NIS2-Beratung für KMU: von der Betroffenheit bis zum Nachweis

NIS2-Beratung heißt: prüfen, ob Ihr Unternehmen unter die Richtlinie (EU) 2022/2555 fällt, die zehn Mindestpflichten auf Ihren Betrieb übersetzen und die Nachweise so ablegen, dass sie einer Prüfung standhalten. Ich begleite mittelständische Unternehmen aus Münster und dem Münsterland — von der Gap-Analyse bis zum prüffähigen Nachweis.

Aktualisiert am: 29.09.2026

Sie suchen den vollständigen NIS-2-Überblick? Alle 18 Sektoren, 10 Mindestpflichten und 26 Vertiefungsartikel finden Sie im NIS-2-Hub. Zum NIS-2-Hub →

Was ist NIS2?

Die Network and Information Systems Directive 2 (NIS2) ist eine überarbeitete EU-Richtlinie zum Schutz von Netz- und Informationssystemen. Sie löst die ursprüngliche NIS-Richtlinie ab und stellt verschärfte Anforderungen an die IT-Sicherheit besonders wichtiger und wichtiger Einrichtungen.

Die Schreibweise schwankt: NIS2, NIS-2 und NIS 2 bezeichnen dieselbe Richtlinie. In Ausschreibungen, Behördentexten und Suchanfragen kommen alle drei Varianten vor.

Die deutsche Umsetzung: NIS2Umsu­CG

Deutschland hat die NIS2-Richtlinie mit dem Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informations­sicherheits­managements in der Bundes­verwaltung (NIS2Umsu­CG) umgesetzt. Es gilt seit dem 6. Dezember 2025 und hat vor allem das BSI-Gesetz (BSIG) neu gefasst. Betroffene Unternehmen müssen sich beim BSI registrieren, Risikomanagement-Maßnahmen nach § 30 BSIG umsetzen und erhebliche Sicherheits­vorfälle melden.

Warum ist NIS2 wichtig?

Wer ist von NIS2 betroffen?

Betroffene Sektoren (18 Sektoren mit besonders wichtigen und wichtigen Einrichtungen)

NIS2 gilt für Unternehmen in folgenden Bereichen:

Unternehmensgrößen

Wichtige Einrichtungen: ab 50 Mitarbeitern oder mehr als 10 Mio. Euro Jahres­umsatz und Bilanz­summe

Besonders wichtige Einrichtungen: ab 250 Mitarbeitern oder mehr als 50 Mio. Euro Jahres­umsatz und mehr als 43 Mio. Euro Bilanz­summe

Achtung: Auch kleinere Unternehmen können betroffen sein, wenn sie als kritisch für die Aufrechterhaltung wichtiger Dienste eingestuft werden oder als Zulieferer kritischer Infrastrukturen fungieren.

NIS2-Anforderungen im Überblick

Risiko­management

Systematische Identifi­zierung, Analyse und Bewältigung von Cyber­risiken. Etablierung eines Risiko­manage­ment­systems mit regelmäßigen Audits.

Incident Response

Erhebliche Sicherheits­vorfälle sind dem BSI gestuft zu melden: frühe Erstmeldung spätestens nach 24 Stunden, Meldung spätestens nach 72 Stunden, Abschluss­meldung spätestens einen Monat danach (§ 32 BSIG). Dokumentation und Analyse aller Vorfälle erforderlich.

Supply Chain Security

Sicherheits­anforderungen für Zulieferer und Lieferketten. Über­prüfung und Monitoring von kritischen Dienst­leistern notwendig.

Governance & Management

Festlegung von Verantwortlich­keiten auf Vor­stands­ebene. Regelmäßige Schulungen und Bewusstsein­bildung für Mitarbeiter erforderlich.

Krypto­graphie & Verschlüsselung

Starke Verschlüsselung von Daten in Transit und at Rest. Sichere Schlüssel­verwaltung und Zertifi­kate­management.

Business Continuity

Notfall­planung und Disaster Recovery Konzepte. Regelmäßige Tests und Übungen zur Gewährleistung der Einsatz­bereitschaft.

Zugriffs­kontrolle

Multi-Factor Authen­tifizierung für kritische Systeme. Prinzip des geringsten Zugriffs (Principle of Least Privilege).

Monitoring & Logging

Kontinuier­liches Überwachen von IT-Systemen. Protokollierung sicherheits­relevanter Ereignisse mit festgelegter Aufbewahrungs­dauer.

