NIS2 und Microsoft 365
NIS2 gilt seit dem 6. Dezember 2025. Wir konfigurieren Ihren Microsoft 365 Tenant nach den Anforderungen aus § 30 BSIG und halten ihn mit unserem Managed Service dauerhaft konform – für Business Premium, E3 und E5.
NIS2-Konfiguration anfragenWarum die InSys AG® Ihre erste Wahl als Microsoft 365 Security Partner ist
Seit 1991 begleiten wir Unternehmen bei der sicheren Einführung und dem Betrieb von Microsoft Lösungen – seit 2010 als erster Microsoft Gold Partner für Office 365 in Europa. Heute als Microsoft Solutions Partner mit drei Microsoft Solutions Partner Designations und als Microsoft Direct Cloud Solution Provider (Direct CSP) mit Standorten in Bielefeld und Hamburg.
Was bedeutet NIS2 für Ihren Microsoft 365 Tenant?
NIS2 ist die europäische Richtlinie (EU) 2022/2555 für ein hohes gemeinsames Cybersicherheitsniveau. In Deutschland gilt sie seit dem 6. Dezember 2025 – umgesetzt im neu gefassten BSI-Gesetz (BSIG) und ohne Übergangsfrist. Die Pflichten für Unternehmen stehen vor allem in den §§ 30 bis 38 BSIG.
Wer mit Microsoft 365 arbeitet, entscheidet viele dieser Pflichten im eigenen Tenant: wie sich Mitarbeitende anmelden, welche Geräte zugreifen dürfen, wie Daten geschützt und Angriffe erkannt werden. Microsoft 365 bringt die Werkzeuge für den Großteil der zehn Mindestmaßnahmen aus § 30 BSIG mit. Ab Werk sind sie aber nicht NIS2-gerecht konfiguriert. Genau hier setzt die InSys AG® an: Wir konfigurieren Ihren Tenant nach den technischen Anforderungen von NIS2 und halten ihn dauerhaft auf diesem Stand.
Wer ist von NIS2 betroffen?
Betroffen sind Unternehmen aus den Sektoren der Anlagen 1 und 2 des BSIG, etwa Energie, Gesundheit, Transport, Finanzwesen, digitale Infrastruktur, Chemie, Lebensmittel und das verarbeitende Gewerbe mit Maschinenbau, Elektro- und Fahrzeugindustrie.
- Wichtige Einrichtungen: ab 50 Beschäftigten oder mit mehr als 10 Mio. € Jahresumsatz und mehr als 10 Mio. € Jahresbilanzsumme.
- Besonders wichtige Einrichtungen: ab 250 Beschäftigten oder mit mehr als 50 Mio. € Jahresumsatz und mehr als 43 Mio. € Jahresbilanzsumme. Betreiber kritischer Anlagen gehören unabhängig von ihrer Größe dazu.
Auch Unternehmen, die selbst nicht unter NIS2 fallen, sind häufig indirekt betroffen: NIS2-pflichtige Kunden müssen die Sicherheit ihrer Lieferkette prüfen und geben ihre Anforderungen vertraglich an Lieferanten und Dienstleister weiter.
Hinweis: Ob Ihr Unternehmen unter NIS2 fällt, klären Sie bitte mit Ihrem Rechts- oder Compliance-Berater. Die InSys AG® bietet keine Rechtsberatung und keine Betroffenheitsprüfung an – wir sorgen dafür, dass Ihr Microsoft 365 die technischen Anforderungen erfüllt.
NIS2 auf einen Blick: die Fristen nach dem BSI-Gesetz
Die Pflichten aus dem BSIG gelten ohne Übergangsfrist. Bei einem erheblichen Sicherheitsvorfall laufen die Meldefristen ab dem Zeitpunkt, an dem Ihr Unternehmen davon Kenntnis erlangt.
- 6. Dezember 2025
NIS2 in Kraft
Das NIS2-Umsetzungsgesetz gilt ohne Übergangsfrist. Die Registrierung beim BSI war für bereits betroffene Unternehmen bis zum 6. März 2026 fällig.
