NIS2 Scoring
DEDeutschland · Deutsch
ein Angebot vonSightadel

Ratgeber NIS2

Die zehn NIS2-Maßnahmen nach § 30 BSIG

§ 30 Abs. 2 BSIG nennt zehn Bereiche, die jede betroffene Einrichtung abdecken muss. Diese Seite zeigt für jeden Bereich, was das Gesetz verlangt, wie eine Umsetzung im Mittelstand aussieht und welche Unterlagen bei einer Prüfung auf den Tisch gehören.

Stand: Oktober 2026 · Rechtsgrundlage: BSI-Gesetz (BSIG) nach dem NIS2-Umsetzungsgesetz

Vorab: Verhältnismäßigkeit und Stand der Technik

§ 30 Abs. 1 BSIG verpflichtet besonders wichtige und wichtige Einrichtungen zu geeigneten, verhältnismäßigen und wirksamen technischen und organisatorischen Maßnahmen. Ziel ist, Störungen der Verfügbarkeit, Integrität und Vertraulichkeit der eigenen Informationssysteme zu vermeiden und die Folgen von Vorfällen klein zu halten.

Verhältnismäßig heißt nicht beliebig. Das Gesetz nennt die Kriterien: Risikoexposition, Größe der Einrichtung, Umsetzungskosten, Eintrittswahrscheinlichkeit und Schwere möglicher Vorfälle sowie deren gesellschaftliche und wirtschaftliche Auswirkungen. Ein Maschinenbauer mit 80 Beschäftigten braucht kein eigenes Security Operations Center. Er muss aber begründen können, warum seine Lösung zu seinem Risiko passt. Diese Begründung gehört in die Risikoanalyse.

Nach § 30 Abs. 2 BSIG sollen die Maßnahmen den Stand der Technik einhalten und einschlägige europäische und internationale Normen berücksichtigen. Stand der Technik bedeutet: am Markt verfügbare, bewährte Verfahren, nicht das Neueste aus der Forschung. Mehr-Faktor-Authentifizierung, verschlüsselte Laptops und getrennt aufbewahrte Backups gehören heute dazu. Ein Virenscanner allein reicht nicht mehr. Die Maßnahmen müssen außerdem gefahrenübergreifend sein, also auch Stromausfall, Brand oder Fehlbedienung abdecken, nicht nur Angriffe.

Wichtig für jeden Nachweis: § 30 Abs. 1 BSIG verlangt, dass Sie die Einhaltung dokumentieren. Eine gute Maßnahme ohne Beleg ist bei einer Prüfung kaum mehr wert als keine Maßnahme.

Wichtig: Für bestimmte Einrichtungsarten gilt vorrangig die Durchführungsverordnung (EU) 2024/2690 (§ 30 Abs. 3 BSIG). Betroffen sind unter anderem DNS-Diensteanbieter, TLD-Registries, Cloud- und Rechenzentrumsanbieter, Content-Delivery-Netze, Managed Service und Managed Security Service Provider, Online-Marktplätze, Suchmaschinen, soziale Netzwerke und Vertrauensdiensteanbieter. Die Verordnung ist deutlich detaillierter als § 30 BSIG. Abrufbar ist sie bei EUR-Lex.

Nr. 1: Risikoanalyse und Sicherheitskonzepte

Was das Gesetz verlangt: Konzepte für die Risikoanalyse und für die Sicherheit der Informationssysteme. Das ist die Grundlage aller anderen Maßnahmen, denn hier entscheiden Sie, was verhältnismäßig ist.

So sieht es in der Praxis aus: Ein Lebensmittelhersteller listet seine wichtigsten Prozesse auf, etwa Produktion, Kommissionierung und Versand. Dann ordnet er jedem Prozess die Systeme zu, von denen er abhängt: ERP, Lagerverwaltung, Steuerung der Abfüllanlage. Für jedes System bewertet er, was passiert, wenn es einen Tag ausfällt oder Daten abfließen. Aus den hohen Risiken leitet er Maßnahmen ab und legt fest, welche Restrisiken die Geschäftsleitung trägt. Eine Tabelle mit 30 bis 60 Zeilen reicht für ein mittleres Unternehmen oft aus.

