Drei Fragen, die sich jetzt jede Geschäftsführung stellt
- Sind wir betroffen? Und wenn ja: als „wichtige“ oder als „besonders wichtige“ Einrichtung?
- Was müssen wir konkret tun? Welche Maßnahmen fehlen, welche reichen schon aus?
- Wie weisen wir es nach? Gegenüber dem BSI, Prüfern, Kunden und Versicherern.
Unser Ansatz
Wir übersetzen das Gesetz in einen Fahrplan, der zu Ihrer Größe passt. Keine Paragrafenreiterei, kein Papier für die Schublade – sondern Maßnahmen, die Ihre Sicherheit tatsächlich erhöhen und sich belegen lassen.
Dabei nutzen wir unsere eigenen Werkzeuge: den Cyber Resilience Compass für die Bestandsaufnahme, HCAP: Identity für das Identitätsfundament und unsere ISMS-Plattform für Steuerung und Nachweis.
Sind Sie betroffen?
Entscheidend sind Sektor und Größe. Grundsätzlich fallen Unternehmen ab 50 Beschäftigten oder mit mehr als 10 Mio. € Jahresumsatz und Bilanzsumme unter das Gesetz, wenn sie in einem der folgenden Bereiche tätig sind. Für einige Einrichtungen – etwa Betreiber kritischer Anlagen, DNS- und Vertrauensdiensteanbieter – gilt es unabhängig von der Größe.
Sektoren mit hoher Kritikalität
- Energie
- Transport und Verkehr
- Bankwesen
- Finanzmarktinfrastrukturen
- Gesundheitswesen
- Trinkwasser und Abwasser
- Digitale Infrastruktur
- IKT-Dienstleistungen (B2B)
- Weltraum
Weitere kritische Sektoren
- Post- und Kurierdienste
- Abfallbewirtschaftung
- Chemie
- Lebensmittel
- Medizinprodukte
- Elektronik und Elektrotechnik
- Maschinenbau
- Fahrzeugbau
- Digitale Dienste (Marktplätze, Suchmaschinen, soziale Netzwerke)
- Forschung
Auch wenn Sie selbst nicht betroffen sind: Ihre Kunden können NIS2-Anforderungen über die Lieferkette an Sie weitergeben.
Was das Gesetz verlangt
Registrierung
Betroffene Einrichtungen müssen sich beim BSI registrieren und eine Kontaktstelle benennen – innerhalb von drei Monaten ab Betroffenheit.
Risikomanagement
Angemessene technische und organisatorische Maßnahmen nach dem Stand der Technik: von Zugriffskontrolle und Verschlüsselung über Backups bis zur Sicherheit in der Lieferkette.
Meldepflichten
Erhebliche Sicherheitsvorfälle melden Sie gestuft: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht nach einem Monat.
Verantwortung der Leitung
Die Geschäftsleitung muss die Maßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen – bei Verstößen haftet sie.
Nachweise
Die Umsetzung muss dokumentiert und auf Verlangen belegt werden. Für besonders wichtige Einrichtungen sind Prüfungen durch das BSI vorgesehen.
Sanktionen
Bußgelder von bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes für besonders wichtige, bis zu 7 Mio. € oder 1,4 % für wichtige Einrichtungen.
In fünf Schritten zur Umsetzung
Betroffenheit
Einstufung nach Sektor, Größe und Rolle – mit dokumentierter Begründung.
Gap-Analyse
Cyberaudit und HCAP: Identity zeigen, wo Sie gegenüber den Anforderungen stehen.
Fahrplan
Priorisierte Maßnahmen mit Aufwand, Zuständigkeit und Termin.
Umsetzung
Risikomanagement, Meldeprozess, Notfallplan, technische Härtung – gemeinsam mit Ihrem Team.
Nachweis
Dokumentation im ISMS, Schulung der Leitung, Vorbereitung auf Prüfungen.
Häufige Fragen
Wir sind ein Mittelständler mit 80 Mitarbeitenden – betrifft uns das?
Wenn Sie in einem der genannten Sektoren tätig sind: sehr wahrscheinlich ja. Maßgeblich ist, welche Tätigkeit Sie tatsächlich ausüben. Genau das prüfen wir in der Ersteinschätzung und dokumentieren das Ergebnis.
Reicht eine ISO-27001-Zertifizierung aus?
Sie ist eine sehr gute Grundlage und deckt viele Anforderungen ab. NIS2 verlangt aber zusätzlich etwa die gestuften Meldepflichten, die Registrierung und die Schulung der Geschäftsleitung. Wir zeigen Ihnen die verbleibenden Lücken.
Was passiert bei einem Sicherheitsvorfall?
Dann greifen die Meldefristen von 24 und 72 Stunden. Mit einem Incident-Response-Retainer haben Sie dafür einen eingeübten Ablauf und eine feste Ansprechperson – und wir unterstützen bei der Meldung.
Wie lange dauert die Umsetzung?
Das hängt vom Ausgangsstand ab. Die Ersteinschätzung dauert wenige Tage; wesentliche Lücken lassen sich in vielen Fällen innerhalb einiger Monate schließen. Den Fahrplan stimmen wir mit Ihren Ressourcen ab.
NIS2-Ersteinschätzung anfragen
Sagen Sie uns kurz, in welcher Branche Sie tätig sind und wie groß Ihr Unternehmen ist – wir melden uns mit einer ersten Einordnung.