NIS2

Checkliste: Ist Ihre Organisation bereit für NIS2?

Sind Sie von NIS2 betroffen? Nutzen Sie unsere Checkliste zur Bewertung Ihrer Bereitschaft und identifizieren Sie Compliance-Lücken.

  1. 18
    Sektoren sind von NIS2 betroffen
    NIS2-Richtlinie
  2. 50+
    Beschäftigte oder 10M € Umsatz als Schwellenwert
    NIS2UmsuCG
  3. 6
    Hauptbereiche für Compliance
    NIS2-Richtlinie Artikel 21

Schritt 1: Sind Sie betroffen?

Größenkriterien

Erfüllt Ihre Organisation mindestens eines der folgenden Kriterien?

  • 50+ Beschäftigte
  • 10+ Millionen Euro Jahresumsatz

Wenn ja bei mindestens einem, fahren Sie mit der Sektorenkontrolle unten fort.

Ausnahmen: Bestimmte kritische Dienste sind unabhängig von der Größe betroffen (DNS, qualifizierte Vertrauensdienste, TLD-Register).

Sektorenkontrolle

Ist Ihre Organisation in einem dieser Sektoren tätig?

Wesentliche Einrichtungen (strengste Anforderungen):

  • Energie (Strom, Öl, Gas, Fernwärme, Wasserstoff)
  • Verkehr (Luftfahrt, Eisenbahn, Straße, Schifffahrt)
  • Bankwesen
  • Finanzmarktinfrastrukturen
  • Gesundheitswesen
  • Trinkwasser
  • Abwasser
  • Digitale Infrastruktur (DNS, Rechenzentren, Cloud, CDN)
  • IKT-Dienstleistungen (B2B Managed Services, MSP)
  • Öffentliche Verwaltung (Bundesebene)
  • Weltraum (bodengestützte Infrastruktur)

Wichtige Einrichtungen:

  • Post- und Kurierdienste
  • Abfallbewirtschaftung
  • Chemikalien (Herstellung, Produktion, Vertrieb)
  • Lebensmittel (Produktion, Verarbeitung, Vertrieb)
  • Verarbeitendes Gewerbe (Medizintechnik, Computer, Elektronik, Fahrzeuge, Maschinen)
  • Digitale Dienste (Marktplätze, Suchmaschinen, soziale Plattformen)
  • Forschung (ausgenommen Bildung)

Ergebnis:

  • ✅ Größe + Sektor = Sie sind von NIS2 betroffen
  • ⚠️ Unter der Schwelle aber kritischer Dienst = Prüfen Sie spezifische Ausnahmen
  • ⚠️ Unterlieferant einer betroffenen Organisation = Sie können indirekt betroffen sein

Möchten Sie eine schnellere Bewertung? Nutzen Sie unser interaktives NIS2-Klassifizierungstool, das Ihnen in wenigen Minuten eine Antwort gibt.


Schritt 2: Checkliste nach Bereichen

Bereich 1: Risikomanagement

Grundanforderungen:

  • Systematischer Risikomanagementprozess ist dokumentiert
  • Risikobewertungen werden regelmäßig durchgeführt (mindestens jährlich)
  • Risiken werden kategorisiert und priorisiert
  • Risikobehandlungspläne existieren für identifizierte Risiken
  • Risikoregister ist aktuell und verfügbar

Vertieft:

  • Risikomethodik folgt etabliertem Standard (ISO 27005 oder ähnlich)
  • Geschäftsleitung genehmigt Risikoakzeptanzniveaus
  • Risiken werden überwacht und an die Geschäftsleitung berichtet
  • Bedrohungs- und Schwachstellenanalyse wird durchgeführt

Punkte: ___ / 9

Bereich 2: Vorfallbehandlung

Grundanforderungen:

  • Vorfallbehandlungsprozess ist dokumentiert
  • Definition von “erheblicher Vorfall” ist festgelegt
  • Kontaktwege zum BSI sind etabliert
  • Vorlagen für die drei Berichtstypen existieren (24h, 72h, 1 Monat)
  • Eskalationsverfahren sind dokumentiert