Was ein Prüfer sehen will: eine Sicherheitsleitlinie mit Freigabe der Geschäftsleitung, die Methode der Risikoanalyse, die Risikoliste mit Bewertung und Datum, einen Maßnahmenplan und die Entscheidung über Restrisiken.

Typischer Fehler: Die Risikoanalyse entsteht einmal für ein Projekt und wird nie wieder angefasst. Planen Sie eine Wiederholung mindestens jährlich und nach größeren Änderungen, etwa einem Umzug in die Cloud oder einem Zukauf.

Nr. 2: Bewältigung von Sicherheitsvorfällen

Was das Gesetz verlangt: Sie müssen Vorfälle erkennen, bewerten, eindämmen und nachbereiten können. Eng damit verbunden sind die Meldepflichten nach § 32 BSIG mit der frühen Erstmeldung binnen 24 Stunden. Details stehen auf der Seite zur Meldepflicht.

So sieht es in der Praxis aus: Ein zweiseitiger Ablauf: Wer nimmt Meldungen an, wer entscheidet über die Abschaltung eines Systems, wer bewertet, ob der Vorfall erheblich ist, wer meldet an das BSI. Dazu eine Liste mit Telefonnummern von IT-Dienstleister, Versicherung und gegebenenfalls einem Forensik-Partner. Protokolle von Firewall, E-Mail-System, Active Directory und Cloud-Diensten laufen zentral zusammen, und jemand schaut regelmäßig auf die Alarme.

Was ein Prüfer sehen will: den beschriebenen Vorfallprozess, Kriterien für erhebliche Vorfälle, ein Vorfallregister (auch für kleine Ereignisse), Nachweise über ausgewertete Protokolle und das Protokoll einer Übung.

Typischer Fehler: Der Prozess existiert, aber niemand erkennt einen Vorfall rechtzeitig. Wenn Logs nur gespeichert und nie ausgewertet werden, beginnt die 24-Stunden-Frist erst, wenn der Schaden sichtbar ist.

Nr. 3: Aufrechterhaltung des Betriebs und Krisenmanagement

Was das Gesetz verlangt: Backup-Management, Wiederherstellung nach einem Notfall und Krisenmanagement.

So sieht es in der Praxis aus: Ein Kfz-Zulieferer legt fest, wie lange die Produktionsplanung höchstens ausfallen darf, zum Beispiel 48 Stunden. Daraus folgen Backup-Häufigkeit und Wiederanlaufreihenfolge. Mindestens eine Sicherungskopie liegt offline oder unveränderbar, damit Ransomware sie nicht mitverschlüsselt. Einmal im Quartal stellt die IT ein ganzes System testweise wieder her und misst die Dauer. Für den Krisenfall gibt es einen kleinen Krisenstab mit Geschäftsleitung, IT, Kommunikation und Recht und eine gedruckte Kontaktliste.

Was ein Prüfer sehen will: Backup-Konzept, Protokolle der Wiederherstellungstests mit Ergebnis, Notfallplan mit Wiederanlaufzeiten für kritische Prozesse, Krisenstabsregelung und das Protokoll der letzten Übung.

Typischer Fehler: Backups laufen, aber die Wiederherstellung wurde nie geprüft. Erst im Ernstfall zeigt sich, dass die Sicherung unvollständig ist oder das Zurückspielen eine Woche dauert.

Nr. 4: Sicherheit der Lieferkette

Was das Gesetz verlangt: Sie müssen die sicherheitsbezogenen Aspekte der Beziehungen zu Ihren unmittelbaren Anbietern und Diensteanbietern berücksichtigen.

