Warum die wichtigste Frage nicht lautet: „Sind wir betroffen?“
Seit Inkrafttreten der NIS2-Richtlinie beschäftigen sich tausende Unternehmen mit denselben Fragen:
- Sind wir von NIS2 betroffen?
- Welche Anforderungen müssen wir erfüllen?
- Reicht unser bestehendes ISMS aus?
- Wo bestehen noch Lücken?
Diese Fragen sind berechtigt. Doch sie führen häufig zu einem grundlegenden Missverständnis. Viele Unternehmen betrachten NIS2 als ein neues Compliance-Projekt. Tatsächlich geht es um etwas anderes. Es geht darum, nachvollziehbar belegen zu können, dass Risiken erkannt, gesteuert und kontinuierlich überwacht werden. Genau deshalb reicht es nicht aus, die Richtlinie zu lesen oder eine Checkliste herunterzuladen.
Unternehmen müssen wissen, welche Anforderungen sie bereits erfüllen, welche Maßnahmen vorhanden sind und wo tatsächlich Handlungsbedarf besteht.
Genau das ist das Ziel eines NIS2-Readiness-Checks.
Was ist ein NIS2-Readiness-Check?
Ein NIS2-Readiness-Check bewertet den aktuellen Reifegrad eines Unternehmens hinsichtlich der Anforderungen der NIS2-Richtlinie. Dabei geht es nicht um ein „Bestanden“ oder „Nicht bestanden“. Vielmehr beantwortet ein guter Readiness-Check Fragen wie:
- Welche Anforderungen erfüllen wir bereits?
- Welche Prozesse sind dokumentiert?
- Welche technischen und organisatorischen Maßnahmen existieren?
- Wo bestehen noch Lücken?
- Welche Themen sollten priorisiert werden?
Das Ergebnis ist eine strukturierte Standortbestimmung, die als Grundlage für die weitere Umsetzung dient.
Warum viele Unternehmen ihren NIS2-Reifegrad falsch einschätzen
In Gesprächen mit Unternehmen zeigt sich häufig ein ähnliches Bild. Es existieren bereits:
- ein Informationssicherheitsmanagementsystem (ISMS),
- dokumentierte Richtlinien,
- regelmäßige Risikoanalysen,
- Notfallpläne,
- technische Sicherheitsmaßnahmen.
Trotzdem bleibt Unsicherheit. Warum? Weil niemand genau sagen kann,
- elche dieser Maßnahmen tatsächlich auf NIS2 einzahlen,
- welche Anforderungen bereits vollständig erfüllt werden,
- welche Nachweise noch fehlen,
- welche Themen zuerst angegangen werden sollten.
Das eigentliche Problem ist daher oft nicht fehlende Sicherheit. Es ist fehlende Transparenz.
Die sechs Bereiche eines erfolgreichen NIS2-Readiness-Checks
Governance und Verantwortlichkeiten
NIS2 stellt höhere Anforderungen an die Unternehmensleitung. Daher sollte geprüft werden:
Sind Verantwortlichkeiten eindeutig definiert?
Gibt es dokumentierte Rollen?
Ist das Management aktiv eingebunden?
Werden Entscheidungen nachvollziehbar dokumentiert?
Risikomanagement
Risikomanagement bildet das Fundament der Richtlinie. Fragen sind unter anderem:
Existiert eine dokumentierte Risikoanalyse?
Werden Risiken regelmäßig bewertet?
Sind Maßnahmen einzelnen Risiken zugeordnet?
Werden Restrisiken bewusst akzeptiert?
Sicherheitsmaßnahmen
Nicht jede Maßnahme muss neu eingeführt werden. Viele Unternehmen verfügen bereits über:
Zugriffskonzepte
Backup-Strategien
Netzwerksegmentierung
Multi-Faktor-Authentifizierung
Schwachstellenmanagement
Sind diese Maßnahmen dokumentiert und lassen sie sich den regulatorischen Anforderungen zuordnen?
Incident Response
NIS2 verlangt strukturierte Prozesse für Sicherheitsvorfälle. Dazu gehören beispielsweise:
definierte Meldeprozesse,
Verantwortlichkeiten,
Eskalationswege,
Dokumentation von Vorfällen,
Lessons Learned.
Business Continuity
Unternehmen sollten nachvollziehbar beantworten können:
Welche kritischen Prozesse existieren?
