Cyber-Security · Kompaktformat

NIS2 Gap Assessment

Das NIS2-Umsetzungsgesetz ist geltendes Recht. Wir klären in wenigen Tagen, ob und wie Ihre Organisation betroffen ist, wo Sie gegenüber den zehn Maßnahmenbereichen nach §30 BSIG stehen und welche Schritte in welcher Reihenfolge wirklich anstehen.

Kein Papier-Audit: Sie erhalten einen priorisierten Umsetzungsfahrplan mit Budgetindikation, den Ihre Organisation sofort abarbeiten kann. Teil unseres Cyber-Security-Portfolios.

10
Maßnahmenbereiche nach §30 BSIG
24 h
Frist für die Erstmeldung an das BSI
10 Mio. €
Bußgeldrahmen für besonders wichtige Einrichtungen
Gap Assessment anfragen →

Wer betroffen ist und was auf dem Spiel steht

Mit dem NIS2-Umsetzungsgesetz unterscheidet das BSI-Gesetz zwischen besonders wichtigen und wichtigen Einrichtungen. Als Faustregel gilt: ab 250 Beschäftigten oder 50 Mio. € Umsatz in elf Sektoren beziehungsweise ab 50 Beschäftigten oder 10 Mio. € Umsatz in sieben weiteren Sektoren, dazu Sonderfälle unabhängig von der Größe, etwa Teile der öffentlichen Verwaltung. Betroffene müssen sich beim BSI registrieren, ein Risikomanagement über zehn Maßnahmenbereiche nachweisen und Sicherheitsvorfälle in gestuften Fristen melden: 24 Stunden, 72 Stunden, ein Monat.

Die Geschäftsleitung haftet für die Umsetzung persönlich, diese Verantwortung ist nicht delegierbar. Die Bußgelder reichen bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes. Aus unseren Projekten wissen wir: Die größte Hürde ist selten der Wille, sondern die Frage, wo man bei begrenztem Budget und Personal anfängt.

Tipp: Eine erste Orientierung zur Betroffenheit liefert die kostenlose NIS-2-Betroffenheitsprüfung des BSI. Wir setzen darauf auf und übernehmen die belastbare Einstufung inklusive Dokumentation für Ihre Leitung.

Die zehn Maßnahmenbereiche, gegen die wir prüfen

§30 BSIG verlangt Risikomanagement in diesen Feldern. Im Gap-Workshop bekommt jeder Bereich einen belegten Reifegrad und konkrete Lücken.

1 · Risikoanalyse & Sicherheitskonzepte
Gibt es eine gelebte Risikomethodik und daraus abgeleitete Konzepte, oder nur Einzeldokumente?
2 · Bewältigung von Sicherheitsvorfällen
IR-Plan, Rollen, Übungen und die 24h/72h-Meldestrecke an das BSI.
3 · Betriebskontinuität & Krisenmanagement
Backup-Wiederherstellung unter Realbedingungen, Wiederanlauf-Reihenfolge, Krisenorganisation.
4 · Sicherheit der Lieferkette
Sicherheitsanforderungen an Dienstleister und Zulieferer, vertraglich und in der Beschaffung verankert.
5 · Sicherheit in Beschaffung & Entwicklung
Security-Anforderungen in Einkauf, Entwicklung und Wartung, unser Heimspiel als Vergabe-Spezialisten.
6 · Wirksamkeitsmessung
Verfahren, um zu bewerten, ob die Maßnahmen funktionieren: Kennzahlen, Audits, Tests.
7 · Cyberhygiene & Schulung
Grundschutz-Basics im Betrieb plus Awareness, inklusive der verpflichtenden Schulung der Leitung.
8 · Kryptografie & Verschlüsselung
Konzepte für Einsatz und Verwaltung, von Datenträgern bis zur Kommunikation.
9 · Personal, Zugriffe & Anlagen
Personalsicherheit, Berechtigungskonzepte und der Umgang mit kritischen Assets.
10 · MFA & gesicherte Kommunikation
Multi-Faktor-Authentisierung, gesicherte Sprach-, Video- und Textkommunikation, Notfallkommunikation.

Unser Vorgehen: 4 Phasen bis zur geübten Umsetzung

Kompakt statt monatelanger Analyse: Vergleichbare Gap-Analysen am Markt starten bei wenigen Personentagen, und genau so schlank halten wir es auch.

