Zum Glossar

Gap-Analyse

Eine Gap-Analyse vergleicht den aktuellen Stand der Cybersicherheit eines Unternehmens mit den Anforderungen der NIS2-Richtlinie. Sie bewertet alle 10 Pflichtbereiche nach § 30 BSIG, deckt Lücken (Gaps) auf und liefert die Grundlage für einen priorisierten Maßnahmenplan.

Die Gap-Analyse ist der systematische Abgleich zwischen Ist-Zustand und Soll-Zustand: Wo steht Ihr Unternehmen heute, und was verlangt NIS2? Sie ist einer der ersten Schritte jeder NIS2-Umsetzung — denn ohne Gap-Analyse investieren Sie blind. Erst wenn die Lücken bekannt sind, lassen sich Budget und Maßnahmen sinnvoll priorisieren.

Die 10 Maßnahmenbereiche

Die Gap-Analyse prüft alle 10 Bereiche des Risikomanagements nach § 30 BSIG:

  1. Risikoanalyse und Sicherheitskonzepte
  2. Bewältigung von Sicherheitsvorfällen (Incident Management)
  3. Aufrechterhaltung des Betriebs (Business Continuity)
  4. Sicherheit der Lieferkette
  5. Sicherheit bei Erwerb, Entwicklung und Wartung von IT-Systemen
  6. Konzepte zur Bewertung der Wirksamkeit von Maßnahmen
  7. Grundlegende Cyberhygiene und Schulungen
  8. Kryptografie und Verschlüsselung
  9. Personalsicherheit und Zugangskontrollen
  10. Multi-Faktor-Authentifizierung und sichere Kommunikation

Details zu den einzelnen Bereichen finden Sie unter Risikomanagementmaßnahmen.

So läuft eine Gap-Analyse ab

  1. Bestandsaufnahme: Vorhandene Maßnahmen, Richtlinien und Prozesse erfassen
  2. Bewertung je Bereich: Reifegrad pro Maßnahmenbereich einstufen — etwa mit einem Ampelsystem (grün/gelb/rot)
  3. Lücken priorisieren: Die kritischsten Gaps identifizieren
  4. Maßnahmenplan ableiten: Konkrete Handlungsempfehlungen pro Handlungsfeld

Für eine vollständige Gap-Analyse sollten Sie 2 bis 4 Wochen einplanen. Voraussetzung ist eine geklärte Betroffenheitsprüfung — die Einstufung bestimmt den Umfang Ihrer Pflichten.

Was kostet eine Gap-Analyse?

VarianteKosten
Mit externem Berater3.000–8.000 Euro
Mit NIS2coPilotab 0 Euro (Free-Plan)

Was bedeutet das konkret?

Die Gap-Analyse ist kein Einmalprojekt. NIS2-Compliance ist ein fortlaufender Prozess — die Bewertung sollte regelmäßig aktualisiert werden, etwa nach größeren IT-Änderungen oder mindestens jährlich. Die Ergebnisse dienen zugleich als Dokumentation: Im Ernstfall müssen Sie nachweisen können, dass Sie Ihre Pflichten systematisch angegangen sind.

Starten Sie mit dem kostenlosen Betroffenheitscheck — danach führt Sie die NIS2coPilot Gap-Analyse mit Ampelsystem durch alle 10 Pflichtbereiche. Einen kompletten Fahrplan bietet unsere NIS2-Compliance-Checkliste.

Gilt NIS2 für Ihr Unternehmen? Finden Sie es in 5 Minuten heraus — kostenlos.

Betroffenheit prüfen