NIS2-Beratung für KMU: von der Betroffenheit bis zum Nachweis

NIS2-Beratung heißt: prüfen, ob Ihr Unternehmen unter die Richtlinie (EU) 2022/2555 fällt, die zehn Mindestpflichten auf Ihren Betrieb übersetzen und die Nachweise so ablegen, dass sie einer Prüfung standhalten. Ich begleite mittelständische Unternehmen aus Münster und dem Münsterland — von der Gap-Analyse bis zum prüffähigen Nachweis.

Aktualisiert am: 19.08.2026

Sie suchen den vollständigen NIS-2-Überblick? Alle 18 Sektoren, 10 Mindestpflichten und 26 Vertiefungsartikel finden Sie im NIS-2-Hub. Zum NIS-2-Hub →

Was ist NIS2?

Die Network and Information Systems Directive 2 (NIS2) ist eine überarbeitete EU-Richtlinie zum Schutz von Netz- und Informationssystemen. Sie löst die ursprüngliche NIS-Richtlinie ab und stellt verschärfte Anforderungen an die IT-Sicherheit besonders wichtiger und wichtiger Einrichtungen.

Die Schreibweise schwankt: NIS2, NIS-2 und NIS 2 bezeichnen dieselbe Richtlinie. In Ausschreibungen, Behördentexten und Suchanfragen kommen alle drei Varianten vor.

Die deutsche Umsetzung: NIS2Umsu­CG

Deutschland setzt die NIS2-Richtlinie durch das Netzwerk- und Informa­tionssi­cherheits­gesetz 2 (NIS2Umsu­CG) um. Das Gesetz wird voraussichtlich 2025/2026 in Kraft treten und verpflichtet betroffene Unternehmen zur Einhaltung neuer Sicherheitsstandards, Melde­pflichten und Governance-Anforderungen.

Warum ist NIS2 wichtig?

Wer ist von NIS2 betroffen?

Betroffene Sektoren (18 Sektoren mit besonders wichtigen und wichtigen Einrichtungen)

NIS2 gilt für Unternehmen in folgenden Bereichen:

Unternehmensgrößen

Wichtige Einrichtungen: ab 50 Mitarbeitern oder mehr als 10 Mio. Euro Jahres­umsatz und Bilanz­summe

Besonders wichtige Einrichtungen: ab 250 Mitarbeitern oder mehr als 50 Mio. Euro Jahres­umsatz und mehr als 43 Mio. Euro Bilanz­summe

Achtung: Auch kleinere Unternehmen können betroffen sein, wenn sie als kritisch für die Aufrechterhaltung wichtiger Dienste eingestuft werden oder als Zulieferer kritischer Infrastrukturen fungieren.

NIS2-Anforderungen im Überblick

Risiko­management

Systematische Identifi­zierung, Analyse und Bewältigung von Cyber­risiken. Etablierung eines Risiko­manage­ment­systems mit regelmäßigen Audits.

Incident Response

Verpflichtung zur Meldung von Sicherheits­vorfällen innerhalb von 72 Stunden an die Behörden. Dokumentation und Analyse aller Vorfälle erforderlich.

Supply Chain Security

Sicherheits­anforderungen für Zulieferer und Lieferketten. Über­prüfung und Monitoring von kritischen Dienst­leistern notwendig.

Governance & Management

Festlegung von Verantwortlich­keiten auf Vor­stands­ebene. Regelmäßige Schulungen und Bewusstsein­bildung für Mitarbeiter erforderlich.

Krypto­graphie & Verschlüsselung

Starke Verschlüsselung von Daten in Transit und at Rest. Sichere Schlüssel­verwaltung und Zertifi­kate­management.

Business Continuity

Notfall­planung und Disaster Recovery Konzepte. Regelmäßige Tests und Übungen zur Gewährleistung der Einsatz­bereitschaft.

Zugriffs­kontrolle

Multi-Factor Authen­tifizierung für kritische Systeme. Prinzip des geringsten Zugriffs (Principle of Least Privilege).

Monitoring & Logging

Kontinuier­liches Überwachen von IT-Systemen. Protokollierung aller sicherheits­relevanten Ereignisse für mindestens 6 Monate.

NIS2-Fristen und Sanktionen

Zeitlicher Überblick

Richtlinie verabschiedet: Dezember 2022

Umsetzungs­frist für EU-Mitglied­staaten: bis Oktober 2024

Erwartete Inkraft­tretung in Deutschland: 2025/2026

Empfehlung: Beginnen Sie jetzt mit der Vorbereitung. Die Umsetzung dauert typischerweise 6-12 Monate, abhängig vom aktuellen Reifegrad.

