NIS2-Richtlinie · EU-Compliance · Kritische Infrastruktur
NIS2 Compliance Beratung für Unternehmen
NIS2 ist kein Dokumentationsprojekt. Gefordert sind Verantwortlichkeiten, die benannt sind, Maßnahmen, die umgesetzt werden, und Nachweise, die eine Prüfung überstehen. Genau diesen Weg begleite ich — von der Gap-Analyse bis zum Bericht an die Geschäftsführung.
Vorab: Ob Ihr Unternehmen unter NIS2 fällt, ist eine Rechtsfrage — die gehört zu Ihrer Rechtsberatung, nicht hierher. Die Arbeit hier beginnt danach: bei der Frage, was konkret zu tun ist.
-
NIS2 Gap-Analyse
Strukturierter Abgleich Ihres Ist-Zustands mit den Anforderungen aus NIS2 und den einschlägigen Standards. Jede Lücke wird bewertet: Wie schwer wiegt sie, was kostet es, sie zu schließen, und was passiert, wenn sie offen bleibt?
Deutliche Sprünge im Reifegrad sind innerhalb weniger Monate erreichbar (z. B. von 1,45 auf 3,09 in acht Monaten). Wie schnell, hängt von Ausgangslage, verfügbaren Ressourcen und der Mitwirkung der Organisation ab.
-
Verantwortlichkeiten und Governance
NIS2 nimmt die Leitungsebene ausdrücklich in die Pflicht. Deshalb braucht es benannte Rollen, klare Eskalationswege und Entscheidungen, die nachvollziehbar dokumentiert sind — nicht eine Richtlinie, die niemand kennt.
- Rollen und Verantwortlichkeiten für Informationssicherheit festlegen
- Anforderungen in Prozesse und IT-Services übersetzen, mit Verantwortlichen und Terminen
-
Maßnahmendefinition
Aus den Lücken wird ein Plan, der sich abarbeiten lässt: priorisiert nach Risiko, versehen mit Verantwortlichen, Terminen und einem erkennbaren Zielzustand. Was zuerst kommt, entscheidet das Risiko — nicht die Reihenfolge im Gesetzestext.
-
Dokumentation: Policies und Regelwerk
Security Policies erstellen und weiterentwickeln, Regelwerke aufbauen, bestehende Dokumente auf die NIS2-Anforderungen heben. Eine Richtlinie ist dabei kein Selbstzweck: Sie muss beschreiben, was tatsächlich gelebt wird, sonst fällt sie im ersten Audit auf.
- Security Policies und Richtlinien
- Regelwerk und zugehörige Prozessbeschreibungen
- Service Provider Security Policy und standardisierte Checkliste für Dienstleisterverträge
-
Umsetzung
Der Punkt, an dem die meisten Compliance-Programme stecken bleiben. Hier kommt die Projektmanagement-Seite zum Tragen: Steuerung der Umsetzung, Koordination der beteiligten Bereiche und Dienstleister, und das Nachhalten, bis die Dinge erledigt sind.
- Koordination von Rollout und Onboarding von Security-Werkzeugen über externe Dienstleister
- Risiko- und Qualitätsmanagement
- Stakeholder- und Service-Provider-Management
- Lieferkettensicherheit: Prüfung von Dienstleisterverträgen gegen definierte Sicherheitsanforderungen
-
Follow-up: Nachverfolgung der Maßnahmen
Ein Maßnahmenplan, den niemand nachhält, ist eine Liste guter Absichten. Jede vereinbarte Maßnahme wird verfolgt, bis sie tatsächlich umgesetzt ist — mit regelmäßigem Abgleich, Eskalation bei Verzögerung und einer Statusaussage, die stimmt.
-
Nachweise und Auditvorbereitung
Was nicht belegt ist, gilt im Zweifel als nicht geschehen. Parallel zur Umsetzung entsteht deshalb die Dokumentation, die eine Behörde oder ein Auditor sehen will: Nachweise, Protokolle, Belege — aufbereitet und auffindbar, nicht verstreut über vier Laufwerke.
Dazu gehört die Vorbereitung auf externe Prüfungen und die Koordination während des Audits.
-
Management Reporting
Die Geschäftsführung haftet und muss deshalb wissen, wo das Unternehmen steht. Regelmäßiges Reporting macht Fortschritt, offene Risiken und Entscheidungsbedarf sichtbar — in einer Form, die in einer Leitungssitzung funktioniert und nicht nur in der IT-Abteilung.
-
NIS2 Awareness und Schulungen
NIS2 verlangt Schulungen zur Cybersicherheit, ausdrücklich auch für die Leitungsebene. Die Security Awareness Schulungen sind deshalb kein Anhang, sondern Teil des Programms — mit Inhalten, die zu Ihren tatsächlichen Risiken passen, und mit Teilnahmenachweisen, die als Beleg taugen.
Einordnung
Compliance-Beratung wird ausschließlich für Organisationen angeboten, die im EU- und UK-Markt tätig sind. Besondere Erfahrung besteht im Gesundheitswesen, im öffentlichen Sektor und in kritischer Infrastruktur.
NIS2 überschneidet sich stark mit ISO 27001 und BSI IT-Grundschutz. Wer dort schon unterwegs ist, muss nicht von vorn anfangen — siehe Cyber Security.
Rebel PM International erbringt keine Rechtsberatung und ist keine Zertifizierungsstelle. Die Frage, ob NIS2 für Sie gilt, klären Ihre Juristen. Was dann zu tun ist und wie es umgesetzt wird, ist die Arbeit hier.