Eine NIS2-Checkliste muss Entscheidungen auslösen
Eine brauchbare Checkliste ist kein Ersatz für eine Rechts- oder Gap-Analyse. Sie hilft der Geschäftsleitung jedoch, schnell zu erkennen, ob die wesentlichen Governance-, Risiko-, Incident-, Resilience- und Nachweisthemen überhaupt organisatorisch adressiert sind.
1. Betroffenheit und Scope
- Ist die NIS2-Betroffenheit dokumentiert geprüft?
- Sind relevante Gesellschaften, Dienste und Standorte abgegrenzt?
- Sind Registrierungspflichten und Verantwortlichkeiten geklärt?
2. Geschäftsleitung und Governance
- Sind Umsetzungs- und Überwachungspflichten organisatorisch verankert?
- Gibt es klare Owner, RACI und Eskalationswege?
- Erhält die Geschäftsleitung regelmäßiges Risikoreporting?
- Ist die Schulung der Geschäftsleitung organisiert und nachweisbar?
3. Risikomanagementmaßnahmen
- Ist ein aktuelles Cyber-/Informationssicherheits-Risikoregister vorhanden?
- Sind die Maßnahmenbereiche des § 30 vollständig adressiert?
- Werden Ausnahmen und Restrisiken bewusst entschieden?
- Wird die Wirksamkeit wesentlicher Kontrollen geprüft?
4. Incident, Meldung und Resilienz
- Funktioniert die 24/7-Eskalation?
- Sind 24-/72-Stunden-Meldeprozesse vorbereitet?
- Sind kritische Services, RTO und RPO festgelegt?
- Werden Restore und Krisenorganisation real getestet?
5. Lieferkette, Personal und Zugriffe
- Werden kritische Lieferanten risikobasiert gesteuert?
- Sind Joiner-Mover-Leaver-Prozesse belastbar?
- Ist MFA für kritische Zugriffswege umgesetzt?
- Gibt es rollenbezogene Awareness und Cyberhygiene?
6. Dokumente und Nachweise
- Existieren freigegebene Policies, Standards und Prozesse?
- Ist die Verbindung von Pflicht → Maßnahme → Nachweis nachvollziehbar?
- Sind Test-, Review- und Managemententscheidungen dokumentiert?
- Gibt es einen priorisierten Umsetzungsplan für offene Gaps?
Was tun bei mehreren „Nein“?
Viele negative Antworten sind kein Grund, sofort Dokumente zu produzieren. Zuerst sollten Gaps nach Geschäftsrisiko, regulatorischer Bedeutung und Abhängigkeiten priorisiert werden. Dafür ist eine strukturierte NIS2-Gap-Analyse sinnvoll.
Passende NIS2 Resources
Die Fachseite ordnet die Entscheidung ein. Für Standortbestimmung und Umsetzung stehen die NIS2 Toolkits bereit.
NIS2 Self-Assessment Toolkit
Executive Capabilities bewerten, Gaps erkennen und Handlungsbedarf priorisieren.
NIS2 Governance Toolkit
Governance-Dokumente, Prozesse, Rollen, Register, Nachweise und Implementierungshilfen für die Umsetzung.
Verwandte Themen
Quellen und Einordnung
Inhaltlicher Stand: 9. August 2026. NIS2/BSIG und die verglichenen Frameworks verfolgen unterschiedliche Zwecke. Eine Zertifizierung oder ein bestehendes Managementsystem ersetzt daher nicht automatisch die Prüfung der konkreten gesetzlichen Pflichten.
Hinweis: Fachliche Orientierung; keine Rechts- oder Zertifizierungsberatung.