NIS2-Beratung · KRITIS · DORA · TISAX · Kassel & bundesweit

NIS2, KRITIS, DORA, TISAX: wir klären, was Sie betrifft und was nicht

NIS2 ist seit Dezember 2025 geltendes Recht. Die BSI-Registrierungsfrist ist im März 2026 abgelaufen. Rund 29.500 Unternehmen in Deutschland sind betroffen, viele davon wissen es nicht. Geschäftsführer haften persönlich. Unsere NIS2 Beratung klärt in einem Erstgespräch, ob Sie handeln müssen, und liefert einen konkreten Maßnahmenplan.

Ø 2 Wo.

Bis Sie wissen, was Sie betrifft und was nicht.

Schriftlich

Ein dokumentierter Maßnahmenplan, kein bloßes Gespräch.

0

Maßnahmen, die Sie nicht brauchen. Wir empfehlen nur, was für Sie gilt.

ISO 27001 Lead Auditor · NIS-2 Directive Implementer · TISP · CISSP

Was NIS2 für die Geschäftsführung bedeutet

NIS2 macht IT-Sicherheit zur Leitungsaufgabe. Die Geschäftsführung muss Sicherheitsmaßnahmen genehmigen, deren Umsetzung überwachen und sich regelmäßig zu Cyberrisiken schulen lassen. 

Gleichzeitig schützt genau das: Wer einen dokumentierten Maßnahmenplan hat und die Umsetzung nachweisen kann, erfüllt seine Sorgfaltspflicht. Der Aufwand dafür ist überschaubar, wenn die Prioritäten stimmen.

Warum es trotzdem oft hakt

Der Anwalt sagt: Sie sind betroffen. Der IT-Dienstleister sagt: sind Sie nicht. Beide klingen überzeugend, keiner sagt konkret, was zu tun ist.

Oder jemand kauft eine fertige NIS2-Lösung, hakt alles ab und stellt beim Audit fest, dass die Hälfte fehlt.

Das eigentliche Problem ist selten fehlendes Engagement. Es fehlt eine klare Einordnung: Was gilt für uns, was nicht, und womit fangen wir an?

Vier Regulierungen: wen sie betreffen und was sie fordern

01

NIS2: EU-Richtlinie zur Netz- und Informationssicherheit

Seit Dezember 2025 geltendes deutsches Recht. Betrifft Einrichtungen in 18 Sektoren ab 50 Mitarbeitern oder 10 Mio. € Umsatz, darunter Energie, Transport, Gesundheit, digitale Infrastruktur, Lebensmittel, Abfallwirtschaft und verarbeitendes Gewerbe. Auch Zulieferer kritischer Infrastrukturen können darunter fallen. Gefordert sind Risikomanagement, Incident Reporting, Lieferkettensicherheit und eine aktive Verantwortung der Geschäftsführung.

02

KRITIS: kritische Infrastrukturen nach BSI-Gesetz

Betrifft Betreiber kritischer Infrastrukturen in Deutschland: Energie, Wasser, Ernährung, IT und TK, Gesundheit, Transport, Finanz- und Versicherungswesen. Ab bestimmten Schwellenwerten gelten Mindeststandards für IT-Sicherheit und eine Registrierung beim BSI. Seit Dezember 2025 sind KRITIS-Betreiber gleichzeitig als besonders wichtige Einrichtungen unter dem NIS2-Umsetzungsgesetz reguliert. Das KRITIS-Dachgesetz ergänzt seit März 2026 Anforderungen an die physische Resilienz.

03

DORA: Digital Operational Resilience Act

Gilt seit Januar 2025 für den Finanzsektor: Banken, Versicherungen, Zahlungsdienstleister und deren IT-Dienstleister. Gefordert sind IKT-Risikomanagement, Incident Reporting, Resilienztests und Vorgaben für die Lieferkette. Auch IT-Dienstleister, die Finanzinstitute betreuen, sind oft direkt betroffen.

04

TISAX: Informationssicherheit der Automobilindustrie

Kein Gesetz, sondern eine Anforderung der Automobilindustrie. Wer OEMs wie VW, BMW oder Mercedes beliefert, muss TISAX nachweisen, sonst droht der Verlust des Auftrags. TISAX basiert auf ISO 27001, mit Zusatzanforderungen für Prototypenschutz und vertrauliche Fahrzeugdaten.

Wie wir vorgehen

Noch unsicher, ob Regulierung Ihr dringlichstes Thema ist? Der CyberRisikoCheck (500 €, ein Termin) zeigt, wo Sie insgesamt stehen.

01

Einordnen: Was betrifft Sie?

Betrifft Sie NIS2? Fallen Sie unter KRITIS? Brauchen Sie TISAX für einen Automobilkunden oder DORA im Finanzsektor? Wir klären das eindeutig, mit einer dokumentierten Betroffenheitsanalyse statt einem Vielleicht. 

Ergebnis: Danach wissen Sie schwarz auf weiß, was für Sie gilt.

NIS2 · KRITIS · DORA · TISAX · Betroffenheitsanalyse

02

Übersetzen: Was müssen Sie tun?

Paragraphen werden zu Maßnahmen. Was müssen Sie umsetzen, was haben Sie schon, wo klafft die Lücke? Wir erstellen einen priorisierten Maßnahmenplan in Worten, die auch Ihre Geschäftsführung versteht. 

Ergebnis: ein klarer Fahrplan: was sofort passieren muss und was noch Zeit hat.

Gap-Analyse · Anforderungen · Maßnahmenplanung

03

Umsetzen: Wir bleiben, bis es steht

Richtlinien, Prozesse und Nachweise, die im Audit standhalten und im Alltag funktionieren. Kein Papiertiger nur für den Prüfer. Ändern sich Anforderungen, sagen wir Ihnen rechtzeitig Bescheid.

