
NIS2 fordert die Protokollierung und Nachweisbarkeit von Sicherheitsereignissen. So binden Sie E-Mail-Security-Events aus dem Gateway an Splunk, Sentinel und QRadar an.
NIS2 ist seit Dezember 2025 geltendes Recht. Neben technischen Schutzmaßnahmen verlangt das Gesetz etwas, das viele Unternehmen unterschätzen: die lückenlose Protokollierung sicherheitsrelevanter Ereignisse und deren Nachweisbarkeit gegenüber der Behörde. E-Mail ist dabei der wichtigste Angriffsweg, und genau seine Ereignisse fehlen häufig im zentralen Monitoring.
Das NIS2-Umsetzungsgesetz und §30 BSIG verlangen geeignete Maßnahmen zur Erkennung, Behandlung und Meldung von Sicherheitsvorfällen. Konkret bedeutet das:
Ohne durchgängige Protokollierung lässt sich weder ein Vorfall rekonstruieren noch fristgerecht melden. Ein SIEM ist der Ort, an dem diese Nachweise zusammenlaufen.
Ein E-Mail-Security-Gateway erzeugt genau die Ereignisse, die NIS2 sehen will:
Wichtig ist die Unterscheidung zwischen echtem Block und reiner Audit-Erkennung. Nur wenn das Event den Durchsetzungsmodus mitführt, kann Ihr SOC eine tatsächliche Abwehr von einer bloßen Beobachtung trennen.
Für den Abschlussbericht nach einem Monat müssen die Ereignisse dieses Zeitraums verfügbar sein. In der Praxis empfiehlt sich eine Aufbewahrung von mindestens 90 Tagen, bei erhöhten Anforderungen bis zu sechs Monaten. Die Retention sollte pro Mandant steuerbar sein, damit Konzernstrukturen und Dienstleister getrennt nachweisen können.
Der robusteste Weg ist eine cursor-basierte Pull-API: Ihr SIEM pollt einen authentifizierten Endpunkt und blättert lückenlos durch neue Events. Das ist firewall-freundlich und verliert auch bei Lastspitzen nichts, anders als klassisches Syslog-Push über UDP. Formate wie CEF, LEEF und ECS sorgen dafür, dass Splunk, QRadar oder Elastic die Felder direkt verstehen.
Die neuesten Beiträge aus unserem Blog.

Microsoft schaltet Exchange Web Services in Exchange Online ab. Was das für Unternehmen bedeutet, die Thunderbird gegen Microsoft 365 betreiben, welche Fristen gelten und welche drei Wege offen…

DANE-Fehler wie TLSA validation failed oder die Exchange-Meldung 4.7.323 führen zu liegengebliebenen E-Mails. Dieser Guide erklärt die vier häufigsten Ursachen, eine Diagnose-Checkliste, die…

Conbool ist ISV-Partner von IONOS Cloud. Die E-Mail-Sicherheits-Suite ist ab sofort im IONOS Cloud Marketplace verfügbar, betrieben auf deutscher Infrastruktur.
Conbool MailGuard liefert diesen Export nativ und in jeder Lizenz. Die Details zu Architektur und Formaten finden Sie auf der Lösungsseite zum SIEM-Export.
NIS2 macht die Protokollierung von E-Mail-Sicherheitsereignissen zur Pflicht, nicht zur Kür. Wer die Verdicts seines Gateways ins SIEM bringt, erfüllt die Nachweispflicht und gewinnt gleichzeitig die Korrelation, die einen Angriff früh sichtbar macht.