Zurück zum Blog
17. Februar 202612 Min.Aktualisiert am 1. September 2026

Daniel Weller· Gründer, NIS2coPilot

NIS2-Compliance Checkliste: 10 Schritte zur erfolgreichen Umsetzung

Strukturierte Checkliste für die NIS2-Umsetzung in deutschen Unternehmen. Von der Betroffenheitsanalyse über technische Maßnahmen bis zur BSI-Registrierung — mit konkreten Handlungsempfehlungen.

NIS2 umsetzen: Die definitive Checkliste für 2026

Die NIS2-Richtlinie ist seit Dezember 2025 deutsches Recht. Doch viele Unternehmen stehen vor der Frage: Wo anfangen? Die Anforderungen sind umfangreich, die Fristen eng, und die Konsequenzen bei Nichtbeachtung erheblich.

Diese Checkliste gibt Ihnen einen konkreten, priorisierten Fahrplan für die NIS2-Umsetzung. Jeder Schritt enthält klare Handlungsanweisungen und Prüfpunkte.

Schritt 1: Betroffenheit und Einstufung prüfen

Priorität: Kritisch | Zeitaufwand: 1-2 Tage

Bevor Sie investieren, müssen Sie zweifelsfrei klären, ob und wie Ihr Unternehmen betroffen ist.

  • Prüfen Sie, ob Ihr Unternehmen in einem der 18 NIS2-Sektoren tätig ist
  • Ermitteln Sie Ihre Unternehmensgröße (Mitarbeiter, Umsatz, Bilanzsumme)
  • Klären Sie, ob Sie als "besonders wichtige" oder "wichtige" Einrichtung gelten
  • Prüfen Sie, ob Sie unabhängig von der Größe betroffen sind (z.B. DNS, Cloud, Vertrauensdienste)
  • Dokumentieren Sie Ihre NIS2-Einstufung schriftlich

Werkzeug: Der kostenlose NIS2-Betroffenheitscheck liefert in 2 Minuten eine erste Einschätzung.

Schritt 2: Verantwortlichkeiten und Governance festlegen

Priorität: Kritisch | Zeitaufwand: 1 Woche

NIS2 verlangt klare Verantwortlichkeiten auf Geschäftsleitungsebene. Die Geschäftsleitung haftet persönlich.

  • Informieren Sie die Geschäftsleitung über NIS2-Pflichten und persönliche Haftung
  • Benennen Sie einen NIS2-Verantwortlichen (CISO oder IT-Sicherheitsbeauftragter)
  • Stellen Sie ein NIS2-Projektteam zusammen
  • Definieren Sie Budget und Ressourcen für die Umsetzung
  • Planen Sie regelmäßige Berichterstattung an die Geschäftsleitung
  • Buchen Sie Geschäftsleiterschulungen (Pflicht nach § 38 BSIG)

Wichtig: Die Überwachungspflicht der Geschäftsleitung ist nicht delegierbar. Der CISO operiert, aber die Geschäftsleitung muss nachweislich überwachen.

Schritt 3: Gap-Analyse in allen 10 Maßnahmenbereichen

Priorität: Hoch | Zeitaufwand: 2-4 Wochen

Eine systematische Gap-Analyse zeigt, wo Sie stehen und wo die dringendsten Lücken sind.

Vorarbeit: Bestandsaufnahme und Risikoanalyse

Ohne zu wissen, was Sie schützen müssen, lässt sich keine Lücke bewerten. Zwei Schritte gehen der Gap-Analyse voraus:

Bestandsaufnahme — was müssen Sie schützen?

  • Alle IT-Systeme und Netzwerke inventarisieren
  • Kritische Geschäftsprozesse identifizieren
  • Datenflüsse dokumentieren
  • Abhängigkeiten von Drittanbietern erfassen

Risikoanalyse — welchen Risiken sind Sie ausgesetzt?

  • Bedrohungslandschaft analysieren
  • Schwachstellen identifizieren
  • Risiken bewerten (Eintrittswahrscheinlichkeit × Auswirkung)
  • Risikobehandlungsplan erstellen
  • Akzeptable Restrisiken dokumentieren

Die 10 NIS2-Maßnahmenbereiche

  1. Risikoanalyse und Sicherheitskonzepte

- [ ] Gibt es eine aktuelle Risikoanalyse?

- [ ] Gibt es dokumentierte Sicherheitskonzepte?

  1. Incident Management

- [ ] Gibt es einen Incident-Response-Plan?

- [ ] Sind Rollen und Eskalationswege definiert?

  1. Business Continuity

- [ ] Gibt es einen Business-Continuity-Plan?

- [ ] Gibt es eine getestete Backup-Strategie?

  1. Lieferkettensicherheit

- [ ] Sind kritische Lieferanten identifiziert?

- [ ] Gibt es Sicherheitsanforderungen in Verträgen?

