
Schritt 2: Lücken kennen, Plan haben
In der NIS2-Beratung klären wir, wo Ihr Unternehmen heute steht und was bis wann zu tun ist. Mit der NIS2-Gap-Analyse gleicht DATACREW Ihren Ist-Stand mit den Risikomanagementmaßnahmen des NISG 2026 ab. Danach schreiben wir einen Maßnahmenplan mit klaren Prioritäten.
Gap-Analyse
Wir gleichen Ihre IT und Organisation mit den Risikomanagementmaßnahmen ab und bereiten das Ergebnis so auf, dass die Geschäftsführung es versteht.
Maßnahmenplan
Geordnet nach Risiko und Aufwand, mit Verantwortlichen und realistischen Terminen. Eine endlose Mängelliste hilft niemandem.
Richtlinien und Notfallplan
Kurze Dokumente, die im Betrieb auch verwendet werden: Sicherheitsrichtlinien und Incident-Response-Plan.
Dokumentation
Nachvollziehbare Nachweise für Selbstdeklaration, Kundenanfragen und eine mögliche Prüfung.
NIS2-Beratung: aus den Anforderungen wird ein machbarer Plan
Das NISG 2026 verlangt Risikomanagementmaßnahmen, die geeignet und verhältnismäßig sind. Das ist gut und mühsam zugleich. Ein Betrieb mit 60 Beschäftigten muss nicht dasselbe tun wie ein Konzern, aber er muss begründen können, warum seine Maßnahmen ausreichen. Dabei hilft unsere NIS2-Beratung.
Ob Sie überhaupt erfasst sind, klärt vorab der NIS2-Betroffenheitscheck. Die Gap-Analyse ist auch für Zulieferer sinnvoll, die Kundenanforderungen aus der Lieferkette erfüllen müssen.
Ist-Aufnahme: Was ist heute schon da?
Die meisten KMU fangen nicht bei null an. Firewall, Backup und Virenschutz sind vorhanden. Oft fehlt aber die Dokumentation, es gibt keine klaren Zuständigkeiten und niemand überprüft regelmäßig, ob alles noch funktioniert. Wir erheben:
- die IT: Server, Netzwerk, Cloud-Dienste, Fernzugriffe, mobile Geräte
- die Organisation: Zuständigkeiten, vorhandene Richtlinien, Schulungen, Verträge mit IT-Lieferanten
- die Geschäftsprozesse: Welche Systeme sind kritisch, wie lange darf ein Ausfall dauern?
Abgleich mit den Risikomanagementmaßnahmen
Den Ist-Stand stellen wir den gesetzlichen Themenbereichen gegenüber:
- Risikoanalyse und Sicherheitskonzepte
- Bewältigung von Sicherheitsvorfällen
- Betriebskontinuität, Backup-Management, Wiederherstellung und Krisenmanagement
- Sicherheit der Lieferkette
- Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen, inklusive Schwachstellenmanagement
- Bewertung der Wirksamkeit der Maßnahmen
- Cyberhygiene und Schulungen
- Kryptografie und Verschlüsselung
- Personalsicherheit, Zugriffskontrolle und Verwaltung von Anlagen
- Multi-Faktor-Authentifizierung und gesicherte Kommunikation
Als Raster nutzen wir etablierte Rahmenwerke wie ISO 27001 und die CIS Controls. Deren Prüfpunkte haben sich in der Praxis bewährt. Eine Zertifizierung ist damit nicht verbunden, und das Gesetz verlangt auch keine.
Maßnahmenplan mit Prioritäten
Am Ende steht ein Plan, mit dem Sie arbeiten können, und kein hundertseitiger Bericht. Jede Lücke wird nach Risiko und Aufwand bewertet. Maßnahmen, die schnell wirken, kommen zuerst, zum Beispiel MFA oder ein getestetes Backup. Aufwendigere Themen bekommen einen realistischen Zeitrahmen. Für jede Maßnahme gibt es eine verantwortliche Person und einen Termin.
Die Geschäftsführung gibt den Plan frei. Das ist keine Formalität, denn das Gesetz verlangt, dass die Leitungsorgane die Maßnahmen billigen und ihre Umsetzung überwachen.
Richtlinien und Notfallplan
Richtlinien, die gelesen werden
Wir schreiben mit Ihnen kurze Richtlinien, etwa zu Passwörtern und Zugriffen, zur Nutzung von Geräten und Cloud-Diensten, zu Backup und Updates. Wenn in Ihrem Betrieb bereits KI-Werkzeuge im Einsatz sind, gehört auch deren Nutzung geregelt.
Notfall- und Incident-Response-Plan
Der Plan legt fest, wer im Ernstfall entscheidet, wer wen informiert und wer die Frühwarnung binnen 24 Stunden abgibt. Er enthält Rollen, Kontaktlisten, Sofortmaßnahmen und Meldewege. Und er muss auch dann greifbar sein, wenn das Netzwerk steht. Was im Akutfall zählt, lesen Sie in unserem Beitrag zum IT-Notfall im Unternehmen.
Lieferkette
Das Gesetz verlangt auch, die Sicherheit der Lieferkette zu berücksichtigen. Die Bewertung Ihrer Lieferanten und die vertragliche Ausgestaltung übernehmen wir nicht; das gehört zu Ihnen und Ihrer Rechtsberatung. Wir liefern die technischen Anforderungen, die Sie an IT-Dienstleister stellen sollten, und erfüllen sie als Ihr IT-Betreuer selbst.
Dokumentation als Nachweis
Was nicht dokumentiert ist, lässt sich nicht nachweisen. Das gilt gegenüber der Behörde genauso wie gegenüber Kunden. Wir bauen eine geordnete Ablage auf: Risikoanalyse, Richtlinien, Protokolle von Wiederherstellungstests, Schulungsnachweise, Maßnahmenstatus. Das ist die Grundlage für die Selbstdeklaration und für eine mögliche Prüfung, bei der wir Sie auf Wunsch begleiten.
Die technischen Punkte des Plans setzen wir selbst um, siehe technische Umsetzung von NIS2. Eine Konformitätsgarantie geben wir bewusst nicht. Die Verantwortung für die Einhaltung bleibt beim Unternehmen.
Ihre Vorteile auf einen Blick
- Ehrlicher Überblick über den Sicherheitsstand Ihres Unternehmens
- Prioritäten nach Risiko, kein Aktionismus
- Richtlinien, die zur Größe Ihres Betriebs passen
- Geübte Abläufe für den Ernstfall samt Meldewegen
- Dokumentation als Nachweis gegenüber Behörde und Kunden
So läuft die Zusammenarbeit ab
Ist-Aufnahme
Wir führen Interviews, sehen vorhandene Unterlagen durch und nehmen Ihre IT technisch auf.
Abgleich
Jede Risikomanagementmaßnahme wird bewertet: erfüllt, teilweise erfüllt oder offen.
Maßnahmenplan
Prioritäten, Verantwortliche, Aufwandsschätzung und Zeitplan, abgestimmt mit der Geschäftsführung.
Umsetzung und Nachweis
Wir erarbeiten Richtlinien und Notfallplan, setzen die technischen Maßnahmen um und dokumentieren alles.