Leistungen

NIS2-Konformität – die organisatorische Ebene

Wo IEC 62443 die Technik ordnet und der CRA das Produkt, ordnet NIS2 die Organisation. Die Richtlinie verlangt mehr als ein Dokument: gelebte Risikomanagementmaßnahmen, funktionierende Meldeprozesse und den Nachweis gegenüber der Aufsicht. Die Gap-Analyse ist der erste konkrete Schritt dorthin – sie zeigt strukturiert, wo Ihr Unternehmen heute steht.

Sind Sie betroffen?

NIS2 unterscheidet zwischen „wesentlichen“ und „wichtigen“ Einrichtungen und knüpft die Betroffenheit an Sektor und Größe. Erfasst sind in der Regel mittlere und große Unternehmen (ab etwa 50 Beschäftigten oder zehn Millionen Euro Jahresumsatz) in regulierten Sektoren – darunter Energie und Teile des verarbeitenden Gewerbes. Doch auch kleinere Zulieferer geraten über die Lieferkette in die Pflicht, weil ihre Auftraggeber Nachweise verlangen. Der erste Teil jeder Analyse ist deshalb die saubere Klärung Ihres Status.

Die persönliche Verantwortung der Geschäftsführung

NIS2 verschiebt die Verantwortung nach oben. Die Leitungsorgane müssen die Maßnahmen billigen, ihre Umsetzung überwachen und sich schulen lassen. In Deutschland gilt dies seit dem 6. Dezember 2025 ohne Übergangsfrist, in Österreich ab dem 1. Oktober 2026. Eine dokumentierte Gap-Analyse belegt, dass die Geschäftsführung ihre Sorgfaltspflicht ernst nimmt.

Die zehn Maßnahmen nach Artikel 21

Den inhaltlichen Kern bilden die zehn Mindestmaßnahmen: Risikoanalyse und Sicherheitskonzepte; Bewältigung von Sicherheitsvorfällen; Betriebskontinuität und Sicherung der Daten; Sicherheit der Lieferkette; Sicherheit bei Beschaffung, Entwicklung und Wartung; Bewertung der Wirksamkeit; Cyberhygiene und Schulung; Kryptografie und Verschlüsselung; Personalsicherheit und Zugriffskontrolle; sowie Multi-Faktor-Authentifizierung und gesicherte Kommunikation. Wir prüfen jede dieser Kategorien einzeln.

ISO/IEC 27001 als Nachweis

Ein Informationssicherheits-Managementsystem (ISMS) nach ISO/IEC 27001 deckt einen großen Teil dieser Maßnahmen ab und gilt als anerkannter Nachweis – in Österreich empfiehlt die Aufsicht eine solche Zertifizierung ausdrücklich. Als ISO/IEC 27001 Lead Auditor bauen wir Ihr ISMS so auf, dass es beide Ziele bedient: Zertifizierungsreife und NIS2-Nachweis in einem. Dazu gehören der Aufbau des Systems, interne Audits und die Vorbereitung der Zertifizierung durch eine dritte Stelle.

Besonderheiten in der Industrie

Viele Analysen scheitern daran, dass sie die Betriebstechnik wie ein Büronetz behandeln. Weil wir aus der OT-Praxis kommen, bewerten wir nicht nur die Governance, sondern auch die Steuerungssysteme dahinter – und verbinden die organisatorische Ebene mit Ihrer IEC-62443- und CRA-Arbeit, statt sie getrennt aufzubauen.

Unser Ablauf

Ist-Aufnahme durch Interviews und Dokumentenprüfung, Lückenanalyse mit Risikoeinstufung, priorisierter Maßnahmenplan mit Aufwandsschätzung und – auf Wunsch – Umsetzungsbegleitung als vCISO. Am Ende steht ein handlungsfähiges Dokument, das Sie der Geschäftsführung und der Aufsicht vorlegen können.

Wesentliche und wichtige Einrichtungen – der Unterschied

NIS2 kennt zwei Kategorien. Wesentliche Einrichtungen – etwa größere Energiebetreiber – unterliegen der strengsten, teils proaktiven Aufsicht und den höchsten Bußgeldern. Wichtige Einrichtungen werden in der Regel erst anlassbezogen geprüft, etwa nach einem Vorfall. Die Einstufung entscheidet also nicht nur über die Pflichten, sondern über die Intensität der Aufsicht und das Risiko im Ernstfall. Sie sauber zu bestimmen, ist der erste Schritt jeder Analyse.

Melde- und Registrierungspflichten

Neben dem Risikomanagement verlangt NIS2 zwei formale Pflichten. Erstens die Registrierung bei der zuständigen Behörde innerhalb der vorgegebenen Fristen. Zweitens die Meldung erheblicher Sicherheitsvorfälle in mehreren Stufen: eine Frühwarnung sehr kurzfristig, eine ausführlichere Meldung binnen 72 Stunden und ein Abschlussbericht innerhalb eines Monats. Diese Prozesse müssen vorbereitet sein, bevor etwas passiert – im Vorfall bleibt keine Zeit, sie erst zu erfinden.

Die Lieferkette zieht mit

Ein oft unterschätzter Punkt: NIS2 verlangt, dass Sie auch die Sicherheit Ihrer Lieferanten und Dienstleister berücksichtigen. Umgekehrt geraten kleinere Zulieferer in die Pflicht, weil ihre größeren Auftraggeber Nachweise einfordern. Konformität ist damit zunehmend eine Voraussetzung dafür, Geschäftspartner zu bleiben – nicht nur eine Frage der Aufsicht.

Reicht ISO 27001 aus?

ISO/IEC 27001 deckt viele NIS2-Maßnahmen ab und ist ein starker Nachweis, ersetzt aber nicht alle Pflichten – etwa die Melde- und Registrierungspflichten. Wir zeigen Ihnen, wo die Norm trägt und wo zusätzliche Schritte nötig sind.

Von der Pflicht zum Nutzen

NIS2 wird oft als reine Last gesehen. Tatsächlich zwingt die Richtlinie zu etwas, das ohnehin sinnvoll ist: zu wissen, welche Risiken das eigene Unternehmen trägt, und darauf vorbereitet zu sein, wenn etwas schiefgeht. Ein durchdachtes Risikomanagement schützt nicht nur vor Bußgeldern, sondern vor realen Ausfällen und ihrem finanziellen Schaden. Wir helfen Ihnen, die Pflicht so umzusetzen, dass sie Ihrem Betrieb nützt und nicht nur die Aufsicht zufriedenstellt.

Fristen – und warum Warten teuer wird

In Deutschland gelten die Pflichten ohne Übergangsfrist, in Österreich läuft die Frist zur Registrierung Ende 2026 ab. Wer erst auf eine Prüfung oder einen Vorfall wartet, handelt unter Druck und zu höheren Kosten. Eine frühzeitige Gap-Analyse verteilt den Aufwand und verschafft die Zeit, Maßnahmen geordnet umzusetzen.

Was Sie erhalten

Am Ende steht ein handlungsfähiges Paket: eine Statusfeststellung, eine priorisierte Maßnahmenliste mit Aufwand und Risiko sowie eine Fahrplan, die Sie Geschäftsführung und Aufsicht vorlegen können. Auf Wunsch begleiten wir die Umsetzung – und verbinden sie mit Ihrer IEC-62443- und, bei Herstellern, CRA-Arbeit.

Weiterlesen: IEC 62443 – Bewertung & Sicherheitsarchitektur · vCISO · Branche Energie

NIS2-Status klären

Kostenloses Erstgespräch, keine Verpflichtung, Antwort innerhalb von 24 Stunden.