TSMONDO NIS2-Manager · ab Version 2.52.0

NIS2 umsetzen im Mittelstand: geführt von der Einstufung bis zum Bericht.

Der Umsetzungsassistent im NIS2-Manager führt Sie Schritt für Schritt: von der Frage, ob NIS-2 für Sie gilt, bis zum Bericht für die Geschäftsleitung, in der Tiefe, die zur Größe Ihres Unternehmens passt. Diese Seite zeigt den Ablauf an drei erfundenen Beispielfirmen.

NIS2-SoftwareLokal · ohne CloudWindowsDeutsch und Englisch

Die Bilder sind Aufnahmen der App (NIS2-Manager 2.52.0, Demoversion) mit frei erfundenen Beispielfirmen (Muster … GmbH). Alle rechtlichen Aussagen sind eine vorläufige Einordnung und keine Rechtsberatung. Verbindlich ist der Gesetzestext.

Das Zusammenspiel

Wer legt was fest?

Das BSIG sagt, dass. Die Durchführungsverordnung (EU) 2024/2690 sagt, was. Der ENISA-Leitfaden sagt, wie.

Das BSIG verpflichtet betroffene Unternehmen zu Maßnahmen (§ 30), Meldungen (§ 32) und zur Registrierung (§ 33) und nimmt die Geschäftsleitung in die Pflicht (§ 38). Die Durchführungsverordnung macht die Maßnahmen mit 161 Einzelanforderungen konkret: verbindlich für bestimmte digitale Anbieter, Maßstab für alle anderen. Der Assistent führt Sie durch diese Anforderungen und schreibt das Ergebnis in die Register des NIS2-Managers. Vorläufige Einordnung, keine Rechtsberatung.

Beispiele

Drei Beispielfirmen, drei Größen, drei Ergebnisse.

P3 Mittel · wichtige EinrichtungMuster Recycling GmbH (Beispiel)Abfallbewirtschaftung, 210 Vollzeitstellen, Schrottplatz mit Shredder- und Sortieranlage.NIS-2 im Recycling und in der Entsorgung
P4 Groß · wichtige EinrichtungMuster Maschinenbau GmbH (Beispiel)480 Vollzeitstellen, zwei Standorte, Fertigungssteuerung und Auftragsabwicklung als kritische Abläufe.NIS-2 im Maschinenbau
P2 Klein · voraussichtlich nicht betroffenMuster Metallbau KG (Beispiel)35 Vollzeitstellen. Schlanker Weg mit Grundlagen der Cyberhygiene und einem Nachweis für Kunden.NIS-2 im Metallbau: Einstufung prüfen

Betreut Ihre IT-Abteilung auch andere Gesellschaften Ihres Konzerns? Dann kann die Konzern-IT eigenständig unter NIS-2 fallen: NIS-2 für die Konzern-IT.

Der Ablauf

In zehn Schritten durch die Umsetzung.

Die Schritte dieser Seite sind ein Rundgang durch den Reiter „Geführte Umsetzung“. In der App folgen sie den Etappen des Assistenten.

Wer ist betroffen?

Am Anfang steht die Frage, ob NIS-2 überhaupt gilt. Das hängt vor allem von Sektor und Größe ab. Der Assistent gibt eine vorläufige Einschätzung, etwa „wichtige Einrichtung“, und weist darauf hin, dass sie geprüft werden sollte. Sie ersetzt keine rechtliche Prüfung. Einen ersten Überblick gibt auch der NIS2-Betroffenheitscheck.

Standortbestimmung · Einstufung und Einrichtungsart

Standortbestimmung der Muster Recycling GmbH, Schritt Einstufung und Einrichtungsart: Sektor Abfallbewirtschaftung, Umsatz und Bilanzsumme, Auswahl digitaler Dienste und vorläufige Einschätzung als wichtige Einrichtung (Fall A)
Einstufung: Sektor, Dienste und vorläufige Einschätzung im Recycling-Beispiel

Profil: so viel Tiefe, wie die Größe verlangt

Aus der Größe schlägt der Assistent eines von vier Profilen vor. Ein kleiner Betrieb bekommt nicht denselben Fragenumfang wie ein großer. Die Größenklassen folgen der EU-Empfehlung 2003/361/EG, die Profile sind die TSMONDO-Ausgestaltung der Verhältnismäßigkeit. Das Profil ist ein Vorschlag und lässt sich umschalten. Keine Pflicht entfällt, es ändert sich nur die Tiefe der Fragen.

