NIS2 ist für viele betroffene Unternehmen kein IT-Projekt, sondern ein Governance-Thema mit persönlicher Haftung für die Geschäftsführung. Genau dieser Unterschied wird in der Praxis am häufigsten unterschätzt — mit spürbaren Folgen für Zeitplan und Aufwand. Dieser Artikel beschreibt, wer betroffen ist, wie eine Umsetzung typischerweise abläuft, welche Fristen gelten und welche fünf Fallstricke mir in Projekten am häufigsten begegnen.

01Was NIS2 für betroffene Unternehmen bedeutet

Die NIS2-Richtlinie erweitert den Kreis der von Cybersicherheitsanforderungen betroffenen Unternehmen erheblich gegenüber der Vorgängerregelung — sowohl in der Anzahl der erfassten Sektoren als auch in der Unternehmensgröße. Anders als viele zunächst annehmen, geht es dabei nicht nur um technische Maßnahmen, sondern um ein Bündel aus Risikomanagement, Meldepflichten, Lieferkettensicherheit und persönlicher Verantwortung der Geschäftsleitung.

Betroffen sind sowohl klassische Betreiber kritischer Infrastrukturen als auch eine deutlich breitere Gruppe von Unternehmen aus weiteren Sektoren — von der Energiewirtschaft über das Gesundheitswesen bis zu digitalen Diensten und der verarbeitenden Industrie. Ein Auszug der wichtigsten Sektoren:

Energie
Wasser
Finanzwesen
Gesundheit
Verkehr
Digitale Infrastruktur
Verarbeitendes Gewerbe
Öffentliche Verwaltung
Auszug der von NIS2 erfassten Sektoren (vereinfachte Darstellung)

Innerhalb der betroffenen Sektoren unterscheidet NIS2 zudem zwischen zwei Kategorien, die unterschiedliche Pflichtenumfänge und Aufsichtsmechanismen nach sich ziehen:

Wesentliche Einrichtung

In der Regel größere Unternehmen in besonders kritischen Sektoren. Unterliegen einer proaktiven Aufsicht — Prüfungen können auch ohne konkreten Anlass erfolgen.

Wichtige Einrichtung

Kleinere Unternehmen bzw. weitere Sektoren. Unterliegen einer reaktiven Aufsicht — Prüfungen erfolgen typischerweise anlassbezogen, etwa nach einem Vorfall.

Wer NIS2 rein als "noch ein IT-Sicherheits-Häkchen" behandelt, unterschätzt in aller Regel den organisatorischen Aufwand dieser Einordnung — und genau das führt zu den Fallstricken, die weiter unten beschrieben sind.

02Der typische Ablauf einer Umsetzung

In der Praxis hat sich ein Vorgehen in vier Phasen bewährt. Wichtig dabei: Die Phasen sind nicht strikt linear — insbesondere Gap-Analyse und Maßnahmenplan laufen in der Praxis oft iterativ, weil neue Erkenntnisse aus der Umsetzung wieder auf die Priorisierung zurückwirken.

1

Betroffenheit

Sektor, Größe, Einordnung als wesentliche oder wichtige Einrichtung klären.

2

Gap-Analyse

Ist-Zustand gegen NIS2-Anforderungen abgleichen, meist auf ISMS-Basis.

3

Maßnahmen

Priorisierte Umsetzung: Technik, Richtlinien, Meldeprozesse, Lieferanten.

4

Nachweis

Dokumentation, interne Audits, Verankerung im Regelbetrieb.

Typischer Ablauf einer NIS2-Umsetzung in vier Phasen

Für Unternehmen mit einem bestehenden ISMS nach ISO 27001 verkürzt sich Phase 2 in der Regel deutlich, da die Grundstruktur (Risikomanagement, Richtlinienwerk, interne Audits) bereits vorhanden ist und im Wesentlichen um NIS2-spezifische Anforderungen ergänzt wird — dazu mehr in Fallstrick 3.

