Ratgeber NIS2
NIS2-Checkliste mit 34 Prüfpunkten
Dieselben Fragen wie im NIS2-Scoring, hier als Liste zum Abhaken und Ausdrucken. Wer alle Punkte mit „ja, dokumentiert“ beantworten kann, hat die Pflichten nach dem BSI-Gesetz im Griff.
Stand: Oktober 2026 · Rechtsgrundlage: BSI-Gesetz (BSIG) nach dem NIS2-Umsetzungsgesetz
Gehen Sie die Punkte mit der Person durch, die bei Ihnen für Informationssicherheit zuständig ist. Haken Sie nur ab, was umgesetzt und belegt ist: Ein Prüfer oder das BSI fragt nach dem Nachweis, nicht nach der Absicht. Zu jedem Bereich steht der passende Paragraf, damit Sie im Gesetz nachlesen können.
Geschäftsleitung § 38 BSIG
- Hat die Geschäftsleitung die Maßnahmen zum Risikomanagement förmlich gebilligt (Beschluss mit Datum)?
- Überwacht die Geschäftsleitung die Umsetzung regelmäßig, etwa über einen festen Bericht?
- Nehmen die Mitglieder der Geschäftsleitung regelmäßig an Schulungen zur Informationssicherheit teil?
§ 38 Abs. 3 BSIG verlangt regelmäßige Schulungen der Geschäftsleitung. - Gibt es eine benannte verantwortliche Person für Informationssicherheit mit klarem Auftrag und Budget?
Registrierung und Meldepflichten §§ 32, 33 BSIG
- Ist Ihr Unternehmen beim BSI registriert (bzw. ist geklärt, dass keine Registrierung nötig ist)?
Für Einrichtungen, die schon bei Inkrafttreten betroffen waren, lief die Frist am 6. März 2026 ab. Wer später betroffen wird, hat drei Monate. - Gibt es einen festgelegten Ablauf, um erhebliche Sicherheitsvorfälle fristgerecht an das BSI zu melden?
Frühe Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussmeldung nach einem Monat. - Ist festgelegt, wann ein Vorfall als „erheblich“ gilt?
- Ist geregelt, wie Sie Empfänger Ihrer Dienste über erhebliche Vorfälle informieren?
Risikoanalyse und Sicherheitskonzepte § 30 Abs. 2 Nr. 1
- Gibt es eine dokumentierte Risikoanalyse für Ihre Informationssysteme, die regelmäßig aktualisiert wird?
- Gibt es eine Leitlinie zur Informationssicherheit, die von der Geschäftsleitung freigegeben ist?
- Haben Sie ein Managementsystem für Informationssicherheit (ISMS), z. B. nach ISO 27001 oder IT-Grundschutz?
Bewältigung von Sicherheitsvorfällen § 30 Abs. 2 Nr. 2
- Gibt es einen beschriebenen Prozess, um Sicherheitsvorfälle zu erkennen, zu bewerten und zu bewältigen?
- Werden sicherheitsrelevante Ereignisse protokolliert und ausgewertet (z. B. Logs, Alarme)?
- Haben Sie den Ernstfall in den letzten 12 Monaten geübt (z. B. Planspiel)?
Betriebskontinuität und Krisenmanagement § 30 Abs. 2 Nr. 3
- Gibt es regelmäßige Datensicherungen, die getrennt aufbewahrt und deren Wiederherstellung getestet wird?
- Gibt es einen Notfallplan, der festlegt, wie kritische Prozesse bei einem Ausfall weiterlaufen oder wiederhergestellt werden?
- Ist ein Krisenstab mit Rollen und Erreichbarkeiten festgelegt?
Sicherheit der Lieferkette § 30 Abs. 2 Nr. 4
- Kennen Sie Ihre für die Sicherheit wichtigen Dienstleister und Lieferanten (Verzeichnis)?