1

Betroffenheitsanalyse & Einstufung

Wir prüfen entlang des BSI-Entscheidungsbaums und Ihrer Unternehmensstruktur, ob Ihre Organisation als besonders wichtige oder wichtige Einrichtung gilt, welche Standorte und Tochtergesellschaften erfasst sind und was das für Registrierung und Nachweispflichten bedeutet.

2

Gap-Workshop (1 bis 2 Tage)

Gemeinsam mit IT, Fachbereichen und Leitung bewerten wir Ihren Ist-Stand gegen die zehn Maßnahmenbereiche nach §30 BSIG: von Risikomanagement und Backup über Lieferkettensicherheit bis MFA und Kryptografie. Ehrlich, belegbar, ohne Schönfärberei.

3

Priorisierter Umsetzungsfahrplan

Sie erhalten einen Maßnahmenplan, der Quick Wins von Projekten trennt, Abhängigkeiten auflöst und eine Budgetindikation je Maßnahme enthält. Damit kann Ihre Leitung entscheiden und Ihre Organisation sofort loslegen.

4

Umsetzungsbegleitung

Auf Wunsch begleiten wir die Umsetzung: Meldeprozesse für die 24h/72h-Fristen aufsetzen und üben, Richtlinien nachziehen und für Maßnahmen, die Sie einkaufen müssen, liefern wir die kuratierte Anbieter-Vorauswahl gleich mit: die passenden Kandidaten statt 100+ Anbieter vergleichen.

Typische Lücken, die Gap-Assessments zutage fördern

  • 1.Die Betroffenheit wurde nie sauber geprüft: Tochtergesellschaften, Sektorzuordnung und Sonderfälle bleiben ungeklärt, die BSI-Registrierung fehlt.
  • 2.Lieferkettensicherheit existiert nur als Absichtserklärung: Verträge mit Dienstleistern enthalten keine prüfbaren Sicherheitsanforderungen.
  • 3.Die Meldestrecke ist Theorie: Niemand hat je eine 24-Stunden-Meldung geschrieben, Zuständigkeit und Mindestinhalte sind unklar.
  • 4.Die Leitung kennt ihre persönliche, nicht delegierbare Verantwortung nicht, und es gibt keine dokumentierte Schulung, die das belegt.
  • 5.Maßnahmen existieren, aber ohne Nachweis: Was nicht dokumentiert ist, existiert für Aufsicht und Auditoren nicht.
  • 6.Budget und Personal fehlen, weil nie priorisiert wurde: Alles gleichzeitig ist keine Strategie, und genau dafür gibt es den Fahrplan.

Für wen das Gap Assessment gedacht ist

Kommunen & Behörden

Teile der öffentlichen Verwaltung fallen größenunabhängig unter NIS2, Länder regeln ergänzend nach. Wir klären die Einstufung, übersetzen die Pflichten in Verwaltungsstrukturen und liefern für notwendige Beschaffungen die vergabekonformen Unterlagen gleich mit.

KRITIS & besonders wichtige Einrichtungen

Krankenhäuser, Energie- und Wasserversorger tragen die strengsten Pflichten und die höchsten Bußgeldrahmen. Wir verbinden das Gap Assessment mit Ihren bestehenden KRITIS-Nachweisen, damit keine Doppelarbeit entsteht.

Mittelstand & Zulieferer

Viele wichtige Einrichtungen ab 50 Beschäftigten wissen noch nicht, dass sie betroffen sind, und Zulieferer bekommen NIS2 über die Lieferkette ihrer Kunden ins Haus. Das kompakte Assessment schafft in wenigen Tagen Klarheit, bevor Kunden oder Aufsicht fragen.

