Die gute Nachricht: Wer bereits eine professionell betriebene IT-Umgebung hat, ist NIS2-technisch nicht bei Null. Managed-IT-Kunden decken die zehn Pflicht-Maßnahmen aus Art. 21 oft schon zu 70 %. Diese Checkliste zeigt, was schon da ist und was noch fehlt.
1. Risikoanalyse & Sicherheits-Policies
Managed-IT: Netzwerk-Dokumentation, Asset-Inventar und Change-Management sind Standard. Fehlt oft: die geschriebene Risikoanalyse, die die Grundlage für Priorisierung dokumentiert. → In 2–3 Terminen mit uns aufgesetzt.
2. Incident-Handling
Managed-IT: Ticket-System, Eskalationswege, SLA-Reaktionszeiten sind da. Fehlt oft: die NIS2-spezifische Meldeprozess-Kette (siehe unser Beitrag NIS2-Meldepflichten). → Ergänzt in einem Workshop.
3. Business Continuity & Backup
Managed-IT: Backup läuft, Restore-Tests sind idealerweise dokumentiert. Fehlt oft: das schriftliche Business-Continuity-Konzept und ein regelmäßig durchgespielter Notfallplan. → Wir setzen Ihnen ein Dokument auf und trainieren einmal jährlich.
4. Lieferketten-Sicherheit
Managed-IT: wir kennen Ihre Dienstleister-Landschaft. Fehlt oft: vertragliche Zusicherungen von IT-Dienstleistern und Cloud-Anbietern zu Sicherheit und Datenschutz. → Wir liefern Textbausteine und unterstützen bei der Nachverhandlung.
5. Sicherheit in Beschaffung, Entwicklung, Wartung
Managed-IT: Patch-Management und Vulnerability-Scans sind bei uns Standard. Fehlt oft: dokumentierte Anforderungen an neu beschaffte Software (Security-by-Design). → Wir liefern eine Beschaffungs-Checkliste.
6. Wirksamkeits-Messung
Managed-IT: Monitoring-Berichte, Uptime, Patch-Compliance-Reports gibt es monatlich. Fehlt oft: die dokumentierte Aussage „unsere Maßnahmen sind wirksam" mit belegten Zahlen. → Ergänzen wir in unserem Reporting.
7. Cyber-Hygiene & Awareness
Managed-IT: technische Grundhygiene läuft. Fehlt oft: systematische Mitarbeitenden-Schulung (Phishing-Tests, jährliche Auffrischung, Onboarding-Programm). → Wir übernehmen als Awareness-Trainer.
8. Kryptographie & Verschlüsselung
Managed-IT: Festplatten-Verschlüsselung, HTTPS, VPN sind da. Fehlt oft: dokumentiertes Kryptographie-Konzept für ruhende Daten und Kommunikation. → Wir dokumentieren, was schon läuft, und schließen die Lücken.
9. Zugriffskontrolle, Asset- & Personal-Sicherheit
Managed-IT: Berechtigungs-Management, Onboarding/Offboarding-Prozesse sind da. Fehlt oft: die dokumentierte Rollen-Matrix und die regelmäßige Berechtigungs-Prüfung. → Wir setzen einen jährlichen Access-Review auf.
10. Multi-Faktor-Authentifizierung & sichere Kommunikation
Managed-IT: MFA ist bei uns Standard-Empfehlung. Fehlt oft: flächendeckender Rollout (nicht nur „für Admins", sondern für alle Nutzenden). → Wir rollen aus, mit Awareness-Kampagne im Hintergrund.
Zwei Dinge braucht es zwingend zusätzlich zu Managed IT:
So gehen wir mit Managed-IT-Kunden in die NIS2-Umsetzung:
Der Einstieg ist immer der Cyber-Security-Check nach DIN SPEC 27076 — er liefert Ihnen die Gap-Analyse gegen NIS2 in strukturierter Form. Danach entscheiden Sie, ob Sie mit uns weitermachen oder mit einem anderen Dienstleister. Details zur NIS2-Umsetzung finden Sie auf unserer NIS2-Landing.
Sie haben Managed IT, aber keinen NIS2-Fahrplan? Ein Vorgespräch klärt in 30 Minuten, ob wir für Sie der richtige Partner sind.