Eine Richtlinie setzt niemand um. NIS2 bindet Mitgliedstaaten, nicht Einrichtungen; Sie bindet das umsetzende nationale Recht — in Estland das KüTS, dessen Auditpflicht an E-ITS anknüpft. Cybsis behandelt NIS2 deshalb als Mapping-Ziel und nicht als Umsetzungsfläche: Sie führen E-ITS oder ISO 27001, und die NIS2-Konformität ergibt sich aus Maßnahmen, die Sie ohnehin nachweisen.
Das Mapping ist ausgeliefert, nicht versprochen: 101 Maßnahmen-Zuordnungen — 54 zu ISO 27001, 39 zu E-ITS, 8 zur KI-Verordnung — dazu das Meldeprofil für Vorfälle und die KüTS-Rechtskette. Das kontinuierliche Monitoring erbt entlang des Pfads NIS2 → ISO 27001: eine einmal nachgewiesene Maßnahme antwortet in beide Richtungen.
Für Finanzunternehmen stellt sich die Frage nicht. DORA ist lex specialis und verdrängt NIS2 vollständig — beides zusammen führen Sie nicht. Siehe DORA.