03Meldepflichten bei Sicherheitsvorfällen

Ein Kernelement von NIS2 ist die gestufte Meldepflicht bei erheblichen Sicherheitsvorfällen. Sie verlangt einen eingespielten internen Prozess — nicht erst die Klärung von Zuständigkeiten, wenn der Vorfall bereits eingetreten ist:

24 Std.
Frühwarnung an die zuständige Behörde
72 Std.
Erstmeldung mit erster Bewertung des Vorfalls
1 Monat
Abschlussbericht mit vollständiger Analyse
Gestufte Meldefristen nach NIS2 (vereinfachte Darstellung der EU-Richtlinie)

Diese Fristen sind ambitioniert — 24 Stunden sind schnell verstrichen, wenn ein Vorfall gerade erst erkannt wurde. Ohne vorher definierte Meldewege, klare Verantwortlichkeiten und einen geübten Prozess wird im Ernstfall wertvolle Zeit mit organisatorischen statt inhaltlichen Fragen verbraucht.

04Fünf typische Fallstricke

1. Die Betroffenheitsprüfung kommt zu spät

Manche Unternehmen beginnen erst mit der Umsetzung, wenn ein Kunde oder ein Auftraggeber in der Lieferkette danach fragt. Dann fehlt oft die Zeit für eine saubere Priorisierung — es wird improvisiert statt strukturiert vorgegangen, und Maßnahmen werden in der falschen Reihenfolge angegangen.

2. NIS2 wird als IT-Projekt behandelt, nicht als Governance-Thema

Wenn die Verantwortung allein in der IT-Abteilung hängen bleibt, fehlen oft das Mandat und die Ressourcen, um organisatorische Maßnahmen durchzusetzen — Richtlinien, Schulungen, Lieferantensteuerung sind keine reinen IT-Themen, sondern betreffen die ganze Organisation.

3. Fehlende Verzahnung mit einem bestehenden ISMS

Unternehmen, die bereits ein ISMS nach ISO 27001 betreiben, bauen NIS2-Anforderungen häufig als separate, parallele Struktur auf — statt sie in den bestehenden Rahmen zu integrieren. Das verdoppelt den Pflegeaufwand unnötig und führt langfristig zu zwei sich widersprechenden Dokumentationsständen.

4. Meldefristen werden unterschätzt

Die gestuften Meldefristen bei Sicherheitsvorfällen verlangen einen eingespielten internen Prozess. Ohne vorherige Übung — etwa in Form einer Tabletop-Simulation — wird im Ernstfall wertvolle Zeit mit der Frage verloren, wer eigentlich wen wann informieren muss.

5. Die persönliche Haftung der Geschäftsführung wird nicht kommuniziert

NIS2 sieht eine persönliche Verantwortung der Leitungsorgane vor. Wird das nicht klar an die Geschäftsführung kommuniziert, fehlt oft das nötige Gewicht, um Budget und Priorität für die Umsetzung durchzusetzen — das Thema bleibt an der falschen Stelle in der Organisation hängen.

05Die Verbindung zu ISO 27001

NIS2 ersetzt kein ISMS — im Gegenteil: Ein nach ISO 27001 aufgebautes Managementsystem liefert die strukturelle Grundlage, auf der sich NIS2-Anforderungen deutlich effizienter umsetzen lassen als auf der grünen Wiese. Die Kunst liegt darin, NIS2-spezifische Anforderungen (Meldepflichten, Lieferkettensicherheit, bestimmte Mindestmaßnahmen) sauber in die bestehende ISMS-Struktur zu integrieren, statt eine zweite, parallele Dokumentationswelt aufzubauen.

ISO 27001ISMS-STRUKTUR
NIS2SPEZIFISCHE PFLICHTEN
NIS2 wird in ein bestehendes ISMS integriert, nicht parallel dazu aufgebaut

06Wie ich Unternehmen dabei unterstütze

Ich begleite NIS2-Umsetzungen von der Betroffenheitsprüfung über die Gap-Analyse bis zur praktischen Verankerung im Regelbetrieb — bevorzugt integriert in ein bestehendes oder neu aufzubauendes ISMS, statt als isoliertes Parallelprojekt. Der Schwerpunkt liegt dabei auf einer Umsetzung, die im Alltag tatsächlich funktioniert, nicht nur auf dem Papier besteht.

Steht bei Ihnen eine NIS2-Umsetzung an, oder ist unklar, ob Sie überhaupt betroffen sind?

Projekt besprechen →