Regulierung & Compliance
Wie werde ich NIS2-konform?
Die Umsetzung in 8 Schritten
NIS2-Konformität ist kein einmaliges Projekt, sondern ein strukturierter, fortlaufender Prozess. Dieser Fahrplan führt in acht nachvollziehbaren Schritten dorthin. Zum Gesamtthema: NIS2 Compliance.
Wie werde ich NIS2-konform?
Acht Schritte: Betroffenheit feststellen, Governance verankern, Gap-Analyse & Risikobewertung, Maßnahmen umsetzen,
Lieferkette absichern, Meldeprozesse etablieren, beim BSI registrieren, Nachweise führen und Wirksamkeit laufend prüfen.
Schritt 1 – Betroffenheit feststellen
Klären Sie zuerst, ob und wie Sie betroffen sind: direkt über Sektor und Größe oder indirekt über die Lieferkette. Diese Einordnung bestimmt Umfang und Dringlichkeit. Details:
Für wen gilt NIS2?Schritt 2 – Verantwortung & Governance verankern
NIS2 nimmt die Geschäftsleitung in die Pflicht: Sie muss die Maßnahmen billigen, überwachen und sich schulen lassen. Legen Sie Rollen, Zuständigkeiten und ein Berichtswesen fest – Cybersicherheit wird zur Leitungsaufgabe, nicht zum reinen IT-Thema.
Schritt 3 – Gap-Analyse & Risikobewertung
Erheben Sie den Ist-Zustand gegen die zehn Mindestmaßnahmen und bewerten Sie Ihre Risiken. Das Ergebnis ist eine priorisierte Lückenliste. Grundlage: die
10 NIS2-Mindestmaßnahmen.
Schritt 4 – Technische & organisatorische Maßnahmen umsetzen
Schließen Sie die Lücken: Zugriffskontrolle und MFA, Kryptografie, Patch- und Schwachstellenmanagement, Backup und Business Continuity, Cyberhygiene und Schulungen. Priorisieren Sie risikobasiert statt nach dem Gießkannenprinzip.
Schritt 5 – Lieferkette absichern
Bewerten Sie die Cyberrisiken Ihrer kritischen Lieferanten und überwachen Sie sie laufend. Ein einmaliger Fragebogen genügt nicht. Praktikabel wird das mit Third-Party Risk Management und Continuous Monitoring. Details:
NIS2 Lieferkettensicherheit.
Schritt 6 – Meldeprozesse etablieren
Richten Sie Prozesse ein, um erhebliche Vorfälle zu erkennen und fristgerecht zu melden (Frühwarnung 24 h, Meldung 72 h, Abschlussbericht 1 Monat). Details:
NIS2-Meldepflicht.
Schritt 7 – Beim BSI registrieren
Betroffene Einrichtungen müssen sich beim BSI registrieren. Mit dem NIS2-Umsetzungsgesetz (in Kraft seit 6. Dezember 2025) ist dies verpflichtend; die reguläre Frist lief im März 2026 ab. Holen Sie eine fehlende Registrierung unverzüglich nach.
Schritt 8 – Nachweise führen & Wirksamkeit prüfen
NIS2 ist kein Projekt mit Enddatum, sondern ein fortlaufender Prozess. Dokumentieren Sie Maßnahmen, Entscheidungen und Vorfälle revisionssicher und prüfen Sie regelmäßig die Wirksamkeit durch Audits, Tests und Kennzahlen.
Häufige Fragen zur NIS2-Umsetzung
Wie werde ich NIS2-konform?
In acht Schritten: Betroffenheit feststellen, Governance verankern, Gap-Analyse und Risikobewertung, technische und organisatorische Maßnahmen umsetzen, Lieferkette absichern, Meldeprozesse etablieren, beim BSI registrieren sowie Nachweise führen und Wirksamkeit laufend prüfen.
Wie lange dauert die NIS2-Umsetzung?
Je nach Reifegrad und Größe meist mehrere Monate. Unternehmen mit vorhandenem ISMS (z. B. nach ISO 27001) sind schneller; ohne etablierte Prozesse sollte man ein halbes bis ein Jahr für eine belastbare Umsetzung einplanen und priorisiert vorgehen.
Muss ich bei null anfangen?
Selten. Wer bereits ein ISMS, Backup-Konzepte oder Zugriffskontrollen betreibt, kann darauf aufbauen. Die Gap-Analyse zeigt, welche der zehn Maßnahmen noch fehlen oder vertieft werden müssen.
Was ist der häufigste blinde Fleck bei der Umsetzung?
Die Lieferkettensicherheit. Interne Maßnahmen werden oft zuerst angegangen, während die laufende Überwachung von Lieferanten und Dienstleistern vernachlässigt wird – obwohl sie ausdrücklich gefordert ist.
Brauche ich externe Unterstützung?
Nicht zwingend, aber gerade bei Gap-Analyse, Lieferketten-Monitoring und Nachweisführung beschleunigt externe Unterstützung die Umsetzung spürbar und entlastet knappe interne Ressourcen.
Den schwierigsten Schritt abkürzen
Schritt 5 – die Lieferkette – ist für die meisten der aufwendigste Teil. Apascope liefert Lieferanten-Monitoring und revisionssichere Nachweise für Ihre NIS2-Umsetzung.
Beratungsgespräch anfragen