NIS-2 Compliance für den Mittelstand — pragmatisch umgesetzt.
Die NIS-2-Richtlinie gilt. Ich kläre mit dir, ob sie dein Unternehmen trifft und wo ihr steht — sachlich, ohne Panik. Dein Aufwand für den ersten Schritt: zehn Minuten.
NIS-2 ist geltendes EU-Recht — und die Geschäftsleitung haftet persönlich für die Umsetzung. Grund genug, die eigene Betroffenheit sauber zu klären.
Was ist die NIS-2-Richtlinie?
10 Mio. €
Max. Bußgeld (oder 2 % des weltweiten Umsatzes)
18 Sektoren
Von Energie über Gesundheit bis Lebensmittel
persönlich
haftet die Geschäftsleitung — nicht nur das Unternehmen
Die NIS-2-Richtlinie (Network and Information Security) ist die europäische Reaktion auf die wachsende Bedrohungslage in der digitalen Infrastruktur. Sie verpflichtet Unternehmen in kritischen und wichtigen Sektoren zur Umsetzung umfassender Cybersicherheitsmaßnahmen.
Neu gegenüber NIS-1: Der Anwendungsbereich wurde massiv ausgeweitet. Viele mittelständische Unternehmen fallen erstmals darunter — oft ohne es zu wissen.
Betroffene Sektoren (Auswahl)
Was NIS-2 von dir verlangt
Risikomanagement
Etablierung eines risikobasierten Ansatzes für die IT-Sicherheit. Regelmäßige Risikoanalysen, Sicherheitskonzepte und Schutzmaßnahmen sind verpflichtend.
Meldepflicht bei Vorfällen
Erhebliche Sicherheitsvorfälle müssen innerhalb von 24 Stunden gemeldet werden. Vollständiger Bericht innerhalb von 72 Stunden an das BSI.
Supply-Chain-Sicherheit
Sicherheitsanforderungen müssen auch an Lieferanten und Dienstleister weitergegeben werden. Die Verantwortung endet nicht an der eigenen Firmengrenze.
Dokumentation & Registrierung
Betroffene Einrichtungen müssen sich beim BSI registrieren — wer neu in eine Kategorie hineinwächst, innerhalb von drei Monaten. Alle Maßnahmen müssen zusätzlich nachvollziehbar dokumentiert und auf Anfrage nachgewiesen werden können.
Schulung & Awareness
Regelmäßige Schulungen für Mitarbeiter und Management sind verpflichtend. Die Geschäftsleitung haftet persönlich für die Einhaltung der Anforderungen.
Business Continuity
Backup-Konzepte, Notfallpläne und Wiederherstellungsmaßnahmen müssen definiert, dokumentiert und regelmäßig getestet werden.
Wie ein Unternehmen zu NIS-2-Konformität kommt
Der Weg ist überall ähnlich, nur der Aufwand unterscheidet sich. Auf die Reihenfolge kommt es an: Wer bei den Maßnahmen anfängt, arbeitet an den falschen Dingen. Beschrieben ist die deutsche Umsetzung — für Österreich und die Schweiz gelten eigene Gesetze, die Reihenfolge bleibt dieselbe.
Betroffenheit klären
Fällt das Unternehmen überhaupt unter NIS 2, und in welche Kategorie? Ohne diese Antwort ist alles Weitere geraten — und meist zu teuer.
Registrieren
Die Anmeldung beim BSI hängt an der Betroffenheit, nicht am Stand der Maßnahmen. Drei Monate Zeit hat nur, wer neu in eine Kategorie hineinwächst — wer die Kriterien längst erfüllt, ist längst in der Pflicht und holt es sofort nach.
Lücken bestimmen
Der Ist-Zustand gegen die Anforderungen: Was ist bereits erfüllt, was fehlt, was ist dringend. Erst daraus wird eine Reihenfolge.
Maßnahmen umsetzen
Governance, Rollen, Richtlinien, technische Maßnahmen. Der Teil, der Zeit kostet — und der im Unternehmen selbst stattfindet.
Nachweisen und halten
Dokumentation, geübte Meldewege, regelmäßige Überprüfung. NIS 2 ist kein Projekt mit Enddatum, sondern ein Zustand, der gehalten werden muss.
Kein weiterer Berater mit einer Präsentation.
Du brauchst niemanden, der dir vorliest, was in der Richtlinie steht. Du brauchst jemanden, der sie in Entscheidungen übersetzt, die du am Montag treffen kannst. Ich bin im Handwerksbetrieb meiner Familie groß geworden — ich kenne den Unterschied zwischen einer richtigen Maßnahme und einer, die im Alltag niemand durchhält.

Andreas Köhler
Gründer · IT-Security-Spezialist
Unabhängig & vertraulich: Ich vertrete ausschließlich deine Interessen. Vertraulichkeit und Datensicherheit sind selbstverständlich.
Praxis aus regulierten Branchen
Automotive, BaFin-regulierte Unternehmen, NIS-2-relevante Sektoren: Ich kenne die Anforderungen aus Prüfungen und Projekten, nicht aus Foliensätzen. Und ich weiß, an welchen Stellen es in der Praxis klemmt.