So sieht es in der Praxis aus: Zuerst ein Verzeichnis: Welche Dienstleister haben Zugriff auf Ihre Systeme oder betreiben sie für Sie? Typisch sind IT-Systemhaus, Cloud-Anbieter, ERP-Partner, Fernwartung von Maschinen und Lohnabrechnung. Für die kritischen Partner ergänzen Sie die Verträge um Meldepflichten bei Vorfällen, Mindestmaßnahmen, Prüfrechte und Regeln für Unterauftragnehmer. Zertifikate oder ein kurzer Fragebogen helfen bei der Bewertung. Mehr dazu auf der Seite zur Lieferkette.

Was ein Prüfer sehen will: Lieferantenverzeichnis mit Einstufung der Kritikalität, Vertragsklauseln oder Sicherheitsanhänge, Ergebnisse der Lieferantenbewertungen und Regeln für Fernzugriffe Dritter.

Typischer Fehler: Ein Fragebogen mit 200 Fragen an alle Lieferanten, inklusive Kantinenbetreiber. Konzentrieren Sie sich auf die wenigen Partner, deren Ausfall oder Kompromittierung Sie wirklich trifft.

Nr. 5: Sicherheit bei Erwerb, Entwicklung und Wartung

Was das Gesetz verlangt: Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von Informationssystemen, einschließlich Management und Offenlegung von Schwachstellen.

So sieht es in der Praxis aus: Für Sicherheitsupdates gelten feste Fristen, abgestuft nach Schwere. Ein automatischer Schwachstellenscan prüft regelmäßig alle von außen erreichbaren Systeme. Vor dem Kauf neuer Software gibt es eine kurze Checkliste: Wie lange liefert der Hersteller Updates, unterstützt das Produkt Mehr-Faktor-Authentifizierung, wo liegen die Daten. Wer selbst Software entwickelt, etwa für Kundenportale oder Maschinensteuerungen, braucht zusätzlich Regeln für sicheres Programmieren, Code-Reviews und Tests. Zur Offenlegung gehört ein Weg, über den Externe Ihnen Schwachstellen melden können, zum Beispiel eine security.txt auf der Website.

Was ein Prüfer sehen will: Patch-Richtlinie mit Fristen, Nachweise über den Patch-Stand, Scan-Berichte und deren Abarbeitung, Beschaffungscheckliste, Änderungsverfahren und für Eigenentwicklung die Testnachweise.

Typischer Fehler: Alte Systeme ohne Herstellerunterstützung laufen weiter, weil eine Maschine daran hängt. Das ist manchmal unvermeidbar. Dann muss das System aber vom übrigen Netz getrennt sein und das Restrisiko dokumentiert.

Praxis: Von außen erreichbare Systeme lassen sich laufend automatisiert auf Schwachstellen prüfen, etwa mit veyrisk. Die Befunde sind zugleich ein Nachweis für Nr. 5 und Nr. 6.

Nr. 6: Bewertung der Wirksamkeit

Was das Gesetz verlangt: Konzepte und Verfahren, mit denen Sie prüfen, ob Ihre Maßnahmen tatsächlich wirken.

So sieht es in der Praxis aus: Wenige Kennzahlen, die sich ohne großen Aufwand erheben lassen: Anteil der Systeme mit aktuellem Patch-Stand, Schulungsquote, Ergebnis der Phishing-Simulation, Dauer des letzten Wiederherstellungstests, Anzahl offener Feststellungen. Dazu ein jährliches internes Audit, bei dem jemand außerhalb der IT stichprobenartig prüft, ob die Regeln gelebt werden. Feststellungen landen in einer Maßnahmenliste mit Verantwortlichen und Fristen.

Was ein Prüfer sehen will: Auditplan und Auditberichte, Kennzahlenbericht, Maßnahmenliste mit Erledigungsstand und den Bericht an die Geschäftsleitung mit deren Kenntnisnahme.

Typischer Fehler: Das Audit prüft nur, ob Dokumente vorhanden sind. Wirksamkeit zeigt sich erst, wenn Sie nachsehen, ob zum Beispiel ausgeschiedene Beschäftigte wirklich keine Konten mehr haben.

Nr. 7: Cyberhygiene und Schulungen

Was das Gesetz verlangt: grundlegende Verfahren der Cyberhygiene und Schulungen zur Informationssicherheit. Für die Geschäftsleitung gilt zusätzlich die Schulungspflicht nach § 38 Abs. 3 BSIG, siehe Pflichten der Geschäftsführung.

