Schritt 1: Sind Sie betroffen?
Größenkriterien
Erfüllt Ihre Organisation mindestens eines der folgenden Kriterien?
- 50+ Beschäftigte
- 10+ Millionen Euro Jahresumsatz
Wenn ja bei mindestens einem, fahren Sie mit der Sektorenkontrolle unten fort.
Ausnahmen: Bestimmte kritische Dienste sind unabhängig von der Größe betroffen (DNS, qualifizierte Vertrauensdienste, TLD-Register).
Sektorenkontrolle
Ist Ihre Organisation in einem dieser Sektoren tätig?
Wesentliche Einrichtungen (strengste Anforderungen):
- Energie (Strom, Öl, Gas, Fernwärme, Wasserstoff)
- Verkehr (Luftfahrt, Eisenbahn, Straße, Schifffahrt)
- Bankwesen
- Finanzmarktinfrastrukturen
- Gesundheitswesen
- Trinkwasser
- Abwasser
- Digitale Infrastruktur (DNS, Rechenzentren, Cloud, CDN)
- IKT-Dienstleistungen (B2B Managed Services, MSP)
- Öffentliche Verwaltung (Bundesebene)
- Weltraum (bodengestützte Infrastruktur)
Wichtige Einrichtungen:
- Post- und Kurierdienste
- Abfallbewirtschaftung
- Chemikalien (Herstellung, Produktion, Vertrieb)
- Lebensmittel (Produktion, Verarbeitung, Vertrieb)
- Verarbeitendes Gewerbe (Medizintechnik, Computer, Elektronik, Fahrzeuge, Maschinen)
- Digitale Dienste (Marktplätze, Suchmaschinen, soziale Plattformen)
- Forschung (ausgenommen Bildung)
Ergebnis:
- ✅ Größe + Sektor = Sie sind von NIS2 betroffen
- ⚠️ Unter der Schwelle aber kritischer Dienst = Prüfen Sie spezifische Ausnahmen
- ⚠️ Unterlieferant einer betroffenen Organisation = Sie können indirekt betroffen sein
Möchten Sie eine schnellere Bewertung? Nutzen Sie unser interaktives NIS2-Klassifizierungstool, das Ihnen in wenigen Minuten eine Antwort gibt.
Schritt 2: Checkliste nach Bereichen
Bereich 1: Risikomanagement
Grundanforderungen:
- Systematischer Risikomanagementprozess ist dokumentiert
- Risikobewertungen werden regelmäßig durchgeführt (mindestens jährlich)
- Risiken werden kategorisiert und priorisiert
- Risikobehandlungspläne existieren für identifizierte Risiken
- Risikoregister ist aktuell und verfügbar
Vertieft:
- Risikomethodik folgt etabliertem Standard (ISO 27005 oder ähnlich)
- Geschäftsleitung genehmigt Risikoakzeptanzniveaus
- Risiken werden überwacht und an die Geschäftsleitung berichtet
- Bedrohungs- und Schwachstellenanalyse wird durchgeführt
Punkte: ___ / 9
Bereich 2: Vorfallbehandlung
Grundanforderungen:
- Vorfallbehandlungsprozess ist dokumentiert
- Definition von “erheblicher Vorfall” ist festgelegt
- Kontaktwege zum BSI sind etabliert
- Vorlagen für die drei Berichtstypen existieren (24h, 72h, 1 Monat)
- Eskalationsverfahren sind dokumentiert
Vertieft:
- Vorfallbehandlung wurde im letzten Jahr getestet/geübt
- Bereitschaftsdienst oder ähnliches existiert für schnelle Reaktion
- Vorfälle werden protokolliert und für Lehren analysiert
- Forensische Fähigkeiten existieren (intern oder über Partner)
Punkte: ___ / 9
Bereich 3: Geschäftskontinuität
Grundanforderungen:
- Geschäftskontinuitätsplan ist dokumentiert
- Kritische Systeme und Prozesse sind identifiziert
- Backup existiert für kritische Systeme und Daten
- RTO und RPO sind für kritische Systeme definiert
- Disaster-Recovery-Plan existiert
Vertieft:
- Kontinuitätspläne wurden im letzten Jahr getestet
- Backup-Wiederherstellung wird regelmäßig getestet
- Alternative Arbeitsplätze/Systeme sind identifiziert
- Krisenkommunikationsplan existiert
Punkte: ___ / 9
Bereich 4: Lieferantensicherheit
Grundanforderungen:
- Kritische Lieferanten sind identifiziert
- Sicherheitsanforderungen werden an Lieferanten gestellt
- Verträge enthalten Sicherheitsklauseln
- Initiale Sicherheitsbewertung wird durchgeführt
- Lieferanten sollen Vorfälle melden
Vertieft:
- Regelmäßige Nachverfolgung von Lieferanten erfolgt
- Unterlieferanten werden kontrolliert
- Lieferantenregister ist aktuell
- Exit-Strategie existiert für kritische Lieferanten
Punkte: ___ / 9
Bereich 5: Technische Kontrollen
Grundanforderungen:
- Zugriffskontrolle und Berechtigungsverwaltung existieren
- Verschlüsselung wird für sensible Daten verwendet
- Sicherheitslogs werden generiert und gespeichert
- Antivirus/EDR existiert auf Endpunkten
- Netzwerksegmentierung ist implementiert
Vertieft:
- MFA wird für kritische Systeme verwendet
- Schwachstellenscanning wird regelmäßig durchgeführt
- Patches werden innerhalb definierter Zeitrahmen installiert
- Penetrationstests werden periodisch durchgeführt
Punkte: ___ / 9
Bereich 6: Führung und Dokumentation
Grundanforderungen:
- Cybersicherheitsrichtlinie existiert und ist von der Geschäftsleitung genehmigt
- Geschäftsleitung hat Cybersicherheitsschulung absolviert
- Verantwortungsverteilung für Sicherheit ist dokumentiert
- Personal wird in Sicherheitsbewusstsein geschult
- Dokumentation ist versioniert und verfügbar
Vertieft:
- Regelmäßige Berichterstattung an den Vorstand erfolgt
- Sicherheitsziele und KPIs sind definiert
- Interne Audits werden durchgeführt
- Verbesserungsprozess ist dokumentiert
Punkte: ___ / 9
Schritt 3: Zusammenrechnen
Gesamtpunktzahl
| Bereich | Punkte |
|---|---|
| Risikomanagement | ___ / 9 |
| Vorfallbehandlung | ___ / 9 |
| Geschäftskontinuität | ___ / 9 |
| Lieferantensicherheit | ___ / 9 |
| Technische Kontrollen | ___ / 9 |
| Führung und Dokumentation | ___ / 9 |
| GESAMT | ___ / 54 |
Interpretation
Erhebliche Lücken existieren. Sofortige Priorität: Beginnen Sie mit Risikomanagement und Vorfallbehandlung. Erwägen Sie externe Hilfe zur Beschleunigung.