- 24 Stunden
Frühe Erstmeldung
Unverzüglich, spätestens 24 Stunden nach Kenntnis eines erheblichen Sicherheitsvorfalls, geht eine erste Meldung an das BSI.
- 72 Stunden
Meldung
Spätestens nach 72 Stunden folgt die Meldung mit einer ersten Bewertung von Schweregrad, Auswirkungen und Kompromittierungsindikatoren.
- 1 Monat
Abschlussmeldung
Einen Monat nach der Meldung ist die Abschlussmeldung fällig. Dauert der Vorfall noch an, wird stattdessen eine Fortschrittsmeldung abgegeben.
Für Microsoft 365 heißt das: Ohne vollständige Protokollierung und eine konfigurierte Angriffserkennung in Microsoft Defender lassen sich Vorfälle weder rechtzeitig erkennen noch die geforderten Angaben liefern. Beides richtet die InSys AG® in Ihrem Tenant ein.
Warum NIS2 Chefsache ist
Haftung, Schulungspflicht und Bußgelder: Was die Geschäftsleitung wissen muss.
NIS2 nimmt die Geschäftsleitung persönlich in die Pflicht. Nach § 38 BSIG muss sie die Maßnahmen zum Risikomanagement nicht nur billigen, sondern ihre Umsetzung auch überwachen. Verletzt sie diese Pflicht schuldhaft, haftet sie dem eigenen Unternehmen nach den Regeln des Gesellschaftsrechts. Ein Verzicht des Unternehmens auf diese Ansprüche ist unwirksam. Zusätzlich müssen Geschäftsleiter regelmäßig an Schulungen teilnehmen, um Risiken erkennen und Sicherheitsmaßnahmen beurteilen zu können.
Bei Verstößen drohen Bußgelder von bis zu 10 Mio. € für besonders wichtige und bis zu 7 Mio. € für wichtige Einrichtungen, bei großen Unternehmen auch bis zu 2 % bzw. 1,4 % des weltweiten Jahresumsatzes. Die Frist für die Registrierung beim BSI ist im März 2026 abgelaufen – wer sich noch nicht registriert hat, sollte das umgehend nachholen.
Was das für Ihren Alltag bedeutet
Als Geschäftsführer müssen Sie belegen können, dass die Sicherheitsmaßnahmen umgesetzt sind und wirken. Im Microsoft Secure Score Managed Service (SSMS) erhalten Sie dazu ein regelmäßiges Reporting zur Sicherheitslage Ihres Microsoft 365 Tenants: Entwicklung des Secure Score, umgesetzte Maßnahmen und offene Risiken – verständlich aufbereitet als Grundlage für Ihre Überwachungspflicht.
Was die InSys AG® übernimmt – und was nicht
Technik statt Papier: Wir setzen NIS2 in Ihrem Microsoft 365 um.
Wir sind Ihr technischer Umsetzungspartner für Microsoft 365. Unsere Security System Engineers konfigurieren Ihren Tenant so, dass er die technischen Anforderungen von NIS2 erfüllt, und halten ihn dauerhaft auf diesem Stand.
Das übernehmen wir:
- Analyse Ihres Tenants und Abgleich mit den zehn Maßnahmen nach § 30 BSIG
- Lizenzempfehlung und Lizenzierung als Microsoft Direct CSP
- Konfiguration von Identitäten, Geräten, Daten, Protokollierung und Angriffserkennung
- Dokumentation der umgesetzten Maßnahmen für Ihre Nachweise
- Laufende Betreuung mit Monitoring, Maßnahmenplan und Reporting im SSMS
Das übernehmen wir nicht: Rechtsberatung, die Prüfung, ob Ihr Unternehmen unter NIS2 fällt, die Registrierung beim BSI, die Meldung von Vorfällen an das BSI, Audits und Zertifizierungen sowie die Schulung der Geschäftsleitung. Dafür arbeiten Sie mit Ihrem Rechtsberater oder Informationssicherheitsbeauftragten zusammen – wir stimmen uns gern direkt mit ihm ab.
