NIS-2 & KRITIS

Gesetzliche Cyber-Sicherheit
für kritische Einrichtungen

Prüfung nach § 8a BSIG, Geschäftsleitungsschulung und Umsetzung – in Deutschland und der EU

Zertifikat-Grafik Prüfverfahrenskompetenz gemäß §8a BSIG (BSI KRITIS)

NIS-2 & KRITIS

NIS-2 & KRITIS

Gesetzliche Cyber-Sicherheit
für kritische Einrichtungen

Prüfung nach § 8a BSIG, Geschäftsleitungsschulung und
Umsetzung – in Deutschland und der EU

Zertifikat-Grafik Prüfverfahrenskompetenz gemäß §8a BSIG (BSI KRITIS)

NIS-2 und KRITIS: Prüfung, Schulung und Umsetzung aus einer Hand

Mit dem NIS-2-Umsetzungsgesetz (NIS2UmsuCG) gelten in Deutschland seit Dezember 2025 verbindliche Cyber-Sicherheitspflichten für rund 30.000 Unternehmen – deutlich mehr als nur die klassischen KRITIS-Betreiber. Das KRITIS-Dachgesetz ergänzt seit 2026 den physischen Schutz kritischer Anlagen. Registrierung, Meldepflichten, Risikomanagement und die persönliche Verantwortung der Geschäftsleitung sind jetzt Gesetz.


Wir sind zertifizierte Prüfer nach § 8a BSIG, schulen Geschäftsleitungen in Deutschland und der EU und setzen mit Ihnen die Anforderungen um, die über eine klassische ISO-27001-Zertifizierung hinausgehen – auf Basis unserer ISMS-Einführung und unserer Beratungs- und Coaching-Module.

Wen NIS-2 und KRITIS betreffen

Das NIS2UmsuCG unterscheidet drei Kategorien mit gestaffelten Pflichten – entscheidend sind Sektor, Unternehmensgröße und Versorgungsrelevanz:

Bei Verstößen drohen Bußgelder bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes (besonders wichtige Einrichtungen) bzw. 7 Mio. € oder 1,4 % (wichtige Einrichtungen). Die Geschäftsleitung haftet für die Umsetzung persönlich.

Mittelbar betroffen: die Lieferkette

Auch wer selbst nicht unter das Gesetz fällt, bekommt NIS-2 zu spüren: Betroffene Einrichtungen müssen die Sicherheit ihrer Lieferkette bewerten und geben die Anforderungen vertraglich an IT-Dienstleister, Zulieferer und Partner weiter. Wir prüfen Ihre Betroffenheit – direkt und mittelbar – und leiten daraus den konkreten Handlungsbedarf ab.

Registrierung und Meldepflichten – die ersten harten Fristen

Betroffene Einrichtungen müssen sich innerhalb von drei Monaten nach Feststellung ihrer Betroffenheit beim BSI registrieren – Betreiber kritischer Anlagen zusätzlich nach dem KRITIS-Dachgesetz auf der gemeinsamen Plattform von BBK und BSI. Bei erheblichen Sicherheitsvorfällen gilt ein dreistufiges Meldeverfahren:

Wir übernehmen die Betroffenheitsanalyse, begleiten die Registrierung und richten mit Ihnen einen Meldeprozess ein, der die Fristen im Ernstfall auch hält – abgestimmt mit Ihrer Incident-Response-Planung.

Meldefristen nach NIS2UmsuCG und KRITIS-Dachgesetz im Überblick

Geschäftsleitungsschulung nach § 38 BSIG – in Deutschland und der EU

Die Geschäftsleitung muss die Risikomanagementmaßnahmen selbst billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Diese Pflicht ist nicht delegierbar. Unsere Schulung ist auf Vorstände und Geschäftsführer zugeschnitten – kompakt (ca. vier Stunden), praxisnah und mit Teilnahmenachweis für die Aufsicht:

NIS-2 ist eine EU-Richtlinie – jeder Mitgliedstaat setzt sie mit eigenem Gesetz, eigener Aufsichtsbehörde, eigenen Registrierungsportalen und Meldewegen um. Für Unternehmensgruppen mit Standorten in mehreren Ländern schulen wir die Geschäftsleitungen mit den landesspezifischen Vorgaben: z. B. BSI (Deutschland), CCB (Belgien, in Kraft seit Oktober 2024), ACN (Italien, D.Lgs. 138/2024), NISG 2026 (Österreich, ab Oktober 2026) oder Cyberbeveiligingswet (Niederlande, seit August 2026).

Schulungen für Mitarbeitende und Fachbereiche

Neben der Pflichtschulung der Geschäftsleitung fordert das Gesetz Cyber-Hygiene und Sensibilisierung im gesamten Unternehmen. Dafür bieten wir individuelle Cyber-Security-Trainings für IT, Fachbereiche und Belegschaft.

Nachweisprüfung nach § 8a BSIG – wir sind selbst Prüfer

Betreiber kritischer Anlagen müssen dem BSI alle drei Jahre nachweisen, dass ihre Sicherheitsmaßnahmen dem Stand der Technik entsprechen – einschließlich Systemen zur Angriffserkennung. Unser Team von itsecuritycoach verfügt über die zertifizierte Prüfverfahrenskompetenz gemäß § 8a BSIG und führt diese Prüfungen als unabhängige prüfende Stelle durch:

Umsetzung: ISMS als Basis, NIS-2-Module obendrauf

Ein ISMS nach ISO 27001 oder BSI-IT-Grundschutz deckt einen Großteil der Risikomanagementmaßnahmen ab – aber nicht alles. NIS-2 verlangt zusätzlich gesetzliche Meldeprozesse, Registrierung, Geschäftsleitungspflichten und einen verbindlichen Scope. Wir nutzen unsere ISMS-Einführung als Fundament und ergänzen mit unseren Beratungs- und Coaching-Modulen genau die Bausteine, die über die Norm hinausgehen:

Ihr Nutzen mit itsecuritycoach

Prüferblick und Umsetzungserfahrung in einem Team: Wir wissen, worauf das BSI bei der Nachweisprüfung achtet, und bauen genau das mit Ihnen auf – pragmatisch, priorisiert und ohne doppelte Strukturen neben Ihrem bestehenden ISMS. Ihre Geschäftsleitung erfüllt ihre Schulungspflicht nachweisbar, Ihre Fristen für Registrierung und Meldung sind abgesichert, und Ihre Standorte in der EU arbeiten nach einem einheitlichen Rahmen mit den jeweils gültigen nationalen Vorgaben.

itsecuritycoach

Wir machen Sie NIS-2- und KRITIS-konform – geprüft, geschult und umgesetzt.

Sind Sie von NIS-2 oder dem KRITIS-Dachgesetz betroffen?

Betroffenheitscheck, Geschäftsleitungsschulung oder Nachweisprüfung nach § 8a BSIG?
Vereinbaren Sie jetzt Ihr kostenloses Erstgespräch.

Ähnliche Leistungen aus unserem Cyber-Security-Portfolio

ISMS-Einführung

Aufbau und Zertifizierung Ihres Informationssicherheits-Managementsystems – die Basis für NIS-2.
Mehr erfahren »

IT-Security-Coaching

Unsere Beratungs- und Coaching-Module für die Umsetzung Ihrer gesetzlichen Anforderungen.
Mehr erfahren »

Incident-Response-Planung

Vorfälle erkennen, bewältigen und fristgerecht melden – mit geübten Prozessen.
Mehr erfahren »