Standortbestimmung · Größe und Profil

P1Kompakt1–9 Beschäftigte
P2Klein10–49 Beschäftigte
P3Mittel50–249 Beschäftigte
P4Großab 250 Beschäftigte
Standortbestimmung der Muster Recycling GmbH, Schritt Größe und Profil: 210 Beschäftigte, Vorschlag P3 Mittel neben den Profilen P1 Kompakt, P2 Klein und P4 Groß mit dem Hinweis, dass ein Profilwechsel nur Reihenfolge, Detailtiefe und Vorschläge ändert
Die Profilwahl in der App: Vorschlag nach Beschäftigtenzahl

Vorhandene Systeme

Viele Nachweise liegen längst woanders: in der Dokumentenablage, im Verzeichnisdienst, im Ticketsystem oder in der CMDB. Der Assistent verlangt nichts doppelt, sondern verweist je Register auf die vorhandene Quelle, etwa Dokumentenablage, Inventar, Backup-Konsole, Verzeichnisdienst oder Ticketsystem. Adressen werden nur angezeigt und nie abgerufen; Zugangsdaten in der Adresse werden nicht gespeichert.

Standortbestimmung · Vorhandene Systeme

Standortbestimmung, Schritt Vorhandene Systeme: Netzlaufwerk QM/ISMS, Inventarliste im Wartungsportal und Backup-Konsole mit Adresse, Verantwortlichem und den Registern, die darauf verweisen
Vorhandene Quellen als Nachweis

Pflichten der Geschäftsleitung

Nach § 38 BSIG muss die Geschäftsleitung die Maßnahmen umsetzen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Der Assistent hält Beschluss, Überwachung und Schulung fest und zeigt an, wann die nächste Schulung fällig ist. Die drei Jahre bis zur Auffrischung sind eine Empfehlung, keine gesetzliche Frist. Haftungsfragen gehören in die Rechtsberatung.

Leitung und Geltungsbereich

Leitung und Geltungsbereich, Schritt Pflichten der Geschäftsleitung nach § 38 BSIG: Beschluss, letzte Überwachung, geschulte Mitglieder und letzte Schulung, darunter der Hinweis auf die nächste fällige Schulung
Pflichten der Geschäftsleitung nach § 38 BSIG

Betriebsfortführung: Tiefe nach Profil

Dieselbe Frage in verschiedener Tiefe. Im Profil Klein genügen die fünf wichtigsten Abläufe mit Schadenspotenzial, Wiederanlaufzeit (RTO) und tolerierbarem Datenverlust (RPO). Ab dem Profil Mittel kommen Verantwortliche und die höchste tolerierbare Ausfallzeit (MTPD) dazu, im Profil Groß zusätzlich Standorte und Abhängigkeiten. Das Bild zeigt das Profil Groß. Mehr zum Hintergrund: Business-Impact-Analyse (BIA).

Prozesse und BIA

Prozesse und BIA im Profil Groß: Eingabe des Prozesses Konstruktion mit Verantwortlichem, Schadenspotenzial, RTO, RPO und MTPD, darunter im Register die Prozesse Auftragsabwicklung und Fertigungssteuerung
Profil Groß: Kernprozesse mit RTO, RPO und MTPD, darunter das Register (Beispiel Maschinenbau)

Risiken

Der Assistent beginnt mit häufigen Gefährdungen, etwa Ransomware, Phishing und Betrugsmails, Ausfall eines wichtigen Dienstleisters, Stromausfall oder schwachen Passwörtern. Sie antworten je Gefährdung mit „trifft uns“, „trifft uns nicht“ oder „weiß nicht“. Je Treffer legt er ein Risiko im Risikoregister an, mit Behandlungsplan und Maßnahme; die Skala ist dreistufig. Den Stand jeder Maßnahme (offen, in Umsetzung, erledigt) setzen Sie im Assistenten. Eigene Risiken kommen dazu, im Beispiel auch für Anlagensteuerung und Fernwartung.

Risiken

Risiken, Schritt Häufige Gefährdungen: Ransomware, Phishing und Betrugsmails, Ausfall eines wichtigen Dienstleisters, Stromausfall und weitere, je mit Vorschlag und der Auswahl trifft uns, trifft uns nicht oder weiß nicht
Häufige Gefährdungen: Was trifft Sie?
Risiken, Schritt Maßnahmen und Stand: Liste mit Ausfall des Cloud-ERP, Fernwartungszugang des Anlagenherstellers, Ausfall der Shredder-Steuerung, Phishing und Betrugsmails und Stromausfall, je mit Stufe, Maßnahme und auswählbarem Stand
Risiken mit Maßnahme und Stand im Recycling-Beispiel

Maßnahmen nach der Durchführungsverordnung

Die 53 Punkte der Durchführungsverordnung (EU) 2024/2690 erscheinen als kurze Fragen. Zu jedem Punkt gibt es die Hilfe „So erkennen Sie, ob der Punkt erfüllt ist“, die geforderte Tiefe im gewählten Profil und den amtlichen Wortlaut der 161 Einzelanforderungen zum Aufklappen. Sie antworten mit „Ja“, „Teilweise“, „Nein“ oder „Bewusst anders gelöst (Begründung)“ und können eine Anmerkung ergänzen. Die Bewertung ist eine Selbsteinschätzung. Den Wortlaut gibt es amtlich auf Deutsch und Englisch, hilfreich bei Gruppen mit Auslandsbezug.