Wie schnell müssen sie wiederhergestellt werden?
Gibt es getestete Notfallpläne?
Nachweise und Dokumentation
Dieser Bereich wird häufig unterschätzt. Viele Maßnahmen existieren bereits.
Sie können jedoch nicht nachgewiesen werden. Gerade im Audit entscheidet oft nicht die Maßnahme selbst, sondern ihre nachvollziehbare Dokumentation.
NIS2-Gap-Analyse: Wo bestehen noch Lücken?
Während der Readiness-Check den aktuellen Stand bewertet, geht die Gap-Analyse einen Schritt weiter. Sie beantwortet die Frage: Welche Anforderungen fehlen noch? Dabei werden bestehende Prozesse den Anforderungen der Richtlinie gegenübergestellt. Das Ergebnis zeigt:
- vollständig erfüllt,
- teilweise erfüllt,
- nicht erfüllt.
Dadurch entsteht eine klare Priorisierung für die nächsten Schritte.
Kleine NIS2-Selbstbewertung
Beantworten Sie die folgenden Fragen spontan mit Ja, Teilweise oder Nein.
Governance
Sind Verantwortlichkeiten für Informationssicherheit dokumentiert?
Wird das Management regelmäßig über Cyberrisiken informiert?
Risiken
Risiken
Existiert eine aktuelle Risikoanalyse?
Werden Risiken regelmäßig überprüft?
Prozesse
Gibt es definierte Prozesse für Sicherheitsvorfälle?
Werden Vorfälle dokumentiert und ausgewertet?
Lieferanten
Werden Dienstleister hinsichtlich Cyberrisiken bewertet?
Business Continuity
Existieren getestete Notfall- und Wiederanlaufpläne?
Dokumentation
Können Sie alle relevanten Maßnahmen kurzfristig nachweisen?
Wenn Sie mehrere Fragen mit Teilweise oder Nein beantwortet haben, lohnt sich eine strukturierte Gap-Analyse. Denn häufig fehlen nicht die Maßnahmen selbst, sondern Transparenz über deren Abdeckung und Nachweisbarkeit.
Typische Fehler bei der NIS2-Vorbereitung
Fehler 1
Nur auf technische Maßnahmen schauen
Firewalls, Endpoint Security und Backups sind wichtig. NIS2 betrachtet jedoch ebenso Governance, Prozesse und Verantwortlichkeiten.
Fehler 2
Compliance mit Dokumentation verwechseln
Viele Unternehmen erstellen umfangreiche Dokumentationen. Ohne gelebte Prozesse bleiben diese jedoch wirkungslos.
Fehler 3
Alles gleichzeitig umsetzen wollen
Nicht jede Anforderung muss sofort vollständig umgesetzt werden. Wichtiger ist eine nachvollziehbare Priorisierung.
Fehler 4
Excel als dauerhaftes GRC-System nutzen
Für erste Übersichten mag Excel ausreichen. Mit steigender Anzahl an Risiken, Maßnahmen, Verantwortlichkeiten und regulatorischen Anforderungen wird die Pflege jedoch schnell unübersichtlich. Beziehungen zwischen Controls, Nachweisen und verschiedenen Regelwerken lassen sich nur schwer konsistent abbilden.
Wie der kostenlose NIS2 Mapper Sie unterstützt
Eine der größten Herausforderungen besteht darin, bestehende Maßnahmen den Anforderungen der NIS2-Richtlinie gegenüberzustellen. Genau dafür wurde der kostenlose NIS2 Mapper entwickelt.
Er unterstützt Unternehmen dabei, den aktuellen Umsetzungsstand strukturiert zu bewerten, bestehende ISO-27001-Controls den NIS2-Anforderungen gegenüberzustellen, bereits erfüllte Anforderungen sichtbar zu machen, verbleibende Lücken zu identifizieren und daraus konkrete nächste Schritte abzuleiten.
Der Vorteil:
Statt bei null zu beginnen, bauen Sie auf den Maßnahmen auf, die in Ihrem Unternehmen bereits vorhanden sind.
So erhalten Sie innerhalb kurzer Zeit eine fundierte Ersteinschätzung Ihrer NIS2-Readiness und schaffen eine solide Grundlage für die weitere Umsetzung.