Was Sie am Ende in der Hand haben

  • Gap-Bericht mit Reifegrad je Maßnahmenbereich nach §30 BSIG, inklusive Nachweisdokumentation für Aufsicht und Auditoren
  • Priorisierter Umsetzungsfahrplan mit Budgetindikation und klaren Verantwortlichkeiten
  • Management-Summary für Geschäftsleitung oder Verwaltungsspitze: Pflichten, Haftung, Entscheidungsbedarfe auf zwei Seiten
  • Für Beschaffungen: ausschreibungsreife Anforderungen, auf Wunsch direkt als Leistungsverzeichnis aus unserem Vergabe-Archiv

Warum IT-LV für Ihr NIS2 Gap Assessment

Wir bewerten nicht nur, wir haben die Gegenseite erlebt: aus der Begleitung realer Ransomware-Großlagen wissen wir, welche der zehn Maßnahmenbereiche im Ernstfall wirklich tragen. Und weil viele NIS2-Maßnahmen auf Beschaffungen hinauslaufen, denken wir Vergabe von Anfang an mit: vom Anforderungskatalog bis zur kuratierten Anbieter-Vorauswahl. Diese Kombination aus Vorfalls-Praxis und Vergabe-Expertise finden Sie bei klassischen Auditoren nicht.

So sieht ein typisches Projekt aus

Vom Kick-off bis zum beschlossenen Fahrplan vergehen bei uns Wochen, nicht Quartale. So läuft es typischerweise ab:

Woche 1
Kick-off und Betroffenheitsanalyse: Unternehmensstruktur, Sektorzuordnung, Einstufung als besonders wichtige oder wichtige Einrichtung, Sichtung vorhandener Dokumente und Audit-Ergebnisse.
Woche 2
Gap-Workshop (1 bis 2 Tage) mit IT, Fachbereichen und Leitung: Reifegrad je Maßnahmenbereich nach §30 BSIG, ehrlich belegt statt selbst eingeschätzt.
Woche 3
Ausarbeitung: Gap-Bericht, priorisierter Umsetzungsfahrplan mit Budgetindikation und die zweiseitige Management-Summary für Ihre Leitung.
Woche 4
Ergebnis-Termin mit der Leitung: Entscheidungen zu Quick Wins und Projekten, Registrierungs-Fahrplan, auf Wunsch Start der Umsetzungsbegleitung mit kuratierten Anbietern je Maßnahme.

Top 10 statt 100+: unser Anbieter-Netzwerk

Viele NIS2-Maßnahmen laufen auf Einkauf hinaus: SOC- oder MDR-Dienste, Backup-Härtung, Awareness, IR-Retainer. Genau dafür kennen wir die Anbieterlandschaft je Maßnahme und fragen gezielt die passenden für Sie an.

Marktkenntnis aus Erfahrung

Aus fachlich geleiteten Ausschreibungen, hunderten Anbietergesprächen und eigenen Marktstudien wissen wir, wer in welchem Feld wirklich liefert. Dieses Wissen halten wir aktuell, mit jedem Projekt und jedem Anbietergespräch.

Kuratierte Shortlist statt Marktschlacht

Für jeden Maßnahmenbereich kennen wir die passenden Anbieter: statt 100+ Anbieter zu vergleichen, starten Sie mit den Top-Kandidaten, die zu Größe, Branche und Budget passen, vom MDR-Dienst bis zum Awareness-Programm.

Freie Anbieterwahl, sauber dokumentiert

Wir sind an keinen festen Partner gebunden und fragen bei Bedarf jeden Anbieter am Markt an: gemeinsam mit Ihnen, nicht als Vermittler dazwischen. Wir sitzen zusammen in den Anbietergesprächen, Sie entscheiden, und jede Empfehlung ist in einer nachvollziehbaren Wertungsmatrix begründet, die auch Gremien, Rechnungsprüfung und Vergabekammern überzeugt.

