NIS2-Beratung heißt: prüfen, ob Ihr Unternehmen unter die Richtlinie (EU) 2022/2555 fällt, die zehn Mindestpflichten auf Ihren Betrieb übersetzen und die Nachweise so ablegen, dass sie einer Prüfung standhalten. Ich begleite mittelständische Unternehmen aus Münster und dem Münsterland — von der Gap-Analyse bis zum prüffähigen Nachweis.
Aktualisiert am: 19.08.2026
Die Network and Information Systems Directive 2 (NIS2) ist eine überarbeitete EU-Richtlinie zum Schutz von Netz- und Informationssystemen. Sie löst die ursprüngliche NIS-Richtlinie ab und stellt verschärfte Anforderungen an die IT-Sicherheit besonders wichtiger und wichtiger Einrichtungen.
Die Schreibweise schwankt: NIS2, NIS-2 und NIS 2 bezeichnen dieselbe Richtlinie. In Ausschreibungen, Behördentexten und Suchanfragen kommen alle drei Varianten vor.
Deutschland setzt die NIS2-Richtlinie durch das Netzwerk- und Informationssicherheitsgesetz 2 (NIS2UmsuCG) um. Das Gesetz wird voraussichtlich 2025/2026 in Kraft treten und verpflichtet betroffene Unternehmen zur Einhaltung neuer Sicherheitsstandards, Meldepflichten und Governance-Anforderungen.
NIS2 gilt für Unternehmen in folgenden Bereichen:
Wichtige Einrichtungen: ab 50 Mitarbeitern oder mehr als 10 Mio. Euro Jahresumsatz und Bilanzsumme
Besonders wichtige Einrichtungen: ab 250 Mitarbeitern oder mehr als 50 Mio. Euro Jahresumsatz und mehr als 43 Mio. Euro Bilanzsumme
Achtung: Auch kleinere Unternehmen können betroffen sein, wenn sie als kritisch für die Aufrechterhaltung wichtiger Dienste eingestuft werden oder als Zulieferer kritischer Infrastrukturen fungieren.
Systematische Identifizierung, Analyse und Bewältigung von Cyberrisiken. Etablierung eines Risikomanagementsystems mit regelmäßigen Audits.
Verpflichtung zur Meldung von Sicherheitsvorfällen innerhalb von 72 Stunden an die Behörden. Dokumentation und Analyse aller Vorfälle erforderlich.
Sicherheitsanforderungen für Zulieferer und Lieferketten. Überprüfung und Monitoring von kritischen Dienstleistern notwendig.
Festlegung von Verantwortlichkeiten auf Vorstandsebene. Regelmäßige Schulungen und Bewusstseinbildung für Mitarbeiter erforderlich.
Starke Verschlüsselung von Daten in Transit und at Rest. Sichere Schlüsselverwaltung und Zertifikatemanagement.
Notfallplanung und Disaster Recovery Konzepte. Regelmäßige Tests und Übungen zur Gewährleistung der Einsatzbereitschaft.
Multi-Factor Authentifizierung für kritische Systeme. Prinzip des geringsten Zugriffs (Principle of Least Privilege).
Kontinuierliches Überwachen von IT-Systemen. Protokollierung aller sicherheitsrelevanten Ereignisse für mindestens 6 Monate.
Richtlinie verabschiedet: Dezember 2022
Umsetzungsfrist für EU-Mitgliedstaaten: bis Oktober 2024
Erwartete Inkrafttretung in Deutschland: 2025/2026
Empfehlung: Beginnen Sie jetzt mit der Vorbereitung. Die Umsetzung dauert typischerweise 6-12 Monate, abhängig vom aktuellen Reifegrad.
Besonderheit: Geschäftsführer können persönlich haftbar gemacht werden, wenn fahrlässig oder vorsätzlich gegen die Anforderungen verstoßen wird. Eine Versicherungsdeckung ist daher dringend empfohlen.