Vertieft:

  • Vorfallbehandlung wurde im letzten Jahr getestet/geübt
  • Bereitschaftsdienst oder ähnliches existiert für schnelle Reaktion
  • Vorfälle werden protokolliert und für Lehren analysiert
  • Forensische Fähigkeiten existieren (intern oder über Partner)

Punkte: ___ / 9

Bereich 3: Geschäftskontinuität

Grundanforderungen:

  • Geschäftskontinuitätsplan ist dokumentiert
  • Kritische Systeme und Prozesse sind identifiziert
  • Backup existiert für kritische Systeme und Daten
  • RTO und RPO sind für kritische Systeme definiert
  • Disaster-Recovery-Plan existiert

Vertieft:

  • Kontinuitätspläne wurden im letzten Jahr getestet
  • Backup-Wiederherstellung wird regelmäßig getestet
  • Alternative Arbeitsplätze/Systeme sind identifiziert
  • Krisenkommunikationsplan existiert

Punkte: ___ / 9

Bereich 4: Lieferantensicherheit

Grundanforderungen:

  • Kritische Lieferanten sind identifiziert
  • Sicherheitsanforderungen werden an Lieferanten gestellt
  • Verträge enthalten Sicherheitsklauseln
  • Initiale Sicherheitsbewertung wird durchgeführt
  • Lieferanten sollen Vorfälle melden

Vertieft:

  • Regelmäßige Nachverfolgung von Lieferanten erfolgt
  • Unterlieferanten werden kontrolliert
  • Lieferantenregister ist aktuell
  • Exit-Strategie existiert für kritische Lieferanten

Punkte: ___ / 9

Bereich 5: Technische Kontrollen

Grundanforderungen:

  • Zugriffskontrolle und Berechtigungsverwaltung existieren
  • Verschlüsselung wird für sensible Daten verwendet
  • Sicherheitslogs werden generiert und gespeichert
  • Antivirus/EDR existiert auf Endpunkten
  • Netzwerksegmentierung ist implementiert

Vertieft:

  • MFA wird für kritische Systeme verwendet
  • Schwachstellenscanning wird regelmäßig durchgeführt
  • Patches werden innerhalb definierter Zeitrahmen installiert
  • Penetrationstests werden periodisch durchgeführt

Punkte: ___ / 9

Bereich 6: Führung und Dokumentation

Grundanforderungen:

  • Cybersicherheitsrichtlinie existiert und ist von der Geschäftsleitung genehmigt
  • Geschäftsleitung hat Cybersicherheitsschulung absolviert
  • Verantwortungsverteilung für Sicherheit ist dokumentiert
  • Personal wird in Sicherheitsbewusstsein geschult
  • Dokumentation ist versioniert und verfügbar

Vertieft:

  • Regelmäßige Berichterstattung an den Vorstand erfolgt
  • Sicherheitsziele und KPIs sind definiert
  • Interne Audits werden durchgeführt
  • Verbesserungsprozess ist dokumentiert

Punkte: ___ / 9


Schritt 3: Zusammenrechnen

Gesamtpunktzahl

BereichPunkte
Risikomanagement___ / 9
Vorfallbehandlung___ / 9
Geschäftskontinuität___ / 9
Lieferantensicherheit___ / 9
Technische Kontrollen___ / 9
Führung und Dokumentation___ / 9
GESAMT___ / 54

Interpretation

0-18 Punkte: Kritisches Niveau

Erhebliche Lücken existieren. Sofortige Priorität: Beginnen Sie mit Risikomanagement und Vorfallbehandlung. Erwägen Sie externe Hilfe zur Beschleunigung.

19-36 Punkte: Begonnenes Niveau

Grundlagen existieren, aber wichtige Teile fehlen. Identifizieren Sie die Bereiche mit den niedrigsten Punktzahlen und priorisieren Sie diese.

37-45 Punkte: Gutes Niveau

Sie sind auf gutem Weg. Fokussieren Sie sich auf die vertieften Anforderungen und kontinuierliche Verbesserung.

