Veröffentlicht am

NIS2 ohne Security-Team: Managed Services nutzen

Teilen:
Authors

NIS2-Compliance ohne Security-Team: So schaffen es Mittelstaendler

TL;DR

  • 80% der deutschen Mittelstaendler mit 200-1000 Mitarbeitern haben kein dediziertes Security-Team -- trotzdem muessen sie NIS2-Anforderungen erfuellen. Das ist kein Widerspruch, sondern eine Frage der richtigen Strategie.
  • Automatisierte Compliance mit Policy-as-Code ersetzt den Grossteil der manuellen Security-Arbeit: Kyverno erzwingt Regeln, Trivy scannt kontinuierlich, Falco erkennt Vorfaelle in Echtzeit.
  • Managed Security Services (MSSP) decken die 24/7-Anforderungen ab, die ein internes Team nicht leisten kann -- insbesondere die 24-Stunden-Meldepflicht und naechtliche Incident Response.
  • Die Kombination aus Automatisierung und Managed Service kostet 4.000-8.000 EUR/Monat -- deutlich weniger als eine Security-Vollzeitstelle (80.000-120.000 EUR/Jahr plus Tooling).
  • Starten Sie mit drei Bausteinen: Policy-Engine im Cluster, Image-Scanning in der CI/CD-Pipeline und einen MSSP fuer Monitoring und Incident Response.

Die Realitaet im Mittelstand: Kein Security-Budget, volle NIS2-Pflichten

NIS2 unterscheidet nicht zwischen Unternehmen mit und ohne Security-Team. Die Anforderungen sind fuer alle gleich: Risikomanagement, Incident Handling mit 24-Stunden-Meldepflicht, Supply-Chain-Security, Schwachstellenmanagement und dokumentierte Prozesse.

Ein typisches Mittelstandsunternehmen mit 300-800 Mitarbeitern hat:

  • 2-4 Personen in der IT-Administration oder im DevOps-Team
  • Kein dediziertes Security-Team und keinen CISO
  • Kubernetes in Produktion, oft ohne gehaertete Konfiguration
  • Ein begrenztes IT-Budget, das bereits fuer den Tagesgeschaeft-Betrieb verplant ist

Die Frage ist nicht, ob NIS2 erfuellt werden muss. Die Frage ist, wie.


Drei Strategien fuer NIS2 ohne Security-Abteilung

Strategie 1: Automatisierung -- die Maschine als Security-Team

Der groesste Hebel fuer Unternehmen ohne Security-Personal ist Automatisierung. Was frueher ein Security-Analyst manuell pruefen musste, laeufft heute als Policy im Cluster.

NIS2-AnforderungManuelle PruefungAutomatisierte LoesungZeitersparnis
Zugriffskontrolle pruefenRBAC-Review alle 3 MonateKyverno RBAC-Policies, automatischer Audit90%
Image-SchwachstellenManuelle Trivy-Scans bei ReleaseTrivy Operator im Cluster, kontinuierlich95%
NetzwerksegmentierungManuelle NetworkPolicy-PruefungCilium mit Policy-Audit-Mode85%
Compliance-NachweisExcel-Checklisten, ScreenshotsPolicy-Reports in Git, automatisch generiert95%
Incident DetectionLog-Analyse durch AdminsFalco mit automatischen Alerts98%

Kyverno als automatischer Compliance-Waechter

Kyverno ist der zentrale Baustein. Es prueft jeden Workload beim Deployment gegen Ihre NIS2-Regeln und blockiert nicht-konforme Konfigurationen automatisch.

