Fristen

NIS2-Pflichten konkret: die Maßnahmen, die Prüfer sehen wollen

30. Juli 2026 · 7 Min. Lesezeit · RegelWerk Redaktion

Der Betroffenheits-Check ist erledigt, das Ergebnis steht fest: wesentliche oder wichtige Einrichtung. Jetzt beginnt der Teil, an dem viele Unternehmen hängen bleiben — nicht weil er unmöglich wäre, sondern weil zwischen Gesetzestext und Arbeitsalltag eine konkrete Liste fehlt. Diese Liste liefern wir hier: die Maßnahmen, die Prüfer tatsächlich sehen wollen, und die Reihenfolge, in der sie Sinn ergeben.

Was Prüfer wirklich erwarten

Wer NIS2 zum ersten Mal ernst nimmt, erwartet oft eine Technik-Prüfung. Tatsächlich steht im Zentrum etwas Einfacheres: Nachweise. Können Sie zeigen, dass Sie Ihre Risiken kennen? Dass Maßnahmen festgelegt, verantwortet und umgesetzt sind? Dass im Ernstfall jemand weiß, was zu tun ist — und wann er es melden muss?

Das entlastet und verpflichtet zugleich. Niemand verlangt Perfektion am ersten Tag. Aber ein Unternehmen ohne dokumentierte Prozesse hat nach einem Sicherheitsvorfall ein Erklärungsproblem — und genau diesen Nachweis zieht NIS2 konsequent durch alle Pflichten.

Ein Unterschied ist vorab wichtig: Wesentliche Einrichtungen unterliegen der vollen Aufsicht inklusive Registrierungspflicht. Wichtige Einrichtungen haben dieselben inhaltlichen Pflichten, arbeiten aber unter dem sogenannten Fehlerkultur-Regime. An der Liste unten ändert das wenig — an der Schärfe der Kontrolle umso mehr. Wer als wichtige Einrichtung die Ruhe bewahren will, sollte die Nachweise genauso ernst nehmen.

Risikomanagement: der Kern der Pflichten

Das Herzstück ist die dokumentierte Risikoanalyse samt Maßnahmenkatalog — im Umsetzungsgesetz in § 30 geregelt. Konkret gehören dazu drei Dinge: eine Analyse Ihrer wesentlichen Risiken, ein Katalog geeigneter Maßnahmen dazu und ein definierter Prozess für den Umgang mit Sicherheitsvorfällen.

Sie müssen nicht bei null anfangen. Als Basis für die Absicherung bietet sich der BSI-Grundschutz an, und wer bereits ein ISMS nach ISO 27001 betreibt, kann Maßnahmen und Nachweise daraus übernehmen. Wichtig ist das Mapping: Welche Ihrer vorhandenen Nachweise deckt welche NIS2-Anforderung — und wo bleibt eine Lücke?

Registrierung und Meldepflichten: die Fristen im Blick

Wesentliche Einrichtungen müssen sich beim BSI registrieren. Das ist keine Option, sondern Pflicht — und gehört an den Anfang der Roadmap, nicht ans Ende.

Für Sicherheitsvorfälle gilt bei wesentlichen wie wichtigen Einrichtungen dasselbe enge Zeitfenster: eine Frühwarnung innerhalb von 24 Stunden, die Meldung innerhalb von 72 Stunden. Wer diese Fristen einhalten will, braucht die Meldewege vor dem Vorfall. Im Ernstfall ist es zu spät, um Zuständigkeiten zu erfinden. Definieren Sie also jetzt: Wer erkennt einen Vorfall, wer entscheidet über die Meldung, über welchen Weg geht sie raus?

Die Verantwortung der Geschäftsführung

NIS2 setzt bewusst an der Spitze an: Die Unternehmensleitung trägt die persönliche Verantwortung für die Umsetzung der Maßnahmen und die Einhaltung der Meldepflichten. Das ist der Punkt, der das Thema aus der IT-Abteilung in die Chefetage holt — daneben drohen Bußgelder für das Unternehmen.

