Skip to main content

NIS2 als Referenzprozess, gegen den Sie abgleichen können.

Richtlinie (EU) 2022/2555 und ihre deutsche Umsetzung (BSIG, in Kraft seit 6. Dezember 2025) als dokumentierter Soll-Prozess über 12 Bausteine und 22 belegte Controls — jeder Schritt mit Richtlinien-Artikel und BSIG-Paragraf belegt.

22
belegte Controls
12
Prozess-Bausteine
2025
BSIG in Kraft · 6. Dez.
NIS2 (EU 2022/2555) & BSIG 2025
EU-Grundlage
Richtlinie (EU) 2022/2555
Deutsches Gesetz
BSIG 2025 · in Kraft 6. Dez. 2025
BSI-Registrierung
3 Monate · Nachfrist bis 31.07.2026
Bußgelder bis
10 Mio. EUR / 2 % vom Umsatz
Controls
22 (Artikel + BSIG-Paragraf)
Map & Gap

Vom Soll-Prozess zur priorisierten Lückenliste.

01

Soll-Prozess (Referenz)

Der Blueprint legt den dokumentierten Soll-Prozess über seine Bausteine offen — jeder Schritt am Artikel oder an der Textziffer verankert, aus der er sich ableitet.

02

Ist-Stand abgleichen

Gleichen Sie Ihre bestehenden Prozesse Baustein für Baustein ab — System of Record, Verantwortliche, letzte Prüfung.

03

Lücken sehen

Jeder Baustein liefert einen Gap-Status (fehlt · teilweise · erfüllt) mit Schweregrad, konkreter Maßnahme und Zieldatum.

04

Beleg statt Meinung

Der deterministische Scanner bewertet die Controls; der Fachadvisor unterstützt beim Abgleich — verankert in der Verordnung, bereit für die Prüfung.

Soll-Prozess

12 Bausteine, jeder Control genau einmal abgedeckt.

Der Referenzprozess bündelt alle 22 NIS2-/BSIG-Controls in 12 Bausteinen — von der Betroffenheitsanalyse bis zur MFA.

Art. 2-3 / § 28

Betroffenheitsanalyse & Einstufung

Größenschwellen und Anhang-I/II-Sektorzuordnung entscheiden über die Einstufung als besonders wichtig oder wichtig — dokumentiert und jährlich neu bewertet.

§§ 33-34 BSIG

BSI-Registrierung & Stammdaten

Binnen drei Monaten beim BSI registrieren und die Daten aktuell halten; Sonderregime für Einrichtungen der digitalen Infrastruktur.

Art. 20 / § 38

Governance & Geschäftsleitungspflichten

Die Geschäftsleitung setzt die Maßnahmen um, überwacht sie, schult sich regelmäßig und dokumentiert die Pflichterfüllung — bei Verstößen droht persönliche Haftung.

Art. 21(2)(a) / § 30

Risikoanalyse & Maßnahmenrahmen

All-Gefahren-Risikoanalyse und der vollständige Maßnahmenkatalog — risikoproportional und nach Stand der Technik.

Art. 21(2)(b) / § 31

Vorfallsbewältigung & Angriffserkennung

Incident Response mit Schweregrad-Klassifizierung; Betreiber kritischer Anlagen betreiben zusätzlich Systeme zur Angriffserkennung (deutsche Zusatzanforderung).

Art. 23 / § 32

Meldung: 24 h / 72 h / 1 Monat

Dreistufige Meldung an das BSI — Frühwarnung, vollständige Meldung, Abschlussbericht — plus Unterrichtung der Dienstempfänger.

Art. 21(2)(c)

Betriebskontinuität & Krisenmanagement

Kontinuitätspläne mit RTO/RPO, getestete Backups inkl. Offline-Kopien und eine Krisenorganisation mit Übungen.

Art. 21(2)(d)

Lieferkettensicherheit

Unmittelbare Anbieter bewerten, Cybersicherheitsklauseln vertraglich verankern, koordinierte EU-Risikobewertungen berücksichtigen.

Art. 21(2)(e)

Sicherer Erwerb, Entwicklung & Schwachstellen

Sicherheit im Systemlebenszyklus bei Beschaffung und Entwicklung plus Schwachstellenmanagement mit Patch-SLAs.

Art. 21(2)(f) / § 39

Wirksamkeitsbewertung & BSI-Nachweise

Audits, Pentests und KPI-Reviews — Betreiber kritischer Anlagen weisen die Umsetzung alle drei Jahre gegenüber dem BSI nach.

Art. 21(2)(g)+(h)

Cyberhygiene, Schulung & Kryptografie

Wiederkehrende rollenbasierte Schulungen mit Tracking, Hygiene-Baselines und eine Kryptografie-Richtlinie mit Schlüsselmanagement.

Art. 21(2)(i)+(j)

Zugriffskontrolle, Assets & MFA

Rollenbasierte Zugriffe mit PAM und zeitnahem Entzug, vollständiges Asset-Inventar, MFA und abgesicherte Notfallkommunikation.

Accuracy first

EU-Richtlinie und deutsches Gesetz — sauber getrennt.

Jeder Control zitiert den Richtlinien-Artikel und, wo einschlägig, den BSIG-Paragrafen — beides wird aber nie vermengt: Der Katalog des § 30 Abs. 2 wird auf Paragrafen-Ebene zitiert, weil die Nummern-genaue Zuordnung nicht Ziffer für Ziffer gegen das Bundesgesetzblatt verifiziert wurde. Die BSI-Nachfrist für die Registrierung (31.07.2026) ist Vollzugspraxis, kein Gesetz, und branchenspezifische Rechtsverordnungen stehen noch aus — all das ist als solches gekennzeichnet statt als geklärt dargestellt.

Demo anfragen

Ihren NIS2-Blueprint gemeinsam aufsetzen.

30 Minuten mit unserem Team: Wir gehen den Soll-Prozess durch, gleichen ihn mit Ihrem Ist-Stand ab und zeigen den Weg zur priorisierten Lückenliste — ohne Sales-Schleife.