NIS-2 sicher und pragmatisch einführen

Das sollte eigentlich kein Thema mehr sein, die Frist für die Umsetzung ist ja längst abgelaufen….
Mit sehr wenig Aufwand kann man das Bußgeld verhindern und in wenigen Wochen stellen wir gemeinsam mit Ihnen ein tragfähiges Konzept auf die Beine.

NIS-2

NIS-2 stellt viele mittelständische Unternehmen vor neue Anforderungen. Betroffen sind nicht nur große Konzerne oder klassische Betreiber kritischer Infrastrukturen, sondern auch zahlreiche Unternehmen aus Industrie, Maschinenbau, verarbeitendem Gewerbe, technischen Dienstleistungen und größeren Handwerksbetrieben. Für viele Geschäftsführungen stellt sich deshalb die Frage: Sind wir betroffen, welche Pflichten gelten für uns und wie setzen wir die Anforderungen mit vertretbarem Aufwand um?

Dr. Eidam Consulting unterstützt Unternehmen bei der strukturierten und praxisnahen Einführung von NIS-2. Dabei geht es nicht nur um technische IT-Sicherheit, sondern um ein nachvollziehbares Risikomanagement, klare Verantwortlichkeiten, geeignete Dokumentation, Meldewege bei Sicherheitsvorfällen, Lieferantenbewertung, Schulung der Mitarbeitenden und die Einbindung der Geschäftsführung.

Am Anfang steht eine Einschätzung der möglichen Betroffenheit. Anschließend werden in einer GAP-Analyse vorhandene Unterlagen, Richtlinien und Prozesse geprüft. Viele Unternehmen verfügen bereits über wichtige Bausteine, etwa Backup-Konzepte, Passwortrichtlinien, Patch-Management, ISO-9001-Dokumente oder Vereinbarungen mit IT-Dienstleistern. Diese werden nicht ersetzt, sondern sinnvoll einbezogen. Fehlende Dokumente werden gezielt erstellt und an Ihr Unternehmen angepasst.

Typische Bausteine sind Informationssicherheitsrichtlinie, Risikomanagement-Richtlinie, Risikobewertung, Maßnahmenplan, Richtlinie für Sicherheitsvorfälle, Geschäftskontinuitätsplan, Lieferantenrichtlinie, Zugriffskonzept, Assetinventar, Schulungskonzept, Management Review und Vorlage für ein internes NIS-2-Audit.

Ziel ist keine Bürokratie um ihrer selbst willen. Entscheidend ist eine angemessene, verständliche und im Alltag nutzbare Umsetzung. Die Anforderungen sollen so in Ihre vorhandenen Abläufe integriert werden, dass Geschäftsführung, IT, Qualitätsmanagement und Fachabteilungen damit arbeiten können.

Auf Wunsch begleite ich die Abstimmung mit Ihrem IT-Dienstleister, führe Schulungen für Geschäftsführung und Mitarbeitende durch und unterstütze bei einer internen Überprüfung der Umsetzung.

Fragen zu NIS-2


Ja, NIS-2 kann auch mittelständische Unternehmen betreffen. Entscheidend sind unter anderem Branche, Größe, Umsatz, Mitarbeitendenzahl und die konkrete Tätigkeit des Unternehmens. Eine verbindliche rechtliche Einordnung sollte im Zweifel juristisch geprüft werden. Für die praktische Ersteinschätzung kann eine strukturierte Betroffenheitsprüfung helfen.

Prodzierende Unternehmen des Maschinenbaus mit mehr als 50 Mitarbeitern sind betroffen.


NIS-2 verlangt nicht automatisch eine Zertifizierung nach ISO 27001 oder TISAX. Dennoch können bestehende oder geplante Managementsysteme hilfreich sein, um Anforderungen strukturiert umzusetzen und nachweisbar zu machen.

Die Geschäftsführung muss Informationssicherheitsrisiken verstehen, geeignete Maßnahmen veranlassen und deren Umsetzung überwachen. Außerdem sieht das BSI-Gesetz regelmäßige Schulungen für Geschäftsleitungen betroffener Einrichtungen vor.


Eine GAP-Analyse vergleicht vorhandene Dokumente, Prozesse und Maßnahmen mit den Anforderungen aus NIS-2. Sie zeigt, welche Bausteine bereits vorhanden sind, welche angepasst werden sollten und welche noch fehlen.

Ja, häufig lassen sich vorhandene Strukturen aus ISO 9001 sinnvoll nutzen, zum Beispiel Verantwortlichkeiten, Auditprozesse, Managementbewertung, Schulungsnachweise oder Lieferantenbewertungen. Diese müssen jedoch auf Informationssicherheit und NIS-2-Anforderungen erweitert werden.

Der IT-Dienstleister kann technische Maßnahmen, Systemdokumentation, Backup, Patch-Management, Schutzsysteme und Wiederherstellungsprozesse unterstützen. Im Unternehmen bleiben jedoch Managemententscheidungen, Verantwortlichkeiten, Risikobewertung, Lieferantensteuerung, Schulung, Dokumentation und Überwachung.

Nach einem Erstgespräch kann kurzfristig mit einer GAP-Analyse begonnen werden. Der Umfang hängt davon ab, wie viele Unterlagen bereits vorhanden sind und wie komplex IT, Prozesse und Lieferantenstruktur sind.

Ja. Es können kompakte Schulungen für Geschäftsführung und leitende Mitarbeitende durchgeführt werden. Zusätzlich können Inhalte für Mitarbeiterschulungen bereitgestellt oder komplette Schulungen durchgeführt werden.

Nein. Die IT spielt eine wichtige Rolle, aber NIS-2 betrifft auch Geschäftsführung, Organisation, Personal, Einkauf, Lieferantenmanagement, Schulung, Dokumentation und Krisenmanagement. Die Geschäftsführung bleibt für Umsetzung und Überwachung zentral verantwortlich.