NIS-2 & KRITIS
für kritische Einrichtungen
Prüfung nach § 8a BSIG, Geschäftsleitungsschulung und Umsetzung – in Deutschland und der EU

NIS-2 & KRITIS
NIS-2 & KRITIS
für kritische Einrichtungen
Prüfung nach § 8a BSIG, Geschäftsleitungsschulung und
Umsetzung – in Deutschland und der EU

NIS-2 und KRITIS: Prüfung, Schulung und Umsetzung aus einer Hand
Mit dem NIS-2-Umsetzungsgesetz (NIS2UmsuCG) gelten in Deutschland seit Dezember 2025 verbindliche Cyber-Sicherheitspflichten für rund 30.000 Unternehmen – deutlich mehr als nur die klassischen KRITIS-Betreiber. Das KRITIS-Dachgesetz ergänzt seit 2026 den physischen Schutz kritischer Anlagen. Registrierung, Meldepflichten, Risikomanagement und die persönliche Verantwortung der Geschäftsleitung sind jetzt Gesetz.
Wir sind zertifizierte Prüfer nach § 8a BSIG, schulen Geschäftsleitungen in Deutschland und der EU und setzen mit Ihnen die Anforderungen um, die über eine klassische ISO-27001-Zertifizierung hinausgehen – auf Basis unserer ISMS-Einführung und unserer Beratungs- und Coaching-Module.
Wen NIS-2 und KRITIS betreffen
Das NIS2UmsuCG unterscheidet drei Kategorien mit gestaffelten Pflichten – entscheidend sind Sektor, Unternehmensgröße und Versorgungsrelevanz:
- Betreiber kritischer Anlagen (KRITIS): Anlagen ab den Schwellenwerten der BSI-Kritisverordnung, z. B. Energie, Wasser, Gesundheit, Transport, IT/TK, Finanzen, Ernährung. Höchste Anforderungen, Nachweisprüfung alle drei Jahre.
- Besonders wichtige Einrichtungen: Großunternehmen (ab 250 Beschäftigte oder 50 Mio. € Umsatz) in den Sektoren des Anhangs 1 sowie u. a. qualifizierte Vertrauensdiensteanbieter, TLD-Registries und DNS-Dienste.
- Wichtige Einrichtungen: Mittlere Unternehmen (ab 50 Beschäftigte oder 10 Mio. € Umsatz) in den Sektoren der Anhänge 1 und 2 – etwa Maschinenbau, Chemie, Lebensmittel, Logistik, digitale Dienste, Forschung.
Bei Verstößen drohen Bußgelder bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes (besonders wichtige Einrichtungen) bzw. 7 Mio. € oder 1,4 % (wichtige Einrichtungen). Die Geschäftsleitung haftet für die Umsetzung persönlich.
Mittelbar betroffen: die Lieferkette
Auch wer selbst nicht unter das Gesetz fällt, bekommt NIS-2 zu spüren: Betroffene Einrichtungen müssen die Sicherheit ihrer Lieferkette bewerten und geben die Anforderungen vertraglich an IT-Dienstleister, Zulieferer und Partner weiter. Wir prüfen Ihre Betroffenheit – direkt und mittelbar – und leiten daraus den konkreten Handlungsbedarf ab.
Registrierung und Meldepflichten – die ersten harten Fristen
Betroffene Einrichtungen müssen sich innerhalb von drei Monaten nach Feststellung ihrer Betroffenheit beim BSI registrieren – Betreiber kritischer Anlagen zusätzlich nach dem KRITIS-Dachgesetz auf der gemeinsamen Plattform von BBK und BSI. Bei erheblichen Sicherheitsvorfällen gilt ein dreistufiges Meldeverfahren:
- Innerhalb von 24 Stunden: Erstmeldung (Frühwarnung) mit Verdacht auf rechtswidrige Handlung und möglichen grenzüberschreitenden Auswirkungen.
- Innerhalb von 72 Stunden: Bestätigung und Aktualisierung mit erster Bewertung von Schweregrad, Auswirkungen und Kompromittierungsindikatoren.
- Innerhalb eines Monats: Abschlussbericht mit Ursache, Abhilfemaßnahmen und ggf. grenzüberschreitenden Auswirkungen; auf Ersuchen des BSI Zwischenmeldungen.
Wir übernehmen die Betroffenheitsanalyse, begleiten die Registrierung und richten mit Ihnen einen Meldeprozess ein, der die Fristen im Ernstfall auch hält – abgestimmt mit Ihrer Incident-Response-Planung.

