Die 10 Schritte der NIS2-Umsetzung
1. Betroffenheit und Scope feststellen Sofort Verantwortlich: Geschäftsführung / Compliance
Prüfen, ob das Unternehmen als wesentliche oder wichtige Einrichtung im Sinne des NIS2-Umsetzungsgesetzes gilt, und den regulatorischen Scope dokumentieren.
Branche, Mitarbeiterzahl, Umsatz und Bilanzsumme gegen die NIS2-Schwellen abgleichen Konzern- und Tochtergesellschaften sowie kritische Standorte einbeziehen Ergebnis schriftlich festhalten (Board-Beschluss, Compliance-Register)
2. Governance und Verantwortlichkeiten verankern Sofort Verantwortlich: Geschäftsleitung
Die Geschäftsleitung haftet persönlich für die Umsetzung. Rollen wie CISO, ISB und OT-Verantwortliche müssen benannt und geschult werden.
CISO / Informationssicherheitsbeauftragten benennen Verantwortlichkeiten für IT und OT klar trennen und dokumentieren Regelmäßige Cyber-Security-Schulung für Leitungsorgane sicherstellen
3. Asset- und Netzwerktransparenz herstellen Kurzfristig Verantwortlich: IT- / OT-Team
Ohne vollständiges Inventar keine wirksame Absicherung. Alle IT- und OT-Assets, Kommunikationsbeziehungen und Cloud-Dienste sind zu erfassen.
Automatisiertes Asset-Discovery für IT und OT (passiv in OT-Netzen) Netzwerksegmentierung zwischen Office-IT, OT und DMZ dokumentieren Cloud-Dienste, SaaS und externe Zugänge inventarisieren
4. Risikomanagement etablieren Kurzfristig Verantwortlich: CISO
NIS2 verlangt ein systematisches, wiederkehrendes Risikomanagement nach Stand der Technik.
Risikoanalyse-Methodik festlegen (z. B. ISO/IEC 27005, IEC 62443-3-2) Kritikalitätsklassen für Prozesse, Anlagen und Datenkategorien Risikobehandlungsplan mit Maßnahmen, Verantwortlichen und Fristen
5. Zugriffskontrolle und Identitäten härten Kurzfristig Verantwortlich: IT-Betrieb
Privilegierte Zugriffe sind das häufigste Angriffsziel. MFA, Least Privilege und PAM sind Pflicht — auch für Fernwartung in der OT.
MFA für alle administrativen und externen Zugänge Privileged-Access-Management (PAM) für IT und OT Fernwartungszugänge über Jump-Hosts mit Session-Recording
6. Schwachstellen- und Patchmanagement Kurzfristig Verantwortlich: IT- / OT-Betrieb
Bekannt gewordene Schwachstellen (CVE) müssen bewertet, priorisiert und mit definierten SLAs behoben werden — inklusive OT-tauglicher Verfahren.
Kontinuierliches Vulnerability-Scanning für IT und OT SLA für kritische Patches (z. B. 7 / 30 / 90 Tage) Kompensierende Maßnahmen für nicht patchbare OT-Assets
7. Angriffserkennung und Monitoring (SIEM/NIDS) Mittelfristig Verantwortlich: SOC / MSSP
Vorfälle müssen frühzeitig erkannt werden. Für OT-Umgebungen empfiehlt sich passive Netzwerk-Anomalieerkennung (NIDS).
Zentrales Log-Management / SIEM mit definierten Use Cases Passives OT-NIDS zur Erkennung anomalen Verhaltens 24/7-Alarmierung über internes oder Managed SOC
8. Incident Response und Meldepflicht Sofort Verantwortlich: CISO / Krisenstab
NIS2 verlangt Erst-Meldungen binnen 24 Stunden und einen Zwischen-/Abschlussbericht innerhalb von 72 Stunden bzw. einem Monat.
Incident-Response-Plan mit Meldeketten an BSI Rollen, Kommunikationswege und Vorlagen für die Meldung Regelmäßige Tabletop-Übungen mit IT, OT und Geschäftsleitung
9. Business Continuity, Backup und Wiederanlauf Mittelfristig Verantwortlich: IT / Produktion
Kritische Prozesse müssen nach einem Vorfall gezielt wiederhergestellt werden — auch für OT-/Produktionsumgebungen.
Backup-Strategie nach 3-2-1-1-Regel, offline und immutable Getestete Wiederanlauf-Runbooks für Kernsysteme und Produktionslinien Definierte RTO / RPO je Prozess und Anlage
10. Lieferkettensicherheit und Nachweise Mittelfristig Verantwortlich: Einkauf / Compliance
NIS2 verlangt, dass Lieferanten und Dienstleister mit Zugriff auf kritische Systeme risikobasiert bewertet und vertraglich verpflichtet werden.
Lieferantenkritikalität klassifizieren (IT, OT, Cloud) Sicherheitsanforderungen als Vertragsanhang (TOMs, Auditrechte) Regelmäßige Nachweise / Assessments einholen und dokumentieren Ihren NIS2-Status in 7 Minuten ermitteln Der Quick-Check zeigt Ihre Betroffenheit und den Reifegrad Ihrer OT-Security – als Startpunkt für die Umsetzung dieser Checkliste.
Quick-Check starten