Zum Inhalt springen
NIS-2 · RegulatorikCompliance · Umsetzung

NIS-2 Compliance für den Mittelstand — pragmatisch umgesetzt.

Die NIS-2-Richtlinie gilt. Ich kläre mit dir, ob sie dein Unternehmen trifft und wo ihr steht — sachlich, ohne Panik. Dein Aufwand für den ersten Schritt: zehn Minuten.

NIS-2 ist geltendes EU-Recht — und die Geschäftsleitung haftet persönlich für die Umsetzung. Grund genug, die eigene Betroffenheit sauber zu klären.

01 / Einführung

Was ist die NIS-2-Richtlinie?

10 Mio. €

Max. Bußgeld (oder 2 % des weltweiten Umsatzes)

18 Sektoren

Von Energie über Gesundheit bis Lebensmittel

persönlich

haftet die Geschäftsleitung — nicht nur das Unternehmen

Die NIS-2-Richtlinie (Network and Information Security) ist die europäische Reaktion auf die wachsende Bedrohungslage in der digitalen Infrastruktur. Sie verpflichtet Unternehmen in kritischen und wichtigen Sektoren zur Umsetzung umfassender Cybersicherheitsmaßnahmen.

Neu gegenüber NIS-1: Der Anwendungsbereich wurde massiv ausgeweitet. Viele mittelständische Unternehmen fallen erstmals darunter — oft ohne es zu wissen.

Betroffene Sektoren (Auswahl)

EnergieVerkehrGesundheitWasserversorgungDigitale InfrastrukturLebensmittelChemieMaschinenbauAutomobilindustriePost & Logistik
02 / Pflichten

Was NIS-2 von dir verlangt

01

Risikomanagement

Etablierung eines risikobasierten Ansatzes für die IT-Sicherheit. Regelmäßige Risikoanalysen, Sicherheitskonzepte und Schutzmaßnahmen sind verpflichtend.

02

Meldepflicht bei Vorfällen

Erhebliche Sicherheitsvorfälle müssen innerhalb von 24 Stunden gemeldet werden. Vollständiger Bericht innerhalb von 72 Stunden an das BSI.

03

Supply-Chain-Sicherheit

Sicherheitsanforderungen müssen auch an Lieferanten und Dienstleister weitergegeben werden. Die Verantwortung endet nicht an der eigenen Firmengrenze.

04

Dokumentation & Registrierung

Betroffene Einrichtungen müssen sich beim BSI registrieren — wer neu in eine Kategorie hineinwächst, innerhalb von drei Monaten. Alle Maßnahmen müssen zusätzlich nachvollziehbar dokumentiert und auf Anfrage nachgewiesen werden können.

05

Schulung & Awareness

Regelmäßige Schulungen für Mitarbeiter und Management sind verpflichtend. Die Geschäftsleitung haftet persönlich für die Einhaltung der Anforderungen.

06

Business Continuity

Backup-Konzepte, Notfallpläne und Wiederherstellungsmaßnahmen müssen definiert, dokumentiert und regelmäßig getestet werden.

03 / Ablauf

Wie ein Unternehmen zu NIS-2-Konformität kommt

Der Weg ist überall ähnlich, nur der Aufwand unterscheidet sich. Auf die Reihenfolge kommt es an: Wer bei den Maßnahmen anfängt, arbeitet an den falschen Dingen. Beschrieben ist die deutsche Umsetzung — für Österreich und die Schweiz gelten eigene Gesetze, die Reihenfolge bleibt dieselbe.

Schritt 01

Betroffenheit klären

Fällt das Unternehmen überhaupt unter NIS 2, und in welche Kategorie? Ohne diese Antwort ist alles Weitere geraten — und meist zu teuer.

Schritt 02

Registrieren

Die Anmeldung beim BSI hängt an der Betroffenheit, nicht am Stand der Maßnahmen. Drei Monate Zeit hat nur, wer neu in eine Kategorie hineinwächst — wer die Kriterien längst erfüllt, ist längst in der Pflicht und holt es sofort nach.

Schritt 03

Lücken bestimmen

Der Ist-Zustand gegen die Anforderungen: Was ist bereits erfüllt, was fehlt, was ist dringend. Erst daraus wird eine Reihenfolge.