# kyverno-nis2-policies.yaml
# Automatisierte NIS2-Compliance fuer Cluster ohne Security-Team
apiVersion: kyverno.io/v1
kind: ClusterPolicy
metadata:
  name: nis2-baseline-enforcement
  annotations:
    policies.kyverno.io/title: NIS2 Baseline Enforcement
    policies.kyverno.io/description: >-
      Erzwingt NIS2-Mindestanforderungen automatisch.
      Kein manueller Review notwendig.
spec:
  validationFailureAction: Enforce
  background: true
  rules:
    # Art. 21 (i): Zugriffskontrolle -- keine privilegierten Container
    - name: deny-privileged-containers
      match:
        any:
          - resources:
              kinds:
                - Pod
      validate:
        message: >-
          NIS2 Art. 21 (i): Privilegierte Container sind nicht erlaubt.
          Entfernen Sie securityContext.privileged oder setzen Sie es auf false.
        pattern:
          spec:
            containers:
              - securityContext:
                  privileged: "false"
    # Art. 21 (e): Schwachstellenmanagement -- nur gescannte Images
    - name: require-image-scan-annotation
      match:
        any:
          - resources:
              kinds:
                - Pod
              namespaces:
                - production
                - staging
      validate:
        message: >-
          NIS2 Art. 21 (e): Nur Images mit dokumentiertem
          Schwachstellen-Scan duerfen deployt werden.
        pattern:
          metadata:
            annotations:
              security.company.de/trivy-scan: "passed"
    # Art. 21 (h): Kryptographie -- TLS fuer alle Ingress-Ressourcen
    - name: require-tls-on-ingress
      match:
        any:
          - resources:
              kinds:
                - Ingress
      validate:
        message: >-
          NIS2 Art. 21 (h): Alle Ingress-Ressourcen muessen
          TLS-Terminierung konfiguriert haben.
        pattern:
          spec:
            tls:
              - hosts: "?*"
                secretName: "?*"

Dieses Policy-Set deckt drei NIS2-Pflichten gleichzeitig ab -- ohne dass ein Mensch jeden Deployment-Request pruefen muss.

Eine ausfuehrliche Anleitung zu Kyverno und Policy-as-Code finden Sie in unserem Compliance-ohne-Security-Team-Guide.

Strategie 2: Managed Security Services -- 24/7 ohne eigenes Personal

Bestimmte NIS2-Anforderungen lassen sich nicht automatisieren. Die 24-Stunden-Meldepflicht bei Sicherheitsvorfaellen verlangt, dass jemand nachts um 3 Uhr einen Alert bewertet, klassifiziert und gegebenenfalls die Meldekette ausloest. Ein 3-Personen-IT-Team kann das nicht leisten.

Hier kommen Managed Security Service Provider (MSSP) ins Spiel.

Was ein MSSP abdeckt

NIS2-PflichtMSSP-AbdeckungWas beim Kunden bleibt
Incident Handling (24h)24/7-SOC, Erstbewertung, Meldung an BehoerdenInterne Eskalation, Geschaeftsentscheidungen
SchwachstellenmanagementKontinuierliches Scanning, CVE-PriorisierungPatch-Entscheidung und Deployment
MonitoringSIEM, Log-Analyse, Anomalie-ErkennungBereitstellung der Datenquellen
PenetrationstestsJaehrliche Tests inkl. BerichtBehebung der Findings
Audit-UnterstuetzungDokumentation, Nachweise, BegleitungOrganisatorische Vorbereitung

Kostenvergleich: Internes Team vs. MSSP

Interne Security-Stelle (1 FTE):
  Gehalt (Senior Security Engineer):     80.000-120.000 EUR/Jahr
  Tooling und Lizenzen:                  25.000-50.000 EUR/Jahr
  Schulungen und Zertifizierungen:        5.000-10.000 EUR/Jahr
  Kein 24/7-Betrieb moeglich (1 Person)
  ──────────────────────────────────────────────────────
  Minimum:                              110.000 EUR/Jahr

Managed Security Service:
  MSSP-Basispaket (Monitoring + IR):     3.000-5.000 EUR/Monat
  Schwachstellenmanagement:              1.000-2.000 EUR/Monat
  Audit-Unterstuetzung (quartalsweise):    500-1.000 EUR/Monat
  24/7-SOC inklusive
  ──────────────────────────────────────────────────────
  Gesamt:                               54.000-96.000 EUR/Jahr

Der MSSP ist nicht nur guenstiger -- er liefert auch die 24/7-Abdeckung, die eine einzelne Vollzeitstelle strukturell nicht bieten kann. Die vollstaendige Kostenaufstellung finden Sie in unserem NIS2-Kosten-Guide.

Strategie 3: Hybridansatz -- Automatisierung plus gezieltes Outsourcing

Die wirksamste Loesung kombiniert beide Ansaetze:

  • Im Cluster: Kyverno erzwingt Policies automatisch, Trivy Operator scannt Images kontinuierlich, Falco erkennt Runtime-Anomalien.
  • In der CI/CD-Pipeline: Automatisierte SBOM-Generierung, Image-Signing und Schwachstellen-Gates.
  • Extern: MSSP uebernimmt 24/7-Monitoring, Incident Response und Audit-Unterstuetzung.
  • Intern: DevOps-Team pflegt Policies, deployt Patches und verantwortet die Architektur.