Maßnahmen je DVO-Abschnitt

Maßnahmen je DVO-Abschnitt: Frage 1.1 zur Leitlinie für Informationssicherheit mit Hilfe zur Einschätzung, Tiefe im Profil Mittel, aufklappbarem amtlichem Wortlaut und den Antworten Ja, Teilweise, Nein und Bewusst anders gelöst
Frage, Hilfe und Antwortauswahl (deutsche Oberfläche)

Vorfall und Meldewege

Bei einem erheblichen Vorfall laufen Fristen: Frühwarnung innerhalb von 24 Stunden und Meldung mit Erstbewertung innerhalb von 72 Stunden nach Kenntnis, Abschlussbericht spätestens einen Monat nach der Meldung (§ 32 BSIG). Der Assistent zeigt diese Meldewege, hält fest, wer meldet, wer vertritt und wo der Zugang zum Meldeportal liegt, und vermerkt auf Wunsch eine durchgespielte Probemeldung. Der Assistent sendet nichts; Registrierung und Meldungen laufen über das Portal der Behörde.

Vorfall und Krise · Meldewege

Vorfall und Krise, Schritt Meldewege: Tabelle mit Frühwarnung nach 24 Stunden, Meldung nach 72 Stunden und Abschlussbericht nach einem Monat sowie Felder für die meldende Person, die Vertretung und den Meldeweg
Meldewege mit den Fristen 24 Stunden, 72 Stunden und ein Monat

Bericht für die Geschäftsleitung

Aus allen Eingaben entsteht ein druckbarer Bericht: wo das Unternehmen steht, den Stand der Pflichten der Geschäftsleitung und je Etappe, die Abdeckung der Durchführungsverordnung je Abschnitt und eine Ampel für die zehn Maßnahmenbereiche nach § 30 BSIG, dazu Kennzahlen aus den Registern, offene Punkte und das Verzeichnis der Nachweisquellen. Die Ampel zeigt Grün ab 80 Prozent Erfüllung der bewerteten Punkte, Gelb ab 40 Prozent, sonst Rot; sie ist eine Orientierung, kein Prüfergebnis. In der Demo trägt der Bericht den Hinweis „TESTVERSION – nicht zur Vorlage bei Prüfern oder Kunden“.

Bericht

Umsetzungsbericht für die Geschäftsleitung, erste Seite: Organisation, Geltungsbereich und Einstufung, Kennzahlen zu Profil, bearbeiteten Etappen und offenen Querprüfungen, Beginn der Pflichten der Geschäftsleitung
Erste Seite des Berichts
Umsetzungsbericht: Ampel für die zehn Maßnahmenbereiche nach § 30 Abs. 2 BSIG mit Erfüllung in Prozent und Bewertung, darunter Kennzahlen aus den Registern
Ampel je Maßnahmenbereich und Kennzahlen aus den Registern
Umsetzungsbericht: Liste der offenen Punkte, etwa Leitlinie ohne Freigabe, kritischer Prozess ohne RTO und Dienstleister ohne beantworteten Fragebogen, darunter das Nachweisverzeichnis der vorhandenen Systeme und die Zeile für die Kenntnisnahme durch die Geschäftsleitung
Offene Punkte und Nachweisverzeichnis

Wie es weitergeht

Zum Assistenten gehören weitere Etappen, die hier nicht einzeln gezeigt werden: IT-Landschaft, Lieferkette, Dokumente, Schulung und Kennzahlen. Alles landet in den vorhandenen Registern; einen zweiten Datenbestand gibt es nicht. Der Assistent füllt nur leere Felder, fragt bei abweichenden Werten nach, und alles lässt sich rückgängig machen.

Davor steht seit Version 2.51.0 der Einrichtungsassistent beim ersten Start: acht Schritte von Speicherort und Verschlüsselung über Stammdaten, Rollen und Kontakte bis zur ersten NIS-2-Einschätzung und zum KI-Assistenten. Geschrieben wird erst beim Abschluss.