So sieht es in der Praxis aus: Eine kurze Richtlinie mit Grundregeln für Passwörter, Bildschirmsperre, Umgang mit Anhängen, private Geräte und das Melden verdächtiger E-Mails. Jede neue Kollegin und jeder neue Kollege bekommt eine Einweisung am ersten Tag. Alle Beschäftigten werden mindestens jährlich geschult, ergänzt durch kurze Auffrischungen. Administratoren brauchen vertiefte Schulungen zu ihren Systemen. In der Produktion lohnt eine eigene Einheit zu USB-Sticks und Fernwartung.

Was ein Prüfer sehen will: Schulungskonzept, Schulungsinhalte, Teilnahmelisten mit Datum, Bestätigungen der Richtlinie und Nachweise für die Schulung der Geschäftsleitung.

Typischer Fehler: Eine einzige Pflichtschulung als Video, die alle durchklicken. Besser sind kurze Formate mit Beispielen aus dem eigenen Betrieb und eine Meldestelle, bei der sich niemand für eine falsch angeklickte Mail schämen muss.

Nr. 8: Kryptografie und Verschlüsselung

Was das Gesetz verlangt: Konzepte und Verfahren für den Einsatz von Kryptografie und gegebenenfalls Verschlüsselung.

So sieht es in der Praxis aus: Festplatten von Laptops und Smartphones sind verschlüsselt, und die zentrale Geräteverwaltung zeigt das an. Webanwendungen und E-Mail-Server nutzen aktuelle TLS-Versionen. Backups, die das Haus verlassen, sind verschlüsselt. Ein Kryptokonzept legt auf wenigen Seiten fest, welche Verfahren gelten und wer Schlüssel und Zertifikate verwaltet. Als Orientierung für geeignete Verfahren dient die Technische Richtlinie TR-02102 des BSI.

Was ein Prüfer sehen will: Kryptokonzept, Bericht der Geräteverwaltung zum Verschlüsselungsstatus, Zertifikatsübersicht mit Ablaufdaten und Regeln zur Schlüsselverwaltung.

Typischer Fehler: Ein abgelaufenes Zertifikat legt einen Dienst lahm, weil niemand die Ablaufdaten im Blick hatte. Eine einfache Liste mit Erinnerung verhindert das.

Nr. 9: Personalsicherheit, Zugriffskontrolle und Management von Anlagen

Was das Gesetz verlangt: Sicherheit des Personals, Konzepte für die Zugriffskontrolle und die Verwaltung der Anlagen, also Ihrer IT-Systeme und Werte.

So sieht es in der Praxis aus: Ein Inventar aller Server, Arbeitsplätze, Netzkomponenten, Anwendungen und Cloud-Dienste mit Verantwortlichen. Rechte werden nach Bedarf vergeben, Administratoren arbeiten mit getrennten Konten. Ein fester Ablauf mit der Personalabteilung sorgt dafür, dass Konten beim Eintritt angelegt, beim Wechsel angepasst und beim Austritt am letzten Arbeitstag gesperrt werden. Halbjährlich bestätigen die Fachbereiche, dass die Rechte ihrer Leute noch stimmen. Zur Personalsicherheit gehören Vertraulichkeitsverpflichtungen und für sensible Rollen gegebenenfalls eine Prüfung vor der Einstellung im rechtlich zulässigen Rahmen.

Was ein Prüfer sehen will: Inventar mit Stand, Berechtigungskonzept, Protokolle der Rechteüberprüfung, Ein- und Austrittsprozess mit Belegen und Vertraulichkeitsvereinbarungen.

Typischer Fehler: Sammelkonten wie „produktion“ oder „azubi“, die mehrere Personen nutzen. Damit ist weder nachvollziehbar, wer was getan hat, noch lässt sich ein Zugang gezielt entziehen.

