NIS-2 Checkliste 2026: physische Maßnahmen [PDF-fähig]
NIS-2 Checkliste 2026 für die physische Sicherheit: 12 prüfbare Punkte nach Art. 21 und KRITIS-Dachgesetz — vom Perimeter bis zur Vorfalldokumentation.
NIS-2 Checkliste: 12 physische Maßnahmen zum Abhaken
Die meisten NIS-2-Checklisten am Markt decken nur die IT-Seite ab. Diese Liste schließt die Lücke: die physischen Maßnahmen, die Art. 21 NIS-2 und § 7 KRITIS-Dachgesetz für Standorte, Perimeter und kritische Anlagen verlangen. Jeder Punkt ist so formuliert, dass er im Audit als erfüllt oder offen dokumentiert werden kann.
Teil A — Perimeter und Zutritt
| # | Maßnahme | Nachweis |
|---|---|---|
| 1 | Dokumentierte Perimeter- und Geländebewertung | Sicherheitskonzept, Lageplan |
| 2 | Zutrittskontrolle an allen kritischen Zonen | Zutrittsprotokoll, Rollenmodell |
| 3 | Kontinuierliche Überwachung des Außenbereichs (24/7) | Patrouillen-/Sensorprotokoll |
| 4 | Sabotage- und Manipulationsschutz an Schlüsselanlagen | Prüfbericht |
Teil B — Detektion und Reaktion
| # | Maßnahme | Nachweis |
|---|---|---|
| 5 | Anomalie- und Intrusionserkennung mit Alarmeskalation | Alarmierungskette, Testprotokoll |
| 6 | Lückenlose Vorfalldokumentation (auditfähig) | Incident-Log |
| 7 | Reaktionszeiten definiert und getestet | SLA, Übungsnachweis |
| 8 | Meldefähigkeit binnen 24 Stunden an das BSI | Meldeprozess |
Teil C — Resilienz und Governance
| # | Maßnahme | Nachweis |
|---|---|---|
| 9 | „Stand der Technik" dokumentiert und begründet | Technikbewertung |
| 10 | Betrieb auch bei Personalengpass sichergestellt | Redundanzkonzept |
| 11 | Geschäftsleitung: Billigung, Überwachung, Schulung | Vorstandsbeschluss, Schulungsnachweis |
| 12 | Zwei-Jahres-Auditzyklus vorbereitet (§ 8a BSIG) | Auditplan |
Der schwierigste Punkt: kontinuierliche Überwachung bei Personalengpass
Die Punkte 3, 6 und 10 sind in der Praxis am schwersten zu erfüllen — genau dort schlägt der Fachkräftemangel zu (78 % Besetzungsprobleme im deutschen Sicherheitsmarkt). Eine autonome Patrouilleneinheit deckt alle drei gleichzeitig ab: 24/7-Außenüberwachung (3), auditfähige Vorfalldokumentation (6), Betrieb unabhängig von Personalverfügbarkeit (10). Im RaaS-Modell ist die Maßnahme binnen 48 Stunden pilotierbar — der „Stand-der-Technik"-Nachweis (9) entsteht direkt aus dem Realbetrieb.
Die vollständigen Anforderungen im Detail: KRITIS-Anforderungen und NIS-2. Betroffenheit unklar? NIS-2-Selbstprüfung.
Häufige Fragen zur NIS-2 Checkliste
Deckt NIS-2 auch physische Sicherheit ab? Ja. Art. 21 verlangt technische und physische Maßnahmen; das KRITIS-Dachgesetz konkretisiert Objektschutz, Überwachung und Zutrittskontrolle.
Was ist der schwierigste Punkt der Umsetzung? Die kontinuierliche Überwachung und lückenlose Dokumentation bei gleichzeitigem Personalmangel — der Kernpunkt, den robotergestützte Systeme adressieren.
Reicht eine IT-Checkliste für NIS-2? Nein. Wer nur die IT-Seite abarbeitet, lässt die physischen Pflichten aus Art. 21 und § 7 KRITIS-DG offen.
Grundlage: Dr. Raphael Nagel (LL.M.) / Marcus Köhnlein, „KRITIS – Die verborgene Macht Europas" (2026), Kapitel 4 & 16. Keine Rechtsberatung.
Mehr aus diesem Cluster