abdeckt
| NIS2-Pflicht | MSSP-Abdeckung | Was beim Kunden bleibt |
|---|---|---|
| Incident Handling (24h) | 24/7-SOC, Erstbewertung, Meldung an Behoerden | Interne Eskalation, Geschaeftsentscheidungen |
| Schwachstellenmanagement | Kontinuierliches Scanning, CVE-Priorisierung | Patch-Entscheidung und Deployment |
| Monitoring | SIEM, Log-Analyse, Anomalie-Erkennung | Bereitstellung der Datenquellen |
| Penetrationstests | Jaehrliche Tests inkl. Bericht | Behebung der Findings |
| Audit-Unterstuetzung | Dokumentation, Nachweise, Begleitung | Organisatorische Vorbereitung |
Kostenvergleich: Internes Team vs. MSSP
Interne Security-Stelle (1 FTE):
Gehalt (Senior Security Engineer): 80.000-120.000 EUR/Jahr
Tooling und Lizenzen: 25.000-50.000 EUR/Jahr
Schulungen und Zertifizierungen: 5.000-10.000 EUR/Jahr
Kein 24/7-Betrieb moeglich (1 Person)
──────────────────────────────────────────────────────
Minimum: 110.000 EUR/Jahr
Managed Security Service:
MSSP-Basispaket (Monitoring + IR): 3.000-5.000 EUR/Monat
Schwachstellenmanagement: 1.000-2.000 EUR/Monat
Audit-Unterstuetzung (quartalsweise): 500-1.000 EUR/Monat
24/7-SOC inklusive
──────────────────────────────────────────────────────
Gesamt: 54.000-96.000 EUR/Jahr
Der MSSP ist nicht nur guenstiger -- er liefert auch die 24/7-Abdeckung, die eine einzelne Vollzeitstelle strukturell nicht bieten kann. Die vollstaendige Kostenaufstellung finden Sie in unserem NIS2-Kosten-Guide.
Strategie 3: Hybridansatz -- Automatisierung plus gezieltes Outsourcing
Die wirksamste Loesung kombiniert beide Ansaetze:
- Im Cluster: Kyverno erzwingt Policies automatisch, Trivy Operator scannt Images kontinuierlich, Falco erkennt Runtime-Anomalien.
- In der CI/CD-Pipeline: Automatisierte SBOM-Generierung, Image-Signing und Schwachstellen-Gates.
- Extern: MSSP uebernimmt 24/7-Monitoring, Incident Response und Audit-Unterstuetzung.
- Intern: DevOps-Team pflegt Policies, deployt Patches und verantwortet die Architektur.
Praktische Umsetzung: Automatisierte Compliance-Pipeline
Trivy Operator fuer kontinuierliches Scanning
Der Trivy Operator laeuft direkt im Cluster und scannt automatisch alle laufenden Workloads. Neue Schwachstellen werden erkannt, ohne dass jemand manuell Scans anstossen muss.
# trivy-operator-config.yaml
# Automatisches Scanning aller Workloads -- kein manueller Eingriff noetig
apiVersion: v1
kind: ConfigMap
metadata:
name: trivy-operator
namespace: trivy-system
data:
# Scan-Intervall: alle 24 Stunden
scanJob.scanInterval: "24h"
# Nur HIGH und CRITICAL melden (reduziert Alert-Fatigue)
severity.threshold: "HIGH"
# SBOM-Generierung aktivieren (NIS2 Supply-Chain-Nachweis)
sbom.enabled: "true"
# Compliance-Reports automatisch erstellen
compliance.failThreshold: "0.8"
---
# PrometheusRule fuer automatische Alerts bei kritischen CVEs
apiVersion: monitoring.coreos.com/v1
kind: PrometheusRule
metadata:
name: trivy-nis2-alerts
namespace: monitoring
spec:
groups:
- name: nis2-vulnerability-alerts
rules:
- alert: NIS2CriticalVulnerability
expr: >
trivy_image_vulnerabilities{severity="Critical"} > 0
for: 1h
labels:
severity: critical
nis2_relevant: "true"
annotations:
summary: "Kritische Schwachstelle in {{ $labels.image_repository }}"
description: >-
NIS2 Art. 21 (e) -- Schwachstellenmanagement:
Image {{ $labels.image_repository }} hat
{{ $value }} kritische CVEs.
Patch innerhalb von 48 Stunden erforderlich.
