Zum Inhalt springen

NIS2-Beratung für KMU: Gap-Analyse und Maßnahmenplan

Beratungsgespräch am Tisch zur NIS2-Gap-Analyse

Schritt 2: Lücken kennen, Plan haben

In der NIS2-Beratung klären wir, wo Ihr Unternehmen heute steht und was bis wann zu tun ist. Mit der NIS2-Gap-Analyse gleicht DATACREW Ihren Ist-Stand mit den Risikomanagementmaßnahmen des NISG 2026 ab. Danach schreiben wir einen Maßnahmenplan mit klaren Prioritäten.

NIS2-Beratung: aus den Anforderungen wird ein machbarer Plan

Das NISG 2026 verlangt Risikomanagementmaßnahmen, die geeignet und verhältnismäßig sind. Das ist gut und mühsam zugleich. Ein Betrieb mit 60 Beschäftigten muss nicht dasselbe tun wie ein Konzern, aber er muss begründen können, warum seine Maßnahmen ausreichen. Dabei hilft unsere NIS2-Beratung.

Ob Sie überhaupt erfasst sind, klärt vorab der NIS2-Betroffenheitscheck. Die Gap-Analyse ist auch für Zulieferer sinnvoll, die Kundenanforderungen aus der Lieferkette erfüllen müssen.

Ist-Aufnahme: Was ist heute schon da?

Die meisten KMU fangen nicht bei null an. Firewall, Backup und Virenschutz sind vorhanden. Oft fehlt aber die Dokumentation, es gibt keine klaren Zuständigkeiten und niemand überprüft regelmäßig, ob alles noch funktioniert. Wir erheben:

  • die IT: Server, Netzwerk, Cloud-Dienste, Fernzugriffe, mobile Geräte
  • die Organisation: Zuständigkeiten, vorhandene Richtlinien, Schulungen, Verträge mit IT-Lieferanten
  • die Geschäftsprozesse: Welche Systeme sind kritisch, wie lange darf ein Ausfall dauern?

Abgleich mit den Risikomanagementmaßnahmen

Den Ist-Stand stellen wir den gesetzlichen Themenbereichen gegenüber:

  • Risikoanalyse und Sicherheitskonzepte
  • Bewältigung von Sicherheitsvorfällen
  • Betriebskontinuität, Backup-Management, Wiederherstellung und Krisenmanagement
  • Sicherheit der Lieferkette
  • Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen, inklusive Schwachstellenmanagement
  • Bewertung der Wirksamkeit der Maßnahmen
  • Cyberhygiene und Schulungen
  • Kryptografie und Verschlüsselung
  • Personalsicherheit, Zugriffskontrolle und Verwaltung von Anlagen
  • Multi-Faktor-Authentifizierung und gesicherte Kommunikation

Als Raster nutzen wir etablierte Rahmenwerke wie ISO 27001 und die CIS Controls. Deren Prüfpunkte haben sich in der Praxis bewährt. Eine Zertifizierung ist damit nicht verbunden, und das Gesetz verlangt auch keine.

Maßnahmenplan mit Prioritäten

Am Ende steht ein Plan, mit dem Sie arbeiten können, und kein hundertseitiger Bericht. Jede Lücke wird nach Risiko und Aufwand bewertet. Maßnahmen, die schnell wirken, kommen zuerst, zum Beispiel MFA oder ein getestetes Backup. Aufwendigere Themen bekommen einen realistischen Zeitrahmen. Für jede Maßnahme gibt es eine verantwortliche Person und einen Termin.

Die Geschäftsführung gibt den Plan frei. Das ist keine Formalität, denn das Gesetz verlangt, dass die Leitungsorgane die Maßnahmen billigen und ihre Umsetzung überwachen.

Richtlinien und Notfallplan

Richtlinien, die gelesen werden

Wir schreiben mit Ihnen kurze Richtlinien, etwa zu Passwörtern und Zugriffen, zur Nutzung von Geräten und Cloud-Diensten, zu Backup und Updates. Wenn in Ihrem Betrieb bereits KI-Werkzeuge im Einsatz sind, gehört auch deren Nutzung geregelt.

Notfall- und Incident-Response-Plan

Der Plan legt fest, wer im Ernstfall entscheidet, wer wen informiert und wer die Frühwarnung binnen 24 Stunden abgibt. Er enthält Rollen, Kontaktlisten, Sofortmaßnahmen und Meldewege. Und er muss auch dann greifbar sein, wenn das Netzwerk steht. Was im Akutfall zählt, lesen Sie in unserem Beitrag zum IT-Notfall im Unternehmen.