46-54 Punkte: Reifes Niveau

Starke Position. Stellen Sie laufende Wartung, Tests und Anpassung an neue Anforderungen sicher.


Schritt 4: Nächste Schritte

Bei niedriger Punktzahl (0-36)

  1. Verankerung bei der Geschäftsleitung NIS2 erfordert das Engagement der Geschäftsleitung. Präsentieren Sie die Anforderungen und Konsequenzen, um Mandat und Ressourcen zu sichern.
  2. GAP-Analyse durchführen Führen Sie eine formelle Kartierung dessen durch, was für NIS2-Compliance fehlt. Priorisieren Sie basierend auf Risiken.
  3. Handlungsplan erstellen Definieren Sie Aktivitäten, Verantwortliche, Deadlines und Ressourcen, um die Lücken zu schließen.
  4. Mit Risikomanagement beginnen Ein funktionierender Risikomanagementprozess ist die Grundlage für alles andere. Beginnen Sie dort.

Bei hoher Punktzahl (37-54)

  1. Testen Sie Ihre Prozesse Ein Plan auf dem Papier ist nicht dasselbe wie eine funktionierende Fähigkeit. Führen Sie Übungen und Tests durch.
  2. Stärken Sie die Dokumentation Stellen Sie sicher, dass alles so dokumentiert ist, dass es bei einer Aufsicht präsentiert werden kann.
  3. Fokus auf Kontinuität NIS2-Compliance ist kein Projekt — es ist ein kontinuierlicher Prozess. Etablieren Sie Routinen für die Wartung.

Benötigen Sie mehr Details zu den Anforderungen? Siehe unsere vollständige NIS2-Rahmenwerksübersicht für detaillierte Informationen zu jedem Anforderungsbereich.

So kann Securapilot helfen

Securapilot gibt Ihnen die Tools, um von der Checkliste zur Umsetzung zu gelangen:

  • Automatisierte GAP-Analyse — Kartierung des Ist-Zustands gegen NIS2-Anforderungen
  • Risikomanagement-Modul — Strukturierte Risikobewertung und -behandlung
  • Vorfallbehandlung — Prozesse und Berichte, die die Zeitanforderungen erfüllen
  • Lieferantenmanagement — Überblick und Bewertung von Lieferanten
  • Dashboard — Echtzeit-Überblick über Compliance-Status

Demo buchen und sehen Sie, wie wir Ihnen helfen können, NIS2-Compliance zu erreichen.


Häufig gestellte Fragen

Wie erkenne ich, ob meine Organisation von NIS2 betroffen ist?

Grundsätzlich sind Organisationen mit mindestens 50 Beschäftigten oder 10 Millionen Euro Umsatz in den 18 definierten Sektoren betroffen. Bestimmte kritische Dienste sind unabhängig von der Größe betroffen. Nutzen Sie die untenstehende Checkliste zur Bewertung.

Was passiert bei Nicht-Compliance?

Mangelnde Compliance kann zu Bußgeldern bis zu 10 Millionen Euro oder 2% des weltweiten Umsatzes für wesentliche Einrichtungen führen. Die Geschäftsleitung kann auch persönlich haftbar gemacht werden.

Wie lange dauert es, NIS2-compliant zu werden?

Das variiert je nach aktuellem Reifegrad. Organisationen, die bei null anfangen, sollten 12-18 Monate einplanen. Solche mit bestehender ISO 27001-Zertifizierung können oft in 3-6 Monaten Compliance erreichen.

Können Unterlieferanten betroffen sein?

Ja, indirekt. NIS2 stellt Anforderungen an die Lieferkettensicherheit, was bedeutet, dass betroffene Organisationen Anforderungen an ihre Lieferanten stellen werden. Auch wenn Sie nicht direkt betroffen sind, müssen Sie möglicherweise Anforderungen erfüllen, um Kunden zu behalten.


#NIS2#Checkliste#Compliance#NIS2UmsuCG#Bereitschaft#Selbstbewertung

Wir verwenden anonyme Statistiken ohne Cookies, um die Website zu verbessern. Mehr erfahren