Schwachstellenscans werden zur Pflicht – Was BSI und NIS2 von Unternehmen fordern
Schwachstellenscanning wandelt sich 2026 von einer empfohlenen Best Practice zur geschäftskritischen Compliance-Pflicht. Mit NIS2 und den neuen BSI-Vorgaben müssen Unternehmen regelmäßig ihre IT-Infrastruktur auf Sicherheitslücken prüfen – und ab September 2026 erkannte Schwachstellen aktiv melden.
Schwachstellenscan vs. Penetrationstest
Beide Methoden sind wichtig, erfüllen aber unterschiedliche Zwecke. Das BSI empfiehlt ausdrücklich eine Kombination: Der Scan findet die Masse der Schwachstellen, der Pentest findet die Klasse.
| Kriterium | Schwachstellenscan | Penetrationstest |
|---|---|---|
| Methode | Automatisiert, toolgestützt | Manuell durch Experten |
| Tiefe | Bekannte Schwachstellen (CVEs) | Logikfehler, Kettenangriffe |
| Häufigkeit | Monatlich bis wöchentlich | Jährlich bis halbjährlich |
| Kosten | Niedrig (automatisiert) | Höher (Expertenaufwand) |
| NIS2-Relevanz | Pflicht-Maßnahme | Best Practice / KRITIS-Pflicht |
Was NIS2 konkret fordert
Technische Mindestanforderungen
NIS2 schreibt als technische Maßnahme ausdrücklich vor: regelmäßige und systematische Schwachstellenscans, ein dokumentiertes Patch-Management, Vulnerability-Disclosure-Prozesse und ab September 2026 die aktive Meldung erkannter Schwachstellen an das BSI.
BSI-Empfehlung für KRITIS
Für Betreiber kritischer Infrastrukturen sind Penetrationstests bereits obligatorisch. Das BSI empfiehlt mindestens jährliche Pentests zur ganzheitlichen Prüfung der Sicherheitsarchitektur, kombiniert mit kontinuierlichen Schwachstellenscans.
Ab September 2026: Schwachstellenmeldepflicht
Unternehmen müssen erkannte Schwachstellen aktiv an das BSI melden. Wer keine regelmäßigen Scans durchführt, kann Schwachstellen nicht rechtzeitig erkennen und verstößt gegen die Meldepflicht.
Empfohlener Scan-Rhythmus
- Wöchentlich: Automatisierter Schwachstellenscan der externen Infrastruktur
- Monatlich: Interner Netzwerk-Scan inklusive Patch-Status
- Quartalsweise: Web-Application-Scan aller öffentlichen Anwendungen
- Halbjährlich: Manueller Penetrationstest der kritischsten Systeme
- Jährlich: Umfassender Pentest der gesamten IT-Infrastruktur
- Nach Änderungen: Scan nach jedem größeren IT-Update oder Deployment
Schwachstellenscan & Penetrationstest von TSMONDO
Wir prüfen Ihre IT-Infrastruktur auf Herz und Nieren: Von automatisierten Schwachstellenscans bis hin zu manuellen Penetrationstests nach BSI-Standard. NIS2-konform, dokumentiert und mit konkretem Maßnahmenplan.
Schwachstellenscan beauftragenNIS-2 jetzt umsetzen — mit klarem Fahrplan
Zwei nächste Schritte für Ihre NIS-2-Umsetzung:
➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.
➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.