NIS2-Umsetzung für den Mittelstand

NIS2 umsetzen — bevor sie zum Ernstfall wird.

Die EU-Richtlinie nimmt den Mittelstand in die Pflicht — mit Risikomanagement, Meldepflichten und persönlicher Haftung der Geschäftsführung. Wir übersetzen NIS2 in umsetzbare Maßnahmen und setzen sie als Systemhaus gleich um. Vom Betroffenheits-Check bis zum belastbaren Nachweis.

Chefsache
NIS2 nimmt die Geschäftsführung persönlich in die Haftung
auch als Zulieferer
Wer nicht direkt betroffen ist, gerät über die Lieferkette hinein
Umsetzung + Nachweis
Technische Maßnahmen und Belege aus einer Hand
Sind Sie betroffen?

NIS2 trifft mehr Unternehmen, als die meisten denken.

Die Richtlinie unterscheidet nach Sektor und Größe — und reicht Anforderungen über die Lieferkette weiter. Der erste Schritt ist deshalb immer die nüchterne Klärung, in welche Kategorie Sie fallen.

  • A
    Wesentliche Einrichtungen

    Große Unternehmen in besonders kritischen Sektoren — etwa Energie, Verkehr, Banken, Trinkwasser, Gesundheit, digitale Infrastruktur. Hier gelten die schärfsten Pflichten und die engmaschigste Aufsicht.

  • B
    Wichtige Einrichtungen

    Mittlere und große Unternehmen in weiteren wichtigen Sektoren — darunter verarbeitendes Gewerbe (Maschinenbau, Fahrzeugbau, Elektro), Chemie, Lebensmittel, Post, Abfall und Anbieter digitaler Dienste.

  • C
    Zulieferer & Dienstleister

    Der oft übersehene Fall: Auch wer selbst nicht unter NIS2 fällt, wird als Teil der Lieferkette betroffener Unternehmen vertraglich in die Pflicht genommen. Sicherheitsanforderungen werden nach unten durchgereicht.

Was NIS2 konkret verlangt

Aus Paragrafen werden fünf Baustellen.

NIS2 klingt nach Aktenordnern — in der Praxis geht es um eine überschaubare Zahl technischer und organisatorischer Mindestmaßnahmen. Diese bringen wir für Sie in Ordnung.

Blueprint-Illustration: befestigte Burg mit Schutzmauer (NIS2-Mindestmaßnahmen)
Fünf Bausteine — technisch umgesetzt und dokumentiert.
  • 01
    Risikomanagement & Richtlinien

    Ein dokumentierter Prozess, der Ihre Risiken für die Informationssicherheit systematisch erfasst, bewertet und behandelt — mit klaren Leitlinien, die im Alltag auch gelten.

  • 02
    Angriffserkennung & Härtung

    Moderner Endpunktschutz (EDR), Mehr-Faktor-Anmeldung, Netzsegmentierung und ein gehärteter Grundzustand Ihrer Systeme — damit ein einzelner kompromittierter Rechner nicht das ganze Netz kostet.

  • 03
    Backup & Notfallmanagement

    Getestete Datensicherung, ein belastbarer Wiederanlaufplan und Übungen für den Ernstfall (Business Continuity). Nachweisbar, dass Sie nach einem Vorfall wieder arbeitsfähig werden.

  • 04
    Meldeprozesse für Vorfälle

    NIS2 verlangt kurze Meldefristen an die Behörde. Wir richten die Erkennung, die Eskalationswege und die Prozesse ein, damit Sie im Vorfall die Fristen halten statt zu improvisieren.

  • 05
    Lieferketten- & Zugriffssicherheit

    Sicherheit in der Beziehung zu Ihren Dienstleistern, sauberes Berechtigungsmanagement, Verschlüsselung und Zugangskontrolle — die Bausteine, die NIS2 als Stand der Technik erwartet.

Von der Richtlinie zur Umsetzung

Sechs Schritte. Verhältnismäßig und machbar.

Kein lähmender Berg an Vorschriften, sondern ein Fahrplan, bei dem Sie immer wissen, woran wir gerade arbeiten — und was das für Ihr Risiko bringt.

  1. 01

    Betroffenheits-Check

    Zuerst klären wir, ob und wie NIS2 Sie trifft — nach Sektor und Größenklasse, und ob Sie über die Lieferkette indirekt in die Pflicht geraten. So wissen Sie, worüber wir überhaupt sprechen.

  2. 02

    Gap-Analyse

    Wir gleichen Ihren Ist-Zustand mit den NIS2-Anforderungen ab und zeigen schwarz auf weiß, wo Sie schon aufgestellt sind und wo Lücken bestehen — als priorisierte Liste, nicht als Paragrafenwust.

  3. 03

    Maßnahmenplan

    Aus den Lücken wird ein machbarer Fahrplan: zuerst das, was das größte Risiko senkt und für die Pflicht zwingend ist. Verhältnismäßig zu Ihrer Größe, nicht das theoretisch Maximale.

  4. 05

    Meldeprozesse & Notfallplan

    Wir etablieren die Erkennung, die Eskalationswege und die dokumentierten Prozesse, mit denen Sie die kurzen Meldefristen einhalten und im Vorfall handlungsfähig bleiben.

  5. 06

    Nachweise & Wirksamkeitsprüfung

    Zum Schluss liefern wir die Nachweise — und belegen mit einem Penetrationstest, dass die Maßnahmen im Ernstfall halten. So ist die Pflicht nicht nur erfüllt, sondern belegbar.

Der Nachweis, der zählt

NIS2 verlangt nicht nur Maßnahmen — sondern ihren Beweis.

