NIS2 bei NexDeck
Kurzfassung
NexDeck setzt die zentralen Maßnahmen-Kategorien nach Art. 21 NIS2-Richtlinie als Sicherheitsgrundlage der Plattform um. Eine formale Konformitätsbescheinigung ist im NIS2-Rahmen für Einrichtungen unserer Größenordnung gesetzlich nicht vorgesehen (Art. 24 NIS2 stellt das den Mitgliedstaaten frei; in Deutschland nicht umgesetzt).
Diese Seite zeigt, welche Maßnahmen-Kategorien nach Art. 21 Abs. 2 NIS2-Richtlinie umgesetzt sind, welche noch offen sind und wie wir NIS2-pflichtige Kunden in ihrer Lieferkette unterstützen können.
Unsere Rolle
Nach unserer eigenen Betroffenheitsprüfung (Stand der Einstufung: 1. Juni 2026) ist NexDeck selbst keine „besonders wichtige“ oder „wichtige“ Einrichtung im Sinne des § 28 BSIG. Als Anbieter einer Online-Software sind wir jedoch mittelbar betroffen: NIS2-pflichtige Kunden müssen nach Art. 21 Abs. 2 lit. d NIS2 die Sicherheit ihrer Lieferkette gewährleisten — und dazu zählen auch ihre Software-Lieferanten.
Wir verstehen diese Verantwortung als Verpflichtung gegenüber unseren Kunden und setzen die NIS2-Maßnahmen-Kategorien als Sicherheitsgrundlage der Plattform um.
Maßnahmen nach Art. 21 Abs. 2 NIS2-RL
| Maßnahmen-Kategorie (Art. 21 Abs. 2) | Stand | Beleg |
|---|---|---|
| (a) Risikoanalyse und Sicherheitskonzepte | Teilweise umgesetzt | Technische und organisatorische Maßnahmen (TOM), Abschnitte 1 und 11 |
| (b) Bewältigung von Sicherheitsvorfällen | Teilweise umgesetzt | Internes Ablaufhandbuch für Sicherheitsvorfälle |
| (c) Aufrechterhaltung des Betriebs | Teilweise umgesetzt | Tägliche Sicherung der Datenbank, die letzten sieben Tage werden vorgehalten; im Ernstfall können bis zu 24 Stunden Daten verloren gehen. Zielwert für die Wiederherstellung: 4 Stunden, bisher nicht in einem Test gemessen |
| (d) Sicherheit der Lieferkette | Umgesetzt | Öffentliche Liste der Unterauftragsverarbeiter |
| (e) Sicherheit bei Beschaffung, Entwicklung und Wartung | Teilweise umgesetzt | Jede Code-Änderung wird beim Einchecken in die Versionsverwaltung auf versehentlich enthaltene Zugangsschlüssel geprüft; bekannte Schwachstellen in Software-Bausteinen prüft npm audit bei jeder Auslieferung (meldend, hält die Auslieferung nicht an); weitere Sicherheitsscans sind vierteljährlich vorgesehen, der erste Lauf in diesem Rhythmus steht noch aus |
| (f) Bewertung der Wirksamkeit | Teilweise umgesetzt | Interner Sicherheitstest Mai 2026 (0 Befunde); Überprüfung der Maßnahmen im September 2026 |
| (g) Grundlegende Cyberhygiene und Schulungen | Noch offen | Noch kein festes Schulungsprogramm |
| (h) Verschlüsselung | Umgesetzt | Verschlüsselte Übertragung (TLS 1.3), verschlüsselte Speicherung (AES-256) |
| (i) Personalsicherheit und Zugriffskontrolle | Teilweise umgesetzt | Rollen- und Rechtekonzept mit 8 Rollen und 33 Einzelrechten |
| (j) Mehr-Faktor-Anmeldung | Teilweise umgesetzt | Zweiter Faktor per Authenticator-App verfügbar |
Eigene Einschätzung: Rund 65–70 % der Maßnahmen-Kategorien sind im Wesentlichen umgesetzt. Offen sind Schulungen (g), die förmliche Notfallplanung (c) sowie ein nachweisbar eingehaltener Prüfrhythmus für (e) und (f).