Lieber vorher gerufen als nachher
Brände löschen können viele. Mir ist es lieber, ich bin da, solange Vorbeugung noch etwas kostet und nicht alles. Ich baue Sicherheit mit dir strukturiert auf — priorisiert, und machbar auch mit einem kleinen Team.
Technik und Führungsebene in einer Person
Von Governance über Prozesse bis zur technischen Umsetzung. Ich übersetze die Anforderungen so, dass du fundiert entscheiden kannst, ohne dich in Details zu verlieren. Fachsprache ja, Fachchinesisch nein.
Vorlagen ja, Schablonen nein
Jede Empfehlung fußt auf deiner Lage, deinen Ressourcen und deiner Geschäftslogik. Vorlagen habe ich — aber keinen Betrieb, auf den eine unverändert passt. Ziel ist Wirksamkeit, nicht Aktionismus.
Ein Angebot. Der erste Schritt.
Schritt 01 aus dem Ablauf oben — als festes Angebot zum festen Preis. Was danach nötig ist, lässt sich erst mit dem Ergebnis seriös zuschneiden.
NIS2-Standortbestimmung
Eine strukturierte Management-Analyse deiner Ausgangslage — keine formale Prüfung, kein Audit. Sie klärt, was NIS 2 konkret von euch verlangt, wo ihr heute steht und welche Lücken ihr zuerst schließen solltet.
Das hast du am Ende
Die Analyse basiert auf deinen Antworten aus dem Fragenkatalog — sie ersetzt kein Audit, aber sie gibt dir eine ehrliche erste Landkarte und einen konkreten Startpunkt. Du kaufst Klarheit und eine Entscheidungsgrundlage — keine operative Arbeit.
So läuft es ab
Rechtsstand: Deutsches Recht
Die Einstufung erfolgt nach deutscher Auslegung — BSIG und die Handreichungen des BSI. Österreich und die Schweiz haben eigene Umsetzungsgesetze: Sprich mich vorher kurz an, dann klären wir, was davon trägt.
Die Online-Buchung ist gerade pausiert — im Erstgespräch klären wir Start und Ablauf direkt.
Passt, wenn
Passt nicht, wenn
Ergibt sich daraus ein größeres Vorhaben: GAP-Analyse, Umsetzungsbegleitung und laufende Steuerung mache ich ebenfalls. Umfang und Preis richten sich nach dem Befund.
Was Geschäftsführungen vorher wissen wollen
Was, wenn herauskommt, dass wir gar nicht betroffen sind?
Dann ist genau das das Ergebnis — schriftlich und begründet, sodass du es im Zweifel vorlegen kannst. Du hast dir damit ein Projekt erspart, das viele Unternehmen gerade vorsorglich starten. Diese Klarheit ist der eigentliche Wert der Standortbestimmung.
Ist das ein Audit oder eine Zertifizierung?
Nein. Es ist eine strukturierte Management-Analyse. Sie sagt dir, wo du stehst und was zu tun ist — sie stellt kein Zertifikat aus und ersetzt keine Prüfung durch eine akkreditierte Stelle. Wer ein Zertifikat braucht, ist hier falsch.
Was passiert mit unseren Angaben?
Sie werden ausschließlich für deine Auswertung verwendet, nicht weitergegeben und nicht für Vergleichsdaten genutzt. Ich vertrete ausschließlich deine Interessen — Vertraulichkeit ist bei einer Sicherheitsberatung keine Zusatzleistung, sondern die Grundlage.
Zehn Minuten klingen wenig. Reicht das für ein belastbares Ergebnis?
Zehn Minuten sind dein Aufwand, nicht meiner. Der Fragenkatalog ist so gebaut, dass er in kurzer Zeit genau die Angaben abholt, die für die Einordnung nötig sind. Die Arbeit danach — Bewertung, Einordnung, Bericht — liegt bei mir und dauert bis zu einer Woche.
Müssen wir danach mit dir weitermachen?
Nein. Der Bericht gehört dir und ist so geschrieben, dass ihr damit selbst weiterarbeiten könnt — oder jemand anderen beauftragt. Ich habe kein Interesse daran, Abhängigkeiten zu bauen; ich habe Interesse daran, dass ihr an den richtigen Stellen anfangt.
Wir sitzen in Österreich oder der Schweiz — gilt das hier auch?
NIS 2 ist eine EU-Richtlinie, umgesetzt wird sie national. Diese Seite und meine Unterlagen beschreiben die deutsche Umsetzung: BSIG, Registrierung und Meldung beim BSI. Österreich hat ein eigenes Umsetzungsgesetz mit eigener Behörde und eigenen Fristen, die Schweiz ist nicht EU-Mitglied und hat eine davon unabhängige Meldepflicht. Die Struktur — betroffen sein, registrieren, Lücken schließen, nachweisen — ist überall dieselbe. Melde dich, dann klären wir vorab, was in deinem Land trägt.
Nicht sicher, ob die Standortbestimmung der richtige Schritt ist?
Dann klären wir genau das — in 15 Minuten am Telefon. Kein Verkaufsgespräch: Wenn der Schritt für dein Unternehmen nichts bringt, sage ich dir das.
15 Minuten klären →