Wissen · NIS2-Checkliste

NIS2-Checkliste: Technische & organisatorische Maßnahmen

Diese Checkliste fasst die zentralen NIS2-Anforderungen in 10 praxisnahe Handlungsfelder zusammen. Jeder Schritt enthält konkrete Umsetzungspunkte, Verantwortlichkeiten und eine Priorität – ideal als Projektvorlage für IT- und OT-Verantwortliche. Wo Sie im Detail stehen, ermittelt unser kostenloser NIS2 Quick-Check.

Die 10 Schritte der NIS2-Umsetzung

1. Betroffenheit und Scope feststellen

Sofort

Verantwortlich: Geschäftsführung / Compliance

Prüfen, ob das Unternehmen als wesentliche oder wichtige Einrichtung im Sinne des NIS2-Umsetzungsgesetzes gilt, und den regulatorischen Scope dokumentieren.

  • Branche, Mitarbeiterzahl, Umsatz und Bilanzsumme gegen die NIS2-Schwellen abgleichen
  • Konzern- und Tochtergesellschaften sowie kritische Standorte einbeziehen
  • Ergebnis schriftlich festhalten (Board-Beschluss, Compliance-Register)

2. Governance und Verantwortlichkeiten verankern

Sofort

Verantwortlich: Geschäftsleitung

Die Geschäftsleitung haftet persönlich für die Umsetzung. Rollen wie CISO, ISB und OT-Verantwortliche müssen benannt und geschult werden.

  • CISO / Informationssicherheitsbeauftragten benennen
  • Verantwortlichkeiten für IT und OT klar trennen und dokumentieren
  • Regelmäßige Cyber-Security-Schulung für Leitungsorgane sicherstellen

3. Asset- und Netzwerktransparenz herstellen

Kurzfristig

Verantwortlich: IT- / OT-Team

Ohne vollständiges Inventar keine wirksame Absicherung. Alle IT- und OT-Assets, Kommunikationsbeziehungen und Cloud-Dienste sind zu erfassen.

  • Automatisiertes Asset-Discovery für IT und OT (passiv in OT-Netzen)
  • Netzwerksegmentierung zwischen Office-IT, OT und DMZ dokumentieren
  • Cloud-Dienste, SaaS und externe Zugänge inventarisieren

4. Risikomanagement etablieren

Kurzfristig

Verantwortlich: CISO

NIS2 verlangt ein systematisches, wiederkehrendes Risikomanagement nach Stand der Technik.

  • Risikoanalyse-Methodik festlegen (z. B. ISO/IEC 27005, IEC 62443-3-2)
  • Kritikalitätsklassen für Prozesse, Anlagen und Datenkategorien
  • Risikobehandlungsplan mit Maßnahmen, Verantwortlichen und Fristen

5. Zugriffskontrolle und Identitäten härten

Kurzfristig

Verantwortlich: IT-Betrieb

Privilegierte Zugriffe sind das häufigste Angriffsziel. MFA, Least Privilege und PAM sind Pflicht — auch für Fernwartung in der OT.

  • MFA für alle administrativen und externen Zugänge
  • Privileged-Access-Management (PAM) für IT und OT
  • Fernwartungszugänge über Jump-Hosts mit Session-Recording

6. Schwachstellen- und Patchmanagement

Kurzfristig

Verantwortlich: IT- / OT-Betrieb

Bekannt gewordene Schwachstellen (CVE) müssen bewertet, priorisiert und mit definierten SLAs behoben werden — inklusive OT-tauglicher Verfahren.

  • Kontinuierliches Vulnerability-Scanning für IT und OT
  • SLA für kritische Patches (z. B. 7 / 30 / 90 Tage)
  • Kompensierende Maßnahmen für nicht patchbare OT-Assets

7. Angriffserkennung und Monitoring (SIEM/NIDS)

Mittelfristig

Verantwortlich: SOC / MSSP

Vorfälle müssen frühzeitig erkannt werden. Für OT-Umgebungen empfiehlt sich passive Netzwerk-Anomalieerkennung (NIDS).

  • Zentrales Log-Management / SIEM mit definierten Use Cases
  • Passives OT-NIDS zur Erkennung anomalen Verhaltens
  • 24/7-Alarmierung über internes oder Managed SOC

8. Incident Response und Meldepflicht

Sofort

Verantwortlich: CISO / Krisenstab

NIS2 verlangt Erst-Meldungen binnen 24 Stunden und einen Zwischen-/Abschlussbericht innerhalb von 72 Stunden bzw. einem Monat.

  • Incident-Response-Plan mit Meldeketten an BSI
  • Rollen, Kommunikationswege und Vorlagen für die Meldung
  • Regelmäßige Tabletop-Übungen mit IT, OT und Geschäftsleitung

9. Business Continuity, Backup und Wiederanlauf

Mittelfristig

Verantwortlich: IT / Produktion

Kritische Prozesse müssen nach einem Vorfall gezielt wiederhergestellt werden — auch für OT-/Produktionsumgebungen.

  • Backup-Strategie nach 3-2-1-1-Regel, offline und immutable
  • Getestete Wiederanlauf-Runbooks für Kernsysteme und Produktionslinien
  • Definierte RTO / RPO je Prozess und Anlage

10. Lieferkettensicherheit und Nachweise

Mittelfristig

Verantwortlich: Einkauf / Compliance

NIS2 verlangt, dass Lieferanten und Dienstleister mit Zugriff auf kritische Systeme risikobasiert bewertet und vertraglich verpflichtet werden.

  • Lieferantenkritikalität klassifizieren (IT, OT, Cloud)
  • Sicherheitsanforderungen als Vertragsanhang (TOMs, Auditrechte)
  • Regelmäßige Nachweise / Assessments einholen und dokumentieren

Ihren NIS2-Status in 7 Minuten ermitteln

Der Quick-Check zeigt Ihre Betroffenheit und den Reifegrad Ihrer OT-Security – als Startpunkt für die Umsetzung dieser Checkliste.

Quick-Check starten