NIS2 trifft mehr Unternehmen als erwartet. Und verlangt mehr als gute Absichten.
NIS2 ist die europäische Richtlinie zur Cybersicherheit, die Unternehmen in 18 Sektoren zu konkreten Sicherheitsmaßnahmen verpflichtet. Rund 29.500 Unternehmen in Deutschland fallen darunter, viele haben das noch nicht auf dem Schirm. Wir helfen Ihnen einzuschätzen, ob Sie betroffen sind, was das konkret bedeutet und wie Sie die Anforderungen nachweisbar erfüllen.
NIS2 lässt sich nicht mit einer Checkliste abhaken.
Die Richtlinie stellt Anforderungen, die tief in die Organisation eingreifen. Wer trägt Verantwortung für Sicherheitsvorfälle? Wie sind Meldewege dokumentiert? Welche Risiken gehen von Lieferanten aus? Das sind keine IT-Fragen, sondern Führungsfragen.
Unternehmen, die NIS2 als reines Compliance-Projekt behandeln, werden Anforderungen formal erfüllen, aber nicht belastbar aufgestellt sein. Wir gehen von Ihrer tatsächlichen Situation aus, analysieren wo Lücken bestehen und entwickeln Maßnahmen, die in der Praxis greifen.
Was Sie nach der Beratung in der Hand haben.
Die Anforderungen sind verbindlich. Die Sanktionen sind es auch.
NIS2 ist seit dem 16. Januar 2023 in Kraft. Für Unternehmen, die ihre Pflichten nicht nachweisbar erfüllen, sind die Konsequenzen erheblich. Wesentliche Einrichtungen riskieren Bußgelder von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes. Für wichtige Einrichtungen liegt die Grenze bei 7 Millionen Euro oder 1,4 % des Jahresumsatzes.
Neben finanziellen Strafen gibt es operative Anforderungen, die konkretes Handeln verlangen:
Vier klar abgegrenzte Phasen, von der ersten Einordnung bis zum fertigen Maßnahmenplan.
Was die NIS2-Beratung abdeckt.
Die Beratung führt Sie von der ersten Einordnung bis zum fertigen Maßnahmenplan. Was darüber hinausgeht, wird transparent als Folgeprojekt nach Aufwand abgerechnet.
Initial-Workshop
Gemeinsamer Einstieg mit Zielbild, Rollenklärung und Überblick über den regulatorischen Rahmen.
Betroffenheitsanalyse
Einordnung von Unternehmen, Einheiten und Services in den Geltungsbereich der Richtlinie.
Gap-Assessment
Strukturierter Abgleich von Governance, Risikomanagement, Meldewegen und technischen Kontrollen mit den NIS2-Anforderungen.
Governance und Verantwortlichkeiten
Bewertung bestehender Strukturen, Rollen und Managementverantwortung mit Fokus auf Nachweisbarkeit.
Melde- und Eskalationsprozesse
Prüfung bestehender Abläufe für Sicherheitsvorfälle und Meldepflichten auf Vollständigkeit und Praxistauglichkeit.
Lieferketten- und Dienstleisterrisiken
Einordnung von Abhängigkeiten und Prüfung, ob Sicherheitsanforderungen entlang der Lieferkette vertraglich verankert sind.
Richtlinien und Nachweise
Empfehlungen für Dokumentationsstruktur, Richtlinienaufbau und Prüfungsfähigkeit gegenüber Behörden und Auditoren.
Roadmap und Management-Summary
Priorisierter Maßnahmenplan mit sofort umsetzbaren Schritten sowie eine aufbereitete Vorlage für Budgetentscheidungen und Vorstandsbriefings.
Diese Bereiche Ihres Mandanten werden systematisch analysiert.
Der Check orientiert sich an den typischen Risikofeldern in Microsoft-Cloud-Umgebungen. Geprüft werden sowohl technische Einstellungen als auch Schutzmechanismen und Berechtigungsstrukturen.
Entra ID
Mandanteneinstellungen, Conditional-Access-Richtlinien, MFA-Konfiguration, privilegierte Rollen und Gastbenutzerzugriffe.
Microsoft Defender
Konfigurationen von Defender for Endpoint, Defender for Identity und Defender for Cloud Apps sowie Sicherheitswarnungen und Schutzrichtlinien.
Microsoft Intune
Geräte-Compliance-Richtlinien, App-Schutzrichtlinien, Konfigurationsprofile und der Enrollment-Prozess für verwaltete Endgeräte.
SharePoint und OneDrive
Freigabeeinstellungen, externe Zugriffskonfiguration, Berechtigungsstrukturen und sensible Datenspeicherung.
Best-Practice-Abgleich
Abgleich aller Einstellungen mit Microsoft Secure Score, CIS Benchmark for Microsoft 365 und branchenspezifischen Sicherheitsanforderungen.
Ergebnisaufbereitung
Findings nach Schweregrad sortiert, technische Einordnung der Risiken und konkrete Maßnahmenempfehlungen für Ihr Team.
Was im Beratungsumfang liegt und was nicht.
Die NIS2-Beratung im Standardumfang kostet 1300 Euro. Sie liefert ein vollständiges Bild Ihrer Situation und einen klaren Plan für die nächsten Schritte. Die Umsetzung einzelner Maßnahmen begleiten wir bei Bedarf separat nach Aufwand.
Was Sie vor der Beratung wissen sollten.
Der erste Schritt ist ein kurzes Gespräch.
Wir klären gemeinsam, ob und wie NIS2 für Ihr Unternehmen gilt, und zeigen Ihnen, was als nächstes zu tun ist.