30.000 Unternehmen sind betroffen. Die Geschäftsleitung haftet persönlich.

NIS2 Beratung: Die EU-Richtlinie umsetzen, bevor das BSI prüft

NIS2 ist in Deutschland geltendes Recht: Risikomanagement nach Art.

  • 01Betroffenheit rechtssicher geklärt: wesentliche oder wichtige Einrichtung, mit BSI-Dokumentation
  • 02Gap-Analyse gegen alle zehn Mindestmaßnahmen nach Art. 21 in zwei bis drei Wochen
  • 03Meldeprozesse, die den 24-Stunden-Test bestehen: Playbooks, Vorlagen, Übungen
  • 04Geschäftsleitungs-Schulung mit Teilnahmenachweis, wie vom Gesetz gefordert
  • 05ISO 27001 und IT-Grundschutz werden angerechnet statt doppelt gebaut
11+Jahre Erfahrung
120+Mitarbeitende
540+Projekte
ISO 27001zertifiziert

Was ist NIS2? Pflichten, Fristen und Haftung im Überblick

Die NIS2-Richtlinie (EU 2022/2555) ist das europäische Regelwerk für Cybersicherheit in Unternehmen und seit dem Inkrafttreten des deutschen NIS2-Umsetzungsgesetzes (NIS2UmsuCG) unmittelbar geltendes Recht: Rund 30.000 Unternehmen in Deutschland müssen Risikomanagement nach dem Stand der Technik betreiben, Vorfälle in engen Fristen melden und ihre Geschäftsleitung persönlich in die Verantwortung nehmen. Betroffen sind 18 Sektoren, von Energie, Transport und Gesundheit über digitale Infrastruktur bis zu produzierendem Gewerbe und Lebensmitteln, unterteilt in wesentliche und wichtige Einrichtungen.

Wir bieten end-to-end NIS2-Compliance-Lösungen, die von initialer Gap-Analyse bis zu kontinuierlichem Monitoring alle Aspekte der NIS2-Richtlinie abdecken.

6 Leistungsbausteine

Was wir für Sie übernehmen

Einzeln buchbar oder als durchgängiges Programm.

01

NIS2 Scope Assessment und Betroffenheitsanalyse

Rechtssichere Klärung in wenigen Tagen: Fällt Ihr Unternehmen unter NIS2, als wesentliche oder wichtige Einrichtung, und welche Pflichten folgen daraus konkret.

  • Sektor- und Größenprüfung nach NIS2UmsuCG inklusive Konzernbetrachtung
  • Einstufung wesentlich oder wichtig mit Dokumentation für das BSI
  • Ableitung des konkreten Pflichtenkatalogs je Einstufung
02

Gap-Analyse gegen Art. 21

Strukturierte Ist-Aufnahme gegen die zehn Mindestmaßnahmen: von Risikoanalyse und Incident Handling bis Lieferkettensicherheit, MFA und Kryptografie.

  • Reifegradbewertung je Maßnahme mit Evidenzen statt Selbstauskunft
  • Abgleich mit vorhandenem ISMS (ISO 27001, BSI IT-Grundschutz)
  • Priorisierte Roadmap nach Risiko, Aufwand und Prüfungsrelevanz
03

Umsetzung der Sicherheitsmaßnahmen

Implementierung mit Ihren Teams: Policies, Prozesse und Technik, integriert in bestehende Strukturen statt als Parallelwelt.

  • Maßnahmenumsetzung entlang der Roadmap mit klaren Verantwortlichkeiten
  • ISMS-Integration: vorhandene Zertifizierungen anrechnen statt doppeln
  • Nachweisdokumentation, die BSI-Prüfungen standhält
04

BSI-Registrierung und Meldeprozesse

Registrierung nachziehen, Meldewege aufsetzen und üben: Frühwarnung binnen 24 Stunden funktioniert nur mit vorbereiteten Playbooks.

  • BSI-Registrierung inklusive Nachregistrierung für Fristversäumnisse
  • Meldeprozess 24h/72h/1M mit Playbooks und Vorlagen
  • Übung des Ernstfalls mit Ihren Incident-Response-Teams
05

Schulung der Geschäftsleitung

NIS2 verlangt nachweisbare Schulung der Leitungsorgane. Wir schulen Vorstände und Geschäftsführungen kompakt, haftungsorientiert und dokumentiert.