Schritt 04

Maßnahmen umsetzen

Governance, Rollen, Richtlinien, technische Maßnahmen. Der Teil, der Zeit kostet — und der im Unternehmen selbst stattfindet.

Schritt 05

Nachweisen und halten

Dokumentation, geübte Meldewege, regelmäßige Überprüfung. NIS 2 ist kein Projekt mit Enddatum, sondern ein Zustand, der gehalten werden muss.

04 / Warum mit mir

Kein weiterer Berater mit einer Präsentation.

Du brauchst niemanden, der dir vorliest, was in der Richtlinie steht. Du brauchst jemanden, der sie in Entscheidungen übersetzt, die du am Montag treffen kannst. Ich bin im Handwerksbetrieb meiner Familie groß geworden — ich kenne den Unterschied zwischen einer richtigen Maßnahme und einer, die im Alltag niemand durchhält.

Andreas Köhler

Andreas Köhler

Gründer · IT-Security-Spezialist

Unabhängig & vertraulich: Ich vertrete ausschließlich deine Interessen. Vertraulichkeit und Datensicherheit sind selbstverständlich.

Praxis aus regulierten Branchen

Automotive, BaFin-regulierte Unternehmen, NIS-2-relevante Sektoren: Ich kenne die Anforderungen aus Prüfungen und Projekten, nicht aus Foliensätzen. Und ich weiß, an welchen Stellen es in der Praxis klemmt.

Lieber vorher gerufen als nachher

Brände löschen können viele. Mir ist es lieber, ich bin da, solange Vorbeugung noch etwas kostet und nicht alles. Ich baue Sicherheit mit dir strukturiert auf — priorisiert, und machbar auch mit einem kleinen Team.

Technik und Führungsebene in einer Person

Von Governance über Prozesse bis zur technischen Umsetzung. Ich übersetze die Anforderungen so, dass du fundiert entscheiden kannst, ohne dich in Details zu verlieren. Fachsprache ja, Fachchinesisch nein.

Vorlagen ja, Schablonen nein

Jede Empfehlung fußt auf deiner Lage, deinen Ressourcen und deiner Geschäftslogik. Vorlagen habe ich — aber keinen Betrieb, auf den eine unverändert passt. Ziel ist Wirksamkeit, nicht Aktionismus.

05 / Der Einstieg

Ein Angebot. Der erste Schritt.

Schritt 01 aus dem Ablauf oben — als festes Angebot zum festen Preis. Was danach nötig ist, lässt sich erst mit dem Ergebnis seriös zuschneiden.

NIS2-Standortbestimmung

Eine strukturierte Management-Analyse deiner Ausgangslage — keine formale Prüfung, kein Audit. Sie klärt, was NIS 2 konkret von euch verlangt, wo ihr heute steht und welche Lücken ihr zuerst schließen solltet.

Das hast du am Ende

1Du weißt, wo dein Unternehmen bei den NIS-2-Pflichten heute steht: Ampel je Themenfeld — was schon trägt, was offen ist, wo es brennt
2Du kennst die Maßnahmen, die bei euch zuerst dran sind: priorisierte Empfehlungen, beginnend mit dem, was schnell wirkt und wenig kostet
3Du hältst einen Bericht in der Hand, mit dem die Geschäftsleitung entscheiden kann: Management-Summary, Einstufung inklusive — belastbar auch in den Graubereichen, in denen der kostenlose Schnellcheck aufhört

Die Analyse basiert auf deinen Antworten aus dem Fragenkatalog — sie ersetzt kein Audit, aber sie gibt dir eine ehrliche erste Landkarte und einen konkreten Startpunkt. Du kaufst Klarheit und eine Entscheidungsgrundlage — keine operative Arbeit.

So läuft es ab

Du bekommst einen Link zum Fragenkatalog und klickst dich durch — rund zehn Minuten
Ich werte aus: ampelbasiert, innerhalb einer Woche
Du erhältst einen schriftlichen Ergebnisbericht mit priorisierten Handlungsempfehlungen
Wir gehen ihn gemeinsam durch — Ergebnisgespräch, etwa eine Stunde
10 Minuten
dein Zeitaufwand. Den Rest übernehme ich.
3.900 €zzgl. USt.

