Startseite / NIS2 / NIS2 Wirksamkeitsprüfung: Maßnahmen müssen nachweisbar funktionieren
NIS2 Control Effectiveness

NIS2 Wirksamkeitsprüfung: Maßnahmen müssen nachweisbar funktionieren

NIS2 verlangt wirksame Maßnahmen und Verfahren zu ihrer Bewertung. Der Prüfmaßstab ist nicht das Vorhandensein einer Kontrolle, sondern ihre tatsächliche Risikowirkung.

NIS2 verlangt nicht nur Maßnahmen, sondern Wirksamkeit

Executive Summary

§ 30 Abs. 1 BSIG verlangt geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen. Absatz 2 Nr. 6 verlangt zusätzlich Konzepte und Verfahren zur Bewertung ihrer Wirksamkeit. Damit reicht es nicht, Policies, Tools oder Kontrollen lediglich einzuführen.

Vier Ebenen unterscheiden

EbeneFrage
DesignIst die Kontrolle geeignet, das relevante Risiko zu adressieren?
ImplementationIst sie im vorgesehenen Scope umgesetzt?
OperationFunktioniert sie im laufenden Betrieb?
OutcomeReduziert sie das Risiko tatsächlich auf das akzeptierte Niveau?

Welche Prüfmethoden sind geeignet?

Je nach Kontrolle kommen technische Tests, Stichproben, Konfigurationsreviews, Restore-Tests, Tabletop-Übungen, Penetrationstests, Berechtigungsrezertifizierungen, KPI/KRI-Trends, Auditnachweise oder End-to-End-Szenarien infrage. Die Methode sollte zur behaupteten Wirkung passen.

Risikobasiert statt überall jährlich

Kritikalität, Änderungsrate, Exposition, frühere Findings und Kontrollart sollten die Prüffrequenz bestimmen. Kontinuierlich messbare technische Kontrollen können häufiger bewertet werden; komplexe Krisen- oder Recovery-Fähigkeiten benötigen geplante Übungen.

Ein Test ohne Maßnahmensteuerung ist unvollständig

Abweichungen brauchen Risikobewertung, Owner, Zieltermin und Nachverfolgung. Wesentliche Defizite gehören in das Risikoregister und bei Bedarf in den NIS2-Umsetzungsplan.

Was die Geschäftsleitung sehen sollte

Reporting sollte nicht die Anzahl durchgeführter Tests feiern, sondern Abdeckung, wesentliche unwirksame Kontrollen, überfällige Findings, Trend und verbleibende Risiken zeigen. Das unterstützt die Überwachungspflicht der Geschäftsleitung nach § 38 BSIG.

Passende NIS2 Resources

Die Fachseite ordnet das Thema ein. Für Standortbestimmung und Umsetzung stehen die NIS2 Toolkits bereit.

NIS2 Self-Assessment Toolkit

Executive Capabilities bewerten, Gaps erkennen und Handlungsbedarf priorisieren.

NIS2 Governance Toolkit

Governance-Dokumente, Prozesse, Rollen, Register, Nachweise und Implementierungshilfen für die Umsetzung.

Alle Cyberlligency Resources ansehen →

Verwandte NIS2-Themen

Quellen und Rechtsstand

Inhaltlicher Stand: 9. August 2026. Maßgeblich bleiben der jeweils geltende Gesetzes- und Behördenstand sowie die konkrete Situation der Einrichtung.

Hinweis: Fachliche Orientierung; keine Rechtsberatung.