Compliance · Audit-Vorbereitung · Nachweisführung

Die meisten NIS2- und KRITIS-Anforderungen bildet ein ISMS am effizientesten ab. Ist der Aufbau nötig, begleiten wir Sie dabei, als nächster Schritt statt als separates Projekt.

Aus der Praxis · Rhein-Main-Gebiet

„NIS2 betrifft uns. Aber niemand konnte uns sagen, was wir konkret tun müssen."

Ein IT-Dienstleister mit 60 Mitarbeitern im Rhein-Main-Gebiet. Zwei Großkunden verlangten NIS2-Nachweise. Der Geschäftsführer hatte drei widersprüchliche Einschätzungen gehört, vom Anwalt, vom Branchenverband und vom bisherigen IT-Betreuer. Klar war nur: es muss etwas passieren, und zwar schnell.

Was wir gemacht haben.

Betroffenheitsanalyse, Gap-Analyse gegen die NIS2-Anforderungen, priorisierter Maßnahmenplan mit klarer Reihenfolge. In drei Wochen war eindeutig, was sofort passieren muss und was noch Zeit hat. Dazu der Einstieg in den ISMS-Aufbau als nächster Schritt.

BRANCHE

IT-Dienstleistung

GRÖSSE

60 Mitarbeiter

DAUER

3 Wochen bis Fahrplan

ERGEBNIS

Compliance-Fahrplan + ISMS-Aufbau gestartet

Was sich danach ändert

01

Sie wissen eindeutig, welche Vorschriften Sie betreffen. Keine widersprüchlichen Aussagen mehr von allen Seiten.

02

Sie haben einen Plan, der zeigt, was zu tun ist und in welcher Reihenfolge. Nicht alles auf einmal, sondern in der richtigen Priorität.

03

Sie zeigen Auditor, Kunde und Versicherung: das ist im Griff. Dokumentiert, nachweisbar, auditfest.

Was wir nicht versprechen

Compliance ist kein Zustand, den man einmal erreicht und dann hat. Gesetze ändern sich, Anforderungen wachsen, und was heute reicht, ist morgen vielleicht zu wenig. Wer Ihnen Dauersicherheit verspricht, lügt.

Was wir versprechen

Sie sind vorbereitet statt überrumpelt. Sie haben einen Plan, der heute gilt, und jemanden, der Sie rechtzeitig informiert, wenn sich etwas ändert. Nicht per Newsletter, sondern im direkten Gespräch.

NÄCHSTER SCHRITT

Sicherheit aufbauen

NIS2, KRITIS und DORA verlangen ein Managementsystem. Ein ISMS bildet den Großteil ab, einmal aufgebaut, mehrfach verwendet.

HÄUFIG KOMBINIERT

Ihre Compliance in Betreuung

Compliance lebt nur, wenn jemand sie pflegt und aktuell hält. Als externer ISB übernehmen wir das dauerhaft, ab 140 € im Monat. Auf Wunsch auch als CISO as a Service.

Bei Bedarf

Schwachstellen finden

Viele Regulierungen verlangen den Nachweis regelmäßiger Prüfungen. Ein Pentest liefert ihn.

Fragen zur NIS2- und Compliance-Beratung

01

Was ist NIS2 und wen betrifft die Richtlinie?

NIS2 ist die EU-weite Richtlinie zur Netz- und Informationssicherheit. Sie greift in kritischen und wichtigen Sektoren ab 50 Mitarbeitern oder 10 Mio. € Umsatz, dazu bei Zulieferern kritischer Infrastrukturen. Ob Sie dazugehören, prüfen wir in einem kurzen, kostenlosen Gespräch.

02

Wir haben schon einen Anwalt. Brauchen wir Sie trotzdem?

Meistens ja, und das ist kein Entweder-oder. Der Anwalt klärt die rechtliche Seite: Betrifft Sie NIS2, welche Pflichten und Sanktionen gelten? Wir klären die technische und organisatorische Seite: was Sie konkret umsetzen müssen und wie ein System entsteht, das im Audit standhält. Wir ergänzen Ihren Anwalt, wir ersetzen ihn nicht.

03

Wie lange dauert es, compliant zu werden?

Betroffenheitsanalyse und ersten Maßnahmenplan haben wir in der Regel in zwei Wochen. Die Umsetzung dauert je nach Umfang 3 bis 12 Monate, mit vorhandenem ISMS schneller. Wichtig: Fangen Sie nicht erst an, wenn der Auditor vor der Tür steht. Je früher, desto entspannter.

04

Was kostet eine NIS2-Beratung?

Betroffenheitsanalyse und erster Maßnahmenplan liegen bei wenigen Tausend Euro, je nach Größe und Umfang. Folgt daraus ein ISMS-Aufbau, startet dieser ab 4.000 € netto. Im Erstgespräch schätzen wir den Aufwand ehrlich ein. Orientierungswerte stehen auf unserer Seite So arbeiten wir.

05

Arbeiten Sie auch außerhalb von Kassel?

Ja. Unser Büro ist in Lohfelden bei Kassel, wir arbeiten aber bundesweit. Vieles läuft per Video, für Workshops und Vor-Ort-Termine kommen wir zu Ihnen.

ECHTE MENSCHEN. KEIN CHATBOT. KEIN CALLCENTER.

Bereit für den ersten Schritt?

ANRUFEN

0561 9402 6666

Mo–Fr 08:00–16:30

ERSTGESPRÄCH BUCHEN

15-30 Min · kostenlos · unverbindlich