mail_support

NIS2 · Compliance

NIS2 für KMU — Klarheit, Umsetzung, Nachweis.

Die EU-Richtlinie NIS2 verpflichtet Zehntausende KMU aus 18 Sektoren zu einem Mindestniveau an Cyber-Sicherheit. Wir prüfen Ihre Betroffenheit, priorisieren die offenen Punkte und setzen anbieterunabhängig um — aus Lübeck, Grömitz und Wismar.

Betroffenheit prüfen lassen →

Was Sie bekommen

Strukturiert vom Assessment bis zum Nachweis — ohne Marketing-Prosa.

1

Betroffenheits-Check

Wir klären in einem Termin, ob Sie als wichtige oder wesentliche Einrichtung unter NIS2 fallen — und für welche der 18 Sektoren.

2

Gap-Analyse

Vergleich Ihres Ist-Zustands mit den zehn Art.-21-Maßnahmen. Sie erhalten eine dokumentierte Lücken-Liste, priorisiert nach Risiko und Aufwand.

3

Umsetzung & Nachweis

Wir setzen technisch und organisatorisch um — Managed IT, Backup, MFA, Awareness, Meldeprozesse — und liefern Compliance-taugliche Dokumentation.

Bin ich betroffen?

NIS2 gilt, wenn drei Kriterien zusammenkommen: Sektor, Größe, Rolle.

A

Sektor

18 Sektoren mit hohem oder besonders hohem Kritikalitätsgrad, u. a.:

  • Energie, Wasser, Abwasser
  • Gesundheit, Pharma, Medizinprodukte
  • Digitale Infrastruktur & IKT-Dienste
  • Verkehr, Post & Kurier
  • Verarbeitendes Gewerbe (Elektronik, Maschinen, Fahrzeuge)
  • Lebensmittel, Chemie, Abfall
  • Öffentliche Verwaltung, Forschung
B

Größe

Zwei Größenklassen mit unterschiedlichen Pflichten:

  • Wichtige Einrichtung: ab 50 Mitarbeitenden oder 10 Mio. € Umsatz / Bilanzsumme
  • Wesentliche Einrichtung: ab 250 Mitarbeitenden oder 50 Mio. € Umsatz / 43 Mio. € Bilanzsumme

Für kritische Sektoren gelten auch unterhalb dieser Schwellen NIS2-Pflichten.

C

Rolle

Auch wer selbst nicht unter NIS2 fällt, wird oft indirekt betroffen:

  • Als Lieferant eines NIS2-pflichtigen Kunden (Lieferketten-Anforderung)
  • Als Dienstleister im IT- oder Cloud-Bereich für kritische Sektoren
  • Als Auftragnehmer öffentlicher Verwaltung

Immer mehr Ausschreibungen fordern NIS2-Konformität in der Lieferkette.

Unklar, ob Sie betroffen sind? Wir prüfen es kostenfrei in einem 30-minütigen Vorgespräch — strukturiert entlang des BSI-Rasters und der aktuellen Fassung des NIS2-Umsetzungsgesetzes.

Die zehn Pflicht-Maßnahmen (Art. 21 NIS2)

Jedes betroffene Unternehmen muss diese Bereiche abdecken — angemessen zur Größe und Risiko.

Neu bei NIS2: die persönliche Haftung der Geschäftsleitung. Vorstände und Geschäftsführer müssen die Maßnahmen nicht nur billigen, sondern auch aktiv überwachen — nachweisbar über Schulungs- und Freigabeprotokolle.

Sanktionen & Haftung

NIS2 sieht deutlich höhere Bußgelder vor als das alte IT-Sicherheitsgesetz.

Wesentliche Einrichtung

bis 10 Mio. €
oder 2 % des weltweiten Jahresumsatzes — je nachdem, was höher ist

Betrifft u. a. Energie, Trinkwasser, Verkehr, Bankwesen, Gesundheit, digitale Infrastruktur (Rechenzentren, DNS, TLD).

Wichtige Einrichtung

bis 7 Mio. €
oder 1,4 % des weltweiten Jahresumsatzes — je nachdem, was höher ist

Betrifft u. a. Post/Kurier, Abfall, Chemie, Lebensmittel, verarbeitendes Gewerbe, Forschung, digitale Dienste (Marktplätze, Suchmaschinen, soziale Netze).