  • Pflichtschulung nach NIS2UmsuCG mit Teilnahmenachweis
  • Haftungsszenarien und Überwachungspflichten praxisnah
  • Board-Reporting: die richtigen Fragen an die eigene Organisation
06

Lieferkettensicherheit und Dienstleistersteuerung

Art. 21 verlangt Sicherheit in der Lieferkette: Wir bauen die Prozesse für Lieferantenbewertung, Vertragsklauseln und laufende Überwachung.

  • NIS2-Anforderungskatalog für Einkauf und Lieferantenverträge
  • Bewertung kritischer Dienstleister inklusive Cloud
  • Anschluss an Auslagerungs- und Drittparteienmanagement

5 Phasen

Unser Vorgehen

Wir verfolgen einen systematischen, risikominimierenden Ansatz für NIS2-Compliance, der technische Excellence mit strategischer Governance-Integration verbindet.

  1. Umfassende Current-State-Analysis und NIS2-Gap-Assessment

  2. Design maßgeschneiderter Cybersecurity-Governance-Frameworks

  3. Schrittweise Implementation mit Continuous-Testing

  4. Integration in bestehende Risk-Management-Strukturen

  5. Kontinuierliche Optimization und Compliance-Monitoring

Sarah Richter

Ansprechpartner

Sarah Richter

Head of Informationssicherheit, Cyber Security

10+ Jahre Erfahrung, CISA, CISM, Lead Auditor, DORA, NIS2, BCM, Cyber- und Informationssicherheit

Mit unserem NIS2-Compliance-Framework transformieren wir Cybersecurity-Governance in einen echten Wettbewerbsfaktor. Durch systematische Implementierung und kontinuierliche Optimierung sichern wir nicht nur regulatorische Konformität, sondern schaffen die Grundlage für nachhaltige Cyber-Exzellenz und operative Resilienz.

Unsere Stärken

  • 01Tiefgreifende NIS2-Expertise und EU-Cybersecurity-Kenntnisse
  • 02Bewährte Cybersecurity-Governance-Methodologien
  • 03Branchenspezifische Critical-Infrastructure-Erfahrung
  • 04Integrated Risk-Management und Compliance-Automation

BSI prüft seit 2026 aktiv

Die Registrierungsfrist beim BSI ist am 6. März 2026 abgelaufen und die Durchsetzungsphase läuft: Das BSI prüft Nachweise und kann Bußgelder bis 10 Millionen Euro oder 2 Prozent des Weltumsatzes verhängen. Die Geschäftsleitung haftet persönlich für die Umsetzung der Risikomanagementmaßnahmen.

7 FRAGEN, KURZ BEANTWORTET

Häufig gestellte Fragen zu NIS2-Beratung

Was ist NIS2 in einfachen Worten?

NIS2 ist die EU-Richtlinie für Cybersicherheit, in Deutschland umgesetzt durch das NIS2-Umsetzungsgesetz (NIS2UmsuCG). Sie verpflichtet rund 30.000 Unternehmen aus 18 Sektoren zu Risikomanagement nach Stand der Technik (Art. 21), zur Meldung von Sicherheitsvorfällen ans BSI (24 Stunden Frühwarnung, 72 Stunden Folgemeldung, ein Monat Abschlussbericht) und zur Registrierung beim BSI. Die Geschäftsleitung haftet persönlich für die Umsetzung; Bußgelder reichen bis 10 Millionen Euro oder 2 Prozent des Weltumsatzes.

Wer ist von NIS2 betroffen?

Wesentliche und wichtige Einrichtungen aus 18 Sektoren: unter anderem Energie, Transport, Banken, Gesundheit, Wasser, digitale Infrastruktur, IT-Dienstleister, öffentliche Verwaltung, Post, Abfall, Chemie, Lebensmittel, produzierendes Gewerbe und Forschung. Als Faustregel gilt: ab 50 Mitarbeitern oder 10 Millionen Euro Umsatz in einem der Sektoren. Auch kleinere Unternehmen können als Zulieferer betroffener Kunden vertraglich in die Pflicht kommen. Unser Scope Assessment klärt die Betroffenheit rechtssicher.

Welche Fristen gelten bei NIS2 in Deutschland?

Das NIS2UmsuCG ist in Kraft; die Registrierungspflicht beim BSI lief bis zum 6. März 2026, Nachzügler sollten umgehend registrieren. Die Meldepflichten gelten laufend: Frühwarnung binnen 24 Stunden nach Kenntnis eines erheblichen Vorfalls, Folgemeldung binnen 72 Stunden, Abschlussbericht binnen eines Monats. Die Umsetzung der Maßnahmen nach Art. 21 wird vom BSI seit 2026 aktiv geprüft; eine Übergangsfrist gibt es nicht.

