NIS2-Beratung · KRITIS · DORA · TISAX · Kassel & bundesweit

NIS2, KRITIS, DORA, TISAX: wir klären, was Sie betrifft und was nicht

Regulierung ist Realität, mit Fristen, persönlicher Haftung und echten Konsequenzen. Wir übersetzen NIS2, KRITIS, DORA und TISAX in konkrete Schritte, die zu Ihnen passen. Kein Juristendeutsch, kein Goldplating. Für Unternehmen in Kassel, Nordhessen und ganz Deutschland.

Ø 2 Wo.

Bis Sie wissen, was Sie betrifft und was nicht.

Schriftlich

Ein dokumentierter Maßnahmenplan, kein bloßes Gespräch.

0

Maßnahmen, die Sie nicht brauchen. Wir empfehlen nur, was für Sie gilt.

§8a BSIG KRITIS · ISO 27001 Lead Auditor · NIS-2 Directive Implementer · TISP · CISSP

Wichtig für Geschäftsführer: Bei NIS2 haften Sie persönlich

NIS2 schreibt als erste IT-Sicherheitsregulierung eine persönliche Haftung der Geschäftsführung vor. Das Thema an die IT zu delegieren, reicht nicht. Setzt ein Unternehmen die Anforderungen nicht um und kommt es zu einem Vorfall, haftet die Geschäftsführung persönlich, mit technischem Verständnis oder ohne.

Die gute Nachricht: Wer angemessene Maßnahmen nachweist, senkt dieses Risiko deutlich. Ein dokumentierter Maßnahmenplan und die Umsetzung der wesentlichen Anforderungen schützen das Unternehmen und Sie persönlich.

Was meistens schiefgeht

Der Anwalt sagt: Sie sind betroffen. Der IT-Dienstleister sagt: sind Sie nicht. Beide klingen überzeugend, keiner sagt konkret, was zu tun ist.

Oder jemand kauft eine NIS2-Lösung von der Stange. Haken dran, erledigt, bis beim Audit die Hälfte fehlt.

Das Problem ist nicht fehlendes Engagement, sondern fehlende Orientierung und die Angst, zu wenig oder zu viel zu tun.

Vier Regulierungen: wen sie betreffen und was sie fordern

01

NIS2: EU-Richtlinie zur Netz- und Informationssicherheit

Gilt für kritische und wichtige Sektoren ab 50 Mitarbeitern oder 10 Mio. € Umsatz: Energie, Transport, Gesundheit, digitale Infrastruktur, Lebensmittel, Abfallwirtschaft, verarbeitendes Gewerbe. Auch kleinere Zulieferer kritischer Infrastrukturen fallen darunter. Gefordert sind Risikomanagement, Incident Reporting, Lieferkettensicherheit und die persönliche Haftung der Geschäftsführung.

02

KRITIS: kritische Infrastrukturen nach BSI-Gesetz

Betrifft Betreiber kritischer Infrastrukturen in Deutschland: Energie, Wasser, Ernährung, IT und TK, Gesundheit, Transport, Finanz- und Versicherungswesen. Ab bestimmten Schwellenwerten gelten nach §8a BSIG Mindeststandards und eine Registrierung beim BSI. Die Anforderungen sind strenger als NIS2, die Meldefristen bei Vorfällen kürzer.

03

DORA: Digital Operational Resilience Act

Gilt seit Januar 2025 für den Finanzsektor: Banken, Versicherungen, Zahlungsdienstleister und deren IT-Dienstleister. Gefordert sind IKT-Risikomanagement, Incident Reporting, Resilienztests und Vorgaben für die Lieferkette. Auch IT-Dienstleister, die Finanzinstitute betreuen, sind oft direkt betroffen.

04

TISAX: Informationssicherheit der Automobilindustrie

Kein Gesetz, sondern eine Anforderung der Automobilindustrie. Wer OEMs wie VW, BMW oder Mercedes beliefert, muss TISAX nachweisen, sonst droht der Verlust des Auftrags. TISAX basiert auf ISO 27001, mit Zusatzanforderungen für Prototypenschutz und vertrauliche Fahrzeugdaten.

Wie wir vorgehen

Noch unsicher, ob Regulierung Ihr dringlichstes Thema ist? Der CyberRisikoCheck (500 €, ein Termin) zeigt, wo Sie insgesamt stehen.

01

Einordnen: Was betrifft Sie?

Betrifft Sie NIS2? Fallen Sie unter KRITIS? Brauchen Sie TISAX für einen Automobilkunden oder DORA im Finanzsektor? Wir klären das eindeutig, mit einer dokumentierten Betroffenheitsanalyse statt einem Vielleicht. 

Ergebnis: Danach wissen Sie schwarz auf weiß, was für Sie gilt.

NIS2 · KRITIS · DORA · TISAX · Betroffenheitsanalyse

02

Übersetzen: Was müssen Sie tun?

Paragraphen werden zu Maßnahmen. Was müssen Sie umsetzen, was haben Sie schon, wo klafft die Lücke? Wir erstellen einen priorisierten Maßnahmenplan in Worten, die auch Ihre Geschäftsführung versteht. 

Ergebnis: ein klarer Fahrplan: was sofort passieren muss und was noch Zeit hat.

Gap-Analyse · Anforderungen · Maßnahmenplanung

03

Umsetzen: Wir bleiben, bis es steht

Richtlinien, Prozesse und Nachweise, die im Audit standhalten und im Alltag funktionieren. Kein Papiertiger nur für den Prüfer. Ändern sich Anforderungen, sagen wir Ihnen rechtzeitig Bescheid.