Bußgelder und Sanktionen

Besonder­heit: Geschäfts­führer können persönlich haftbar gemacht werden, wenn fahrlässig oder vorsätzlich gegen die Anforderungen verstoßen wird. Eine Versicherungs­deckung ist daher dringend empfohlen.

So läuft die NIS-2-Beratung ab

Der Ablauf einer NIS-2-Beratung ist bei jedem Mandat derselbe: sechs Schritte von der Bestands­aufnahme bis zum laufenden Nachweis. Wie lange ein Schritt dauert, hängt vom Reifegrad Ihrer IT-Sicherheit ab.

1

Gap-Analyse

Systematische Übersicht Ihres aktuellen IT-Sicherheits­stands und Identifi­zierung von Lücken zu NIS2-Anforderungen.

2

Maßnahmen­plan

Entwicklung einer priorisierten und realisti­schen Umsetzungs­roadmap mit zeitlichen Meilen­steinen.

3

Implementierung

Praktische Umsetzung von Sicherheits­maßnahmen, Richtlinien und Prozessen mit fachlicher Unterstützung.

4

Dokumentation

Erstellung der Nachweise und der Dokumentation aller umgesetzten Maßnahmen für Behörden­anfragen.

5

Schulung & Training

Sensibili­sierung und Schulung von Mitarbeitern und Führungs­kräften zu neuen Anforderungen und Best Practices.

6

Audit & Support

Unabhän­gige Prüfung und laufender Support bei der Aufrechter­haltung und kontinuier­lichen Verbesserung.

Meine NIS2-Leistungen im Einzelnen

Gap-Analyse & Audit

Ich analysiere Ihre aktuelle IT-Sicherheits­landschaft und vergleiche sie mit den NIS2-Anforderungen. Ergebnis: ein Bericht mit konkreten Handlungs­empfeh­lungen für Ihre Organisation.

Maßnahmen­planung & Roadmap

Auf Basis der Gap-Analyse erstelle ich eine realis­tische, priorisierte Umsetzungs­roadmap mit zeitlichen Zielen und Ressourcen­planung. Alle Maßnahmen werden nach Dring­lichkeit und Wirkung bewertet.

Implementierungs­support

Ich unterstütze Sie bei der Umsetzung: von der Richtlinien­erstellung über das Prozess­design bis zur technischen Konfiguration kritischer Systeme.

Incident Response & Melde­pflicht­management

Aufbau eines Incident Response Plans gemäß NIS2-Anforderungen. Training für schnelle und korrekte Meldung von Sicherheits­vorfällen an Behörden.

Dokumentation & Nachweise­führung

Erstellung der Dokumentation und Nachweise für Behörden­audits. Ich sichere ab, dass die Anforderungen nachweisbar sind und schnell vorgelegt werden können.

Schulungen & Workshops

Maßgeschneiderte Schulungen für verschiedene Zielgruppen: Geschäftsführung (Governance), IT-Team (Technical Deep Dives) und alle Mitarbeiter (Cyber­security Awareness).

Beratung anfordern ISO 27001 Mapping ansehen

Verwandte Leistungen

NIS2-Compliance ist häufig mit anderen Sicherheits­standards verbunden. Auch dabei unterstütze ich Sie:

📘 Ausführlicher Leitfaden zur BSI‑Registrierung

Kostenloser Schritt-für-Schritt-Leitfaden zur Registrierung beim BSI — Pflichten, Fristen, Sofortmaßnahmen. Zum NIS‑2 Leitfaden

ISO 27001 & NIS2 Mapping

Wenn Sie bereits ISO 27001 implementiert haben, zeige ich Ihnen die Lücken zu NIS2 und wie Sie diese schließen. Zum ISO 27001 Mapping

DSGVO-Compliance

Datenschutz (DSGVO) und NIS2 sind eng verbunden. Beide Bereiche lassen sich gemeinsam bearbeiten, statt zweimal dieselbe Bestandsaufnahme zu machen.

Penetrations­tests & Security Audits

Validieren Sie Ihre Sicherheits­maßnahmen durch externe Pentests und Security Audits von zertifi­zierten Experten.

