NIS2
NIS2-Beratung: was ein Betrieb wirklich braucht
Seit das Gesetz in Kraft ist, klingelt bei vielen Geschäftsführern das Telefon. Am anderen Ende jemand, der eine NIS2-Analyse verkaufen möchte, gern vierstellig.
Bevor Sie da zusagen, lohnt sich ein Blick darauf, was das Gesetz überhaupt verlangt. Und was davon Sie schon haben.
Stand: 17.09.2026
Der Satz, der für kleine Betriebe alles entscheidet
§ 30 Abs. 1 Satz 1 BSIG verlangt „geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen".
Und Satz 2 sagt, woran die Verhältnismäßigkeit gemessen wird: am Ausmaß der Risikoexposition, an der Größe der Einrichtung, an den Umsetzungskosten sowie an Eintrittswahrscheinlichkeit und Schwere von Vorfällen.
Größe und Kosten stehen also im Gesetzestext. Ein Maschinenbauer mit 60 Leuten muss nicht bauen, was ein Stromnetzbetreiber baut. Wer Ihnen das Gegenteil erzählt, verkauft Ihnen ein Konzept aus einer anderen Liga.
Dazu kommt Satz 3, und der wird oft vergessen: Die Einhaltung ist zu dokumentieren. Ab dem ersten Tag, auch ohne dass jemand danach fragt.
Die zehn Maßnahmen, sortiert nach Aufwand
§ 30 Abs. 2 BSIG zählt zehn Punkte auf. Hier stehen sie nicht in der Reihenfolge des Gesetzes, sondern in der Reihenfolge, in der ein Betrieb sie abarbeitet.
Was Sie selbst machen, meist an einem Tag:
- Nr. 7, Schulung und Sensibilisierung. Zwei Stunden Phishing-Schulung für alle, mit Teilnehmerliste. Ein Termin, ein Dokument.
- Nr. 10, Mehrfaktor-Anmeldung. In Microsoft 365 oder Google Workspace ist das ein Schalter. Die Arbeit ist die Ankündigung an die Belegschaft, nicht die Technik.
- Nr. 9, Zugriffsrechte. Eine Liste, wer auf was darf. Und das Abschalten der Konten von Leuten, die längst nicht mehr da sind.
- Nr. 1, Risikoanalyse. In der kleinsten sinnvollen Form: eine Tabelle mit den fünf Systemen, ohne die der Betrieb steht, und was passiert, wenn eines ausfällt. Das BSI schreibt selbst, die Detailtiefe richte sich „nach der Größe und dem Risikoprofil der jeweiligen Einrichtung".
Was mit dem IT-Dienstleister läuft, den Sie ohnehin haben:
- Nr. 3, Aufrechterhaltung des Betriebs. Sicherung, Wiederherstellung, Notfall. Der Punkt ist nicht das Backup, der Punkt ist der getestete Rückspielvorgang mit Datum.
- Nr. 5, Patchmanagement und Schwachstellen.
- Nr. 8, Verschlüsselung. Festplatten, Transportwege.
- Nr. 2, Umgang mit Sicherheitsvorfällen. Wer wird wann angerufen, wer entscheidet, wer meldet.
Was eine Entscheidung der Geschäftsführung braucht, keine Technik:
- Nr. 4, Sicherheit der Lieferkette. Also Ihre Verträge mit Ihren eigenen Zulieferern.
- Nr. 6, Wirksamkeit bewerten. Einmal im Jahr nachsehen, ob das, was aufgeschrieben ist, noch stimmt.
Sie sehen, worauf das hinausläuft. Von zehn Punkten sind vier reine Hausaufgaben und vier stecken bereits in einem ordentlichen Wartungsvertrag.
Vier Sachen, die nicht verlangt sind
Das ist der Teil, den ein Verkäufer selten erwähnt.
Kein Krisenstab. Das BSI wörtlich: „Das NIS-2-Umsetzungsgesetz verpflichtet betroffene Einrichtungen nicht dazu, einen Krisenstab einzurichten."
Kein IT-Grundschutz. Das BSI wörtlich: „Nein, der BSI-IT-Grundschutz ist im Rahmen der NIS-2-Umsetzung nicht für alle verpflichtend."
Kein Zertifikat. Es gibt keins, das die Anforderungen nachweist. ISO 27001 kann ein Baustein sein, reicht aber allein nicht und muss gegen den Katalog des § 30 Abs. 2 BSIG geprüft und ergänzt werden.
Keine Zulassung für Ihren Berater. Nach Angabe des BSI besteht für die Beratung von Unternehmen keine verpflichtende Vorgabe für eine Zertifizierung. Anders ist das nur bei den Prüfungen nach § 39 BSIG. Die betreffen Betreiber kritischer Anlagen.
Die Checkliste, die das BSI selbst herausgibt
Das BSI hat eine eigene NIS-2-Checkliste veröffentlicht, sieben Seiten, sechs Schritte. Sie kostet nichts und stammt nicht von jemandem, der etwas verkaufen will:
- Prüfen Sie Ihre NIS-2-Betroffenheit.
- Legen Sie Verantwortlichkeiten fest.
- Registrieren Sie sich im BSI-Portal.
- Kommen Sie Ihrer Meldepflicht nach.
- Lassen Sie sich als Geschäftsleitung schulen.
- Setzen Sie die Risikomanagementmaßnahmen um.
