Zum Inhalt springen
IT Security Management Systeme
NIS2 · Artikel 21 · Meldepflichten

NIS2 Beratung: von der Betroffenheit bis zur Umsetzung.

Wir klären, ob und wie Ihr Unternehmen von NIS2 betroffen ist, zeigen die Lücken gegenüber Artikel 21 und setzen die Maßnahmen mit Ihnen um – inklusive Meldeprozess und Schulung der Geschäftsleitung.

24 h
Frühwarnung bei erheblichen Vorfällen
72 h
Meldung mit erster Bewertung
Art. 21
Risikomanagement-Maßnahmen
Art. 20
Pflichten der Geschäftsleitung

Was NIS2 für Ihr Unternehmen bedeutet

Die NIS2-Richtlinieder EU erweitert den Kreis der Unternehmen, die verbindliche Cybersicherheitsanforderungen erfüllen müssen, deutlich. Betroffen sind nicht mehr nur klassische KRITIS-Betreiber, sondern auch viele mittelständische Unternehmen aus Sektoren wie Energie, Transport, Gesundheit, digitale Dienste, Herstellung, Abfallwirtschaft oder Lebensmittel.

Wer betroffen ist, muss geeignete Risikomanagement-Maßnahmen umsetzen, erhebliche Sicherheitsvorfälle innerhalb enger Fristen melden und sich bei der zuständigen Behörde registrieren. Die Verantwortung dafür liegt ausdrücklich bei der Geschäftsleitung. Viele Unternehmen spüren NIS2 zudem indirekt: Ihre Kunden sind betroffen und reichen die Anforderungen über die Lieferkette weiter.

Unsere NIS2-Beratung im Überblick

Sechs Bausteine – Sie entscheiden, welche davon Sie selbst übernehmen.

Betroffenheitsprüfung

Sektor, Tätigkeit und Größe gegen die Kriterien der Richtlinie und des deutschen Umsetzungsgesetzes prüfen – mit schriftlichem Ergebnis, ob und als welche Art von Einrichtung Sie betroffen sind.

Gap-Analyse nach Artikel 21

Abgleich Ihrer bestehenden Maßnahmen gegen jede Anforderung aus Artikel 21. Sie erhalten eine priorisierte Lückenliste statt eines Katalogs, der alles gleich wichtig macht.

Risikomanagement und ISMS

Aufbau oder Erweiterung eines Informationssicherheits-Managementsystems als Rahmen für die NIS2-Maßnahmen – auf Wunsch zertifizierungsfähig nach ISO 27001.

Melde- und Vorfallprozess

Zuständigkeiten, Eskalationswege und Meldevorlagen für die 24-, 72-Stunden- und Monatsfrist – geübt, bevor es ernst wird, und abgestimmt mit Ihrer Incident Response.

Lieferkette und Dienstleister

Kritische Lieferanten identifizieren, Sicherheitsanforderungen vertraglich verankern und regelmäßig überprüfen – strukturiert statt per Rundmail mit Fragebogen.

Schulung der Geschäftsleitung

Die Leitung muss die Maßnahmen billigen, überwachen und sich regelmäßig schulen lassen. Wir liefern die Schulung und die Nachweise dazu.

So setzen wir NIS2 mit Ihnen um

Sechs Schritte, die aufeinander aufbauen. Die Dauer hängt an Größe und Reifegrad – wir schätzen sie nach der Gap-Analyse ab.

01

Betroffenheit klären

Sind Sie betroffen, und wenn ja, als wesentliche oder wichtige Einrichtung? Davon hängen Aufsicht und Sanktionsrahmen ab.

02

Gap-Analyse

Ist-Stand gegen Artikel 21, Meldepflichten und Leitungspflichten. Ergebnis: priorisierte Lückenliste mit grober Aufwandsschätzung.

03

Registrierung und Governance

Registrierung bei der zuständigen Behörde vorbereiten, Rollen benennen, Leitlinie durch die Geschäftsleitung verabschieden.

04

Maßnahmen umsetzen

Die priorisierten Lücken schließen – organisatorisch und technisch, mit Ihrem Team, Ihren Dienstleistern oder mit uns.

05

Meldeprozess üben

Ein realistisches Vorfallszenario durchspielen: Wer entscheidet, wer meldet, was steht in der Frühwarnung?

06

Nachweisen und fortführen

Dokumentation, internes Audit und Management-Review, damit Sie gegenüber Behörde, Kunden und Versicherern belegen können, was Sie tun.

Was Sie erhalten

  • Schriftliches Ergebnis der Betroffenheitsprüfung
  • Gap-Analyse mit priorisiertem Maßnahmenplan nach Artikel 21
  • Mapping zwischen NIS2-Anforderungen und bestehenden Maßnahmen (z. B. ISO 27001)
  • Melde- und Eskalationsprozess mit Vorlagen für alle Fristen
  • Schulungsnachweise für die Geschäftsleitung
  • Dokumentation, die gegenüber Aufsicht und Kunden standhält

ISMS als Fundament

Ein ISMS nach ISO 27001 deckt einen großen Teil von Artikel 21 ab und macht NIS2 dauerhaft beherrschbar statt zum einmaligen Projekt.