Automatisierte Compliance-Reports fuer Auditoren
Statt manuell Screenshots zu sammeln, generieren Sie Compliance-Reports automatisch aus den Policy-Ergebnissen:
# NIS2-Compliance-Report automatisch generieren
# Laeuft als CronJob oder in der CI/CD-Pipeline
# 1. Kyverno Policy Reports exportieren
kubectl get policyreport -A -o json > kyverno-report-$(date +%Y%m%d).json
# 2. Trivy Vulnerability Reports exportieren
kubectl get vulnerabilityreports -A -o json > trivy-report-$(date +%Y%m%d).json
# 3. CIS Benchmark Status
kubectl logs job/kube-bench > cis-benchmark-$(date +%Y%m%d).txt
# 4. RBAC-Analyse: Wer hat Zugriff auf welche Ressourcen
kubectl auth can-i --list --as=system:serviceaccount:production:default > rbac-audit-production.txt
kubectl get rolebindings,clusterrolebindings -A -o wide > rbac-bindings-$(date +%Y%m%d).txt
# 5. Zusammenfassung erstellen
echo "NIS2 Compliance Report - $(date +%Y-%m-%d)" > compliance-summary.txt
echo "===========================================" >> compliance-summary.txt
echo "" >> compliance-summary.txt
echo "Policy Violations:" >> compliance-summary.txt
kubectl get policyreport -A -o jsonpath='{range .items[*]}{.metadata.namespace}: {.summary.fail} Findings{"\n"}{end}' >> compliance-summary.txt
echo "" >> compliance-summary.txt
echo "Critical CVEs:" >> compliance-summary.txt
kubectl get vulnerabilityreports -A -o jsonpath='{range .items[*]}{.report.summary.criticalCount} critical in {.metadata.name}{"\n"}{end}' >> compliance-summary.txt
Diese Reports koennen Sie automatisiert in ein Git-Repository committen. Jeder Commit ist ein Nachweis mit Zeitstempel -- genau das, was ein NIS2-Auditor sehen will.
Wie ein NIS2-Audit im Detail ablaeuft und worauf Pruefer achten, beschreibt unser NIS2-Audit-Guide.
MSSP-Auswahl: Worauf Sie achten muessen
Nicht jeder Managed Security Service ist fuer NIS2-Compliance geeignet. Pruefpunkte fuer die Anbieterauswahl:
| Kriterium | Muss-Anforderung | Soll-Anforderung |
|---|---|---|
| 24/7-SOC | Ja -- NIS2-Meldepflicht erfordert Rund-um-die-Uhr-Monitoring | Deutschsprachiges SOC-Personal |
| Kubernetes-Expertise | Ja -- Container-spezifische Threat Detection | Erfahrung mit Falco, Kyverno, Trivy |
| Datenhaltung in der EU | Ja -- DSGVO-Konformitaet | Rechenzentren in Deutschland |
| Incident-Response-SLA | Reaktionszeit unter 30 Minuten | Vor-Ort-Support bei kritischen Incidents |
| Audit-Unterstuetzung | Dokumentation und Nachweisbereitstellung | Begleitung beim Vor-Ort-Audit |
| Vertragliche Haftung | Definierte SLAs mit Vertragsstrafen | Cyber-Versicherung des Anbieters |
Achten Sie darauf, dass der MSSP Erfahrung mit der deutschen Regulierungslandschaft hat. Ein US-amerikanischer SOC-Anbieter kennt die NIS2-Meldepflichten und BSI-Anforderungen in der Regel nicht.
Implementierungsfahrplan: 60 Tage bis zur Basis-Compliance
| Woche | Massnahme | Verantwortlich | Ergebnis |
|---|---|---|---|
| 1-2 | Baseline-Assessment (kube-bench, Trivy-Scan) | Internes DevOps-Team | Ist-Zustand dokumentiert |
| 3-4 | Kyverno installieren, Basis-Policies im Audit-Mode | Internes DevOps-Team | Policy-Engine aktiv |
| 5-6 | Trivy Operator deployen, CI/CD-Integration | Internes DevOps-Team | Automatisches Scanning |
| 7-8 | MSSP evaluieren und beauftragen | IT-Leitung | Vertrag unterschrieben |
| 9-10 | MSSP-Onboarding, Falco-Integration, Alerting-Kette | DevOps + MSSP | 24/7-Monitoring aktiv |
| 11-12 | Policies auf Enforce umstellen, Dokumentation | DevOps + MSSP | Basis-Compliance nachweisbar |
Nach 60 Tagen haben Sie die technische Grundlage. Die organisatorischen Dokumente -- Risikoregister, Incident-Response-Plan, Business-Continuity-Konzept -- koennen parallel erstellt werden.