  1. Sicherheit bei Erwerb und Entwicklung von IT-Systemen

- [ ] Gibt es Sicherheitsanforderungen für IT-Beschaffung?

- [ ] Gibt es sichere Entwicklungspraktiken?

  1. Wirksamkeitsbewertung

- [ ] Werden Sicherheitsmaßnahmen regelmäßig überprüft?

- [ ] Gibt es KPIs für Cybersicherheit?

  1. Cyberhygiene und Schulungen

- [ ] Gibt es Awareness-Schulungen für alle Mitarbeiter?

- [ ] Gibt es technische Schulungen für das IT-Team?

  1. Kryptografie

- [ ] Werden Daten in Transit verschlüsselt?

- [ ] Werden Daten at Rest verschlüsselt?

  1. Personalsicherheit und Zugangskontrollen

- [ ] Gibt es ein dokumentiertes Zugriffsrechte-Konzept?

- [ ] Gibt es ein Offboarding-Verfahren für ausscheidende Mitarbeiter?

  1. Multi-Faktor-Authentifizierung

- [ ] Ist MFA für alle kritischen Systeme aktiviert?

- [ ] Ist MFA für Remote-Zugänge (VPN) aktiviert?

Werkzeug: Die NIS2coPilot Gap-Analyse bewertet Ihren Reifegrad in jedem Bereich mit einem Ampelsystem (rot/gelb/grün).

Schritt 4: BSI-Registrierung durchführen

Priorität: Kritisch | Frist: März 2026 | Zeitaufwand: 1-2 Wochen

Die Registrierung beim BSI ist Pflicht und hat eine feste Frist.

  • Unternehmensdaten zusammenstellen (Name, Rechtsform, Anschrift, Handelsregister)
  • NIS2-Einstufung dokumentieren (Sektor, Kategorie)
  • Kontaktstelle benennen (muss 24/7 erreichbar sein)
  • IP-Adressbereiche und Domains der betroffenen Dienste erfassen
  • ELSTER-Zertifikat für die Authentifizierung beschaffen
  • Registrierung im BSI-Portal durchführen
  • Bestätigung der Registrierung archivieren

Werkzeug: Der NIS2coPilot BSI-Registrierungs-Wizard führt Sie Schritt für Schritt durch den Prozess.

Schritt 5: Incident-Response-Prozess aufbauen

Priorität: Kritisch | Zeitaufwand: 2-3 Wochen

Die Meldepflicht mit 24-Stunden-Frühwarnung erfordert einen funktionierenden Prozess.

  • Incident-Response-Team benennen (Incident Manager, Technical Lead, Kommunikation)
  • Eskalationsmatrix erstellen
  • Meldevorlagen für BSI-Frühwarnung (24h) vorbereiten
  • Meldevorlagen für detaillierte Meldung (72h) vorbereiten
  • Vorlage für Abschlussbericht (30 Tage) erstellen
  • BSI-Kontaktdaten hinterlegen
  • Interne und externe Kommunikationswege definieren
  • Kontaktliste für externe Partner (IT-Forensik, Rechtsanwalt, PR) pflegen
  • Erste Tabletop Exercise planen und durchführen
  • Erkenntnisse dokumentieren und Prozess optimieren

Schritt 6: Sicherheitsrichtlinien und Dokumentation erstellen

Priorität: Hoch | Zeitaufwand: 3-6 Wochen

NIS2 verlangt umfassende Dokumentation. Diese Richtlinien bilden das Rückgrat Ihrer Compliance.

  • Informationssicherheitsleitlinie (ISMS-Policy)
  • Risikoanalyse und Risikobehandlungsplan
  • Incident-Response-Richtlinie
  • Business-Continuity-Plan
  • Backup- und Recovery-Richtlinie
  • Zugangskontrollen-Richtlinie
  • Kryptografie-Richtlinie
  • Lieferanten-Sicherheitsrichtlinie
  • Schulungsrichtlinie
  • Asset-Management-Richtlinie

Werkzeug: Der NIS2coPilot Dokumentengenerator erstellt diese Dokumente KI-gestützt — maßgeschneidert auf Ihre Gap-Analyse-Ergebnisse.