Angemessene Sicherheit zu haben, reicht nicht: Ihre Wirksamkeit muss regelmäßig überprüft werden. Ein Penetrationstest ist dafür der praktische technische Nachweis, und ein Managementsystem nach ISO 27001 liefert die Struktur, um die Pflichten dauerhaft nachweisbar zu erfüllen. Wir verzahnen beides mit Ihrer NIS2-Umsetzung — aus einer Hand.

Häufige Fragen

NIS2 — verständlich erklärt.

Was ist NIS2?

NIS2 ist die zweite EU-Richtlinie zur Netz- und Informationssicherheit. Sie verpflichtet Unternehmen aus einer breiten Reihe von Sektoren zu einem angemessenen Risikomanagement für ihre IT-Sicherheit, zu Meldepflichten bei Sicherheitsvorfällen und zu Sicherheit auf dem Stand der Technik. Neu und oft unterschätzt: Die Geschäftsführung wird persönlich in die Verantwortung genommen. In Deutschland wird NIS2 über das nationale Umsetzungsgesetz in geltendes Recht überführt.

Fällt mein Unternehmen unter NIS2?

Das hängt von Sektor und Größe ab: NIS2 unterscheidet wesentliche und wichtige Einrichtungen und greift in vielen Branchen ab bestimmten Schwellen bei Mitarbeiterzahl und Umsatz — grob orientiert an mittleren und großen Unternehmen. Entscheidend ist ein häufig übersehener Punkt: Auch wer selbst nicht direkt betroffen ist, wird als Zulieferer betroffener Unternehmen oft vertraglich in die Pflicht genommen. Wir prüfen Ihre Betroffenheit im Einzelfall — die endgültige rechtliche Einordnung gehört zu Ihrem Anwalt.

Ab wann gilt NIS2?

Die EU-Richtlinie ist längst in Kraft; die Pflichten entstehen für Unternehmen mit der nationalen Umsetzung in deutsches Recht. Auf ein konkretes Datum zu warten, ist riskant: Die inhaltlichen Anforderungen stehen bereits fest, und ihre Umsetzung braucht Vorlauf — von der Einführung einer Mehr-Faktor-Anmeldung bis zu getesteten Backups vergehen Wochen bis Monate. Wer jetzt beginnt, ist vorbereitet, wenn die Pflicht vollständig greift.

Was sind die Mindestmaßnahmen nach NIS2?

NIS2 fordert einen Katalog technischer und organisatorischer Mindestmaßnahmen: Risikomanagement und Sicherheitsrichtlinien, Bewältigung und Meldung von Sicherheitsvorfällen, Backup- und Notfallmanagement (Business Continuity), Sicherheit der Lieferkette, sichere Beschaffung und Entwicklung, Konzepte zur Zugriffskontrolle und Verschlüsselung, Mehr-Faktor-Anmeldung sowie Schulung und Cyberhygiene. Wir setzen diese Bausteine technisch um und dokumentieren sie nachweisfähig.

Haftet die Geschäftsführung persönlich?

Ja, das ist eine der schärfsten Neuerungen: NIS2 verpflichtet die Leitungsebene, die Risikomanagementmaßnahmen zu billigen und ihre Umsetzung zu überwachen — und macht sie dafür verantwortlich. Diese Pflicht lässt sich nicht vollständig wegdelegieren. Genau deshalb ist NIS2 Chefsache und keine reine IT-Angelegenheit. Wir liefern die technische Umsetzung, damit die Geschäftsführung ihrer Sorgfaltspflicht nachweisbar nachkommt.

Was kostet die NIS2-Umsetzung?

Das hängt vor allem davon ab, wie viel Sicherheit bei Ihnen schon steht. Vieles, was NIS2 fordert — MFA, EDR, getestete Backups, sauberes Berechtigungsmanagement — gehört ohnehin zu einer zeitgemäßen IT und zahlt sich unabhängig von der Pflicht aus. Nach unserer Gap-Analyse nennen wir Ihnen einen belastbaren Rahmen. Eines steht fest: Die Auseinandersetzung mit dem Thema ist deutlich günstiger als ein Bußgeld oder ein ungebremster Sicherheitsvorfall.

Was ist der Unterschied zwischen NIS2 und ISO 27001?

NIS2 ist eine gesetzliche Pflicht mit klar benannten Mindestmaßnahmen und Meldepflichten; ISO 27001 ist ein freiwilliger, zertifizierbarer Standard für ein Managementsystem der Informationssicherheit (ISMS). Beide zielen auf dasselbe: angemessene, überprüfbare Sicherheit. Ein gelebtes ISMS nach ISO 27001 deckt einen großen Teil der NIS2-Anforderungen bereits ab und liefert die Struktur, um sie nachweisbar zu erfüllen. Wir bauen die Umsetzung so, dass beide Welten ineinandergreifen.

Ein Hinweis in eigener Sache: Wir sind Ihr IT-Dienstleister und liefern die technische Umsetzung samt Nachweisen — keine Rechtsberatung. Die juristische Bewertung Ihrer Pflichten, etwa zu Betroffenheit, Meldewegen oder Haftung, klären Sie mit Ihrem Anwalt oder Datenschutzbeauftragten. Beide Seiten greifen sauber ineinander.

Machen wir NIS2 überschaubar.

Unsicher, ob und wie NIS2 Sie trifft? In einem unverbindlichen Erstgespräch klären wir Ihre Betroffenheit und skizzieren einen machbaren Fahrplan — technisch umsetzbar, verhältnismäßig und verständlich erklärt.

Erstgespräch vereinbaren
Newsletter

Und was gibt’s Neues?

Klartext aus der IT — kein Spam.

Bei Anmeldung stimmen Sie denDatenschutzbestimmungen zu.