NIS2 umfasst neben der Technik auch organisatorische Pflichten wie Sicherheitsrichtlinien, Notfallpläne und das Management Ihrer Lieferanten. Microsoft 365 deckt davon den technischen Teil ab. Die Dokumentation unserer Konfiguration fließt in Ihre organisatorischen Nachweise ein.
Die zehn NIS2-Maßnahmen nach § 30 BSIG in Microsoft 365
§ 30 Abs. 2 BSIG nennt zehn Mindestmaßnahmen für das Risikomanagement. Die Übersicht zeigt, mit welchen Funktionen von Microsoft 365 wir sie technisch umsetzen und welche Lizenz Sie dafür benötigen.
| Maßnahme nach § 30 BSIG | Umsetzung in Microsoft 365 | Lizenz |
|---|---|---|
| 1Risikoanalyse und Sicherheit der Informationssysteme | Microsoft Secure Score, Purview Compliance Manager, Schwachstellenbewertung in Microsoft Defender | Business Premium, E3, E5 · NIS2-Vorlage im Compliance Manager in E5 enthalten |
| 2Bewältigung von Sicherheitsvorfällen | Microsoft Defender XDR mit Vorfallverwaltung, Endpoint Detection and Response sowie automatisierter Untersuchung, optional Microsoft Sentinel | Business Premium (Defender for Business), E5 vollständig · Sentinel nach Verbrauch |
| 3Aufrechterhaltung des Betriebs, Backup und Krisenmanagement | Aufbewahrungsrichtlinien, Versionierung und Microsoft 365 Backup für Exchange Online, SharePoint und OneDrive | Aufbewahrung in allen Lizenzen · Microsoft 365 Backup separat nach Verbrauch |
| 4Sicherheit der Lieferkette | Abgesicherte Gastzugriffe, Kontrolle von App-Berechtigungen und App-Zustimmungen, Microsoft Defender for Cloud Apps | Grundfunktionen in allen Lizenzen · Defender for Cloud Apps in E5 bzw. Defender Suite |
| 5Sicherheit bei Erwerb, Entwicklung und Wartung, Umgang mit Schwachstellen | Updatesteuerung mit Microsoft Intune und Windows Autopatch, Sicherheitsbaselines, Schwachstellenmanagement in Defender | Business Premium, E3, E5 |
| 6Bewertung der Wirksamkeit | Verlauf des Secure Score, Compliance-Berichte aus Intune und Entra ID, regelmäßige Überprüfung im SSMS | Business Premium, E3, E5 |
| 7Cyberhygiene und Schulungen | Phishing-Simulationen und Lernmodule mit Attack Simulation Training | E5 · für Business Premium über die Defender Suite |
| 8Kryptografie und Verschlüsselung | Geräteverschlüsselung mit BitLocker per Intune, Vertraulichkeitsbezeichnungen mit Verschlüsselung, Nachrichtenverschlüsselung | Business Premium, E3, E5 |
| 9Personalsicherheit, Zugriffskontrolle und Asset-Management | Administratorrollen nach dem Minimalprinzip, Privileged Identity Management, Zugriffsüberprüfungen, Geräteinventar in Intune | PIM und Zugriffsüberprüfungen mit Entra ID P2 (E5 bzw. Defender Suite) |
| 10Multi-Faktor-Authentifizierung und gesicherte Kommunikation | Conditional Access, phishing-resistente MFA mit Passkeys, risikobasierte Anmeldung mit Identity Protection, Absicherung von E-Mail und Teams | Conditional Access ab Business Premium und E3 · risikobasierte Anmeldung mit Entra ID P2 |
Stand: Oktober 2026. Microsoft passt Lizenzinhalte regelmäßig an – den aktuellen Stand prüfen wir in jedem Projekt.
Business Premium, E3 oder E5: Welche Lizenz für NIS2?
