Vom Soll-Prozess zur priorisierten Lückenliste.
Soll-Prozess (Referenz)
Der Blueprint legt den dokumentierten Soll-Prozess über seine Bausteine offen — jeder Schritt am Artikel oder an der Textziffer verankert, aus der er sich ableitet.
Ist-Stand abgleichen
Gleichen Sie Ihre bestehenden Prozesse Baustein für Baustein ab — System of Record, Verantwortliche, letzte Prüfung.
Lücken sehen
Jeder Baustein liefert einen Gap-Status (fehlt · teilweise · erfüllt) mit Schweregrad, konkreter Maßnahme und Zieldatum.
Beleg statt Meinung
Der deterministische Scanner bewertet die Controls; der Fachadvisor unterstützt beim Abgleich — verankert in der Verordnung, bereit für die Prüfung.
12 Bausteine, jeder Control genau einmal abgedeckt.
Der Referenzprozess bündelt alle 22 NIS2-/BSIG-Controls in 12 Bausteinen — von der Betroffenheitsanalyse bis zur MFA.
Betroffenheitsanalyse & Einstufung
Größenschwellen und Anhang-I/II-Sektorzuordnung entscheiden über die Einstufung als besonders wichtig oder wichtig — dokumentiert und jährlich neu bewertet.
BSI-Registrierung & Stammdaten
Binnen drei Monaten beim BSI registrieren und die Daten aktuell halten; Sonderregime für Einrichtungen der digitalen Infrastruktur.
Governance & Geschäftsleitungspflichten
Die Geschäftsleitung setzt die Maßnahmen um, überwacht sie, schult sich regelmäßig und dokumentiert die Pflichterfüllung — bei Verstößen droht persönliche Haftung.
Risikoanalyse & Maßnahmenrahmen
All-Gefahren-Risikoanalyse und der vollständige Maßnahmenkatalog — risikoproportional und nach Stand der Technik.
Vorfallsbewältigung & Angriffserkennung
Incident Response mit Schweregrad-Klassifizierung; Betreiber kritischer Anlagen betreiben zusätzlich Systeme zur Angriffserkennung (deutsche Zusatzanforderung).
Meldung: 24 h / 72 h / 1 Monat
Dreistufige Meldung an das BSI — Frühwarnung, vollständige Meldung, Abschlussbericht — plus Unterrichtung der Dienstempfänger.
Betriebskontinuität & Krisenmanagement
Kontinuitätspläne mit RTO/RPO, getestete Backups inkl. Offline-Kopien und eine Krisenorganisation mit Übungen.
Lieferkettensicherheit
Unmittelbare Anbieter bewerten, Cybersicherheitsklauseln vertraglich verankern, koordinierte EU-Risikobewertungen berücksichtigen.
Sicherer Erwerb, Entwicklung & Schwachstellen
Sicherheit im Systemlebenszyklus bei Beschaffung und Entwicklung plus Schwachstellenmanagement mit Patch-SLAs.
Wirksamkeitsbewertung & BSI-Nachweise
Audits, Pentests und KPI-Reviews — Betreiber kritischer Anlagen weisen die Umsetzung alle drei Jahre gegenüber dem BSI nach.
Cyberhygiene, Schulung & Kryptografie
Wiederkehrende rollenbasierte Schulungen mit Tracking, Hygiene-Baselines und eine Kryptografie-Richtlinie mit Schlüsselmanagement.
Zugriffskontrolle, Assets & MFA
Rollenbasierte Zugriffe mit PAM und zeitnahem Entzug, vollständiges Asset-Inventar, MFA und abgesicherte Notfallkommunikation.
EU-Richtlinie und deutsches Gesetz — sauber getrennt.
Jeder Control zitiert den Richtlinien-Artikel und, wo einschlägig, den BSIG-Paragrafen — beides wird aber nie vermengt: Der Katalog des § 30 Abs. 2 wird auf Paragrafen-Ebene zitiert, weil die Nummern-genaue Zuordnung nicht Ziffer für Ziffer gegen das Bundesgesetzblatt verifiziert wurde. Die BSI-Nachfrist für die Registrierung (31.07.2026) ist Vollzugspraxis, kein Gesetz, und branchenspezifische Rechtsverordnungen stehen noch aus — all das ist als solches gekennzeichnet statt als geklärt dargestellt.
Ihren NIS2-Blueprint gemeinsam aufsetzen.
30 Minuten mit unserem Team: Wir gehen den Soll-Prozess durch, gleichen ihn mit Ihrem Ist-Stand ab und zeigen den Weg zur priorisierten Lückenliste — ohne Sales-Schleife.