Nr. 10: Mehr-Faktor-Authentifizierung und gesicherte Kommunikation

Was das Gesetz verlangt: Mehr-Faktor-Authentifizierung oder kontinuierliche Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie gegebenenfalls gesicherte Notfallkommunikation.

So sieht es in der Praxis aus: Mehr-Faktor-Authentifizierung gilt zuerst für Fernzugriff, E-Mail und Cloud-Dienste und für alle Administratorkonten. Danach folgen weitere Anwendungen mit sensiblen Daten. Für interne Besprechungen gibt es ein freigegebenes Werkzeug mit Verschlüsselung. Für den Notfall liegt fest, wie sich der Krisenstab erreicht, wenn E-Mail und Telefonanlage ausfallen, etwa über private Mobilnummern auf einer gedruckten Liste und einen getrennten Messenger-Kanal.

Was ein Prüfer sehen will: MFA-Richtlinie, Übersicht der Systeme mit MFA-Abdeckung und dokumentierten Ausnahmen, freigegebene Kommunikationswerkzeuge und den getesteten Notfall-Kommunikationsweg.

Typischer Fehler: MFA ist für alle Beschäftigten aktiv, aber ein altes Dienstkonto oder der Notfall-Admin ist ausgenommen und hat ein schwaches Passwort. Genau solche Ausnahmen nutzen Angreifer.

Praxis: Gesicherte Kommunikation und eine saubere Trennung der Netze beginnen an der Firewall. Hardware-Firewalls aus Europa wie Valar decken auch Niederlassungen und kleine Standorte ab.

Wie Sie die zehn Bereiche angehen

Keine Einrichtung setzt alle zehn Bereiche gleichzeitig um. Beginnen Sie mit der Risikoanalyse nach Nr. 1, denn sie begründet, was für Sie verhältnismäßig ist. Danach haben der Vorfallprozess, getestete Backups und Mehr-Faktor-Authentifizierung meist den größten Nutzen pro Aufwand. Die Geschäftsleitung muss die Maßnahmen nach § 38 Abs. 1 BSIG billigen und ihre Umsetzung überwachen. Einen Ablauf in sechs Schritten finden Sie im Fahrplan zur Umsetzung, eine Gegenüberstellung mit ISO/IEC 27001 auf der Seite NIS2 und ISO 27001.

Das NIS2-Scoring fragt alle zehn Bereiche ab, dazu Leitungspflichten, Registrierung und Meldewege. Sie sehen danach, in welchem Bereich die größte Lücke liegt.

Häufige Fragen

Muss ein kleines Unternehmen alle zehn Maßnahmen umsetzen?

Ja, alle zehn Bereiche nach § 30 Abs. 2 BSIG sind Pflicht. Wie tief Sie jeden Bereich umsetzen, richtet sich nach der Verhältnismäßigkeit aus § 30 Abs. 1 BSIG, also nach Risiko, Größe und Kosten.

Was bedeutet Stand der Technik bei NIS2?

Gemeint sind am Markt verfügbare und bewährte Verfahren, keine Forschungsprototypen. § 30 Abs. 2 BSIG verlangt, den Stand der Technik einzuhalten und einschlägige europäische und internationale Normen zu berücksichtigen.

Muss ich die Maßnahmen dokumentieren?

Ja. § 30 Abs. 1 BSIG verlangt, die Einhaltung zu dokumentieren. Bewahren Sie Konzepte, Protokolle, Testergebnisse und Freigaben so auf, dass Sie sie auf Anfrage vorlegen können.

Gibt es eine verbindliche Liste technischer Einzelmaßnahmen?

Für die meisten Einrichtungen nicht. Für bestimmte digitale Anbieter wie Cloud- und Rechenzentrumsdienste oder Managed Service Provider gilt vorrangig die Durchführungsverordnung (EU) 2024/2690 mit detaillierten Vorgaben (§ 30 Abs. 3 BSIG).

Womit sollte ich anfangen?

Mit der Risikoanalyse, weil sie alle weiteren Entscheidungen begründet. Danach bringen Vorfallprozess, getestete Backups und Mehr-Faktor-Authentifizierung den größten Schutz für den Aufwand.