NIS2 umsetzen: Die definitive Checkliste für 2026
Die NIS2-Richtlinie ist seit Dezember 2025 deutsches Recht. Doch viele Unternehmen stehen vor der Frage: Wo anfangen? Die Anforderungen sind umfangreich, die Fristen eng, und die Konsequenzen bei Nichtbeachtung erheblich.
Diese Checkliste gibt Ihnen einen konkreten, priorisierten Fahrplan für die NIS2-Umsetzung. Jeder Schritt enthält klare Handlungsanweisungen und Prüfpunkte.
Schritt 1: Betroffenheit und Einstufung prüfen
Priorität: Kritisch | Zeitaufwand: 1-2 Tage
Bevor Sie investieren, müssen Sie zweifelsfrei klären, ob und wie Ihr Unternehmen betroffen ist.
- Prüfen Sie, ob Ihr Unternehmen in einem der 18 NIS2-Sektoren tätig ist
- Ermitteln Sie Ihre Unternehmensgröße (Mitarbeiter, Umsatz, Bilanzsumme)
- Klären Sie, ob Sie als "besonders wichtige" oder "wichtige" Einrichtung gelten
- Prüfen Sie, ob Sie unabhängig von der Größe betroffen sind (z.B. DNS, Cloud, Vertrauensdienste)
- Dokumentieren Sie Ihre NIS2-Einstufung schriftlich
Werkzeug: Der kostenlose NIS2-Betroffenheitscheck liefert in 2 Minuten eine erste Einschätzung.
Schritt 2: Verantwortlichkeiten und Governance festlegen
Priorität: Kritisch | Zeitaufwand: 1 Woche
NIS2 verlangt klare Verantwortlichkeiten auf Geschäftsleitungsebene. Die Geschäftsleitung haftet persönlich.
- Informieren Sie die Geschäftsleitung über NIS2-Pflichten und persönliche Haftung
- Benennen Sie einen NIS2-Verantwortlichen (CISO oder IT-Sicherheitsbeauftragter)
- Stellen Sie ein NIS2-Projektteam zusammen
- Definieren Sie Budget und Ressourcen für die Umsetzung
- Planen Sie regelmäßige Berichterstattung an die Geschäftsleitung
- Buchen Sie Geschäftsleiterschulungen (Pflicht nach § 38 BSIG)
Wichtig: Die Überwachungspflicht der Geschäftsleitung ist nicht delegierbar. Der CISO operiert, aber die Geschäftsleitung muss nachweislich überwachen.
Schritt 3: Gap-Analyse in allen 10 Maßnahmenbereichen
Priorität: Hoch | Zeitaufwand: 2-4 Wochen
Eine systematische Gap-Analyse zeigt, wo Sie stehen und wo die dringendsten Lücken sind.
Vorarbeit: Bestandsaufnahme und Risikoanalyse
Ohne zu wissen, was Sie schützen müssen, lässt sich keine Lücke bewerten. Zwei Schritte gehen der Gap-Analyse voraus:
Bestandsaufnahme — was müssen Sie schützen?
- Alle IT-Systeme und Netzwerke inventarisieren
- Kritische Geschäftsprozesse identifizieren
- Datenflüsse dokumentieren
- Abhängigkeiten von Drittanbietern erfassen
Risikoanalyse — welchen Risiken sind Sie ausgesetzt?
- Bedrohungslandschaft analysieren
- Schwachstellen identifizieren
- Risiken bewerten (Eintrittswahrscheinlichkeit × Auswirkung)
- Risikobehandlungsplan erstellen
- Akzeptable Restrisiken dokumentieren
Die 10 NIS2-Maßnahmenbereiche
- Risikoanalyse und Sicherheitskonzepte
- [ ] Gibt es eine aktuelle Risikoanalyse?
- [ ] Gibt es dokumentierte Sicherheitskonzepte?
- Incident Management
- [ ] Gibt es einen Incident-Response-Plan?
- [ ] Sind Rollen und Eskalationswege definiert?
- Business Continuity
- [ ] Gibt es einen Business-Continuity-Plan?
- [ ] Gibt es eine getestete Backup-Strategie?
- Lieferkettensicherheit
- [ ] Sind kritische Lieferanten identifiziert?
- [ ] Gibt es Sicherheitsanforderungen in Verträgen?
- Sicherheit bei Erwerb und Entwicklung von IT-Systemen
- [ ] Gibt es Sicherheitsanforderungen für IT-Beschaffung?
- [ ] Gibt es sichere Entwicklungspraktiken?