Rechtsstand: Deutsches Recht

Die Einstufung erfolgt nach deutscher Auslegung — BSIG und die Handreichungen des BSI. Österreich und die Schweiz haben eigene Umsetzungsgesetze: Sprich mich vorher kurz an, dann klären wir, was davon trägt.

Kostenloses Erstgespräch buchen

Die Online-Buchung ist gerade pausiert — im Erstgespräch klären wir Start und Ablauf direkt.

Passt, wenn

du als Geschäftsführung wissen willst, wofür du haftest — und wie du das in den Griff bekommstdu als IT-Leitung eine belastbare Grundlage für Budget und Prioritäten brauchstihr NIS 2 angehen wollt, aber nicht im Blindflug

Passt nicht, wenn

du nur ein Zertifikat oder einen Stempel suchst — beides gibt es hier nichtihr einfach loslegen wollt, ohne vorher den Stand zu klärenjemand die Umsetzung komplett übernehmen soll — ich steuere und begleite, umgesetzt wird im Haus

Ergibt sich daraus ein größeres Vorhaben: GAP-Analyse, Umsetzungsbegleitung und laufende Steuerung mache ich ebenfalls. Umfang und Preis richten sich nach dem Befund.

06 / Häufige Fragen

Was Geschäftsführungen vorher wissen wollen

Was, wenn herauskommt, dass wir gar nicht betroffen sind?

Dann ist genau das das Ergebnis — schriftlich und begründet, sodass du es im Zweifel vorlegen kannst. Du hast dir damit ein Projekt erspart, das viele Unternehmen gerade vorsorglich starten. Diese Klarheit ist der eigentliche Wert der Standortbestimmung.

Ist das ein Audit oder eine Zertifizierung?

Nein. Es ist eine strukturierte Management-Analyse. Sie sagt dir, wo du stehst und was zu tun ist — sie stellt kein Zertifikat aus und ersetzt keine Prüfung durch eine akkreditierte Stelle. Wer ein Zertifikat braucht, ist hier falsch.

Was passiert mit unseren Angaben?

Sie werden ausschließlich für deine Auswertung verwendet, nicht weitergegeben und nicht für Vergleichsdaten genutzt. Ich vertrete ausschließlich deine Interessen — Vertraulichkeit ist bei einer Sicherheitsberatung keine Zusatzleistung, sondern die Grundlage.

Zehn Minuten klingen wenig. Reicht das für ein belastbares Ergebnis?

Zehn Minuten sind dein Aufwand, nicht meiner. Der Fragenkatalog ist so gebaut, dass er in kurzer Zeit genau die Angaben abholt, die für die Einordnung nötig sind. Die Arbeit danach — Bewertung, Einordnung, Bericht — liegt bei mir und dauert bis zu einer Woche.

Müssen wir danach mit dir weitermachen?

Nein. Der Bericht gehört dir und ist so geschrieben, dass ihr damit selbst weiterarbeiten könnt — oder jemand anderen beauftragt. Ich habe kein Interesse daran, Abhängigkeiten zu bauen; ich habe Interesse daran, dass ihr an den richtigen Stellen anfangt.

Wir sitzen in Österreich oder der Schweiz — gilt das hier auch?

NIS 2 ist eine EU-Richtlinie, umgesetzt wird sie national. Diese Seite und meine Unterlagen beschreiben die deutsche Umsetzung: BSIG, Registrierung und Meldung beim BSI. Österreich hat ein eigenes Umsetzungsgesetz mit eigener Behörde und eigenen Fristen, die Schweiz ist nicht EU-Mitglied und hat eine davon unabhängige Meldepflicht. Die Struktur — betroffen sein, registrieren, Lücken schließen, nachweisen — ist überall dieselbe. Melde dich, dann klären wir vorab, was in deinem Land trägt.

Noch unsicher?

Nicht sicher, ob die Standortbestimmung der richtige Schritt ist?

Dann klären wir genau das — in 15 Minuten am Telefon. Kein Verkaufsgespräch: Wenn der Schritt für dein Unternehmen nichts bringt, sage ich dir das.

15 Minuten klären →