Häufige Fragen zum NIS2 Gap Assessment

Wie lange dauert ein NIS2 Gap Assessment und was kostet es?
Das Kompaktformat umfasst wenige Personentage: Betroffenheitsanalyse, ein bis zwei Workshop-Tage und die Ausarbeitung des Fahrplans. Den Festpreis nennen wir nach einem kostenlosen Erstgespräch, in dem wir Größe und Komplexität Ihrer Organisation einordnen.
Reicht nicht die kostenlose Betroffenheitsprüfung des BSI?
Der BSI-Entscheidungsbaum ist ein guter erster Check, den wir ausdrücklich empfehlen. Er beantwortet aber nur, OB Sie voraussichtlich betroffen sind, nicht, wo Ihre Lücken liegen, was die Umsetzung kostet und in welcher Reihenfolge Sie vorgehen sollten. Genau das leistet das Gap Assessment.
Wir haben bereits ein ISMS. Brauchen wir trotzdem ein Gap Assessment?
Ein bestehendes ISMS nach ISO 27001 oder BSI IT-Grundschutz deckt viele NIS2-Anforderungen ab, aber nicht automatisch alle: Registrierung, Meldewege mit 24h/72h-Fristen, Lieferkettensicherheit und die Nachweispflichten der Leitung fallen oft durchs Raster. Wir prüfen gezielt die Deltas, das geht deutlich schneller als eine Komplettanalyse.
Gilt NIS2 auch für Kommunen und Behörden?
Teile der öffentlichen Verwaltung sind unabhängig von Größenschwellen erfasst; für Länder und Kommunen entscheiden ergänzende Landesregelungen. Gerade hier lohnt die saubere Einstufung, und als Vergabe-Spezialisten kennen wir die Beschaffungswege des öffentlichen Sektors aus hunderten Verfahren.
Wie geht es nach dem Assessment weiter?
Sie können den Fahrplan selbst umsetzen, wir begleiten auf Wunsch: von Meldeprozess-Übungen über ISMS-Aufbau und Interim-CISO-Unterstützung bis zur Ausschreibung einzelner Maßnahmen mit kuratierter Anbieter-Vorauswahl: die passenden Kandidaten statt 100+ Anbieter.
Was passiert, wenn wir NIS2 einfach aussitzen?
Das BSI kann Nachweise anfordern, Anordnungen treffen und Bußgelder bis 10 Mio. € oder 2 % des weltweiten Umsatzes verhängen; bei besonders wichtigen Einrichtungen sind auch aufsichtliche Maßnahmen gegen die Leitung möglich. Dazu kommt das operative Risiko: Die geforderten Maßnahmen sind genau die, die reale Vorfälle verhindern oder abfedern.
Wie läuft die Registrierung beim BSI?
Betroffene Einrichtungen registrieren sich über das BSI-Portal mit Stammdaten, Sektorzuordnung und Kontaktstellen. Klingt einfach, setzt aber die saubere Einstufung voraus, genau die liefert Phase 1 unseres Assessments, inklusive der Dokumentation, warum Sie wie eingestuft sind.
Wir sind Zulieferer einer KRITIS-Organisation. Betrifft uns NIS2 trotzdem?
Sehr wahrscheinlich ja, mindestens indirekt: Ihre Kunden müssen Lieferkettensicherheit nachweisen und geben Anforderungen vertraglich an Sie weiter. Wer hier früh Nachweise vorlegen kann, hat einen Wettbewerbsvorteil in Ausschreibungen. Das Assessment zeigt, welche Anforderungen realistisch auf Sie zukommen.
Wie halten wir das Ergebnis aktuell?
NIS2-Compliance ist kein Einmalprojekt: Wir empfehlen eine jährliche Kurz-Wiederholung des Assessments und die Verankerung im Regelbetrieb, etwa über ein ISMS oder unseren Interim CISO, der Fahrplan und Nachweise laufend pflegt.

Wissen, wo Sie bei NIS2 stehen

Im kostenlosen Erstgespräch klären wir Betroffenheit und Umfang: danach entscheiden Sie, ob das Gap Assessment für Sie passt.


Sie haben Fragen?

Vertriebsteam
Unser Vertriebsteam
Wir helfen Ihnen gerne weiter.
sales@it-lv.de 06124 6059217

Quellen

  1. Europäische Union: "Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie)", eur-lex.europa.eu, 2022. Rechtsgrundlage der Cybersicherheits-Pflichten.
  2. Bundesamt für Sicherheit in der Informationstechnik (BSI): "NIS-2: Informationen für regulierte Unternehmen", bsi.bund.de. Registrierung, Meldewege, Einstufung.
  3. BSI: "NIS-2-Betroffenheitsprüfung", betroffenheitspruefung-nis-2.bsi.de. Offizieller Entscheidungsbaum zur Erst-Orientierung.
Inhalt
Auf dieser Seite
Wer betroffen ist Die 10 Maßnahmenbereiche Unser Vorgehen Typische Lücken Für wen Was Sie erhalten Typisches Projekt Anbieter-Netzwerk Häufige Fragen