Geschäftsleitungsschulung nach § 38 BSIG – in Deutschland und der EU
Die Geschäftsleitung muss die Risikomanagementmaßnahmen selbst billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Diese Pflicht ist nicht delegierbar. Unsere Schulung ist auf Vorstände und Geschäftsführer zugeschnitten – kompakt (ca. vier Stunden), praxisnah und mit Teilnahmenachweis für die Aufsicht:
- Risiken erkennen: Bedrohungslage, typische Angriffswege und die Frage, was ein Ausfall für Ihre Dienste bedeutet.
- Maßnahmen bewerten: die zehn Pflichtbereiche des Risikomanagements, ihre Angemessenheit und Wirksamkeit beurteilen.
- Verantwortung wahrnehmen: Billigungs-, Überwachungs- und Meldepflichten, Haftung und Zusammenarbeit mit der Aufsicht.
- Deutsch oder Englisch – vor Ort, remote oder als Inhouse-Format für Konzerngeschäftsleitungen mit Standorten in mehreren Ländern.
NIS-2 ist eine EU-Richtlinie – jeder Mitgliedstaat setzt sie mit eigenem Gesetz, eigener Aufsichtsbehörde, eigenen Registrierungsportalen und Meldewegen um. Für Unternehmensgruppen mit Standorten in mehreren Ländern schulen wir die Geschäftsleitungen mit den landesspezifischen Vorgaben: z. B. BSI (Deutschland), CCB (Belgien, in Kraft seit Oktober 2024), ACN (Italien, D.Lgs. 138/2024), NISG 2026 (Österreich, ab Oktober 2026) oder Cyberbeveiligingswet (Niederlande, seit August 2026).
Schulungen für Mitarbeitende und Fachbereiche
Neben der Pflichtschulung der Geschäftsleitung fordert das Gesetz Cyber-Hygiene und Sensibilisierung im gesamten Unternehmen. Dafür bieten wir individuelle Cyber-Security-Trainings für IT, Fachbereiche und Belegschaft.
Nachweisprüfung nach § 8a BSIG – wir sind selbst Prüfer
- Prüfung nach den Anforderungen des BSI (Prüfgrundlage, B3S-Standards, Stand der Technik)
- Bewertung von ISMS, Risikomanagement, Angriffserkennung und Notfallmanagement
- Dokumentation der Mängel mit Umsetzungsplan zur Einreichung beim BSI
- Pre-Audit und Readiness-Check vor der eigentlichen Nachweisprüfung
- Alternativ: Begleitung Ihrer internen IT-Audits und Vorbereitung auf die externe Prüfung
Umsetzung: ISMS als Basis, NIS-2-Module obendrauf
- Betroffenheits- und Gap-Analyse gegen NIS2UmsuCG, KRITIS-Dachgesetz und ggf. Branchenvorgaben (B3S)
- Registrierung beim BSI bzw. auf der BBK/BSI-Plattform inkl. Kontaktstelle und Erreichbarkeit
- Melde- und Krisenprozess mit 24h/72h/1-Monat-Fristen, Vorlagen und Übungen
- Lieferketten-Sicherheit: Anforderungen an Dienstleister, Vertragsklauseln, Bewertung
- Angriffserkennung und Business Continuity gemäß Stand der Technik
- Resilienz nach KRITIS-Dachgesetz: Risikoanalyse und Resilienzplan für den physischen Schutz kritischer Anlagen
- Governance: Billigung und Überwachung durch die Geschäftsleitung, Nachweise für die Aufsicht
Ihr Nutzen mit itsecuritycoach
Prüferblick und Umsetzungserfahrung in einem Team: Wir wissen, worauf das BSI bei der Nachweisprüfung achtet, und bauen genau das mit Ihnen auf – pragmatisch, priorisiert und ohne doppelte Strukturen neben Ihrem bestehenden ISMS. Ihre Geschäftsleitung erfüllt ihre Schulungspflicht nachweisbar, Ihre Fristen für Registrierung und Meldung sind abgesichert, und Ihre Standorte in der EU arbeiten nach einem einheitlichen Rahmen mit den jeweils gültigen nationalen Vorgaben.
Wir machen Sie NIS-2- und KRITIS-konform – geprüft, geschult und umgesetzt.
Sind Sie von NIS-2 oder dem KRITIS-Dachgesetz betroffen?
Betroffenheitscheck, Geschäftsleitungsschulung oder Nachweisprüfung nach § 8a BSIG?
Vereinbaren Sie jetzt Ihr kostenloses Erstgespräch.