NIS2 Checkliste: Betroffenheit prüfen und Anforderungen umsetzen

Diese NIS2 Checkliste führt Sie in sieben Schritten durch die wichtigsten Pflichten der Richtlinie (EU) 2022/2555: von der Frage, wer von NIS2 betroffen ist, über Registrierung und Governance bis zu den zehn Mindestmaßnahmen nach Art. 21 und den Meldefristen nach Art. 23. Haken Sie erledigte Punkte direkt auf der Seite ab oder drucken Sie die Liste aus.

Die NIS2 Checkliste

Haken Sie erledigte Punkte ab. Der Stand wird nur in diesem Browserfenster gehalten und nicht gespeichert oder übertragen.

1. Betroffenheit klären

Art. 2 und 3 sowie Anhänge I und II der Richtlinie (EU) 2022/2555. So hilft SecTepe.Core: Der kostenlose NIS2-Schnelltest liefert eine erste Einschätzung Ihrer Betroffenheit.

  • Prüfen, ob Ihre Tätigkeit einem Sektor aus Anhang I (Sektoren mit hoher Kritikalität, z. B. Energie, Verkehr, Bankwesen, Gesundheitswesen, Trinkwasser, digitale Infrastruktur) oder Anhang II (sonstige kritische Sektoren, z. B. Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, verarbeitendes Gewerbe, Anbieter digitaler Dienste) zugeordnet ist.
  • Unternehmensgröße bestimmen: In der Regel fallen mittlere und große Unternehmen unter NIS2 – maßgeblich sind Mitarbeiterzahl, Jahresumsatz und Jahresbilanzsumme.
  • Ausnahmen von der Größenschwelle prüfen: Bestimmte Einrichtungen sind unabhängig von ihrer Größe erfasst, etwa Anbieter öffentlicher elektronischer Kommunikationsnetze oder -dienste, Vertrauensdiensteanbieter, TLD-Namenregister und DNS-Diensteanbieter.
  • Einstufung als wesentliche oder wichtige Einrichtung vornehmen (im deutschen BSIG: besonders wichtige oder wichtige Einrichtung) und das Ergebnis dokumentieren.

2. Registrierung beim BSI

Deutschland: BSI-Gesetz (BSIG) in der Fassung des NIS2UmsuCG. So hilft SecTepe.Core: Die NIS2-Roadmap in SecTepe.Core enthält eine Checkliste mit den Registrierungsschritten.

  • Zuständigkeit festlegen und den Zugang zum BSI-Registrierungsportal einrichten (Organisationskonto „Mein Unternehmenskonto“).
  • Stammdaten, Sektor, eine erreichbare Kontaktstelle und die öffentlichen IP-Adressbereiche der Einrichtung zusammenstellen.
  • Registrierung einreichen, die Bestätigung als Nachweis ablegen und einen Prozess für spätere Änderungen der Angaben festlegen.

3. Governance und Verantwortung der Leitung

Art. 20 der Richtlinie (EU) 2022/2555.

  • Die Leitungsorgane billigen die Risikomanagementmaßnahmen im Bereich der Cybersicherheit und überwachen ihre Umsetzung. So hilft SecTepe.Core: Executive Reports und Dashboards zeigen der Geschäftsleitung den Umsetzungsstand.
  • Mitglieder der Leitungsorgane nehmen an Schulungen zur Cybersicherheit teil; auch den Beschäftigten sollen regelmäßig entsprechende Schulungen angeboten werden. So hilft SecTepe.Core: Trainingsverwaltung für Awareness-Programme.
  • Rollen, Verantwortlichkeiten und Befugnisse für die Informationssicherheit festlegen und dokumentieren. So hilft SecTepe.Core: Rollen- und Verantwortungszuweisung sowie Richtlinien mit Genehmigungsworkflows.

4. Risikomanagementmaßnahmen nach Art. 21

Art. 21 Abs. 2 Buchst. a bis j der Richtlinie (EU) 2022/2555. So hilft SecTepe.Core: SecTepe.Core legt die zehn Maßnahmen als NIS2-Pflichten an und verfolgt ihren Umsetzungsstand.