Haeufige Fehler beim Outsourcing
Alles an den MSSP delegieren. Die Verantwortung bleibt bei Ihnen. Der MSSP ist ein Werkzeug, kein Ersatz fuer internes Verstaendnis.
Zu viele Tools statt weniger, gut konfigurierter. Drei Tools, die richtig konfiguriert sind (Kyverno, Trivy, Falco), schlagen zehn Tools, die halbherzig laufen.
Compliance als einmaliges Projekt behandeln. NIS2 verlangt einen kontinuierlichen Prozess. Die Policies muessen gepflegt, die Reports geprueft und die Massnahmen regelmaessig getestet werden.
Keine klare Schnittstelle zwischen internem Team und MSSP. Definieren Sie genau, wer was macht. Wer entscheidet ueber Patches? Wer meldet an die Behoerde? Wer spricht mit dem Auditor?
Fazit
NIS2-Compliance ohne Security-Team ist machbar -- aber nicht ohne Aufwand. Die Kombination aus automatisierter Policy-Enforcement im Cluster und einem spezialisierten MSSP fuer 24/7-Monitoring und Incident Response ist fuer die meisten Mittelstaendler der realistischste Weg. Die Kosten liegen deutlich unter denen einer internen Security-Abteilung, und die Abdeckung ist besser.
Entscheidend ist, dass Sie die Verantwortung nicht abgeben, sondern intelligent verteilen: Automatisierung fuer alles, was regelbasiert ist. Externe Expertise fuer alles, was 24/7-Praesenz erfordert. Und internes Know-how fuer die Architektur- und Geschaeftsentscheidungen, die nur Sie treffen koennen.
Wie die technische Grundlage in Kubernetes aussieht, zeigt unser Security-Hardening-Guide. Und wie Sie die regulatorische Gesamtlandschaft fuer sich einordnen, erfahren Sie im DSGVO- und BSI-Compliance-Guide.
Kubernetes-Beratung gesucht?
Wir helfen deutschen Unternehmen bei der Kubernetes-Implementierung, Migration und Optimierung. DSGVO-konform und praxiserprobt.
📖 Verwandte Artikel
Weitere interessante Beiträge zu ähnlichen Themen
NIS2 Mittelstand: Aktionsplan für Unternehmen ab 500 MA
NIS2 trifft den deutschen Mittelstand mit voller Wucht. Scope, Fristen, Bußgelder und ein konkreter 90-Tage-Aktionsplan für Unternehmen ab 500 Mitarbeitern.
NIS2-Compliance in Kubernetes: Managed Service vs. intern
NIS2-Compliance in Kubernetes umsetzen: Scope, Pflichten, Bußgelder und warum Managed Services für den Mittelstand die realistischere Lösung sind.
Kubernetes pgvector: PostgreSQL als performanten Vector Store implementieren
Erfahren Sie, wie Sie pgvector nutzen, um PostgreSQL auf Kubernetes als performanten und datenschutzkonformen Vector Store für KI-Anwendungen im deutschen Mittelstand zu etablieren. Profitieren Sie von einer zukunftssicheren hybriden Datenarchitektur, die lokalen Anforderungen gerecht wird.
Kubernetes Compliance in Deutschland: Governance-Richtlinien für Enterprise
Sichern Sie Ihre Kubernetes Compliance in Deutschland und stärken Sie die Governance im Enterprise-Umfeld! Dieser umfassende Leitfaden beleuchtet essenzielle Governance-Richtlinien, effektive Automatisierung und bewährte Enterprise Controls für Ihr Unternehmen, um regulatorische Anforderungen wie NIS2 und DSGVO zu erfüllen und gleichzeitig Effizienz und Sicherheit zu maximieren.
Kubernetes Compliance ohne Security-Team in 30 Tagen
DSGVO- und BSI-Compliance für Kubernetes ohne eigenes Security-Team: Mit Kyverno, Trivy und kube-bench in 30 Tagen zur auditierbaren Infrastruktur.