Compliance · Audit-Vorbereitung · Nachweisführung

Die meisten NIS2- und KRITIS-Anforderungen bildet ein ISMS am effizientesten ab. Ist der Aufbau nötig, begleiten wir Sie dabei, als nächster Schritt statt als separates Projekt.

Aus der Praxis · Rhein-Main-Gebiet

„NIS2 betrifft uns. Aber niemand konnte uns sagen, was wir konkret tun müssen."

Ein IT-Dienstleister mit 60 Mitarbeitern im Rhein-Main-Gebiet. Zwei Großkunden verlangten NIS2-Nachweise. Der Geschäftsführer hatte drei widersprüchliche Einschätzungen gehört, vom Anwalt, vom Branchenverband und vom bisherigen IT-Betreuer. Klar war nur: es muss etwas passieren, und zwar schnell.

Was wir gemacht haben.

Betroffenheitsanalyse, Gap-Analyse gegen die NIS2-Anforderungen, priorisierter Maßnahmenplan mit klarer Reihenfolge. In drei Wochen war eindeutig, was sofort passieren muss und was noch Zeit hat. Dazu der Einstieg in den ISMS-Aufbau als nächster Schritt.

BRANCHE

IT-Dienstleistung

GRÖSSE

60 Mitarbeiter

DAUER

3 Wochen bis Fahrplan

ERGEBNIS

Compliance-Fahrplan + ISMS-Aufbau gestartet

Was sich danach ändert

01

Sie wissen eindeutig, welche Vorschriften Sie betreffen. Keine widersprüchlichen Aussagen mehr von allen Seiten.

02

Sie haben einen Plan, der zeigt, was zu tun ist und in welcher Reihenfolge. Nicht alles auf einmal, sondern in der richtigen Priorität.

03

Sie zeigen Auditor, Kunde und Versicherung: das ist im Griff. Dokumentiert, nachweisbar, auditfest.

Was wir nicht versprechen

Compliance ist kein Zustand, den man einmal erreicht und dann hat. Gesetze ändern sich, Anforderungen wachsen, und was heute reicht, ist morgen vielleicht zu wenig. Wer Ihnen Dauersicherheit verspricht, lügt.

Was wir versprechen

Sie sind vorbereitet statt überrumpelt. Sie haben einen Plan, der heute gilt, und jemanden, der Sie rechtzeitig informiert, wenn sich etwas ändert. Nicht per Newsletter, sondern im direkten Gespräch.

NÄCHSTER SCHRITT

Sicherheit aufbauen

NIS2, KRITIS und DORA verlangen ein Managementsystem. Ein ISMS bildet den Großteil ab, einmal aufgebaut, mehrfach verwendet.

HÄUFIG KOMBINIERT

Ihre Compliance in Betreuung

Compliance lebt nur, wenn jemand sie pflegt und aktuell hält. Als externer ISB übernehmen wir das dauerhaft, ab 140 € im Monat. Auf Wunsch auch als CISO as a Service.

Bei Bedarf

Schwachstellen finden

Viele Regulierungen verlangen den Nachweis regelmäßiger Prüfungen. Ein Pentest liefert ihn.

Fragen zur NIS2- und Compliance-Beratung

01

Was ist NIS2 und wen betrifft die Richtlinie?

NIS2 ist die EU-weite Richtlinie zur Netz- und Informationssicherheit. Sie greift in kritischen und wichtigen Sektoren ab 50 Mitarbeitern oder 10 Mio. € Umsatz, dazu bei Zulieferern kritischer Infrastrukturen. Ob Sie dazugehören, prüfen wir in einem kurzen, kostenlosen Gespräch.

02

Wir haben schon einen Anwalt. Brauchen wir Sie trotzdem?

Meistens ja, und das ist kein Entweder-oder. Der Anwalt klärt die rechtliche Seite: Betrifft Sie NIS2, welche Pflichten und Sanktionen gelten? Wir klären die technische und organisatorische Seite: was Sie konkret umsetzen müssen und wie ein System entsteht, das im Audit standhält. Wir ergänzen Ihren Anwalt, wir ersetzen ihn nicht.

03

Wie lange dauert es, compliant zu werden?

Betroffenheitsanalyse und ersten Maßnahmenplan haben wir in der Regel in zwei Wochen. Die Umsetzung dauert je nach Umfang 3 bis 12 Monate, mit vorhandenem ISMS schneller. Wichtig: Fangen Sie nicht erst an, wenn der Auditor vor der Tür steht. Je früher, desto entspannter.

04

Was kostet eine NIS2-Beratung?

Betroffenheitsanalyse und erster Maßnahmenplan liegen bei wenigen Tausend Euro, je nach Größe und Umfang. Folgt daraus ein ISMS-Aufbau, startet dieser ab 4.000 € netto. Im Erstgespräch schätzen wir den Aufwand ehrlich ein. Orientierungswerte stehen auf unserer Seite So arbeiten wir.

05

Arbeiten Sie auch außerhalb von Kassel?

Ja. Unser Büro ist in Lohfelden bei Kassel, wir arbeiten aber bundesweit. Vieles läuft per Video, für Workshops und Vor-Ort-Termine kommen wir zu Ihnen.

ECHTE MENSCHEN. KEIN CHATBOT. KEIN CALLCENTER.

Bereit für den ersten Schritt?

ANRUFEN

0561 9402 6666

Mo–Fr 08:00–16:30

ERSTGESPRÄCH BUCHEN

15-30 Min · kostenlos · unverbindlich