ISO 27001 Beratung

Wenn der Vorfall eintritt

Die Meldefristen laufen ab Kenntnis des Vorfalls. Unsere Incident Response unterstützt bei Eindämmung, Forensik und der Vorbereitung der Meldungen.

Incident Response

Häufig gestellte Fragen zu NIS2

Ist mein Unternehmen von NIS2 betroffen?
Das hängt an zwei Fragen: Sind Sie in einem der Sektoren tätig, die die Richtlinie in ihren Anhängen I und II aufführt – etwa Energie, Transport, Gesundheit, digitale Infrastruktur, Herstellung bestimmter Güter, Abfallwirtschaft oder Lebensmittel? Und erreichen Sie die Größenschwelle eines mittleren Unternehmens (in der Regel ab 50 Beschäftigten oder mehr als 10 Mio. Euro Jahresumsatz und Bilanzsumme)? Für einige Einrichtungen gilt NIS2 unabhängig von der Größe. In der Betroffenheitsprüfung klären wir das verbindlich für Ihre konkrete Tätigkeit.
Was verlangt NIS2 inhaltlich?
Artikel 21 fordert geeignete technische, operative und organisatorische Risikomanagement-Maßnahmen – unter anderem Risikoanalyse und Sicherheitskonzepte, Bewältigung von Sicherheitsvorfällen, Business Continuity und Krisenmanagement, Sicherheit in der Lieferkette, Schwachstellenmanagement, Kryptografie, Zugriffskontrolle, Schulungen sowie Multi-Faktor-Authentifizierung. Dazu kommen Meldepflichten bei erheblichen Sicherheitsvorfällen und die Registrierung bei der zuständigen Behörde.
Welche Meldefristen gelten bei einem Sicherheitsvorfall?
Die Richtlinie sieht ein gestuftes Verfahren vor: eine Frühwarnung innerhalb von 24 Stunden nach Kenntnis eines erheblichen Vorfalls, eine Meldung mit erster Bewertung innerhalb von 72 Stunden und einen Abschlussbericht innerhalb eines Monats. Damit das im Ernstfall klappt, müssen Zuständigkeiten, Vorlagen und Entscheidungswege vorher feststehen.
Haftet die Geschäftsleitung persönlich?
NIS2 nimmt die Leitungsorgane ausdrücklich in die Pflicht: Sie müssen die Risikomanagement-Maßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Bei Verstößen sieht die Richtlinie Sanktionen gegen die Einrichtung und Verantwortlichkeit der Leitung vor. Wir bereiten die Geschäftsleitung so vor, dass sie diese Rolle nachweisbar wahrnimmt.
Reicht eine ISO-27001-Zertifizierung für NIS2?
Ein ISMS nach ISO 27001 deckt einen großen Teil der Anforderungen aus Artikel 21 ab und ist ein sehr guter Unterbau. Es ersetzt aber nicht automatisch alles: Meldeprozesse, Registrierung, Pflichten der Geschäftsleitung und einzelne Maßnahmen wie MFA oder Lieferkettensicherheit prüfen wir gesondert. Mit einem Mapping sehen Sie, was bereits abgedeckt ist und wo etwas fehlt.
Was kostet die NIS2-Beratung?
Das hängt an Größe, Branche und Ihrem heutigen Reifegrad. Nach einem kostenlosen Erstgespräch erhalten Sie ein Angebot mit klar abgegrenzten Leistungspaketen. Konditionen auf Anfrage.

Klären Sie, ob NIS2 Sie betrifft.

Im kostenlosen Erstgespräch prüfen wir Ihre Betroffenheit und skizzieren die nächsten Schritte.

Betroffenheit prüfen lassen

So arbeiten wir mit Ihnen zusammen

Wir verstehen jedes Leistungsangebot als langfristige Partnerschaft und nicht als einmalige Lieferung. Unser Vorgehen ist in vier klare Phasen gegliedert, damit Sie jederzeit wissen, was wann passiert, wer welche Verantwortung trägt und welche Ergebnisse Sie erwarten können.

1. Kostenloses Erstgespräch

Wir lernen Ihre Ausgangslage, Ihre Ziele und Ihre Rahmenbedingungen kennen. Innerhalb von 30 bis 45 Minuten prüfen wir, ob und wie unsere Leistung zu Ihrer Situation passt, skizzieren mögliche Wege und beantworten offene Fragen.

2. Strukturiertes Assessment

Wir erfassen den Ist-Zustand systematisch – technisch, organisatorisch und regulatorisch. Sie erhalten eine priorisierte Bewertung, die Stärken, Lücken und Handlungsfelder klar benennt und die Basis für ein belastbares Angebot bildet.

3. Umsetzung mit festem Ansprechpartner

Ein verantwortlicher Seniorkollege führt Sie durch die Umsetzung, mit klaren Meilensteinen, transparenter Zeit- und Kostenplanung sowie einem wöchentlichen Status. Alle Ergebnisse werden dokumentiert und bleiben in Ihrem Eigentum.

4. Kontinuierlicher Betrieb & Review

Nach dem Projektabschluss begleiten wir Sie im Betrieb – mit Managed-Service-Komponenten, regelmäßigen Reviews, Maßnahmen­verfolgung und proaktiven Empfehlungen zu neuen Bedrohungen, Regulatorik-Änderungen oder Technologie­wechseln.