  • a) Konzepte für die Risikoanalyse und die Sicherheit von Informationssystemen So hilft SecTepe.Core: Risikobewertung mit Risikoregister und Richtlinien-Management.
  • b) Bewältigung von Sicherheitsvorfällen So hilft SecTepe.Core: Incident Response mit Playbooks und Post-Incident-Analyse.
  • c) Aufrechterhaltung des Betriebs, etwa Backup-Management und Wiederherstellung nach einem Notfall, sowie Krisenmanagement So hilft SecTepe.Core: Business Continuity Management mit Business Impact Analysis.
  • d) Sicherheit der Lieferkette einschließlich der Beziehungen zu unmittelbaren Anbietern und Diensteanbietern So hilft SecTepe.Core: Lieferantenmanagement mit Bewertung von Drittparteirisiken.
  • e) Sicherheit bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen, einschließlich Management und Offenlegung von Schwachstellen So hilft SecTepe.Core: Vulnerability Management mit Priorisierung nach CVSS.
  • f) Konzepte und Verfahren zur Bewertung der Wirksamkeit der Risikomanagementmaßnahmen So hilft SecTepe.Core: Control-Monitoring mit Wirksamkeitsbewertung und internes Audit-Management.
  • g) Grundlegende Verfahren der Cyberhygiene und Schulungen zur Cybersicherheit So hilft SecTepe.Core: Security Awareness Training und Phishing-Simulationen.
  • h) Konzepte und Verfahren für den Einsatz von Kryptografie und gegebenenfalls Verschlüsselung
  • i) Sicherheit des Personals, Konzepte für die Zugriffskontrolle und Management von Anlagen So hilft SecTepe.Core: Asset-Management mit Bewertung nach Vertraulichkeit, Integrität und Verfügbarkeit.
  • j) Multi-Faktor-Authentifizierung oder kontinuierliche Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie gegebenenfalls gesicherte Notfallkommunikation

5. Meldeprozess für erhebliche Sicherheitsvorfälle

Art. 23 der Richtlinie (EU) 2022/2555. So hilft SecTepe.Core: Die Fristenuhr in SecTepe.Core zeigt je meldepflichtigem Vorfall Frühwarnung, Meldung und Abschlussbericht mit Restzeit, erinnert die Verantwortlichen und erzeugt Berichtsentwürfe. Die Übermittlung an das BSI erfolgt außerhalb von SecTepe.

  • Kriterien für erhebliche Sicherheitsvorfälle festlegen und den internen Meldeweg einschließlich Vertretungen definieren.
  • Frühwarnung an das zuständige CSIRT bzw. die zuständige Behörde (in Deutschland das BSI) unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis.
  • Meldung des Sicherheitsvorfalls mit einer ersten Bewertung unverzüglich, spätestens innerhalb von 72 Stunden nach Kenntnis.
  • Abschlussbericht spätestens einen Monat nach der Meldung; auf Ersuchen zusätzlich ein Zwischenbericht.

6. Lieferkette absichern

Art. 21 Abs. 2 Buchst. d und Abs. 3 der Richtlinie (EU) 2022/2555. So hilft SecTepe.Core: Lieferantenmanagement mit Bewertung von Drittparteirisiken und einem Dashboard für Lieferantenrisiko und Kritikalität.

  • Kritische Lieferanten und Dienstleister identifizieren.
  • Sicherheitsanforderungen mit Lieferanten vereinbaren und ihre Umsetzung regelmäßig bewerten.
  • Die spezifischen Schwachstellen der einzelnen Anbieter, die Qualität ihrer Produkte und ihre Cybersicherheitspraxis berücksichtigen.

7. Nachweise und Audit

Art. 21 Abs. 2 Buchst. f, Art. 32 und 33 der Richtlinie (EU) 2022/2555. So hilft SecTepe.Core: Nachweis-Sammlung an den Maßnahmen, Audit-Management, Berichte für Aufsichtsbehörden und ein Auditoren-Portal mit reiner Lese-Sicht.

  • Umgesetzte Maßnahmen und Entscheidungen der Leitung nachvollziehbar dokumentieren.
  • Die Wirksamkeit der Maßnahmen regelmäßig überprüfen, etwa durch interne Audits, und Abweichungen nachverfolgen.
  • Nachweise so ablegen, dass Sie sie der Aufsichtsbehörde auf Anfrage vorlegen können.

NIS2: Wer ist betroffen?

NIS2 gilt in der Regel für mittlere und große Unternehmen, die in einem der Sektoren der Anhänge I und II tätig sind. Große Unternehmen in Sektoren mit hoher Kritikalität (Anhang I) gelten grundsätzlich als wesentliche Einrichtungen. Einige Einrichtungen sind unabhängig von ihrer Größe erfasst, etwa Vertrauensdiensteanbieter, TLD-Namenregister und DNS-Diensteanbieter; qualifizierte Vertrauensdiensteanbieter, TLD-Namenregister und DNS-Diensteanbieter sind unabhängig von ihrer Größe sogar wesentliche Einrichtungen (Art. 3 Abs. 1). Die übrigen erfassten Einrichtungen sind in der Regel wichtige Einrichtungen. Auch Unternehmen, die selbst nicht betroffen sind, spüren NIS2 häufig als Zulieferer: Betroffene Einrichtungen müssen die Sicherheit ihrer Lieferkette berücksichtigen.