Zu Schritt 2 wird das BSI konkret und empfiehlt, „mindestens zwei Personen" des Unternehmens zu benennen und zu befähigen, die Informationssicherheit koordinierend zu übernehmen. Zwei, nicht eine. Weil eine im Urlaub ist, wenn es passiert.
Der CyberRisikoCheck, gemacht für genau Ihre Größe
Es gibt ein Werkzeug, das das BSI zusammen mit dem Bundesverband mittelständische Wirtschaft entwickelt hat: den CyberRisikoCheck nach DIN SPEC 27076.
Das BSI begründet das selbst so: Die großen Standardwerke wie das IT-Grundschutz-Kompendium oder die ISO 27001 seien „insbesondere für Unternehmen mit weniger als 50 Beschäftigen nicht optimal geeignet".
Wie das abläuft, wörtlich vom BSI: Ein IT-Dienstleister befragt das Unternehmen in einem ein- bis zweistündigen Interview. Geprüft werden 27 Anforderungen aus sechs Themenbereichen. Das Ergebnis ist ein Bericht mit Punktzahl, mit einer Handlungsempfehlung für jede nicht erfüllte Anforderung, nach Dringlichkeit sortiert, und mit Hinweisen auf staatliche Fördermaßnahmen.
Die Webanwendung dafür stellt das BSI den IT-Dienstleistern kostenfrei zur Verfügung. Die Norm selbst kann bei DIN Media nach Anmeldung kostenfrei heruntergeladen werden.
Und die Grenze zieht das BSI ebenfalls selbst: „Der CyberRisikoCheck dient lediglich als Ersteinschätzung zur eigenen IT-Sicherheit. Eine NIS-2-Konformität kann hiermit nicht erreicht werden, da mehrere Anforderungen des Gesetzes aktuell nicht abgedeckt werden."
Also: gut als erster Kassensturz, nicht als Nachweis.
Zwei Sätze zum Geld
Der Bund fördert die Umsetzung nicht. Das BSI wörtlich:
„Eine finanzielle Förderung zur Umsetzung der Vorgaben des NIS-2-Umsetzungsgesetzes ist seitens des Bundes derzeit nicht vorgesehen."
Der Bericht aus dem CyberRisikoCheck weist dagegen bestehende Förderprogramme aus, die es unabhängig davon gibt.
Auslagern befreit nicht. Auch das steht beim BSI:
„Auch wenn die IT komplett ausgelagert ist, bleiben Sie als besonders wichtige oder wichtige Einrichtung selbst verantwortlich."
Und weiter: „Verträge allein genügen nicht." Sie müssen sicherstellen, dass Ihre Dienstleister liefern, und das regelmäßig überprüfen.
Wir schreiben das hin, obwohl wir dieser Dienstleister sind. Es ändert nur nichts an der Rechtslage, wenn man es weglässt.
Was Beratung dann noch leisten soll
Nach unserer Erfahrung drei Dinge, und alles andere ist Beiwerk.
Erstens: eine ehrliche Antwort auf die Frage, ob Sie überhaupt betroffen sind. Bei den meisten Betrieben Ihrer Größe lautet sie Nein, und damit ist das Gespräch an dieser Stelle zu Ende.
Zweitens: den technischen Bestand einmal sauber aufschreiben. Sicherung, Wiederherstellungstest, Patchstand, Virenschutz, Rechte, Anmeldung, Meldeweg. Das ist derselbe Satz Antworten für jeden Kundenfragebogen und für jede Prüfung.
Drittens: die Lücken benennen, die wirklich weh tun, und sagen, welche davon an einem Vormittag zu schließen sind.
Was wir nicht anbieten und wofür wir Partner haben: IT-Recht, Forensik und förmliche Zertifizierungen.
Quellen
- Gesetze im Internet: BSI-Gesetz. Fundstellen: § 30 Abs. 1 Satz 1 bis 3 und Abs. 2 Nr. 1 bis 10; § 39 (Nachweise durch Prüfungen, nur Betreiber kritischer Anlagen).
- Dieselben zehn Maßnahmen im EU-Wortlaut: Richtlinie (EU) 2022/2555 der Europäischen Union, Art. 21 Abs. 1 UAbs. 2 und Abs. 2 lit. a bis j.
- Zu Krisenstab, Grundschutz und Förderung: Fragen und Antworten zu NIS-2 des BSI. Pflichten Fragen 1 bis 5 und 9 bis 11. Gesetzgebungsverfahren Frage 2 (keine Förderung).
- BSI: NIS-2-Checkliste. PDF mit sieben Seiten und sechs Schritten. Dort auch „mindestens zwei Personen".
- Ablauf des Interviews: die BSI-Seite zum CyberRisikoCheck nach DIN SPEC 27076. Interviewdauer, 27 Anforderungen aus sechs Themenbereichen. Dazu die kostenfreie Webanwendung und die kostenfreie Norm.
- BSI: Infopaket Sichere Lieferkette. Grenze des CyberRisikoChecks.
Stand dieser Angaben: 17.09.2026. Alle Quellen am 17.09.2026 gelesen. Das ist unsere Einordnung aus der Praxis und keine Rechtsberatung. Was in Ihrem Fall verhältnismäßig ist, entscheidet am Ende Ihre eigene Risikolage, im Streitfall die Aufsicht und Ihr Anwalt.