Cyber­versicherung & Risk Management

Unterstützung bei der Beantragung von Cyber­versicherungen und Dokumentation für günstigere Prämien.

🛡️ Externer CISO / ISB für NIS‑2-Mandate

Benötigen Sie eine NIS‑2-konforme Sicherheitsleitung auf Vorstandsebene? Als externer CISO / ISB ab 150 €/Monat übernehme ich Governance, Reporting und Audit-Begleitung.

Häufig gestellte Fragen (FAQ)

NIS2 gilt für Unternehmen in 18 Sektoren (Energie, Verkehr, Banken, Gesundheit, etc.) und unterscheidet dort besonders wichtige und wichtige Einrichtungen. Die Größen­schwelle liegt bei 50 Mitarbeitern oder mehr als 10 Mio. Euro Jahres­umsatz und Bilanz­summe für wichtige Einrichtungen, bei 250 Mitarbeitern oder mehr als 50 Mio. Euro Jahres­umsatz und mehr als 43 Mio. Euro Bilanz­summe für besonders wichtige Einrichtungen. Auch kleinere Unternehmen können betroffen sein, wenn sie als kritisch für wichtige Dienste eingestuft oder als Zulieferer tätig werden.
Die Bußgelder können bis zu 10 Millionen Euro oder 2% des weltweiten Jahres­umsatzes betragen, je nachdem welcher Betrag höher ist. Zusätzlich können Geschäfts­führer persönlich haftbar gemacht werden. Dies macht NIS2-Compliance zu einer Vor­stands­aufgabe mit persönlicher Haftung.
Das deutsche Umsetzungs­gesetz (NIS2Umsu­CG) wird voraus­sichtlich im Laufe 2025/2026 in Kraft treten. Es wird dann eine Über­gangs­frist von 6-12 Monaten geben; viele Unternehmen beginnen bereits jetzt mit der Vorbereitung. Eine rechtzeitige Planung reduziert Aufwand und Kosten.
Ja. ISO 27001 deckt einen großen Teil der NIS2-Anforderungen ab — vor allem Risiko­management, Zugriffs­kontrolle und Business Continuity. Die Lücken liegen meist bei Melde­pflichten, Liefer­kette und Governance-Nachweisen. Diese Lücken schließe ich mit Ihnen, statt das ISMS neu aufzusetzen.
Die Kosten hängen stark vom aktuellen Reifegrad Ihrer IT-Sicherheit ab. Für KMU mit grund­legenden Maßnahmen liegen die reinen Beratungs­kosten typischerweise zwischen 10.000 und 40.000 Euro. Hinzu kommen Kosten für technische Implementierung (z.B. MFA, Monitoring, etc.). Investitionen in Sicherheit reduzieren gleichzeitig das Cyber-Risiko und Versiche­rungs­kosten.
Beide Ansätze sind möglich. Viele KMU bauen ein kleines internes Team auf und nutzen externe Spezialisten für 24/7-Monitoring und Incident Response. Ich biete flexible Modelle: von reiner Beratung bis zu vollständigem Managed Security Services (MSS). Die beste Lösung ist oft ein Hybrid-Ansatz basierend auf Ihrer Größe und Ihren Ressourcen.
Eine NIS2-Beratung beginnt mit der Betroffen­heits­prüfung: Sektor, Größen­schwelle, Rolle in der Liefer­kette. Danach folgt die Gap-Analyse gegen die zehn Mindest­pflichten; daraus entsteht eine priorisierte Roadmap. Umgesetzt wird in der Reihenfolge des Risikos, nicht der Paragraphen­nummer. Am Ende steht ein Nachweis­ordner, der einer Prüfung standhält. Für ein mittelständisches Unternehmen ohne bestehendes ISMS dauert das sechs bis zwölf Monate.

Bereit für NIS2?

Sagen Sie mir, was bei Ihnen ansteht. Das erste Gespräch klärt die Betroffenheit und den nächsten sinnvollen Schritt.

NIS2-Check starten Unverbindliche Beratung
Thorsten Schmitz-Hübsch, Geschäftsführer der TSMONDO UG

Ihr Ansprechpartner

Thorsten Schmitz-Hübsch

Externer CISO und Informationssicherheitsbeauftragter. Ich begleite derzeit vier NIS2-Umsetzungen auf ISO-27001-Basis und ein Managementsystem nach ISO/IEC 42001 — aus Münster, vor Ort und remote.

Erstgespräch buchen — kostenfrei und unverbindlich