NIS2-Fristen und Sanktionen

Zeitlicher Überblick

Richtlinie verabschiedet: Dezember 2022

Umsetzungs­frist für EU-Mitglied­staaten: bis Oktober 2024

In Kraft in Deutschland: seit 6. Dezember 2025 (Registrierung beim BSI binnen drei Monaten)

Empfehlung: Die Pflichten gelten bereits. Wer noch nicht begonnen hat, sollte sofort starten — die Umsetzung dauert typischerweise 6–12 Monate, abhängig vom aktuellen Reifegrad.

Bußgelder und Sanktionen

Besonder­heit: Geschäfts­führer können persönlich haftbar gemacht werden, wenn fahrlässig oder vorsätzlich gegen die Anforderungen verstoßen wird. Eine Versicherungs­deckung ist daher dringend empfohlen.

So läuft die NIS-2-Beratung ab

Der Ablauf einer NIS-2-Beratung ist bei jedem Mandat derselbe: sechs Schritte von der Bestands­aufnahme bis zum laufenden Nachweis. Wie lange ein Schritt dauert, hängt vom Reifegrad Ihrer IT-Sicherheit ab.

1

Gap-Analyse

Systematische Übersicht Ihres aktuellen IT-Sicherheits­stands und Identifi­zierung von Lücken zu NIS2-Anforderungen.

2

Maßnahmen­plan

Entwicklung einer priorisierten und realisti­schen Umsetzungs­roadmap mit zeitlichen Meilen­steinen.

3

Implementierung

Praktische Umsetzung von Sicherheits­maßnahmen, Richtlinien und Prozessen mit fachlicher Unterstützung.

4

Dokumentation

Erstellung der Nachweise und der Dokumentation aller umgesetzten Maßnahmen für Behörden­anfragen.

5

Schulung & Training

Sensibili­sierung und Schulung von Mitarbeitern und Führungs­kräften zu neuen Anforderungen und Best Practices.

6

Audit & Support

Unabhän­gige Prüfung und laufender Support bei der Aufrechter­haltung und kontinuier­lichen Verbesserung.

Meine NIS2-Leistungen im Einzelnen

Gap-Analyse & Audit

Ich analysiere Ihre aktuelle IT-Sicherheits­landschaft und vergleiche sie mit den NIS2-Anforderungen. Ergebnis: ein Bericht mit konkreten Handlungs­empfeh­lungen für Ihre Organisation.

Maßnahmen­planung & Roadmap

Auf Basis der Gap-Analyse erstelle ich eine realis­tische, priorisierte Umsetzungs­roadmap mit zeitlichen Zielen und Ressourcen­planung. Alle Maßnahmen werden nach Dring­lichkeit und Wirkung bewertet.

Implementierungs­support

Ich unterstütze Sie bei der Umsetzung: von der Richtlinien­erstellung über das Prozess­design bis zur technischen Konfiguration kritischer Systeme.

Incident Response & Melde­pflicht­management

Aufbau eines Incident Response Plans gemäß NIS2-Anforderungen. Training für schnelle und korrekte Meldung von Sicherheits­vorfällen an Behörden.

Dokumentation & Nachweise­führung

Erstellung der Dokumentation und Nachweise für Behörden­audits. Ich sichere ab, dass die Anforderungen nachweisbar sind und schnell vorgelegt werden können.

Schulungen & Workshops

Maßgeschneiderte Schulungen für verschiedene Zielgruppen: Geschäftsführung (Governance), IT-Team (Technical Deep Dives) und alle Mitarbeiter (Cyber­security Awareness).

Beratung anfordern ISO 27001 Mapping ansehen

Verwandte Leistungen

NIS2-Compliance ist häufig mit anderen Sicherheits­standards verbunden. Auch dabei unterstütze ich Sie:

📘 Ausführlicher Leitfaden zur BSI‑Registrierung

Kostenloser Schritt-für-Schritt-Leitfaden zur Registrierung beim BSI — Pflichten, Fristen, Sofortmaßnahmen. Zum NIS‑2 Leitfaden

ISO 27001 & NIS2 Mapping

Wenn Sie bereits ISO 27001 implementiert haben, zeige ich Ihnen die Lücken zu NIS2 und wie Sie diese schließen. Zum ISO 27001 Mapping

DSGVO-Compliance

Datenschutz (DSGVO) und NIS2 sind eng verbunden. Beide Bereiche lassen sich gemeinsam bearbeiten, statt zweimal dieselbe Bestandsaufnahme zu machen.

Penetrations­tests & Security Audits

Validieren Sie Ihre Sicherheits­maßnahmen durch externe Pentests und Security Audits von zertifi­zierten Experten.

Cyber­versicherung & Risk Management

Unterstützung bei der Beantragung von Cyber­versicherungen und Dokumentation für günstigere Prämien.