- Wirksamkeitsbewertung
- [ ] Werden Sicherheitsmaßnahmen regelmäßig überprüft?
- [ ] Gibt es KPIs für Cybersicherheit?
- Cyberhygiene und Schulungen
- [ ] Gibt es Awareness-Schulungen für alle Mitarbeiter?
- [ ] Gibt es technische Schulungen für das IT-Team?
- Kryptografie
- [ ] Werden Daten in Transit verschlüsselt?
- [ ] Werden Daten at Rest verschlüsselt?
- Personalsicherheit und Zugangskontrollen
- [ ] Gibt es ein dokumentiertes Zugriffsrechte-Konzept?
- [ ] Gibt es ein Offboarding-Verfahren für ausscheidende Mitarbeiter?
- Multi-Faktor-Authentifizierung
- [ ] Ist MFA für alle kritischen Systeme aktiviert?
- [ ] Ist MFA für Remote-Zugänge (VPN) aktiviert?
Werkzeug: Die NIS2coPilot Gap-Analyse bewertet Ihren Reifegrad in jedem Bereich mit einem Ampelsystem (rot/gelb/grün).
Schritt 4: BSI-Registrierung durchführen
Priorität: Kritisch | Frist: März 2026 | Zeitaufwand: 1-2 Wochen
Die Registrierung beim BSI ist Pflicht und hat eine feste Frist.
- Unternehmensdaten zusammenstellen (Name, Rechtsform, Anschrift, Handelsregister)
- NIS2-Einstufung dokumentieren (Sektor, Kategorie)
- Kontaktstelle benennen (muss 24/7 erreichbar sein)
- IP-Adressbereiche und Domains der betroffenen Dienste erfassen
- ELSTER-Zertifikat für die Authentifizierung beschaffen
- Registrierung im BSI-Portal durchführen
- Bestätigung der Registrierung archivieren
Werkzeug: Der NIS2coPilot BSI-Registrierungs-Wizard führt Sie Schritt für Schritt durch den Prozess.
Schritt 5: Incident-Response-Prozess aufbauen
Priorität: Kritisch | Zeitaufwand: 2-3 Wochen
Die Meldepflicht mit 24-Stunden-Frühwarnung erfordert einen funktionierenden Prozess.
- Incident-Response-Team benennen (Incident Manager, Technical Lead, Kommunikation)
- Eskalationsmatrix erstellen
- Meldevorlagen für BSI-Frühwarnung (24h) vorbereiten
- Meldevorlagen für detaillierte Meldung (72h) vorbereiten
- Vorlage für Abschlussbericht (30 Tage) erstellen
- BSI-Kontaktdaten hinterlegen
- Interne und externe Kommunikationswege definieren
- Kontaktliste für externe Partner (IT-Forensik, Rechtsanwalt, PR) pflegen
- Erste Tabletop Exercise planen und durchführen
- Erkenntnisse dokumentieren und Prozess optimieren
Schritt 6: Sicherheitsrichtlinien und Dokumentation erstellen
Priorität: Hoch | Zeitaufwand: 3-6 Wochen
NIS2 verlangt umfassende Dokumentation. Diese Richtlinien bilden das Rückgrat Ihrer Compliance.
- Informationssicherheitsleitlinie (ISMS-Policy)
- Risikoanalyse und Risikobehandlungsplan
- Incident-Response-Richtlinie
- Business-Continuity-Plan
- Backup- und Recovery-Richtlinie
- Zugangskontrollen-Richtlinie
- Kryptografie-Richtlinie
- Lieferanten-Sicherheitsrichtlinie
- Schulungsrichtlinie
- Asset-Management-Richtlinie
Werkzeug: Der NIS2coPilot Dokumentengenerator erstellt diese Dokumente KI-gestützt — maßgeschneidert auf Ihre Gap-Analyse-Ergebnisse.
Schritt 7: Technische Maßnahmen umsetzen
Priorität: Hoch | Zeitaufwand: 2-4 Monate
Die technische Umsetzung hängt von Ihrer Gap-Analyse ab. Diese Maßnahmen haben den größten Sicherheitseffekt:
Quick Wins (erste 2 Wochen)
- Multi-Faktor-Authentifizierung (MFA) für alle kritischen Systeme
- Passwort-Policy verschärfen (Mindestlänge, Komplexität)
- Automatische Sicherheitsupdates aktivieren
- Admin-Accounts überprüfen und reduzieren
Mittelfristig (Monat 1-2)
- Netzwerksegmentierung implementieren
- Endpoint Detection & Response (EDR) einführen
- Verschlüsselung für alle sensiblen Daten (Transit und Rest)
- Zentrales Logging und Monitoring einrichten
- Backup-Strategie nach 3-2-1-Regel umsetzen und testen
Langfristig (Monat 3-4)
- SIEM-System evaluieren und einführen
- Schwachstellenmanagement-Prozess etablieren
- Penetrationstest durchführen
- Disaster Recovery testen
Schritt 8: Lieferkettensicherheit etablieren
Priorität: Mittel | Zeitaufwand: Fortlaufend
Die Lieferkettenpflichten erfordern einen systematischen Ansatz.
