NIS2 ist Pflicht — aber kein Papierprojekt
Die deutsche NIS2-Umsetzung erfasst Schätzungen zufolge rund 30.000 Unternehmen: Mittelständler ab 50 Mitarbeitern oder 10 Millionen Euro Umsatz in 18 Sektoren — vom Maschinenbauer über den Lebensmittelproduzenten bis zum IT-Dienstleister. Ob Ihr Unternehmen dazugehört, klärt unser Hintergrund-Artikel NIS2: Wer ist betroffen? mit Sektorenliste, Schwellenwerten und Checkliste.
Der häufigste Fehler in der Praxis: NIS2 als Dokumentationsprojekt zu behandeln. Ein Ordner voller Richtlinien schützt kein einziges System — und im Vorfall zählt, was tatsächlich umgesetzt und geübt wurde. Unsere Beratung setzt deshalb dort an, wo NIS2 eigentlich hinzielt: bei funktionierenden Backups, sauberen Zugriffskonzepten, Multi-Faktor-Authentifizierung und einem Meldeweg, den im Ernstfall jemand beherrscht.
Unsere NIS2-Leistungen
- Betroffenheitsprüfung & Registrierung — Sektor- und Schwellenprüfung mit schriftlichem Ergebnis (auch ein begründetes „nicht betroffen" ist ein Nachweis), auf Wunsch Begleitung der BSI-Registrierung
- Bestandsaufnahme & Gap-Analyse — ehrliche Prüfung von Systemen, Zugriffen, Backups, Updates und Meldeprozessen gegen die NIS2-Anforderungen, mit priorisierter Maßnahmenliste statt hundertseitiger Auditmappe
- Technische Umsetzung — Multi-Faktor-Authentifizierung, belastbare Backup-Strategien, Update-Routinen, Rechtekonzepte, Härtung: die Maßnahmen, die reale Angriffe verhindern, zuerst
- Melde- und Notfallprozesse — Meldeweg für die 24-Stunden-Erstmeldung ans BSI, Notfallplan, der geübt wird statt im Ordner zu liegen
- Lieferketten-Sicherheit — Anforderungen an Ihre Dienstleister definieren bzw. NIS2-Fragebögen Ihrer Kunden belastbar beantworten
- Schulung der Geschäftsleitung — praxisnah und mit dokumentiertem Nachweis, wie es das Gesetz verlangt
- Laufende Betreuung — Sicherheit ist ein Zustand, kein Projekt: als Teil unserer IT-Sicherheitsleistungen oder der externen IT-Abteilung
Wie wir vorgehen
1. Erstgespräch (kostenlos): Wir klären die Betroffenheit und verschaffen uns einen Überblick über Ihre IT-Landschaft. Danach wissen Sie, ob NIS2 Sie erfasst und wie groß die Lücke ungefähr ist.
2. Gap-Analyse: Systematische Bestandsaufnahme gegen die NIS2-Pflichten. Ergebnis ist eine priorisierte Liste — sortiert nach Risiko, nicht nach Paragraphenreihenfolge. Was eine tiefergehende technische Prüfung kostet, zeigt unser Artikel Was kostet ein Penetrationstest?
3. Umsetzung in Etappen: Erst die Maßnahmen mit dem größten Schutzeffekt, dann Prozesse und Dokumentation. Auf Wunsch übernehmen wir die Umsetzung komplett — inklusive der Dinge, die gern liegen bleiben: Backup-Tests, Update-Routinen, Rechte-Aufräumen.
Für wen ist das Angebot gedacht?
Für Mittelständler, die unter NIS2 fallen und einen Partner suchen, der umsetzt statt nur empfiehlt — und für Zulieferer, die von ihren Kunden NIS2-Anforderungen weitergereicht bekommen. Wir arbeiten vor Ort in Hoyerswerda, der Lausitz und Sachsen sowie remote deutschlandweit. Als Entwicklungs- und IT-Sicherheitsdienstleister kennen wir beide Seiten: die Angriffsfläche echter Systeme und die Praxis kleiner IT-Teams.
Ihr Ansprechpartner
Leon Eichhorst, Geschäftsführer der CODE-LEIN GmbH, ist Ihr direkter Ansprechpartner für NIS2 — von der Betroffenheitsprüfung bis zur laufenden Betreuung.
CODE-LEIN GmbH · Spremberger Straße 1 · 02977 Hoyerswerda
Telefon: +49 (0) 17631700824
E-Mail: kontakt@code-lein.de
Häufige Fragen zur NIS2-Beratung
Was kostet eine NIS2-Beratung?
Das hängt von Unternehmensgröße und Ausgangslage ab. Die Betroffenheitsprüfung ist schnell erledigt und Teil des kostenlosen Erstgesprächs. Eine Bestandsaufnahme mit priorisiertem Maßnahmenplan ist ein überschaubares Projekt; die Umsetzungskosten richten sich danach, wie viele Lücken tatsächlich offen sind. Nach dem Erstgespräch erhalten Sie ein konkretes Angebot — keine Tagessatz-Blackbox.
Brauchen wir für NIS2 eine Zertifizierung wie ISO 27001?
Nein. NIS2 verlangt nachweisbar angemessene Maßnahmen im Verhältnis zum Risiko — keine bestimmte Zertifizierung. Eine ISO-27001-Zertifizierung kann den Nachweis erleichtern, ist für die meisten Mittelständler aber deutlich mehr Aufwand als nötig. Wichtiger sind funktionierende Backups, Multi-Faktor-Authentifizierung, Update-Prozesse und ein geübter Meldeweg.
Wie lange dauert die NIS2-Umsetzung?
Die Betroffenheitsprüfung dauert Stunden, nicht Wochen. Die technischen Kernmaßnahmen (MFA, Backup-Konzept, Updates) sind je nach IT-Landschaft in Wochen umsetzbar. Prozesse, Dokumentation und Schulungen brauchen erfahrungsgemäß zwei bis vier Monate. Wer noch gar nicht angefangen hat, sollte jetzt starten — nicht weil eine Frist droht, sondern weil die Maßnahmen ohnehin gegen reale Angriffe schützen.
Wir sind nicht direkt betroffen — warum schicken uns Kunden trotzdem NIS2-Fragebögen?
Wegen der Lieferketten-Pflicht: Betroffene Unternehmen müssen die Sicherheit ihrer Dienstleister und Zulieferer in ihr Risikomanagement einbeziehen. Wer für NIS2-regulierte Kunden arbeitet, bekommt die Anforderungen deshalb vertraglich weitergereicht. Auch dafür lohnt sich eine schlanke Umsetzung — sie ist zunehmend Voraussetzung, um Aufträge zu behalten.
Was passiert, wenn wir nichts tun?
Rechtlich drohen Bußgelder bis 10 Mio. Euro oder 2 % des weltweiten Umsatzes, und die Geschäftsleitung haftet persönlich für Versäumnisse. Praktisch relevanter ist meist: Kunden verlangen Nachweise, Cyber-Versicherungen prüfen die Maßnahmen, und ein Ransomware-Vorfall trifft ein unvorbereitetes Unternehmen ungebremst. Die NIS2-Pflichten decken sich weitgehend mit dem, was ohnehin überfällig ist.
Hinweis: Unsere Beratung ersetzt keine Rechtsberatung. Verbindliche Kriterien und die offizielle Betroffenheitsprüfung stellt das BSI bereit.