Alle drei Lizenzen bilden eine gute Grundlage für NIS2. Entscheidend ist, welche Sicherheitsfunktionen bereits enthalten sind und was Sie für die volle Abdeckung der zehn Maßnahmen ergänzen sollten.
Microsoft 365 Business Premium
Für Unternehmen bis 300 Nutzer – mit den wichtigsten Sicherheitsfunktionen bereits an Bord.
Für NIS2 enthalten
Entra ID P1 mit Conditional Access, Intune, Defender for Business mit Endpoint Detection and Response, Defender for Office 365 Plan 1, Information Protection und Data Loss Prevention, Audit-Protokolle mit 180 Tagen Aufbewahrung. Mehr zu Business Premium
Für NIS2 ergänzen
Die Microsoft Defender Suite für Privileged Identity Management, risikobasierte Anmeldung, Phishing-Simulationen und Defender for Cloud Apps. Die Microsoft Purview Suite für Audit-Protokolle mit einem Jahr Aufbewahrung.
Microsoft 365 E3
Für Unternehmen ab 300 Nutzern mit einem soliden Grundschutz.
Für NIS2 enthalten
Entra ID P1 mit Conditional Access, Intune, Defender for Endpoint Plan 1, seit Juli 2026 auch Defender for Office 365 Plan 1, Information Protection, Audit-Protokolle mit 180 Tagen Aufbewahrung.
Für NIS2 ergänzen
Endpoint Detection and Response mit Defender for Endpoint Plan 2, Entra ID P2 für Privileged Identity Management und risikobasierte Anmeldung sowie Defender for Identity – etwa über Microsoft 365 E5 Security.
Microsoft 365 E5
Der volle Funktionsumfang für Sicherheit und Compliance.
Für NIS2 enthalten
Entra ID P2 mit Privileged Identity Management und Identity Protection, Defender XDR komplett, Phishing-Simulationen, Audit-Protokolle mit einem Jahr Aufbewahrung und die NIS2-Vorlage im Compliance Manager.
Für NIS2 ergänzen
Microsoft 365 Backup und Microsoft Sentinel, die nach Verbrauch abgerechnet werden.
Lizenzierung aus einer Hand: Als Microsoft Direct CSP lizenziert die InSys AG® Ihre Microsoft 365 Lizenzen und Add-ons ohne Zwischenhandel. Welche Kombination für Ihr Unternehmen wirtschaftlich ist, zeigen wir Ihnen nach dem Tenant Check. Stand: Oktober 2026.
In sechs Schritten zum NIS2-konformen Microsoft 365 Tenant
- Tenant Check: Im gemeinsamen Live-Check per Teams erfassen wir den Ist-Zustand Ihres Tenants inklusive Secure Score. Den Report stellen wir Ihnen persönlich vor. Mehr zum Microsoft 365 Tenant Check
- Abgleich mit § 30 BSIG: Wir ordnen jede Lücke einer der zehn NIS2-Maßnahmen zu und priorisieren sie nach Risiko.
- Lizenzempfehlung: Sie erfahren, ob Ihre vorhandenen Lizenzen ausreichen oder welche Add-ons sinnvoll sind.
- Umsetzung: Wir konfigurieren Identitäten (MFA, Conditional Access, phishing-resistente Anmeldung, Schutz privilegierter Konten), Geräte (Intune, Verschlüsselung, Defender), Daten (Vertraulichkeitsbezeichnungen, Data Loss Prevention, Aufbewahrung, Backup) sowie Protokollierung und Angriffserkennung. Mit Pilotgruppen und ohne Betriebsunterbrechung.
- Dokumentation: Sie erhalten eine Dokumentation, welche Maßnahme wie umgesetzt ist – als Nachweis für Geschäftsleitung, Prüfer und Ihre Kunden.
- Übergabe in den Betrieb: Im SSMS halten wir Ihren Tenant dauerhaft auf dem erreichten Sicherheitsniveau.
Dauerhaft NIS2-konform mit dem InSys AG® | Microsoft Secure Score Managed Service
Warum ein laufender Betrieb für NIS2 unverzichtbar ist.