Praktisch heißt das dreierlei. Erstens muss die Verantwortung festgelegt und dokumentiert sein — namentlich, nicht „die Geschäftsführung insgesamt". Zweitens verlangt das Gesetz eine jährliche Schulung der Unternehmensleitung, und dieser Nachweis muss geführt werden. Drittens braucht die Leitung eine Nachweiskette, die im Zweifel entlastet: Wer zeigen kann, dass Prozesse existierten und gepflegt wurden, steht nach einem Vorfall anders da als jemand mit einer verstaubten Excel-Liste.

Dokumentation: was auf dem Tisch liegen muss

Wenn morgen eine Prüfung käme, sollten Sie diese Unterlagen ohne Suche vorlegen können:

Praxisbeispiel: die ersten 90 Tage einer wichtigen Einrichtung

Ein Lebensmittelhersteller mit 120 Mitarbeitern ist als wichtige Einrichtung eingestuft. Statt alles gleichzeitig anzugehen, arbeitet das Unternehmen eine gestaffelte Roadmap ab:

ZeitraumAufgabe
Erste 30 TageGovernance klären: Verantwortung für Informationssicherheit in der Geschäftsführung festlegen und dokumentieren
Bis 90 TageRisikoanalyse durchführen und Maßnahmen nach § 30 des Umsetzungsgesetzes dokumentieren
Bis 90 TageProzess für Sicherheitsvorfälle und die Meldewege definieren
LaufendMeldebereitschaft sicherstellen: Frühwarnung 24 h, Meldung 72 h
JährlichSchulung der Unternehmensleitung durchführen und nachweisen

Der entscheidende Schritt ist der erste: Sobald ein Name an der Verantwortung hängt, bekommt jede weitere Aufgabe einen Treiber. Ohne diesen Anker bleibt die Roadmap ein Dokument, das niemandem gehört.

Drei typische Fehler — und wie Sie sie vermeiden

Erstens: Dokumentation als Einmal-Projekt. Eine Doku, die nach dem Projektende verstaubt, entlastet nicht — sie belastet, weil sie den Stillstand belegt. Planen Sie von Anfang an die Pflege mit: Termine, Verantwortliche, Versionshistorie.

Zweitens: Verantwortung ohne Namen. „Die IT kümmert sich" ist keine Governance. Legen Sie die Verantwortung in der Geschäftsführung namentlich fest und halten Sie das schriftlich fest.

Drittens: Meldewege nur auf dem Papier. Ein Prozess, den niemand je durchgespielt hat, funktioniert im Ernstfall selten. Üben Sie den Ablauf zumindest einmal trocken — wer meldet was, wann, über welchen Weg?

Fazit

Prüfer wollen keine Perfektion sehen, sondern funktionierende Prozesse mit Nachweisen: Risikoanalyse, Maßnahmen mit Verantwortlichen, geübte Meldewege und eine Geschäftsführung, die ihre Verantwortung dokumentiert trägt.

Beginnen Sie mit der Governance, folgen Sie einer 90-Tage-Roadmap und halten Sie die Dokumentation lebendig. Dann ist die nächste Prüfung eine Formalität — und kein Weckruf.

Hinweis: Dieser Beitrag ersetzt keine Rechts- oder Steuerberatung. Die Einstufung ersetzt keine Prüfung im Einzelfall — wenden Sie sich dafür an fachkundige Beratung.

Mehr als Lesen: RegelWerk kostenlos ausprobieren →
Weiterlesen
Grundlagen

NIS2-Betroffenheits-Check: in 10 Minuten wissen, ob Sie drin sind

Sektor mal Größe entscheidet — mit Sektorliste, Schwellen und Prüffällen.

Pflichten

Art. 4 AI Act: die Schulungspflicht, die fast alle übersehen

KI-Kompetenz der Belegschaft ist Pflicht — so bauen Sie den Nachweis auf.