NIS-2 Compliance 2026: in 7 Schritten umsetzen
NIS-2 Compliance erreichen: die 7 Schritte von der Betroffenheitsprüfung über Registrierung und Risikomanagement bis zum revisionssicheren Nachweis der Maßnahmen.
NIS-2 Compliance: der Weg in 7 Schritten
NIS-2-Compliance ist kein einmaliges Projekt, sondern ein fortlaufender Nachweiszustand. Wer die folgenden sieben Schritte sauber dokumentiert, ist prüfungsfähig — technisch, organisatorisch und physisch.
| Schritt | Inhalt | Ergebnis |
|---|---|---|
| 1. Betroffenheit | Sektor + Schwellenwerte prüfen | Betroffenheitsbescheid |
| 2. Registrierung | Meldung ans BSI binnen 3 Monaten | Registrierungsnachweis |
| 3. Risikoanalyse | Bedrohungen, Assets, Lücken erfassen | Risikobericht |
| 4. Maßnahmen (Art. 21) | technisch, organisatorisch, physisch | Maßnahmenkatalog |
| 5. Meldeprozess | 24-Std.-Meldefähigkeit einrichten | Meldeprozess |
| 6. Governance | Billigung + Schulung der Leitung | Vorstandsbeschluss |
| 7. Nachweis & Audit | revisionssichere Dokumentation | Auditbereitschaft |
Schritt 1–2: Betroffenheit und Registrierung
Prüfen Sie zuerst, ob Sie überhaupt verpflichtet sind — die vollständige Entscheidungslogik in der NIS-2-Selbstprüfung. Bei Betroffenheit folgt die Registrierung beim BSI binnen drei Monaten.
Schritt 4: Der schwierigste Teil — die physischen Maßnahmen
Die technischen und organisatorischen Maßnahmen (IT-Sicherheit, Zugriffsmanagement, Backup) sind vielen Unternehmen vertraut. Der blinde Fleck ist die physische Ebene aus Art. 21: Schutz der Standorte und IT-/OT-Anlagen, kontinuierliche Überwachung, Zutritts- und Sabotageschutz. Genau hier scheitern viele Umsetzungen — weil Perimeter- und Dauerüberwachung personalintensiv und schwer besetzbar sind.
Die vollständige physische Maßnahmenliste als Prüfraster: NIS-2 Checkliste. Für die dauerhafte, auditfähige Überwachung liefert autonome Robotik den „Stand der Technik" — 48 Stunden bis zum Piloteinsatz, RaaS-Modell.
Schritt 6–7: Governance und Nachweis
Der zentrale Punkt: Die Geschäftsleitung muss die Maßnahmen billigen, überwachen und sich schulen lassen — die Pflicht ist nicht delegierbar. Bei Verstößen drohen bis 10 Mio. € oder 2 % Jahresumsatz plus persönliche Haftung. Der Nachweis gelingt nur mit lückenloser, revisionssicherer Dokumentation aller Maßnahmen und Vorfälle über die letzten 24 Monate.
Häufige Fragen zur NIS-2 Compliance
Wie erreiche ich NIS-2 Compliance? In sieben Schritten: Betroffenheit, Registrierung, Risikoanalyse, Maßnahmen (technisch/organisatorisch/physisch), Meldeprozess, Governance, revisionssicherer Nachweis.
Was ist der häufigste Fehler bei NIS-2? Die physische Sicherheitsebene aus Art. 21 wird übersehen, weil der Fokus auf IT-Sicherheit liegt.
Wie weise ich NIS-2 Compliance nach? Durch lückenlose, auditfähige Dokumentation aller Maßnahmen, Vorfälle und Governance-Entscheidungen — vorlegbar für die letzten 24 Monate.
Grundlage: Dr. Raphael Nagel (LL.M.) / Marcus Köhnlein, „KRITIS – Die verborgene Macht Europas" (2026), Kapitel 4, 5, 16.
Mehr aus diesem Cluster