Alle Etappen

Geführte Umsetzung, Übersicht: alle Etappen mit EU-Grundlage und Stand in Prozent sowie der nächste sinnvolle Schritt
Übersicht aller Etappen mit Fortschritt
Prozesse und BIA, Schritt Kritische Informationen: Eingabefeld und rechts die aufgeklappte Lasche Das wird eingetragen mit den letzten Zeilen des Registers R7
Die Lasche „Das wird eingetragen“ zeigt, was im Register ankommt
Lieferkette: Rückfrage Eintrag ändern mit den Werten alt und neu für einen vorhandenen Dienstleister und dem Hinweis, dass leere Felder nichts ändern
Bei abweichenden Werten fragt der Assistent nach
  1. Standortbestimmung
  2. Leitung und Geltungsbereich
  3. Prozesse und BIA
  4. IT-Landschaft
  5. Lieferkette
  6. Risiken
  7. Maßnahmen je DVO-Abschnitt
  8. Dokumente
  9. Schulung
  10. Vorfall und Krise
  11. Kennzahlen
  12. Bericht
FAQ

Häufige Fragen zur NIS2-Umsetzung im Mittelstand.

Sind wir überhaupt betroffen?

Das hängt vor allem von Sektor und Größe ab, in Einzelfällen auch von der Zugehörigkeit zu einer Unternehmensgruppe und von Sonderfällen. Der Assistent gibt eine erste Einschätzung nach § 28 BSIG, die geprüft werden sollte. Vorläufige Einordnung, keine Rechtsberatung.

Ersetzt der Assistent Registrierung und Meldungen an die Behörde?

Nein. Der Assistent sendet nichts. Registrierung (§ 33 BSIG) und Meldungen (§ 32 BSIG) laufen über das Portal der Behörde. Der Assistent bereitet vor und hält den Stand fest.

Gilt die Durchführungsverordnung (EU) 2024/2690 für uns?

Verbindlich ist sie für bestimmte digitale Anbieter, etwa Cloud, Rechenzentren oder Managed Service Provider. Für alle anderen ist sie der anerkannte Maßstab für die Maßnahmen nach § 30 BSIG. Der Assistent zeigt das als Fall D (unmittelbar verbindlich), Fall A (Maßstab) oder Fall N (voraussichtlich nicht betroffen).

Was muss die Geschäftsleitung tun?

Nach § 38 BSIG die Maßnahmen umsetzen und überwachen sowie regelmäßig an Schulungen teilnehmen. Der Assistent hält Beschluss, Überwachung und Schulung fest. Haftungsfragen gehören in die Rechtsberatung.

Wo liegen unsere Daten?

Der NIS2-Manager läuft lokal unter Windows. Es gibt keine Cloud der TSMONDO. Die Datendatei lässt sich mit einem Master-Passwort verschlüsseln und im gemeinsamen Ordner fürs Team nutzen.

Was passiert mit Angaben, die wir schon im NIS2-Manager erfasst haben?

Der Assistent schreibt in die vorhandenen Register. Er füllt nur leere Felder, fragt bei abweichenden Werten nach, und alles lässt sich rückgängig machen.

Berücksichtigt der Assistent Anlagensteuerungen und Dienstleister?

Anlagensteuerungen wie Waage oder Shredder lassen sich als eigene Systeme und Risiken erfassen, Dienstleister und Lieferanten in der Etappe Lieferkette. Welche Tiefe dabei gefragt ist, bestimmt das Größenprofil.

Gibt es den Assistenten auch auf Englisch?

Ja. Der NIS2-Manager liegt auf Deutsch und Englisch vor; die englische Fassung arbeitet mit dem EU-Katalog.

Ersetzt der NIS2-Manager die Beratung?

Nein. Er führt durch die Umsetzung und hält sie nachvollziehbar fest. Die rechtliche Einordnung bleibt Ihre Aufgabe, gegebenenfalls mit Rechtsberatung.

Ist der Umsetzungsassistent schon verfügbar?

Ja. Seit Version 2.52.0 (2. Oktober 2026) ist er im NIS2-Manager enthalten, im Reiter „Geführte Umsetzung“. Die Bilder zeigen erfundene Beispieldaten. Der NIS2-Manager lässt sich 7 Tage kostenlos testen; in der Demo trägt der Bericht den Hinweis „TESTVERSION“.

NIS2 umsetzen: den Assistenten selbst ausprobieren.

Testen Sie den NIS2-Manager 7 Tage kostenlos: Download-Link per E-Mail, kein Konto, keine Cloud. Fragen zur Einstufung oder zum Ablauf beantwortet Thorsten Schmitz-Hübsch unter info@tsmondo.de.

30 Minuten, kostenlos: Betroffenheit, Einstufung, passendes Profil.

Thorsten Schmitz-Hübsch, Geschäftsführer der TSMONDO GmbH

Ihr Ansprechpartner

Thorsten Schmitz-Hübsch

Externer CISO und Informationssicherheitsbeauftragter. Ich begleite derzeit vier NIS2-Umsetzungen auf ISO-27001-Basis und ein Managementsystem nach ISO/IEC 42001 — aus Münster, vor Ort und remote.

Erstgespräch buchen — kostenfrei und unverbindlich