NIS2 ist für viele betroffene Unternehmen kein IT-Projekt, sondern ein Governance-Thema mit persönlicher Haftung für die Geschäftsführung. Genau dieser Unterschied wird in der Praxis am häufigsten unterschätzt — mit spürbaren Folgen für Zeitplan und Aufwand. Dieser Artikel beschreibt, wer betroffen ist, wie eine Umsetzung typischerweise abläuft, welche Fristen gelten und welche fünf Fallstricke mir in Projekten am häufigsten begegnen.
01Was NIS2 für betroffene Unternehmen bedeutet
Die NIS2-Richtlinie erweitert den Kreis der von Cybersicherheitsanforderungen betroffenen Unternehmen erheblich gegenüber der Vorgängerregelung — sowohl in der Anzahl der erfassten Sektoren als auch in der Unternehmensgröße. Anders als viele zunächst annehmen, geht es dabei nicht nur um technische Maßnahmen, sondern um ein Bündel aus Risikomanagement, Meldepflichten, Lieferkettensicherheit und persönlicher Verantwortung der Geschäftsleitung.
Betroffen sind sowohl klassische Betreiber kritischer Infrastrukturen als auch eine deutlich breitere Gruppe von Unternehmen aus weiteren Sektoren — von der Energiewirtschaft über das Gesundheitswesen bis zu digitalen Diensten und der verarbeitenden Industrie. Ein Auszug der wichtigsten Sektoren:
Innerhalb der betroffenen Sektoren unterscheidet NIS2 zudem zwischen zwei Kategorien, die unterschiedliche Pflichtenumfänge und Aufsichtsmechanismen nach sich ziehen:
Wesentliche Einrichtung
In der Regel größere Unternehmen in besonders kritischen Sektoren. Unterliegen einer proaktiven Aufsicht — Prüfungen können auch ohne konkreten Anlass erfolgen.
Wichtige Einrichtung
Kleinere Unternehmen bzw. weitere Sektoren. Unterliegen einer reaktiven Aufsicht — Prüfungen erfolgen typischerweise anlassbezogen, etwa nach einem Vorfall.
Wer NIS2 rein als "noch ein IT-Sicherheits-Häkchen" behandelt, unterschätzt in aller Regel den organisatorischen Aufwand dieser Einordnung — und genau das führt zu den Fallstricken, die weiter unten beschrieben sind.
02Der typische Ablauf einer Umsetzung
In der Praxis hat sich ein Vorgehen in vier Phasen bewährt. Wichtig dabei: Die Phasen sind nicht strikt linear — insbesondere Gap-Analyse und Maßnahmenplan laufen in der Praxis oft iterativ, weil neue Erkenntnisse aus der Umsetzung wieder auf die Priorisierung zurückwirken.
Betroffenheit
Sektor, Größe, Einordnung als wesentliche oder wichtige Einrichtung klären.
Gap-Analyse
Ist-Zustand gegen NIS2-Anforderungen abgleichen, meist auf ISMS-Basis.
Maßnahmen
Priorisierte Umsetzung: Technik, Richtlinien, Meldeprozesse, Lieferanten.
Nachweis
Dokumentation, interne Audits, Verankerung im Regelbetrieb.
Für Unternehmen mit einem bestehenden ISMS nach ISO 27001 verkürzt sich Phase 2 in der Regel deutlich, da die Grundstruktur (Risikomanagement, Richtlinienwerk, interne Audits) bereits vorhanden ist und im Wesentlichen um NIS2-spezifische Anforderungen ergänzt wird — dazu mehr in Fallstrick 3.
03Meldepflichten bei Sicherheitsvorfällen
Ein Kernelement von NIS2 ist die gestufte Meldepflicht bei erheblichen Sicherheitsvorfällen. Sie verlangt einen eingespielten internen Prozess — nicht erst die Klärung von Zuständigkeiten, wenn der Vorfall bereits eingetreten ist:
Diese Fristen sind ambitioniert — 24 Stunden sind schnell verstrichen, wenn ein Vorfall gerade erst erkannt wurde. Ohne vorher definierte Meldewege, klare Verantwortlichkeiten und einen geübten Prozess wird im Ernstfall wertvolle Zeit mit organisatorischen statt inhaltlichen Fragen verbraucht.
04Fünf typische Fallstricke
Manche Unternehmen beginnen erst mit der Umsetzung, wenn ein Kunde oder ein Auftraggeber in der Lieferkette danach fragt. Dann fehlt oft die Zeit für eine saubere Priorisierung — es wird improvisiert statt strukturiert vorgegangen, und Maßnahmen werden in der falschen Reihenfolge angegangen.
Wenn die Verantwortung allein in der IT-Abteilung hängen bleibt, fehlen oft das Mandat und die Ressourcen, um organisatorische Maßnahmen durchzusetzen — Richtlinien, Schulungen, Lieferantensteuerung sind keine reinen IT-Themen, sondern betreffen die ganze Organisation.
Unternehmen, die bereits ein ISMS nach ISO 27001 betreiben, bauen NIS2-Anforderungen häufig als separate, parallele Struktur auf — statt sie in den bestehenden Rahmen zu integrieren. Das verdoppelt den Pflegeaufwand unnötig und führt langfristig zu zwei sich widersprechenden Dokumentationsständen.
Die gestuften Meldefristen bei Sicherheitsvorfällen verlangen einen eingespielten internen Prozess. Ohne vorherige Übung — etwa in Form einer Tabletop-Simulation — wird im Ernstfall wertvolle Zeit mit der Frage verloren, wer eigentlich wen wann informieren muss.
NIS2 sieht eine persönliche Verantwortung der Leitungsorgane vor. Wird das nicht klar an die Geschäftsführung kommuniziert, fehlt oft das nötige Gewicht, um Budget und Priorität für die Umsetzung durchzusetzen — das Thema bleibt an der falschen Stelle in der Organisation hängen.
05Die Verbindung zu ISO 27001
NIS2 ersetzt kein ISMS — im Gegenteil: Ein nach ISO 27001 aufgebautes Managementsystem liefert die strukturelle Grundlage, auf der sich NIS2-Anforderungen deutlich effizienter umsetzen lassen als auf der grünen Wiese. Die Kunst liegt darin, NIS2-spezifische Anforderungen (Meldepflichten, Lieferkettensicherheit, bestimmte Mindestmaßnahmen) sauber in die bestehende ISMS-Struktur zu integrieren, statt eine zweite, parallele Dokumentationswelt aufzubauen.
06Wie ich Unternehmen dabei unterstütze
Ich begleite NIS2-Umsetzungen von der Betroffenheitsprüfung über die Gap-Analyse bis zur praktischen Verankerung im Regelbetrieb — bevorzugt integriert in ein bestehendes oder neu aufzubauendes ISMS, statt als isoliertes Parallelprojekt. Der Schwerpunkt liegt dabei auf einer Umsetzung, die im Alltag tatsächlich funktioniert, nicht nur auf dem Papier besteht.
Steht bei Ihnen eine NIS2-Umsetzung an, oder ist unklar, ob Sie überhaupt betroffen sind?
Projekt besprechen →