🛡️ Externer CISO / ISB für NIS‑2-Mandate

Benötigen Sie eine NIS‑2-konforme Sicherheitsleitung auf Vorstandsebene? Als externer CISO / ISB ab 150 €/Monat übernehme ich Governance, Reporting und Audit-Begleitung.

Häufig gestellte Fragen (FAQ)

NIS2 gilt für Unternehmen in 18 Sektoren (Energie, Verkehr, Banken, Gesundheit, etc.) und unterscheidet dort besonders wichtige und wichtige Einrichtungen. Die Größen­schwelle liegt bei 50 Mitarbeitern oder mehr als 10 Mio. Euro Jahres­umsatz und Bilanz­summe für wichtige Einrichtungen, bei 250 Mitarbeitern oder mehr als 50 Mio. Euro Jahres­umsatz und mehr als 43 Mio. Euro Bilanz­summe für besonders wichtige Einrichtungen. Auch kleinere Unternehmen können betroffen sein, wenn sie als kritisch für wichtige Dienste eingestuft oder als Zulieferer tätig werden.
Die Bußgelder können bei besonders wichtigen Einrichtungen bis zu 10 Mio. Euro betragen, bei mehr als 500 Mio. Euro Gesamtumsatz bis zu 2 % des weltweiten Jahres­umsatzes, bei wichtigen Einrichtungen bis zu 7 Mio. Euro, bei mehr als 500 Mio. Euro Gesamtumsatz bis zu 1,4 %. Zusätzlich können Geschäfts­führer persönlich haftbar gemacht werden. Dies macht NIS2-Compliance zu einer Vor­stands­aufgabe mit persönlicher Haftung.
Das NIS2Umsu­CG ist am 6. Dezember 2025 in Kraft getreten, ohne allgemeine Über­gangs­frist. Betroffene Einrichtungen müssen sich spätestens drei Monate, nachdem sie erstmals betroffen sind, beim BSI registrieren (§ 33 BSIG) — wer schon am 6. Dezember 2025 betroffen war, also bis zum 6. März 2026. Wer das versäumt hat, sollte die Registrierung sofort nachholen.
Ja. ISO 27001 deckt einen großen Teil der NIS2-Anforderungen ab — vor allem Risiko­management, Zugriffs­kontrolle und Business Continuity. Die Lücken liegen meist bei Melde­pflichten, Liefer­kette und Governance-Nachweisen. Diese Lücken schließe ich mit Ihnen, statt das ISMS neu aufzusetzen.
Die Kosten hängen stark vom aktuellen Reifegrad Ihrer IT-Sicherheit ab. Für KMU mit grund­legenden Maßnahmen liegen die reinen Beratungs­kosten typischerweise zwischen 10.000 und 40.000 Euro. Hinzu kommen Kosten für technische Implementierung (z.B. MFA, Monitoring, etc.). Investitionen in Sicherheit reduzieren gleichzeitig das Cyber-Risiko und Versiche­rungs­kosten.
Beide Ansätze sind möglich. Viele KMU bauen ein kleines internes Team auf und ziehen für Incident Response externe Spezialisten hinzu. Ich biete flexible Modelle: von reiner Beratung bis zur Unterstützung bei Aufbau und Betrieb der Sicherheitsprozesse. Die beste Lösung ist oft ein Hybrid-Ansatz basierend auf Ihrer Größe und Ihren Ressourcen.
Eine NIS2-Beratung beginnt mit der Betroffen­heits­prüfung: Sektor, Größen­schwelle, Rolle in der Liefer­kette. Danach folgt die Gap-Analyse gegen die zehn Mindest­pflichten; daraus entsteht eine priorisierte Roadmap. Umgesetzt wird in der Reihenfolge des Risikos, nicht der Paragraphen­nummer. Am Ende steht ein Nachweis­ordner, der einer Prüfung standhält. Für ein mittelständisches Unternehmen ohne bestehendes ISMS dauert das sechs bis zwölf Monate.

Bereit für NIS2?

Sagen Sie mir, was bei Ihnen ansteht. Das erste Gespräch klärt die Betroffenheit und den nächsten sinnvollen Schritt.

NIS2-Check starten Unverbindliche Beratung
Thorsten Schmitz-Hübsch, Geschäftsführer der TSMONDO GmbH

Ihr Ansprechpartner

Thorsten Schmitz-Hübsch

Externer CISO und Informationssicherheitsbeauftragter. Ich begleite derzeit vier NIS2-Umsetzungen auf ISO-27001-Basis und ein Managementsystem nach ISO/IEC 42001 — aus Münster, vor Ort und remote.

Erstgespräch buchen — kostenfrei und unverbindlich