NIS2 ist kein reines Dokumentationsprojekt. Risiken, Verantwortlichkeiten, Incident-Prozesse, Lieferkette, Zugriffe, Schwachstellen und Wiederanlauf müssen in vorhandene Systeme und Arbeitsweisen integriert werden. Eine Gap-Liste allein verändert den Betrieb nicht.

Ihr Ergebnis: Sie erhalten Transparenz über relevante Lücken, ein priorisiertes Maßnahmenregister und praktisch etablierte Prozesse, Kontrollen und Nachweise für die technische NIS2-Umsetzung.

Technische NIS2-Umsetzung

NIS2 gilt bereits – was das konkret bedeutet

Das deutsche NIS2-Umsetzungsgesetz ist in Kraft. Die Pflichten sind damit keine Vorbereitung auf die Zukunft mehr, sondern geltendes Recht. Die folgende Übersicht ordnet die technisch relevanten Punkte ein.

  1. in Kraft

    BSIG in der NIS2-Fassung gilt

    Das NIS2-Umsetzungsgesetz ist seit diesem Tag in Kraft. Registrierungs-, Melde- und Risikomanagementpflichten für besonders wichtige und wichtige Einrichtungen gelten seitdem.

  2. laufend

    Registrierung beim BSI liegt bei Ihnen

    Betroffene Einrichtungen müssen sich selbst beim BSI registrieren und ihre Angaben aktuell halten. Die Betroffenheit wird nicht behördlich zugewiesen – wer sie nicht prüft, versäumt die Frist unbemerkt.

  3. im Ernstfall

    Meldekette: 24 Stunden, 72 Stunden, ein Monat

    Bei einem erheblichen Sicherheitsvorfall sind eine Erstmeldung binnen 24 Stunden, eine Folgemeldung binnen 72 Stunden und eine Abschlussmeldung binnen eines Monats vorgesehen. Diese Fristen hält nur, wer Erkennung, Bewertung, Zuständigkeit und Meldeweg vorher geübt hat.

  4. dauerhaft

    Die Geschäftsleitung ist persönlich in der Pflicht

    Leitungsorgane müssen die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und sich schulen lassen. Ein rein an die IT delegiertes NIS2-Projekt erfüllt diese Anforderung nicht.

Was wir analysieren und umsetzen

  • Technische Vorprüfung und Scope-Klärung
  • Cybersecurity-Risiko- und Maßnahmenmanagement
  • Rollen, Verantwortung und Management-Reporting
  • Incident Response und Meldeprozesse
  • Business Continuity, Backup und Wiederanlauf
  • Zugriffs-, Schwachstellen- und Patchmanagement
  • Lieferanten- und Dienstleisterrisiken
  • Evidenzen, Übungen und kontinuierliche Verbesserung

Für wen die Leistung geeignet ist

Typische Ausgangslagen

  • Unternehmen, die technische Pflichten praktisch operationalisieren müssen
  • Teams mit Gap-Listen, aber ohne durchgängigen Verbesserungsprozess
  • Organisationen mit verteilten System-, Lieferanten- und Incident-Risiken

Arbeitsgrundlage

  • Risikobasierte Priorisierung statt eines reinen Checklistenprojekts
  • Verknüpfung von Maßnahmen, Verantwortlichkeiten und Evidenzen
  • Klare Abgrenzung zu Rechtsberatung und formeller Prüfung

Ein klarer Einstieg mit verwertbaren Deliverables

NIS2 Readiness Assessment

Bestandsaufnahme, Gap- und Risikoanalyse sowie priorisierte Handlungsfelder und Sofortmaßnahmen.

Technical Implementation Sprint

Einführung ausgewählter Kontrollen, Prozesse, Rollen, Templates und technischer Verbesserungen.

Security & Compliance Operations

Regelmäßige Maßnahmen-, Risiko- und Evidence-Reviews sowie definierte Kapazität für technische Umsetzung.

Strukturiert vom Scope bis zum Nachweis

01

Scope und vorhandene Verantwortlichkeiten klären

02

Systeme, Risiken und bestehende Kontrollen analysieren

03

Maßnahmen nach Risiko und Umsetzbarkeit priorisieren

04

Prozesse und technische Kontrollen gemeinsam etablieren

05

Wirksamkeit, Evidenzen und Verbesserungszyklus verankern

Wichtige Fragen vor dem Projektstart

Wir unterstützen bei der technischen Vorprüfung und bei der Erhebung relevanter Unternehmens- und Systemdaten. Eine verbindliche rechtliche Einzelfallprüfung ist Rechtsberatung und nicht Bestandteil unserer Leistung.

Nein. Sie ist ein sinnvoller Ausgangspunkt. Entscheidend sind anschließend priorisierte Umsetzung, klare Verantwortlichkeiten, gelebte Incident- und Risikoprozesse sowie überprüfbare Evidenzen.

Ja. Wir unterstützen nicht nur bei Prozessen und Dokumentation, sondern auch bei Architektur, Zugriffen, Logging, Schwachstellenmanagement, Automatisierung, Tests und weiteren technischen Maßnahmen.

Ja. Risiken, Systeme, Lieferanten und Bedrohungen verändern sich. Wir können Maßnahmenregister und Evidenzen regelmäßig prüfen und definierte technische Umsetzungskapazität bereitstellen.

Vorhaben oder Risiko gemeinsam einordnen

Beschreiben Sie uns kurz Ihre Ausgangslage. Sie sprechen direkt mit den Entwicklern und erhalten eine offene Einschätzung zum nächsten sinnvollen Schritt.

Seleos GmbH
Schwarzmeerstraße 42
10319 Berlin

T  +49 (0)30 / 2578 5767
info@seleos.de