Welche Bußgelder bei Verstößen drohen

Für wesentliche Einrichtungen sehen die Vorgaben Bußgelder bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes vor, für wichtige Einrichtungen bis zu 7 Millionen Euro oder 1,4 % – je nachdem, welcher Betrag höher ist. Zudem nimmt Art. 20 die Leitungsorgane ausdrücklich in die Verantwortung.

Von der Checkliste zur NIS2-Umsetzung

In SecTepe.Core werden die zehn Maßnahmen nach Art. 21, die Meldepflicht nach Art. 23 und die Verantwortung der Leitung nach Art. 20 als Pflichten angelegt und mit Risiken, Vorfällen, Lieferanten und Nachweisen verbunden. Eine Fristenuhr begleitet meldepflichtige Vorfälle, und übergreifende Anforderungen mit ISO/IEC 27001 werden einmal erfüllt und für beide Frameworks genutzt.

Hinweis

Diese Checkliste fasst die Vorgaben der Richtlinie (EU) 2022/2555 zusammen und dient der Orientierung. Sie ersetzt keine Rechtsberatung; maßgeblich sind die Richtlinie und das jeweilige nationale Umsetzungsgesetz, in Deutschland das BSIG in der Fassung des NIS2UmsuCG.

Häufige Fragen

Wer ist von NIS2 betroffen?

In der Regel mittlere und große Unternehmen in den Sektoren der Anhänge I und II der Richtlinie (EU) 2022/2555 – etwa Energie, Verkehr, Bankwesen, Gesundheitswesen, digitale Infrastruktur, Lebensmittel, Chemie oder verarbeitendes Gewerbe. Einige Einrichtungen, zum Beispiel Vertrauensdiensteanbieter und DNS-Diensteanbieter, sind unabhängig von ihrer Größe erfasst.

Wie funktioniert die NIS2-Betroffenheitsprüfung?

Sie prüfen Sektor, Unternehmensgröße und mögliche Ausnahmen von der Größenschwelle und stufen Ihre Organisation anschließend als wesentliche oder wichtige Einrichtung ein – so wie im ersten Schritt dieser Checkliste. Der kostenlose NIS2-Schnelltest liefert dazu in wenigen Minuten eine erste Einschätzung.

Was sind die wichtigsten NIS2 Anforderungen?

Die Leitung muss die Risikomanagementmaßnahmen billigen und überwachen (Art. 20). Einrichtungen müssen die zehn Mindestmaßnahmen nach Art. 21 Abs. 2 umsetzen – von Risikoanalyse und Vorfallsbewältigung über Lieferkette und Schulungen bis zu Kryptografie und Multi-Faktor-Authentifizierung – und erhebliche Sicherheitsvorfälle nach Art. 23 melden. In Deutschland kommt die Registrierung beim BSI hinzu.

Welche Meldefristen gelten nach NIS2?

Nach Art. 23 ist bei einem erheblichen Sicherheitsvorfall innerhalb von 24 Stunden nach Kenntnis eine Frühwarnung abzugeben, innerhalb von 72 Stunden eine Meldung mit erster Bewertung und spätestens einen Monat nach der Meldung ein Abschlussbericht.

Wie hilft eine NIS2 Software bei der Umsetzung der Checkliste?

SecTepe.Core legt die Pflichten aus Art. 20, 21 und 23 an, verbindet sie mit Risiken, Vorfällen, Lieferanten und Nachweisen und begleitet meldepflichtige Vorfälle mit einer Fristenuhr. So sehen Sie jederzeit, welche Punkte offen sind.

Ersetzt die NIS2 Checkliste eine Rechtsberatung?

Nein. Die Checkliste fasst die Vorgaben der Richtlinie zusammen und dient der Orientierung. Maßgeblich sind die Richtlinie (EU) 2022/2555 und das nationale Umsetzungsgesetz, in Deutschland das BSIG in der Fassung des NIS2UmsuCG.

Über SecTepe.Core

SecTepe.Core ist die Security- und Compliance-Plattform der SecTepe GmbH. Sie unterstützt Unternehmen bei NIS2, ISO 27001, DSGVO und weiteren Compliance-Anforderungen – mit Framework-gestützter Security-Bewertung und Gap-Analyse, ISMS- und Compliance-Management in einer Plattform sowie Dokumentation, Nachweisen und Audit-Vorbereitung. Betrieb ausschließlich in der EU.