NIS2-Richtlinie · EU-Compliance · Kritische Infrastruktur

NIS2 Compliance Beratung für Unternehmen

NIS2 ist kein Dokumentationsprojekt. Gefordert sind Verantwortlichkeiten, die benannt sind, Maßnahmen, die umgesetzt werden, und Nachweise, die eine Prüfung überstehen. Genau diesen Weg begleite ich — von der Gap-Analyse bis zum Bericht an die Geschäftsführung.


Vorab: Ob Ihr Unternehmen unter NIS2 fällt, ist eine Rechtsfrage — die gehört zu Ihrer Rechtsberatung, nicht hierher. Die Arbeit hier beginnt danach: bei der Frage, was konkret zu tun ist.

  1. NIS2 Gap-Analyse

    Strukturierter Abgleich Ihres Ist-Zustands mit den Anforderungen aus NIS2 und den einschlägigen Standards. Jede Lücke wird bewertet: Wie schwer wiegt sie, was kostet es, sie zu schließen, und was passiert, wenn sie offen bleibt?

    Deutliche Sprünge im Reifegrad sind innerhalb weniger Monate erreichbar (z. B. von 1,45 auf 3,09 in acht Monaten). Wie schnell, hängt von Ausgangslage, verfügbaren Ressourcen und der Mitwirkung der Organisation ab.

  2. Verantwortlichkeiten und Governance

    NIS2 nimmt die Leitungsebene ausdrücklich in die Pflicht. Deshalb braucht es benannte Rollen, klare Eskalationswege und Entscheidungen, die nachvollziehbar dokumentiert sind — nicht eine Richtlinie, die niemand kennt.

    • Rollen und Verantwortlichkeiten für Informationssicherheit festlegen
    • Anforderungen in Prozesse und IT-Services übersetzen, mit Verantwortlichen und Terminen
  3. Maßnahmendefinition

    Aus den Lücken wird ein Plan, der sich abarbeiten lässt: priorisiert nach Risiko, versehen mit Verantwortlichen, Terminen und einem erkennbaren Zielzustand. Was zuerst kommt, entscheidet das Risiko — nicht die Reihenfolge im Gesetzestext.

  4. Dokumentation: Policies und Regelwerk

    Security Policies erstellen und weiterentwickeln, Regelwerke aufbauen, bestehende Dokumente auf die NIS2-Anforderungen heben. Eine Richtlinie ist dabei kein Selbstzweck: Sie muss beschreiben, was tatsächlich gelebt wird, sonst fällt sie im ersten Audit auf.

    • Security Policies und Richtlinien
    • Regelwerk und zugehörige Prozessbeschreibungen
    • Service Provider Security Policy und standardisierte Checkliste für Dienstleisterverträge
  5. Umsetzung

    Der Punkt, an dem die meisten Compliance-Programme stecken bleiben. Hier kommt die Projektmanagement-Seite zum Tragen: Steuerung der Umsetzung, Koordination der beteiligten Bereiche und Dienstleister, und das Nachhalten, bis die Dinge erledigt sind.

    • Koordination von Rollout und Onboarding von Security-Werkzeugen über externe Dienstleister
    • Risiko- und Qualitätsmanagement
    • Stakeholder- und Service-Provider-Management
    • Lieferkettensicherheit: Prüfung von Dienstleisterverträgen gegen definierte Sicherheitsanforderungen
  6. Follow-up: Nachverfolgung der Maßnahmen

    Ein Maßnahmenplan, den niemand nachhält, ist eine Liste guter Absichten. Jede vereinbarte Maßnahme wird verfolgt, bis sie tatsächlich umgesetzt ist — mit regelmäßigem Abgleich, Eskalation bei Verzögerung und einer Statusaussage, die stimmt.

  7. Nachweise und Auditvorbereitung

    Was nicht belegt ist, gilt im Zweifel als nicht geschehen. Parallel zur Umsetzung entsteht deshalb die Dokumentation, die eine Behörde oder ein Auditor sehen will: Nachweise, Protokolle, Belege — aufbereitet und auffindbar, nicht verstreut über vier Laufwerke.

    Dazu gehört die Vorbereitung auf externe Prüfungen und die Koordination während des Audits.

  8. Management Reporting

    Die Geschäftsführung haftet und muss deshalb wissen, wo das Unternehmen steht. Regelmäßiges Reporting macht Fortschritt, offene Risiken und Entscheidungsbedarf sichtbar — in einer Form, die in einer Leitungssitzung funktioniert und nicht nur in der IT-Abteilung.

  9. NIS2 Awareness und Schulungen

    NIS2 verlangt Schulungen zur Cybersicherheit, ausdrücklich auch für die Leitungsebene. Die Security Awareness Schulungen sind deshalb kein Anhang, sondern Teil des Programms — mit Inhalten, die zu Ihren tatsächlichen Risiken passen, und mit Teilnahmenachweisen, die als Beleg taugen.

    Mehr zu Security Awareness Training für Mitarbeiter

Einordnung

Compliance-Beratung wird ausschließlich für Organisationen angeboten, die im EU- und UK-Markt tätig sind. Besondere Erfahrung besteht im Gesundheitswesen, im öffentlichen Sektor und in kritischer Infrastruktur.

NIS2 überschneidet sich stark mit ISO 27001 und BSI IT-Grundschutz. Wer dort schon unterwegs ist, muss nicht von vorn anfangen — siehe Cyber Security.

Rebel PM International erbringt keine Rechtsberatung und ist keine Zertifizierungsstelle. Die Frage, ob NIS2 für Sie gilt, klären Ihre Juristen. Was dann zu tun ist und wie es umgesetzt wird, ist die Arbeit hier.