Prüfungen der Wirksamkeit
- Interner Sicherheitstest Mai 2026: automatisierte Prüfung der Live-Umgebung mit 782 Standard-Prüfvorlagen und 3.009 Anfragen. Ergebnis: 0 Befunde. Einen Auszug des Berichts erhalten Sie für Lieferantenbewertungen auf Anfrage unter Vertraulichkeitsvereinbarung. Ein externer Test ist bisher nicht erfolgt.
- Prüfung auf bekannte Schwachstellen: Die verwendeten Software-Bausteine prüft npm audit bei jeder Auslieferung. Die Prüfung meldet Funde, hält die Auslieferung aber nicht an. Weitere Sicherheitsscans (Trivy, TruffleHog, Nuclei) sind vierteljährlich vorgesehen; der erste Lauf in diesem Rhythmus steht noch aus.
- Vierteljährliche Überprüfung der TOM: zuletzt im September 2026.
Was wir nicht behaupten
NexDeck ist nicht „NIS2-zertifiziert“ — die NIS2-Richtlinie sieht für unsere Größenordnung kein verpflichtendes Zertifizierungs-Verfahren vor (Art. 24 NIS2 stellt das den Mitgliedstaaten frei; in Deutschland nicht umgesetzt). Werbung mit Schein-Zertifikaten wäre nach § 5 UWG irreführend — daher verzichten wir bewusst darauf.
Eine verbindliche Bewertung Ihrer eigenen NIS2-Pflichten oder der Konformität Ihrer Lieferanten kann ausschließlich durch das BSI, eine akkreditierte Prüfstelle oder qualifizierte Rechtsberatung erfolgen.
Wie wir Sie als NIS2-pflichtigen Kunden unterstützen
- Transparenz bei Unterauftragsverarbeitern: öffentliche Liste aller Unterauftragsverarbeiter mit Zweck und Standort.
- Meldung von Sicherheitsvorfällen: vertraglich zugesichert unverzüglich, spätestens binnen 24 Stunden nach Kenntnis (AVV § 7 Abs. 1 und § 7a).
- Nachvollziehbarkeit: Änderungen werden in einem Protokoll festgehalten, dessen Einträge nicht nachträglich geändert werden können. Wie lange die Einträge aufbewahrt werden, hängt von ihrer Art ab; die Fristen stehen in der Datenschutzerklärung.
- TOM-Dokument auf Anfrage: die ausführliche Fassung erhalten Sie unter Vertraulichkeitsvereinbarung; die öffentliche Fassung finden Sie unter Technische und organisatorische Maßnahmen.
Kontakt
- Compliance-Anfragen: compliance@nexdeck.de
- Prüfanfragen: trust@nexdeck.de
- Sicherheitslücken: security@nexdeck.de
- Verantwortliche/r: Kre8ive Evolution UG (haftungsbeschränkt), vertreten durch den Geschäftsführer Stephan Grundmeyer
Letzte Aktualisierung: 24. September 2026
Nächste Überprüfung: spätestens 16. Dezember 2026 (vierteljährlich, zusammen mit den TOM)
Hinweise
NexDeck ist nach der eigenen Betroffenheitsprüfung (Stand der Einstufung: 1. Juni 2026) keine direkt regulierte Einrichtung im Sinne der NIS2-Richtlinie. Die Umsetzung der Maßnahmen nach Art. 21 NIS2-RL erfolgt freiwillig als Sicherheitsgrundlage der Plattform und zur Unterstützung NIS2-pflichtiger Kunden. Eine verbindliche Bewertung der eigenen NIS2-Pflichten kann ausschließlich durch das BSI, eine akkreditierte Prüfstelle oder qualifizierte Rechtsberatung erfolgen.
Anbieter: Kre8ive Evolution UG (haftungsbeschränkt), Kastellstr. 34, 46147 Oberhausen. Geschäftsführer: Stephan Grundmeyer. Eingetragen im Handelsregister des Amtsgerichts Duisburg unter HRB 40868. Die Gesellschaft haftet mit ihrem Gesellschaftsvermögen.