Schritt 7: Technische Maßnahmen umsetzen

Priorität: Hoch | Zeitaufwand: 2-4 Monate

Die technische Umsetzung hängt von Ihrer Gap-Analyse ab. Diese Maßnahmen haben den größten Sicherheitseffekt:

Quick Wins (erste 2 Wochen)

  • Multi-Faktor-Authentifizierung (MFA) für alle kritischen Systeme
  • Passwort-Policy verschärfen (Mindestlänge, Komplexität)
  • Automatische Sicherheitsupdates aktivieren
  • Admin-Accounts überprüfen und reduzieren

Mittelfristig (Monat 1-2)

  • Netzwerksegmentierung implementieren
  • Endpoint Detection & Response (EDR) einführen
  • Verschlüsselung für alle sensiblen Daten (Transit und Rest)
  • Zentrales Logging und Monitoring einrichten
  • Backup-Strategie nach 3-2-1-Regel umsetzen und testen

Langfristig (Monat 3-4)

  • SIEM-System evaluieren und einführen
  • Schwachstellenmanagement-Prozess etablieren
  • Penetrationstest durchführen
  • Disaster Recovery testen

Schritt 8: Lieferkettensicherheit etablieren

Priorität: Mittel | Zeitaufwand: Fortlaufend

Die Lieferkettenpflichten erfordern einen systematischen Ansatz.

  • Alle IT-Dienstleister und kritischen Lieferanten inventarisieren
  • Risikobewertung für jeden Lieferanten durchführen
  • Sicherheitsanforderungen in bestehende Verträge aufnehmen (Ergänzungsvereinbarungen)
  • Sicherheitsanforderungen in neue Verträge standardmäßig aufnehmen
  • Meldepflichten für Lieferanten bei Sicherheitsvorfällen vereinbaren
  • Jährliche Überprüfung der Lieferanten-Sicherheit planen

Schritt 9: Schulungsprogramm umsetzen

Priorität: Hoch | Zeitaufwand: Fortlaufend

NIS2 verlangt nachweisbare Schulungen auf mehreren Ebenen.

  • Geschäftsleitung: NIS2-Pflichten, Haftung, Risikomanagement (jährlich)
  • IT-Sicherheitsteam: Technische Schulungen zu aktuellen Bedrohungen (quartalsweise)
  • Alle Mitarbeiter: Cyberhygiene, Phishing-Awareness, Passwort-Sicherheit (jährlich)
  • Neue Mitarbeiter: Security-Onboarding im Rahmen der Einarbeitung
  • Alle Schulungen dokumentieren (Teilnehmer, Datum, Inhalt)
  • Wirksamkeit durch Tests oder Simulationen überprüfen (z.B. Phishing-Simulation)

Werkzeug: Die NIS2coPilot Schulungsmodule bieten interaktive Module für alle Zielgruppen.

Schritt 10: Kontinuierliche Verbesserung und Audit-Vorbereitung

Priorität: Mittel | Zeitaufwand: Fortlaufend

NIS2-Compliance ist kein Einmalprojekt, sondern ein fortlaufender Prozess.

  • Quartalsweise Review des Compliance-Status durchführen
  • Risikoanalyse mindestens jährlich aktualisieren
  • Incident-Response-Plan jährlich testen (Tabletop Exercise)
  • Backup-Recovery jährlich testen
  • Schulungen regelmäßig auffrischen
  • KPIs für Cybersicherheit tracken und berichten
  • Audit-Trail aufbauen (wer hat wann was entschieden)
  • Externe Überprüfung erwägen (ISO 27001, BSI-Audit)

Zeitlicher Fahrplan: 6-Monats-Plan

MonatFokusSchritte
Monat 1GrundlagenSchritt 1-2: Betroffenheit, Governance
Monat 2AnalyseSchritt 3: Gap-Analyse in allen Bereichen
Monat 2-3RegistrierungSchritt 4: BSI-Registrierung
Monat 2-3KernprozesseSchritt 5-6: Incident Response, Dokumentation
Monat 3-5TechnikSchritt 7: Technische Maßnahmen
Monat 4-5ErweiterungSchritt 8-9: Lieferkette, Schulungen
Monat 6OptimierungSchritt 10: Review, Audit-Vorbereitung

Zusammenfassung: Die wichtigsten Prioritäten

Wenn Sie nur drei Dinge sofort tun:

  1. BSI-Registrierung — Fristgebunden, nicht aufschiebbar
  2. Incident-Response-Plan — Ohne ihn können Sie die 24h-Meldepflicht nicht erfüllen
  3. Gap-Analyse — Ohne sie investieren Sie blind

Alles andere ist wichtig, aber diese drei Punkte sind existenziell.

Fazit

Die NIS2-Umsetzung ist machbar, wenn Sie strukturiert vorgehen. Diese Checkliste gibt Ihnen den roten Faden. Arbeiten Sie die Schritte priorisiert ab und dokumentieren Sie jeden Fortschritt.

NIS2coPilot begleitet Sie auf dem gesamten Weg: Gap-Analyse, Dokumentengenerator, BSI-Registrierung und Schulungen — alles in einer Plattform.

Starten Sie jetzt kostenlos und arbeiten Sie die Checkliste Punkt für Punkt ab.

NIS2-Updates erhalten

Praxistipps, Checklisten und aktuelle NIS2-Entwicklungen direkt ins Postfach — kostenlos, kein Spam.

Kein Spam. Jederzeit abmeldbar.