NIS2 pragmatisch umsetzen, ohne Panik, ohne Aktionismus.
Wir begleiten KMU und Mittelstand durch die wichtigsten Schritte: Einordnung, Gap-Analyse, Maßnahmenplan, Incident-Prozess. Fokus auf das, was wirklich Sicherheit schafft, nicht nur Haken auf dem Papier.
Die Uhr läuft. Aber mit Plan geht es auch jetzt noch.
EU-Richtlinie 2022/2555 trat am 16. Januar 2023 in Kraft.
Mitgliedstaaten mussten bis 17. Oktober 2024 in nationales Recht umsetzen.
Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) steht kurz vor Anwendung; rund 29.000 Unternehmen in Deutschland sind betroffen.
Registrierung beim BSI, Geschäftsleitungshaftung (Art. 20), Bußgelder bis 10 Mio. € oder 2 % des weltweiten Umsatzes.
Vier Phasen bis zur auditfähigen Umsetzung.
Wir starten mit einem klaren Befund und gehen dann Schritt für Schritt vor. Kein Beraterdeutsch, keine 200-seitigen Konzepte zum Ausdrucken, sondern Maßnahmen, die in Ihren Alltag passen.
1. Einordnung
Prüfen der Betroffenheit: Sektor (Anhang I / II), Größe (≥ 50 MA oder ≥ 10 Mio. € Umsatz), direkte Lieferantenrolle. Ergebnis: klarer Befund, ob NIS2, NIS2-Umsetzungsgesetz oder Lieferkette einschlägig sind.
2. Gap-Analyse
Vergleich Ist-Zustand gegen die zehn Maßnahmenkategorien aus Art. 21 NIS2-Richtlinie. Priorisiert nach Risiko und Umsetzungsaufwand, mit einer Roadmap für 6–12 Monate.
3. Maßnahmen & Dokumentation
Technische Controls (MFA, Netzsegmentierung, Endpoint, Backup, Logging), organisatorische Richtlinien und revisionssichere Dokumentation, auditierbar und ISMS-tauglich.
4. Betrieb & Schulung
Incident-Prozess mit 24-Stunden-Meldefrist, Awareness-Kampagnen, laufende Überprüfung, jährlicher Penetrationstest. Geschäftsleitung wird zur Cybersecurity geschult (Art. 20).
18 Sektoren. Plus Ihre Lieferkette.
Anhang I sind „wesentliche Einrichtungen", Anhang II „wichtige". Zusätzlich wirken die Anforderungen über Zuliefererverträge, auch in Ihr KMU hinein, wenn Sie an betroffene Kunden liefern.
Die zehn Maßnahmenkategorien in Klartext.
Die Richtlinie listet sie abstrakt. Wir zeigen, was in der Praxis dahintersteht, und worauf Sie direkt anfangen können.
Risikomanagement
- Risikoanalyse und Behandlungskonzept (dokumentiert, jährlich geprüft)
- Richtlinien für Informationssicherheit (ISMS-Grundlage)
- Asset-Inventar inklusive Software-Stückliste und Abhängigkeiten
Technische Maßnahmen
- Multi-Faktor-Authentifizierung für alle kritischen Zugänge
- Netzwerksegmentierung (Produktion, Büro, Gast, OT)
- Endpoint Detection & Response plus zentrales Patch-Management
- Verschlüsselung at rest und in transit, sichere Schlüsselverwaltung
- Backup mit Air-Gap oder Immutable-Storage plus Restore-Tests
Organisation & Prozesse
- Incident-Response-Plan mit Rollen, Eskalation und Meldewegen
- 24-Stunden-Meldepflicht an das BSI nach erheblichem Vorfall
- Awareness- und Sicherheitstrainings, besonders für Geschäftsleitung
- Lieferanten- und Drittanbieter-Risikomanagement
- Business Continuity und Krisenmanagement inklusive Kommunikationsplan
Bußgeld. Haftung. Reputationsschaden.
NIS2 zieht messbar Konsequenzen, gerade für die Geschäftsleitung. Mit einem sauberen Grundgerüst sind Sie nicht nur compliant, sondern auch im Ernstfall handlungsfähig.
Häufige Fragen
Was wir am häufigsten gefragt werden. Weitere Fragen? Einfach melden.
Ist mein Unternehmen von NIS2 betroffen?
Welche Strafen drohen bei Verstößen gegen NIS2?
Wie lange dauert eine NIS2-Umsetzung realistisch?
Was ist der Unterschied zwischen NIS2 und ISO 27001?
Gilt NIS2 auch für Kleinstunternehmen?
Wer muss Vorfälle wie melden?
Was kostet NIS2-Beratung?
NIS2 sauber einordnen, statt nur auf Folien zu reagieren.
Im ersten Gespräch prüfen wir Betroffenheit, listen die nächsten drei Schritte und sagen, was realistisch in Ihrem Haus umsetzbar ist.