- Alle IT-Dienstleister und kritischen Lieferanten inventarisieren
- Risikobewertung für jeden Lieferanten durchführen
- Sicherheitsanforderungen in bestehende Verträge aufnehmen (Ergänzungsvereinbarungen)
- Sicherheitsanforderungen in neue Verträge standardmäßig aufnehmen
- Meldepflichten für Lieferanten bei Sicherheitsvorfällen vereinbaren
- Jährliche Überprüfung der Lieferanten-Sicherheit planen
Schritt 9: Schulungsprogramm umsetzen
Priorität: Hoch | Zeitaufwand: Fortlaufend
NIS2 verlangt nachweisbare Schulungen auf mehreren Ebenen.
- Geschäftsleitung: NIS2-Pflichten, Haftung, Risikomanagement (jährlich)
- IT-Sicherheitsteam: Technische Schulungen zu aktuellen Bedrohungen (quartalsweise)
- Alle Mitarbeiter: Cyberhygiene, Phishing-Awareness, Passwort-Sicherheit (jährlich)
- Neue Mitarbeiter: Security-Onboarding im Rahmen der Einarbeitung
- Alle Schulungen dokumentieren (Teilnehmer, Datum, Inhalt)
- Wirksamkeit durch Tests oder Simulationen überprüfen (z.B. Phishing-Simulation)
Werkzeug: Die NIS2coPilot Schulungsmodule bieten interaktive Module für alle Zielgruppen.
Schritt 10: Kontinuierliche Verbesserung und Audit-Vorbereitung
Priorität: Mittel | Zeitaufwand: Fortlaufend
NIS2-Compliance ist kein Einmalprojekt, sondern ein fortlaufender Prozess.
- Quartalsweise Review des Compliance-Status durchführen
- Risikoanalyse mindestens jährlich aktualisieren
- Incident-Response-Plan jährlich testen (Tabletop Exercise)
- Backup-Recovery jährlich testen
- Schulungen regelmäßig auffrischen
- KPIs für Cybersicherheit tracken und berichten
- Audit-Trail aufbauen (wer hat wann was entschieden)
- Externe Überprüfung erwägen (ISO 27001, BSI-Audit)
Zeitlicher Fahrplan: 6-Monats-Plan
| Monat | Fokus | Schritte |
|---|---|---|
| Monat 1 | Grundlagen | Schritt 1-2: Betroffenheit, Governance |
| Monat 2 | Analyse | Schritt 3: Gap-Analyse in allen Bereichen |
| Monat 2-3 | Registrierung | Schritt 4: BSI-Registrierung |
| Monat 2-3 | Kernprozesse | Schritt 5-6: Incident Response, Dokumentation |
| Monat 3-5 | Technik | Schritt 7: Technische Maßnahmen |
| Monat 4-5 | Erweiterung | Schritt 8-9: Lieferkette, Schulungen |
| Monat 6 | Optimierung | Schritt 10: Review, Audit-Vorbereitung |
Zusammenfassung: Die wichtigsten Prioritäten
Wenn Sie nur drei Dinge sofort tun:
- BSI-Registrierung — Fristgebunden, nicht aufschiebbar
- Incident-Response-Plan — Ohne ihn können Sie die 24h-Meldepflicht nicht erfüllen
- Gap-Analyse — Ohne sie investieren Sie blind
Alles andere ist wichtig, aber diese drei Punkte sind existenziell.
Fazit
Die NIS2-Umsetzung ist machbar, wenn Sie strukturiert vorgehen. Diese Checkliste gibt Ihnen den roten Faden. Arbeiten Sie die Schritte priorisiert ab und dokumentieren Sie jeden Fortschritt.
NIS2coPilot begleitet Sie auf dem gesamten Weg: Gap-Analyse, Dokumentengenerator, BSI-Registrierung und Schulungen — alles in einer Plattform.
Starten Sie jetzt kostenlos und arbeiten Sie die Checkliste Punkt für Punkt ab.