Eine einmalige Härtung reicht für NIS2 nicht aus. § 30 BSIG verlangt Verfahren, mit denen Sie die Wirksamkeit Ihrer Maßnahmen regelmäßig bewerten. Gleichzeitig verändert sich Ihr Tenant ständig: neue Mitarbeitende, Gastkonten, Apps und Ausnahmen in Richtlinien. Und Microsoft selbst ändert laufend Funktionen, Standardeinstellungen und Lizenzinhalte.
Im InSys AG® | Microsoft Secure Score Managed Service (SSMS) betreuen unsere Security System Engineers Ihren Tenant in monatlichen Terminen:
- Monitoring: Wir beobachten die Sicherheitslage und den Secure Score Ihres Tenants.
- Abweichungen erkennen: Geänderte Richtlinien, neue Ausnahmen und neue Administratoren fallen auf, bevor sie zur Lücke werden.
- Neuerungen bewerten: Neue Funktionen und Empfehlungen von Microsoft prüfen wir auf ihre Relevanz für Ihre NIS2-Konfiguration.
- Maßnahmenplan: Sie erhalten priorisierte nächste Schritte, die wir mit Ihrem IT-Team umsetzen.
- Reporting: IT-Leitung und Geschäftsführung erhalten einen verständlichen Bericht über umgesetzte Maßnahmen und offene Risiken.
So bleibt Ihr Microsoft 365 nicht nur am Tag der Übergabe NIS2-konform, sondern dauerhaft. Und Ihre Geschäftsleitung hat eine belastbare Grundlage für ihre Überwachungspflicht nach § 38 BSIG.
Warum die InSys AG® Ihr Partner für NIS2 in Microsoft 365 ist
Microsoft Solutions Partner für Security: Die InSys AG® ist von Microsoft als Solutions Partner für Security, KI-Geschäftslösungen und Azure Infrastructure ausgezeichnet.
Microsoft Direct CSP: Als Microsoft Direct CSP lizenzieren unsere Kunden über uns mehr als 80.000 Microsoft 365 Lizenzen – ohne Zwischenhandel und direkt von Microsoft berechnet.
Security System Engineers: Unsere Spezialisten für Entra ID, Intune und Defender setzen um, was NIS2 technisch verlangt – statt Konzeptpapiere zu schreiben.
Erfahrung seit 1991: Die InSys AG® ist eines der führenden deutschen Systemhäuser mit Hauptsitz im H1 Bielefeld und Standorten in Hamburg und Dubai.
Häufige Fragen zu NIS2 und Microsoft 365
Antworten zu Lizenzen, Meldefristen, Protokollierung und zur NIS2-konformen Konfiguration Ihres Tenants.
Nicht automatisch. Microsoft sichert die Plattform und seine Rechenzentren ab, für die Konfiguration und den Betrieb Ihres Tenants sind Sie selbst verantwortlich. Ein offizielles NIS2-Zertifikat für Microsoft 365 gibt es nicht. NIS2-konform wird Ihr Microsoft 365 erst durch die passende Konfiguration und deren regelmäßige Überprüfung.
Business Premium, E3 und E5 bilden eine gute Grundlage. Für Privileged Identity Management, risikobasierte Anmeldung, Phishing-Simulationen und Audit-Protokolle mit einem Jahr Aufbewahrung benötigen Sie E5 oder passende Add-ons. Welche Kombination für Ihr Unternehmen sinnvoll ist, zeigt unser Microsoft 365 Tenant Check.
Für die Grundlagen ja: Conditional Access, Intune, Defender for Business und Information Protection sind enthalten. Für den vollständigen Schutz privilegierter Konten, risikobasierte Anmeldung und Phishing-Simulationen ergänzen Sie die Microsoft Defender Suite, für eine längere Aufbewahrung der Audit-Protokolle die Microsoft Purview Suite. Mehr dazu auf unserer Seite zu Microsoft 365 Business Premium.