Praktische Umsetzung: Automatisierte Compliance-Pipeline

Trivy Operator fuer kontinuierliches Scanning

Der Trivy Operator laeuft direkt im Cluster und scannt automatisch alle laufenden Workloads. Neue Schwachstellen werden erkannt, ohne dass jemand manuell Scans anstossen muss.

# trivy-operator-config.yaml
# Automatisches Scanning aller Workloads -- kein manueller Eingriff noetig
apiVersion: v1
kind: ConfigMap
metadata:
  name: trivy-operator
  namespace: trivy-system
data:
  # Scan-Intervall: alle 24 Stunden
  scanJob.scanInterval: "24h"
  # Nur HIGH und CRITICAL melden (reduziert Alert-Fatigue)
  severity.threshold: "HIGH"
  # SBOM-Generierung aktivieren (NIS2 Supply-Chain-Nachweis)
  sbom.enabled: "true"
  # Compliance-Reports automatisch erstellen
  compliance.failThreshold: "0.8"
---
# PrometheusRule fuer automatische Alerts bei kritischen CVEs
apiVersion: monitoring.coreos.com/v1
kind: PrometheusRule
metadata:
  name: trivy-nis2-alerts
  namespace: monitoring
spec:
  groups:
    - name: nis2-vulnerability-alerts
      rules:
        - alert: NIS2CriticalVulnerability
          expr: >
            trivy_image_vulnerabilities{severity="Critical"} > 0
          for: 1h
          labels:
            severity: critical
            nis2_relevant: "true"
          annotations:
            summary: "Kritische Schwachstelle in {{ $labels.image_repository }}"
            description: >-
              NIS2 Art. 21 (e) -- Schwachstellenmanagement:
              Image {{ $labels.image_repository }} hat
              {{ $value }} kritische CVEs.
              Patch innerhalb von 48 Stunden erforderlich.

Automatisierte Compliance-Reports fuer Auditoren

Statt manuell Screenshots zu sammeln, generieren Sie Compliance-Reports automatisch aus den Policy-Ergebnissen:

# NIS2-Compliance-Report automatisch generieren
# Laeuft als CronJob oder in der CI/CD-Pipeline

# 1. Kyverno Policy Reports exportieren
kubectl get policyreport -A -o json > kyverno-report-$(date +%Y%m%d).json

# 2. Trivy Vulnerability Reports exportieren
kubectl get vulnerabilityreports -A -o json > trivy-report-$(date +%Y%m%d).json

# 3. CIS Benchmark Status
kubectl logs job/kube-bench > cis-benchmark-$(date +%Y%m%d).txt

# 4. RBAC-Analyse: Wer hat Zugriff auf welche Ressourcen
kubectl auth can-i --list --as=system:serviceaccount:production:default > rbac-audit-production.txt
kubectl get rolebindings,clusterrolebindings -A -o wide > rbac-bindings-$(date +%Y%m%d).txt

# 5. Zusammenfassung erstellen
echo "NIS2 Compliance Report - $(date +%Y-%m-%d)" > compliance-summary.txt
echo "===========================================" >> compliance-summary.txt
echo "" >> compliance-summary.txt
echo "Policy Violations:" >> compliance-summary.txt
kubectl get policyreport -A -o jsonpath='{range .items[*]}{.metadata.namespace}: {.summary.fail} Findings{"\n"}{end}' >> compliance-summary.txt
echo "" >> compliance-summary.txt
echo "Critical CVEs:" >> compliance-summary.txt
kubectl get vulnerabilityreports -A -o jsonpath='{range .items[*]}{.report.summary.criticalCount} critical in {.metadata.name}{"\n"}{end}' >> compliance-summary.txt

Diese Reports koennen Sie automatisiert in ein Git-Repository committen. Jeder Commit ist ein Nachweis mit Zeitstempel -- genau das, was ein NIS2-Auditor sehen will.

Wie ein NIS2-Audit im Detail ablaeuft und worauf Pruefer achten, beschreibt unser NIS2-Audit-Guide.


