mail_support

12.08.2026

NIS2-Umsetzung mit Managed IT — Checkliste für KMU


Die gute Nachricht: Wer bereits eine professionell betriebene IT-Umgebung hat, ist NIS2-technisch nicht bei Null. Managed-IT-Kunden decken die zehn Pflicht-Maßnahmen aus Art. 21 oft schon zu 70 %. Diese Checkliste zeigt, was schon da ist und was noch fehlt.

Die zehn Art.-21-Maßnahmen im Managed-IT-Kontext

1. Risikoanalyse & Sicherheits-Policies

Managed-IT: Netzwerk-Dokumentation, Asset-Inventar und Change-Management sind Standard. Fehlt oft: die geschriebene Risikoanalyse, die die Grundlage für Priorisierung dokumentiert. → In 2–3 Terminen mit uns aufgesetzt.

2. Incident-Handling

Managed-IT: Ticket-System, Eskalationswege, SLA-Reaktionszeiten sind da. Fehlt oft: die NIS2-spezifische Meldeprozess-Kette (siehe unser Beitrag NIS2-Meldepflichten). → Ergänzt in einem Workshop.

3. Business Continuity & Backup

Managed-IT: Backup läuft, Restore-Tests sind idealerweise dokumentiert. Fehlt oft: das schriftliche Business-Continuity-Konzept und ein regelmäßig durchgespielter Notfallplan. → Wir setzen Ihnen ein Dokument auf und trainieren einmal jährlich.

4. Lieferketten-Sicherheit

Managed-IT: wir kennen Ihre Dienstleister-Landschaft. Fehlt oft: vertragliche Zusicherungen von IT-Dienstleistern und Cloud-Anbietern zu Sicherheit und Datenschutz. → Wir liefern Textbausteine und unterstützen bei der Nachverhandlung.

5. Sicherheit in Beschaffung, Entwicklung, Wartung

Managed-IT: Patch-Management und Vulnerability-Scans sind bei uns Standard. Fehlt oft: dokumentierte Anforderungen an neu beschaffte Software (Security-by-Design). → Wir liefern eine Beschaffungs-Checkliste.

6. Wirksamkeits-Messung

Managed-IT: Monitoring-Berichte, Uptime, Patch-Compliance-Reports gibt es monatlich. Fehlt oft: die dokumentierte Aussage „unsere Maßnahmen sind wirksam" mit belegten Zahlen. → Ergänzen wir in unserem Reporting.

7. Cyber-Hygiene & Awareness

Managed-IT: technische Grundhygiene läuft. Fehlt oft: systematische Mitarbeitenden-Schulung (Phishing-Tests, jährliche Auffrischung, Onboarding-Programm). → Wir übernehmen als Awareness-Trainer.

8. Kryptographie & Verschlüsselung

Managed-IT: Festplatten-Verschlüsselung, HTTPS, VPN sind da. Fehlt oft: dokumentiertes Kryptographie-Konzept für ruhende Daten und Kommunikation. → Wir dokumentieren, was schon läuft, und schließen die Lücken.

9. Zugriffskontrolle, Asset- & Personal-Sicherheit

Managed-IT: Berechtigungs-Management, Onboarding/Offboarding-Prozesse sind da. Fehlt oft: die dokumentierte Rollen-Matrix und die regelmäßige Berechtigungs-Prüfung. → Wir setzen einen jährlichen Access-Review auf.

10. Multi-Faktor-Authentifizierung & sichere Kommunikation

Managed-IT: MFA ist bei uns Standard-Empfehlung. Fehlt oft: flächendeckender Rollout (nicht nur „für Admins", sondern für alle Nutzenden). → Wir rollen aus, mit Awareness-Kampagne im Hintergrund.

Was Managed IT nicht ersetzt

Zwei Dinge braucht es zwingend zusätzlich zu Managed IT:

  • Geschäftsführungs-Beteiligung. NIS2 fordert explizit, dass die Leitung die Umsetzung billigt und überwacht. Delegation an den IT-Dienstleister allein reicht nicht — die Geschäftsführung haftet persönlich.
  • Nachweis-Dokumentation. „Wir machen das schon" reicht Aufsichtsbehörden nicht. Alles muss schriftlich dokumentiert, versioniert und freigegeben sein. Genau das machen wir in unserem strukturierten Umsetzungsprojekt.

Der pragmatische Weg

So gehen wir mit Managed-IT-Kunden in die NIS2-Umsetzung:

  1. Bestandsaufnahme: Was ist schon da? Wir prüfen entlang der zehn Art.-21-Maßnahmen. Ergebnis: Gap-Liste mit Priorisierung.
  2. Quick Wins: Meist 3-5 Punkte, die in 4-6 Wochen erledigt sind. Häufig: MFA-Rollout, Meldeprozess, BCM-Konzept.
  3. Mittelfristige Themen: Awareness-Programm, Access-Review-Zyklus, Kryptographie-Konzept, Lieferanten-Verträge nachverhandeln.
  4. Dauerhaft: Reporting an die Geschäftsführung, jährliche Übungen, jährliche Wiederholung der Wirksamkeits-Messung.

Wie geht es weiter?

Der Einstieg ist immer der Cyber-Security-Check nach DIN SPEC 27076 — er liefert Ihnen die Gap-Analyse gegen NIS2 in strukturierter Form. Danach entscheiden Sie, ob Sie mit uns weitermachen oder mit einem anderen Dienstleister. Details zur NIS2-Umsetzung finden Sie auf unserer NIS2-Landing.

Sie haben Managed IT, aber keinen NIS2-Fahrplan? Ein Vorgespräch klärt in 30 Minuten, ob wir für Sie der richtige Partner sind.

⚓ Mehr aus unserer NIS2-Serie