Erhebliche Sicherheitsvorfälle melden Sie unverzüglich, spätestens 24 Stunden nach Kenntnis, an das BSI. Nach 72 Stunden folgt die Meldung mit einer ersten Bewertung, einen Monat später die Abschlussmeldung. Die Meldung selbst gibt Ihr Unternehmen ab. Wir sorgen dafür, dass Protokollierung und Angriffserkennung in Microsoft 365 eingerichtet sind.
Nein. Die Betroffenheitsprüfung, die rechtliche Einordnung und die Registrierung beim BSI liegen bei Ihnen und Ihrem Rechts- oder Compliance-Berater. Die InSys AG® konzentriert sich auf die technische Umsetzung in Microsoft 365 und stimmt sich dafür gern mit Ihrem Berater ab.
Mit Audit (Standard) in Business Premium und E3 werden Audit-Protokolle 180 Tage aufbewahrt. Audit (Premium) in E5 und in der Purview Suite verlängert die Aufbewahrung für zentrale Dienste wie Exchange Online, SharePoint, OneDrive und Entra ID auf ein Jahr, mit einem Add-on auf bis zu zehn Jahre. Da Angriffe oft erst spät entdeckt werden, empfehlen wir eine längere Aufbewahrung.
Nein. Aufbewahrungsrichtlinien und Papierkörbe schützen nicht ausreichend vor Ransomware oder versehentlichem Löschen. NIS2 verlangt ausdrücklich ein Backup-Management. Dafür eignet sich Microsoft 365 Backup für Exchange Online, SharePoint und OneDrive, das nach Verbrauch abgerechnet wird.
Das hängt von der Größe und dem Ausgangszustand Ihres Tenants ab. Den Einstieg bildet der Microsoft 365 Tenant Check: Nach dem gemeinsamen Live-Check liegt die Auswertung nach etwa einer Woche vor. Auf dieser Basis planen wir die Umsetzung in priorisierten Etappen, sodass die wichtigsten Lücken zuerst geschlossen werden.
§ 30 BSIG verlangt, die Wirksamkeit der Maßnahmen regelmäßig zu bewerten. Zudem verändert sich jeder Tenant laufend, und Microsoft passt Funktionen und Standardeinstellungen ständig an. Im InSys AG® | Microsoft Secure Score Managed Service (SSMS) prüfen wir Ihren Tenant deshalb monatlich und halten ihn dauerhaft NIS2-konform.
Stand: Oktober 2026. Diese Seite ersetzt keine Rechtsberatung.
NIS2-konformer Microsoft 365 Tenant geplant? Sprechen Sie mit unseren Experten.
Account Manager Microsoft Modern Work
Account Manager Ubiquiti
+49 (521) 26 01 05 - 24
cosic@insys.de
Jetzt Microsoft Teams Chat starten
Account Manager Microsoft 365 Security
Microsoft 365 Licensing Specialist
+49 (521) 26 01 05 - 27
a.honemeyer@insys.de
Jetzt Microsoft Teams Chat starten
Consultant Microsoft Copilot
Consultant Microsoft Modern Work
+49 (521) 26 01 05 - 35
uhe@insys.de
Jetzt Microsoft Teams Chat starten
Lead Consultant KI und Digitalisierung
Senior UniFi Enterprise Architect
+49 (521) 26 01 05 - 0
honemeyer@insys.de
Jetzt Microsoft Teams Chat starten
Kontaktformular
NIS2-Konfiguration für Microsoft 365 anfragen – Wir beraten Sie persönlich
Schildern Sie uns kurz Ihre Ausgangslage im folgenden Kontaktformular: Ihre Microsoft 365 Lizenz, die ungefähre Anzahl der Nutzer und ob Ihr Unternehmen unter NIS2 fällt oder von Kunden zur Einhaltung verpflichtet wird. Unsere Security System Engineers melden sich innerhalb eines Werktages mit einer Einschätzung zum Vorgehen.
Lieber direkt sprechen? Rufen Sie uns an unter +49 (521) 260105-0.