Grundlagen existieren, aber wichtige Teile fehlen. Identifizieren Sie die Bereiche mit den niedrigsten Punktzahlen und priorisieren Sie diese.
Sie sind auf gutem Weg. Fokussieren Sie sich auf die vertieften Anforderungen und kontinuierliche Verbesserung.
Starke Position. Stellen Sie laufende Wartung, Tests und Anpassung an neue Anforderungen sicher.
Schritt 4: Nächste Schritte
Bei niedriger Punktzahl (0-36)
- Verankerung bei der Geschäftsleitung NIS2 erfordert das Engagement der Geschäftsleitung. Präsentieren Sie die Anforderungen und Konsequenzen, um Mandat und Ressourcen zu sichern.
- GAP-Analyse durchführen Führen Sie eine formelle Kartierung dessen durch, was für NIS2-Compliance fehlt. Priorisieren Sie basierend auf Risiken.
- Handlungsplan erstellen Definieren Sie Aktivitäten, Verantwortliche, Deadlines und Ressourcen, um die Lücken zu schließen.
- Mit Risikomanagement beginnen Ein funktionierender Risikomanagementprozess ist die Grundlage für alles andere. Beginnen Sie dort.
Bei hoher Punktzahl (37-54)
- Testen Sie Ihre Prozesse Ein Plan auf dem Papier ist nicht dasselbe wie eine funktionierende Fähigkeit. Führen Sie Übungen und Tests durch.
- Stärken Sie die Dokumentation Stellen Sie sicher, dass alles so dokumentiert ist, dass es bei einer Aufsicht präsentiert werden kann.
- Fokus auf Kontinuität NIS2-Compliance ist kein Projekt — es ist ein kontinuierlicher Prozess. Etablieren Sie Routinen für die Wartung.
Benötigen Sie mehr Details zu den Anforderungen? Siehe unsere vollständige NIS2-Rahmenwerksübersicht für detaillierte Informationen zu jedem Anforderungsbereich.
So kann Securapilot helfen
Securapilot gibt Ihnen die Tools, um von der Checkliste zur Umsetzung zu gelangen:
- Automatisierte GAP-Analyse — Kartierung des Ist-Zustands gegen NIS2-Anforderungen
- Risikomanagement-Modul — Strukturierte Risikobewertung und -behandlung
- Vorfallbehandlung — Prozesse und Berichte, die die Zeitanforderungen erfüllen
- Lieferantenmanagement — Überblick und Bewertung von Lieferanten
- Dashboard — Echtzeit-Überblick über Compliance-Status
Demo buchen und sehen Sie, wie wir Ihnen helfen können, NIS2-Compliance zu erreichen.
Häufig gestellte Fragen
Wie erkenne ich, ob meine Organisation von NIS2 betroffen ist?
Grundsätzlich sind Organisationen mit mindestens 50 Beschäftigten oder 10 Millionen Euro Umsatz in den 18 definierten Sektoren betroffen. Bestimmte kritische Dienste sind unabhängig von der Größe betroffen. Nutzen Sie die untenstehende Checkliste zur Bewertung.
Was passiert bei Nicht-Compliance?
Mangelnde Compliance kann zu Bußgeldern bis zu 10 Millionen Euro oder 2% des weltweiten Umsatzes für wesentliche Einrichtungen führen. Die Geschäftsleitung kann auch persönlich haftbar gemacht werden.
Wie lange dauert es, NIS2-compliant zu werden?
Das variiert je nach aktuellem Reifegrad. Organisationen, die bei null anfangen, sollten 12-18 Monate einplanen. Solche mit bestehender ISO 27001-Zertifizierung können oft in 3-6 Monaten Compliance erreichen.
Können Unterlieferanten betroffen sein?
Ja, indirekt. NIS2 stellt Anforderungen an die Lieferkettensicherheit, was bedeutet, dass betroffene Organisationen Anforderungen an ihre Lieferanten stellen werden. Auch wenn Sie nicht direkt betroffen sind, müssen Sie möglicherweise Anforderungen erfüllen, um Kunden zu behalten.