Persönliche Haftung: Geschäftsführung und Vorstände haften nach NIS2 persönlich für die Einhaltung der Maßnahmen. Auch Untätigkeit kann sanktioniert werden.

So gehen wir vor

Vier Phasen — ohne Beratungs-Overhead, mit klaren Ergebnissen je Schritt.

01

Betroffenheit

30-Minuten-Termin: Sektor, Größe, Rolle in Lieferketten — klares Ergebnis: pflichtig oder nicht.

02

Gap-Analyse

Vor-Ort- oder Video-Assessment entlang der zehn Art.-21-Bereiche, mit dokumentierter Lücken-Liste.

03

Roadmap

Priorisierte Umsetzungs-Roadmap: was zuerst, was mittelfristig, was optional — mit Kostenrahmen.

04

Umsetzung

Managed IT, MFA, Backup, Awareness, Meldeprozess — technisch und organisatorisch. Dokumentation Compliance-tauglich.

💡 Anschluss an DIN SPEC 27076 — unser CyberRisikoCheck ist der ideale Einstieg: er nutzt den BSI-Standard für KMU und lässt sich 1:1 als Grundlage für die NIS2-Gap-Analyse weiterverwenden.
Dr. Heinke Bastek — QM & Datenschutz

Ihre Ansprechpartnerin

Dr. Heinke Bastek

QM & Datenschutz — für ein unverbindliches Vorgespräch zur NIS2-Betroffenheit erreichen Sie mich direkt.

0451 – 599 830 94

Nicht warten, bis das erste Bußgeld kommt.

Der Betroffenheits-Check ist kostenfrei und dauert 30 Minuten. Danach wissen Sie sicher, ob NIS2 für Sie greift — und was der nächste sinnvolle Schritt ist.

Vorgespräch vereinbaren →

Häufige Fragen zu NIS2

Was ist NIS2 und wen betrifft es?
NIS2 ist die EU-Richtlinie 2022/2555 zur Netz- und Informationssicherheit. Sie verpflichtet Unternehmen aus 18 Sektoren zu einem Mindestniveau an Cyber-Sicherheit. Betroffen sind wichtige Einrichtungen (ab 50 Mitarbeitenden oder 10 Mio. € Umsatz) und wesentliche Einrichtungen (ab 250 Mitarbeitenden oder 50 Mio. € Umsatz) in den betroffenen Sektoren.
Wann muss ich NIS2 umsetzen?
Die EU-Umsetzungsfrist war der 17.10.2024. In Deutschland regelt das NIS2-Umsetzungsgesetz (NIS2UmsuCG) die Anforderungen. Betroffene Unternehmen sollten unabhängig von Fristverlängerungen früh handeln — Umsetzung und Nachweis brauchen Monate.
Welche Sanktionen drohen bei Verstößen?
Bußgelder bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes (wesentliche Einrichtungen) bzw. bis 7 Mio. € oder 1,4 % (wichtige Einrichtungen). Zusätzlich haftet die Geschäftsführung persönlich.
Was muss ich als NIS2-pflichtiges Unternehmen konkret tun?
Art. 21 fordert zehn Bereiche: Risikoanalyse, Incident-Handling, Business-Continuity/Backup, Lieferketten-Sicherheit, Beschaffung/Entwicklung, Wirksamkeitsmessung, Cyber-Hygiene/Schulungen, Kryptographie, Zugriffskontrolle/Personal-Sicherheit, MFA/sichere Kommunikation. Dazu Melde-Pflichten (24 h / 72 h / 1 Monat).
Wie unterstützt Kontor Business IT bei NIS2?
Wir prüfen zuerst Ihre Betroffenheit, führen eine Gap-Analyse gegen die zehn Art.-21-Maßnahmen durch, priorisieren die offenen Punkte und begleiten die Umsetzung als Managed Service. Die Dokumentation ist Compliance-tauglich und schließt an unseren CyberRisikoCheck nach DIN SPEC 27076 an.
Wie lange dauert eine NIS2-Umsetzung?
Assessment und Gap-Analyse in der Regel 2 bis 4 Wochen. Umsetzung je nach Reifegrad meist 3 bis 9 Monate. Wichtig ist eine strukturierte Roadmap mit Priorisierung nach Risiko.