Der Ablauf einer NIS-2-Beratung ist bei jedem Mandat derselbe: sechs Schritte von der Bestandsaufnahme bis zum laufenden Nachweis. Wie lange ein Schritt dauert, hängt vom Reifegrad Ihrer IT-Sicherheit ab.
Systematische Übersicht Ihres aktuellen IT-Sicherheitsstands und Identifizierung von Lücken zu NIS2-Anforderungen.
Entwicklung einer priorisierten und realistischen Umsetzungsroadmap mit zeitlichen Meilensteinen.
Praktische Umsetzung von Sicherheitsmaßnahmen, Richtlinien und Prozessen mit fachlicher Unterstützung.
Erstellung der Nachweise und der Dokumentation aller umgesetzten Maßnahmen für Behördenanfragen.
Sensibilisierung und Schulung von Mitarbeitern und Führungskräften zu neuen Anforderungen und Best Practices.
Unabhängige Prüfung und laufender Support bei der Aufrechterhaltung und kontinuierlichen Verbesserung.
Ich analysiere Ihre aktuelle IT-Sicherheitslandschaft und vergleiche sie mit den NIS2-Anforderungen. Ergebnis: ein Bericht mit konkreten Handlungsempfehlungen für Ihre Organisation.
Auf Basis der Gap-Analyse erstelle ich eine realistische, priorisierte Umsetzungsroadmap mit zeitlichen Zielen und Ressourcenplanung. Alle Maßnahmen werden nach Dringlichkeit und Wirkung bewertet.
Ich unterstütze Sie bei der Umsetzung: von der Richtlinienerstellung über das Prozessdesign bis zur technischen Konfiguration kritischer Systeme.
Aufbau eines Incident Response Plans gemäß NIS2-Anforderungen. Training für schnelle und korrekte Meldung von Sicherheitsvorfällen an Behörden.
Erstellung der Dokumentation und Nachweise für Behördenaudits. Ich sichere ab, dass die Anforderungen nachweisbar sind und schnell vorgelegt werden können.
Maßgeschneiderte Schulungen für verschiedene Zielgruppen: Geschäftsführung (Governance), IT-Team (Technical Deep Dives) und alle Mitarbeiter (Cybersecurity Awareness).
NIS2-Compliance ist häufig mit anderen Sicherheitsstandards verbunden. Auch dabei unterstütze ich Sie:
Kostenloser Schritt-für-Schritt-Leitfaden zur Registrierung beim BSI — Pflichten, Fristen, Sofortmaßnahmen. Zum NIS‑2 Leitfaden
Wenn Sie bereits ISO 27001 implementiert haben, zeige ich Ihnen die Lücken zu NIS2 und wie Sie diese schließen. Zum ISO 27001 Mapping
Datenschutz (DSGVO) und NIS2 sind eng verbunden. Beide Bereiche lassen sich gemeinsam bearbeiten, statt zweimal dieselbe Bestandsaufnahme zu machen.
Validieren Sie Ihre Sicherheitsmaßnahmen durch externe Pentests und Security Audits von zertifizierten Experten.
Unterstützung bei der Beantragung von Cyberversicherungen und Dokumentation für günstigere Prämien.
Benötigen Sie eine NIS‑2-konforme Sicherheitsleitung auf Vorstandsebene? Als externer CISO / ISB ab 150 €/Monat übernehme ich Governance, Reporting und Audit-Begleitung.
Sagen Sie mir, was bei Ihnen ansteht. Das erste Gespräch klärt die Betroffenheit und den nächsten sinnvollen Schritt.
Ihr Ansprechpartner
Thorsten Schmitz-Hübsch
Externer CISO und Informationssicherheitsbeauftragter. Ich begleite derzeit vier NIS2-Umsetzungen auf ISO-27001-Basis und ein Managementsystem nach ISO/IEC 42001 — aus Münster, vor Ort und remote.
Erstgespräch buchen — kostenfrei und unverbindlich