Welche 18 Sektoren fallen unter NIS2?

Anhang I (Sektoren mit hoher Kritikalität): Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, IKT-Dienstleistungsmanagement, öffentliche Verwaltung, Weltraum. Anhang II (sonstige kritische Sektoren): Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, verarbeitendes Gewerbe (unter anderem Medizinprodukte, Elektronik, Maschinen- und Fahrzeugbau), Anbieter digitaler Dienste und Forschung. Anhang-I-Unternehmen ab 250 Mitarbeitern gelten in der Regel als wesentliche Einrichtungen, kleinere und Anhang-II-Unternehmen als wichtige Einrichtungen.

Bin ich von NIS2 betroffen? Der Kurzcheck.

Drei Fragen genügen für die erste Einschätzung: Erstens, gehört Ihr Unternehmen zu einem der 18 Sektoren aus Anhang I oder II? Zweitens, haben Sie 50 oder mehr Mitarbeiter oder über 10 Millionen Euro Jahresumsatz? Drittens, sind Sie Betreiber kritischer Anlagen, qualifizierter Vertrauensdiensteanbieter oder TLD-Registry (dann gilt NIS2 unabhängig von der Größe)? Zweimal Ja bedeutet: sehr wahrscheinlich betroffen. Und selbst bei dreimal Nein können Kundenverträge NIS2-Anforderungen in Ihre Lieferkette durchreichen. Unser Scope Assessment liefert die rechtssichere Einstufung inklusive BSI-Dokumentation.

Was verlangt NIS2 konkret von der Geschäftsführung?

Drei nicht delegierbare Pflichten: Erstens müssen Leitungsorgane die Risikomanagementmaßnahmen nach Art. 21 selbst billigen und deren Umsetzung überwachen. Zweitens müssen sie regelmäßig an Cybersicherheitsschulungen teilnehmen und dies nachweisen können. Drittens haften sie bei Pflichtverletzungen persönlich. Für CISOs und IT-Sicherheitsverantwortliche heißt das: Berichtswege zur Geschäftsleitung etablieren, Board-taugliche Risikoberichte liefern und die Schulungspflicht organisieren. Compliance-Verantwortliche verankern NIS2 im internen Kontrollsystem und in der Lieferantensteuerung.

Was bedeutet NIS2 für Zulieferer, die selbst nicht reguliert sind?

Art. 21 verpflichtet regulierte Unternehmen zur Sicherheit ihrer Lieferkette. In der Praxis reichen sie die Anforderungen vertraglich weiter: Sicherheitsnachweise, Auditrechte, Meldepflichten bei Vorfällen, teils Zertifizierungen. Wer als Zulieferer wesentlicher oder wichtiger Einrichtungen auftritt, wird NIS2-Anforderungen daher erfüllen müssen, ohne selbst im Anwendungsbereich zu stehen. Proaktive Vorbereitung wird zum Vertriebsargument: Wer Nachweise liefern kann, gewinnt Ausschreibungen gegen unvorbereitete Wettbewerber.

Zertifikate, Partner und mehr

ISO 9001 CertifiedISO 27001 CertifiedISO 14001 CertifiedBeyondTrust PartnerBVMW Bundesverband MitgliedMitigant PartnerGoogle PartnerTop 100 InnovatorMicrosoft AzureAmazon Web Services

Ihr strategischer Erfolg beginnt hier

Unsere Kunden vertrauen auf unsere Expertise in digitaler Transformation, Informationssicherheit, Compliance und Risikomanagement

Bereit für den nächsten Schritt?

Vereinbaren Sie jetzt ein strategisches Beratungsgespräch mit unseren Experten

30 Minuten • Unverbindlich • Sofort verfügbar

Zur optimalen Vorbereitung Ihres Strategiegesprächs:

Ihre strategischen Ziele und Herausforderungen
Gewünschte Geschäftsergebnisse und ROI-Erwartungen
Aktuelle Compliance- und Risikosituation
Stakeholder und Entscheidungsträger im Projekt

Bevorzugen Sie direkten Kontakt?

Direkte Hotline für Entscheidungsträger

Strategische Anfragen per E-Mail

Detaillierte Projektanfrage

Für komplexe Anfragen oder wenn Sie spezifische Informationen vorab übermitteln möchten