Lieferkette

Das Gesetz verlangt auch, die Sicherheit der Lieferkette zu berücksichtigen. Die Bewertung Ihrer Lieferanten und die vertragliche Ausgestaltung übernehmen wir nicht; das gehört zu Ihnen und Ihrer Rechtsberatung. Wir liefern die technischen Anforderungen, die Sie an IT-Dienstleister stellen sollten, und erfüllen sie als Ihr IT-Betreuer selbst.

Dokumentation als Nachweis

Was nicht dokumentiert ist, lässt sich nicht nachweisen. Das gilt gegenüber der Behörde genauso wie gegenüber Kunden. Wir bauen eine geordnete Ablage auf: Risikoanalyse, Richtlinien, Protokolle von Wiederherstellungstests, Schulungsnachweise, Maßnahmenstatus. Das ist die Grundlage für die Selbstdeklaration und für eine mögliche Prüfung, bei der wir Sie auf Wunsch begleiten.

Die technischen Punkte des Plans setzen wir selbst um, siehe technische Umsetzung von NIS2. Eine Konformitätsgarantie geben wir bewusst nicht. Die Verantwortung für die Einhaltung bleibt beim Unternehmen.

Ihre Vorteile auf einen Blick

  • Ehrlicher Überblick über den Sicherheitsstand Ihres Unternehmens
  • Prioritäten nach Risiko, kein Aktionismus
  • Richtlinien, die zur Größe Ihres Betriebs passen
  • Geübte Abläufe für den Ernstfall samt Meldewegen
  • Dokumentation als Nachweis gegenüber Behörde und Kunden

So läuft die Zusammenarbeit ab

  1. Ist-Aufnahme

    Wir führen Interviews, sehen vorhandene Unterlagen durch und nehmen Ihre IT technisch auf.

  2. Abgleich

    Jede Risikomanagementmaßnahme wird bewertet: erfüllt, teilweise erfüllt oder offen.

  3. Maßnahmenplan

    Prioritäten, Verantwortliche, Aufwandsschätzung und Zeitplan, abgestimmt mit der Geschäftsführung.

  4. Umsetzung und Nachweis

    Wir erarbeiten Richtlinien und Notfallplan, setzen die technischen Maßnahmen um und dokumentieren alles.

Häufige Fragen zu NIS2-Beratung

Eine Gap-Analyse vergleicht den aktuellen Stand Ihrer Informationssicherheit mit den Anforderungen des NISG 2026. Das Ergebnis ist eine Liste der Lücken samt Bewertung. Daraus entsteht der Maßnahmenplan.

Das hängt von Größe, Standorten und vorhandener Dokumentation ab. Bei Kunden, deren IT wir bereits betreuen, geht es schneller, weil wir die Umgebung kennen. Den konkreten Aufwand schätzen wir nach dem Erstgespräch.

Nein, das NISG 2026 schreibt keine ISO-27001-Zertifizierung vor. Die Norm ist aber ein bewährter Orientierungsrahmen, und ein bestehendes Zertifikat kann Teile des Nachweises erleichtern. Wir orientieren uns an ISO 27001 und den CIS Controls, führen aber keine Zertifizierungen durch.

Der Aufwand richtet sich nach Unternehmensgröße, Komplexität der IT und gewünschtem Umfang. Nach einem unverbindlichen Erstgespräch bekommen Sie ein Angebot mit klar abgegrenzten Leistungen. Kontaktieren Sie uns dafür.

Typischerweise Risikoanalyse, Sicherheitsrichtlinien, Notfall- und Incident-Response-Plan, Backup- und Berechtigungskonzept, Nachweise zur Lieferkette sowie Schulungsnachweise. Art und Umfang müssen dem Risiko und der Größe Ihres Unternehmens angemessen sein.

Nein. Wir beraten fachlich und technisch. Für rechtliche Fragen, etwa Vertragsgestaltung mit Lieferanten oder Haftungsthemen, empfehlen wir die Zusammenarbeit mit Ihrer Rechtsberatung.

Gap-Analyse anfragen

Sie wissen, dass Sie betroffen sind, aber nicht, wo Sie stehen? Wir zeigen Ihnen die Lücken und einen realistischen Weg, sie zu schließen.