NIS2 & deutsches BSIG
NIS2-Anforderungen
technisch umsetzen
Wir überführen NIS2-Anforderungen in priorisierte technische und organisatorische Maßnahmen, gelebte Security-Prozesse und nachvollziehbare Evidenzen – und begleiten die Umsetzung bei Bedarf dauerhaft.
Vorhaben einordnenNIS2 ist kein reines Dokumentationsprojekt. Risiken, Verantwortlichkeiten, Incident-Prozesse, Lieferkette, Zugriffe, Schwachstellen und Wiederanlauf müssen in vorhandene Systeme und Arbeitsweisen integriert werden. Eine Gap-Liste allein verändert den Betrieb nicht.
Ihr Ergebnis: Sie erhalten Transparenz über relevante Lücken, ein priorisiertes Maßnahmenregister und praktisch etablierte Prozesse, Kontrollen und Nachweise für die technische NIS2-Umsetzung.
Regulatorischer Stand
NIS2 gilt bereits – was das konkret bedeutet
Das deutsche NIS2-Umsetzungsgesetz ist in Kraft. Die Pflichten sind damit keine Vorbereitung auf die Zukunft mehr, sondern geltendes Recht. Die folgende Übersicht ordnet die technisch relevanten Punkte ein.
-
in Kraft
BSIG in der NIS2-Fassung gilt
Das NIS2-Umsetzungsgesetz ist seit diesem Tag in Kraft. Registrierungs-, Melde- und Risikomanagementpflichten für besonders wichtige und wichtige Einrichtungen gelten seitdem.
-
laufend
Registrierung beim BSI liegt bei Ihnen
Betroffene Einrichtungen müssen sich selbst beim BSI registrieren und ihre Angaben aktuell halten. Die Betroffenheit wird nicht behördlich zugewiesen – wer sie nicht prüft, versäumt die Frist unbemerkt.
-
im Ernstfall
Meldekette: 24 Stunden, 72 Stunden, ein Monat
Bei einem erheblichen Sicherheitsvorfall sind eine Erstmeldung binnen 24 Stunden, eine Folgemeldung binnen 72 Stunden und eine Abschlussmeldung binnen eines Monats vorgesehen. Diese Fristen hält nur, wer Erkennung, Bewertung, Zuständigkeit und Meldeweg vorher geübt hat.
-
dauerhaft
Die Geschäftsleitung ist persönlich in der Pflicht
Leitungsorgane müssen die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und sich schulen lassen. Ein rein an die IT delegiertes NIS2-Projekt erfüllt diese Anforderung nicht.
Leistungsumfang
Was wir analysieren und umsetzen
- Technische Vorprüfung und Scope-Klärung
- Cybersecurity-Risiko- und Maßnahmenmanagement
- Rollen, Verantwortung und Management-Reporting
- Incident Response und Meldeprozesse
- Business Continuity, Backup und Wiederanlauf
- Zugriffs-, Schwachstellen- und Patchmanagement
- Lieferanten- und Dienstleisterrisiken
- Evidenzen, Übungen und kontinuierliche Verbesserung
Orientierung
Für wen die Leistung geeignet ist
Typische Ausgangslagen
- Unternehmen, die technische Pflichten praktisch operationalisieren müssen
- Teams mit Gap-Listen, aber ohne durchgängigen Verbesserungsprozess
- Organisationen mit verteilten System-, Lieferanten- und Incident-Risiken
Arbeitsgrundlage
- Risikobasierte Priorisierung statt eines reinen Checklistenprojekts
- Verknüpfung von Maßnahmen, Verantwortlichkeiten und Evidenzen
- Klare Abgrenzung zu Rechtsberatung und formeller Prüfung
Kaufbare Ergebnisse
Ein klarer Einstieg mit verwertbaren Deliverables
NIS2 Readiness Assessment
Bestandsaufnahme, Gap- und Risikoanalyse sowie priorisierte Handlungsfelder und Sofortmaßnahmen.
Technical Implementation Sprint
Einführung ausgewählter Kontrollen, Prozesse, Rollen, Templates und technischer Verbesserungen.
Security & Compliance Operations
Regelmäßige Maßnahmen-, Risiko- und Evidence-Reviews sowie definierte Kapazität für technische Umsetzung.
Vorgehen
Strukturiert vom Scope bis zum Nachweis
Scope und vorhandene Verantwortlichkeiten klären
Systeme, Risiken und bestehende Kontrollen analysieren
Maßnahmen nach Risiko und Umsetzbarkeit priorisieren
Prozesse und technische Kontrollen gemeinsam etablieren
Wirksamkeit, Evidenzen und Verbesserungszyklus verankern
Häufige Fragen
Wichtige Fragen vor dem Projektstart
Verwandte Leistungen
Technische Themen im Zusammenhang
Vorhaben oder Risiko gemeinsam einordnen
Beschreiben Sie uns kurz Ihre Ausgangslage. Sie sprechen direkt mit den Entwicklern und erhalten eine offene Einschätzung zum nächsten sinnvollen Schritt.