- Enthalten Verträge mit wichtigen Dienstleistern Sicherheitsanforderungen (z. B. Meldepflichten, Prüfrechte)?
- Bewerten Sie die Sicherheit wichtiger Lieferanten regelmäßig (Fragebogen, Zertifikat, Audit)?
Sicherheit bei Beschaffung, Entwicklung und Wartung § 30 Abs. 2 Nr. 5
- Werden Sicherheitsupdates für Systeme und Software zeitnah und nachvollziehbar eingespielt?
- Werden Ihre Systeme regelmäßig auf Schwachstellen geprüft (Scans, Penetrationstests)?
- Gibt es Sicherheitsanforderungen bei der Beschaffung oder Entwicklung neuer Systeme?
Wirksamkeit der Maßnahmen § 30 Abs. 2 Nr. 6
- Wird die Wirksamkeit der Sicherheitsmaßnahmen regelmäßig geprüft (interne Audits, Kennzahlen)?
- Werden Feststellungen aus Prüfungen nachverfolgt, bis sie behoben sind?
Cyberhygiene und Schulungen § 30 Abs. 2 Nr. 7
- Werden alle Beschäftigten regelmäßig zu Informationssicherheit geschult (z. B. Phishing)?
- Gibt es verbindliche Grundregeln für den sicheren Umgang mit IT (Passwörter, Geräte, E-Mail)?
Kryptografie und Verschlüsselung § 30 Abs. 2 Nr. 8
- Sind Daten auf Laptops, mobilen Geräten und Datenträgern verschlüsselt?
- Gibt es Vorgaben für Verschlüsselung und Schlüsselverwaltung (z. B. für Übertragung und Backups)?
Personal, Zugriffe und Anlagen § 30 Abs. 2 Nr. 9
- Werden Zugriffsrechte nach dem Prinzip der minimalen Rechte vergeben und regelmäßig überprüft?
- Werden Zugänge beim Ein-, Um- und Austritt von Beschäftigten geregelt vergeben und entzogen?
- Gibt es ein aktuelles Verzeichnis Ihrer IT-Systeme und Anwendungen?
Authentifizierung und sichere Kommunikation § 30 Abs. 2 Nr. 10
- Ist Mehr-Faktor-Authentifizierung für Fernzugriffe, Cloud-Dienste und Administratorkonten eingeführt?
- Gibt es einen gesicherten Kommunikationsweg für den Notfall, wenn E-Mail und Telefonanlage ausfallen?
So werten Sie die Checkliste aus
Fangen Sie bei den Punkten an, die direkte Rechtsfolgen haben: Registrierung, Meldekette und der Beschluss der Geschäftsleitung. Danach kommen Maßnahmen mit großer Wirkung bei überschaubarem Aufwand, etwa Mehr-Faktor-Authentifizierung und getestete Datensicherungen. Alles Weitere planen Sie über die nächsten sechs bis zwölf Monate. Wie Sie dabei vorgehen, beschreibt der Fahrplan zur Umsetzung; was hinter den einzelnen Maßnahmen steckt, erklärt die Seite zu den zehn Maßnahmen nach § 30 BSIG.
Häufige Fragen
Ist diese Checkliste vollständig?
Sie deckt die Pflichten aus §§ 30, 32, 33 und 38 BSIG auf der Ebene ab, die eine Geschäftsführung kennen muss. Für die Umsetzung im Detail braucht jede Maßnahme weitere Prüfpunkte, je nach Größe und Risiko Ihres Unternehmens.
Ersetzt die Checkliste ein Audit?
Nein. Sie zeigt, wo Sie stehen. Ob Maßnahmen wirksam sind, prüft ein internes oder externes Audit.
Gilt die Checkliste auch für Zulieferer, die nicht unter NIS2 fallen?
Ja, als Orientierung. Betroffene Kunden fragen in Lieferantenbewertungen dieselben Themen ab. Mehr dazu unter NIS2 für Zulieferer.