MSSP-Auswahl: Worauf Sie achten muessen

Nicht jeder Managed Security Service ist fuer NIS2-Compliance geeignet. Pruefpunkte fuer die Anbieterauswahl:

KriteriumMuss-AnforderungSoll-Anforderung
24/7-SOCJa -- NIS2-Meldepflicht erfordert Rund-um-die-Uhr-MonitoringDeutschsprachiges SOC-Personal
Kubernetes-ExpertiseJa -- Container-spezifische Threat DetectionErfahrung mit Falco, Kyverno, Trivy
Datenhaltung in der EUJa -- DSGVO-KonformitaetRechenzentren in Deutschland
Incident-Response-SLAReaktionszeit unter 30 MinutenVor-Ort-Support bei kritischen Incidents
Audit-UnterstuetzungDokumentation und NachweisbereitstellungBegleitung beim Vor-Ort-Audit
Vertragliche HaftungDefinierte SLAs mit VertragsstrafenCyber-Versicherung des Anbieters

Achten Sie darauf, dass der MSSP Erfahrung mit der deutschen Regulierungslandschaft hat. Ein US-amerikanischer SOC-Anbieter kennt die NIS2-Meldepflichten und BSI-Anforderungen in der Regel nicht.


Implementierungsfahrplan: 60 Tage bis zur Basis-Compliance

WocheMassnahmeVerantwortlichErgebnis
1-2Baseline-Assessment (kube-bench, Trivy-Scan)Internes DevOps-TeamIst-Zustand dokumentiert
3-4Kyverno installieren, Basis-Policies im Audit-ModeInternes DevOps-TeamPolicy-Engine aktiv
5-6Trivy Operator deployen, CI/CD-IntegrationInternes DevOps-TeamAutomatisches Scanning
7-8MSSP evaluieren und beauftragenIT-LeitungVertrag unterschrieben
9-10MSSP-Onboarding, Falco-Integration, Alerting-KetteDevOps + MSSP24/7-Monitoring aktiv
11-12Policies auf Enforce umstellen, DokumentationDevOps + MSSPBasis-Compliance nachweisbar

Nach 60 Tagen haben Sie die technische Grundlage. Die organisatorischen Dokumente -- Risikoregister, Incident-Response-Plan, Business-Continuity-Konzept -- koennen parallel erstellt werden.


Haeufige Fehler beim Outsourcing

Alles an den MSSP delegieren. Die Verantwortung bleibt bei Ihnen. Der MSSP ist ein Werkzeug, kein Ersatz fuer internes Verstaendnis.

Zu viele Tools statt weniger, gut konfigurierter. Drei Tools, die richtig konfiguriert sind (Kyverno, Trivy, Falco), schlagen zehn Tools, die halbherzig laufen.

Compliance als einmaliges Projekt behandeln. NIS2 verlangt einen kontinuierlichen Prozess. Die Policies muessen gepflegt, die Reports geprueft und die Massnahmen regelmaessig getestet werden.

Keine klare Schnittstelle zwischen internem Team und MSSP. Definieren Sie genau, wer was macht. Wer entscheidet ueber Patches? Wer meldet an die Behoerde? Wer spricht mit dem Auditor?


Fazit

NIS2-Compliance ohne Security-Team ist machbar -- aber nicht ohne Aufwand. Die Kombination aus automatisierter Policy-Enforcement im Cluster und einem spezialisierten MSSP fuer 24/7-Monitoring und Incident Response ist fuer die meisten Mittelstaendler der realistischste Weg. Die Kosten liegen deutlich unter denen einer internen Security-Abteilung, und die Abdeckung ist besser.

Entscheidend ist, dass Sie die Verantwortung nicht abgeben, sondern intelligent verteilen: Automatisierung fuer alles, was regelbasiert ist. Externe Expertise fuer alles, was 24/7-Praesenz erfordert. Und internes Know-how fuer die Architektur- und Geschaeftsentscheidungen, die nur Sie treffen koennen.

Wie die technische Grundlage in Kubernetes aussieht, zeigt unser Security-Hardening-Guide. Und wie Sie die regulatorische Gesamtlandschaft fuer sich einordnen, erfahren Sie im DSGVO- und BSI-Compliance-Guide.

Kubernetes-Beratung gesucht?

Wir helfen deutschen Unternehmen bei der Kubernetes-Implementierung, Migration und Optimierung. DSGVO-konform und praxiserprobt.

📖 Verwandte Artikel

Weitere interessante Beiträge zu ähnlichen Themen

kubernetescompliance+1 weitere

Kubernetes Compliance in Deutschland: Governance-Richtlinien für Enterprise

Sichern Sie Ihre Kubernetes Compliance in Deutschland und stärken Sie die Governance im Enterprise-Umfeld! Dieser umfassende Leitfaden beleuchtet essenzielle Governance-Richtlinien, effektive Automatisierung und bewährte Enterprise Controls für Ihr Unternehmen, um regulatorische Anforderungen wie NIS2 und DSGVO zu erfüllen und gleichzeitig Effizienz und Sicherheit zu maximieren.

Weiterlesen →