NIS2-Beratung & Umsetzung

NIS2 betrifft deutlich mehr Unternehmen, als die meisten glauben. Wir sagen Ihnen, ob Sie dazugehören, und setzen dann um, statt nur zu warnen.

Von der Betroffenheitsprüfung über die Gap-Analyse bis zur laufenden Umsetzung im Managed-Service-Paket: NIS2-Beratung, orientiert an ISO 27001 und BSI-Grundschutz – ohne Panikrhetorik und ohne Papierberge, die niemand liest.

  • 300+ aktive Kunden
  • Kundenzufriedenheit 5,0
  • Seit 2015 am Markt
Führungsrunde im Besprechungsraum: Cybersicherheit als Leitungsaufgabe unter NIS2
Betroffenheit

NIS2-Betroffenheit: Welche Unternehmen unter die Richtlinie fallen

Die europäische NIS2-Richtlinie weitet die Pflichten zur Cybersicherheit massiv aus: Waren bisher vor allem Betreiber kritischer Infrastrukturen im Fokus, nimmt NIS2 ganze Branchen in die Pflicht, und mit ihnen einen erheblichen Teil des deutschen Mittelstands. Eine fundierte NIS2-Beratung beginnt deshalb nicht mit Maßnahmen, sondern mit einer nüchternen Antwort auf die Frage: Fallen Sie überhaupt darunter?

Was ist NIS2? Eine kurze Definition

NIS2 ist die zweite EU-Richtlinie zur Netzwerk- und Informationssicherheit („Network and Information Security“). Sie verpflichtet Unternehmen aus vielen Sektoren, ihre IT-Risiken systematisch zu managen, erhebliche Sicherheitsvorfälle innerhalb kurzer Fristen zu melden und ihre Mitarbeiter regelmäßig zu schulen, und nimmt die Geschäftsführung dafür persönlich in die Verantwortung. In Deutschland wird die Richtlinie durch ein nationales Umsetzungsgesetz verbindlich.

Wichtige und besonders wichtige Einrichtungen: Sektoren und Größenschwellen

Die Richtlinie unterscheidet zwischen wichtigen und besonders wichtigen Einrichtungen. Erfasst werden Unternehmen aus einer langen Liste von Sektoren – darunter Energie, Transport, Gesundheit, Wasser, digitale Infrastruktur, aber auch verarbeitendes Gewerbe, Maschinenbau, Lebensmittelproduktion, Chemie und Entsorgung. Als Faustregel für die Größenschwellen gilt: Wer in einem erfassten Sektor tätig ist und mindestens 50 Mitarbeiter beschäftigt oder mehr als 10 Millionen Euro Jahresumsatz erzielt, muss sich mit NIS2 auseinandersetzen; größere Unternehmen ab 250 Mitarbeitern fallen in die strengere Kategorie.

NIS2 in der Lieferkette: betroffen auch ohne eigene Schwelle

Selbst wer unter diesen Schwellen bleibt, ist nicht automatisch raus: NIS2 wirkt über die Lieferkette. Wenn Ihre Kunden zu den betroffenen Einrichtungen gehören, werden diese Sicherheitsanforderungen an ihre Lieferanten und Dienstleister weiterreichen – vertraglich, nicht freiwillig. Wer dann keine belastbaren Antworten hat, fliegt aus der Lieferantenliste, lange bevor eine Behörde anklopft.

Die deutsche Umsetzung der Richtlinie in nationales Recht ist auf dem Weg; an der Stoßrichtung und an den Pflichten für betroffene Unternehmen ändert das nichts mehr. Wer jetzt anfängt, arbeitet mit Vorlauf – wer wartet, arbeitet später unter Zeitdruck zu höheren Kosten.

Die Anforderungen

NIS2-Anforderungen im Überblick: Was die Richtlinie von Ihnen verlangt

Hinter dem Kürzel stehen vier Pflichtenblöcke, die Sie als Geschäftsführung kennen müssen:

Risikomanagement mit technischen und organisatorischen Maßnahmen

Sie müssen Ihre IT-Risiken systematisch erfassen und mit angemessenen Maßnahmen absichern – von Zugriffskontrollen über Verschlüsselung und Multifaktor-Authentifizierung bis zu Backup-Konzepten und der Absicherung Ihrer Lieferkette.

Meldepflichten mit kurzen Fristen

Erhebliche Sicherheitsvorfälle müssen innerhalb kurzer Fristen an die zuständige Behörde gemeldet werden – die Erstmeldung binnen 24 Stunden. Ohne vorbereitete Prozesse ist das im Ernstfall schlicht nicht zu leisten.

Persönliche Verantwortung der Geschäftsführung

NIS2 macht Cybersicherheit ausdrücklich zur Leitungsaufgabe. Die Geschäftsführung muss die Maßnahmen billigen und überwachen. Sie haftet persönlich, wenn sie das Thema ignoriert. Delegieren können Sie die Arbeit, nicht die Verantwortung.

Schulungspflicht für Führung und Mitarbeiter

Führungsebene und Mitarbeiter müssen regelmäßig geschult werden, denn die meisten erfolgreichen Angriffe beginnen nicht an der Firewall, sondern im Posteingang.

NIS2-Selbstcheck

NIS2-Selbstcheck für den Mittelstand: Klarheit in wenigen Minuten

Finden Sie in wenigen Minuten heraus, ob Ihr Unternehmen unter NIS2 fällt und wo Ihre größten Lücken liegen – kompakt, verständlich, ohne Juristendeutsch.

Der Ablauf

NIS2-Beratung bei Staufenberg Advisory: in vier Schritten zur Nachweisfähigkeit

Viele Anbieter verkaufen Ihnen zu NIS2 vor allem Dokumente. Wir verkaufen Ihnen einen Zustand: eine IT, die den Anforderungen tatsächlich genügt und das jederzeit belegen kann. Der Weg dorthin hat vier Schritte:

  1. Betroffenheits-Check

    Wir klären, ob und in welcher Kategorie Ihr Unternehmen unter NIS2 fällt – auf Basis Ihres Sektors, Ihrer Größe und Ihrer Rolle in der Lieferkette. Das Ergebnis ist eine klare Aussage, keine Vielleicht-Broschüre.

  2. Gap-Analyse mit konkreten Vorschlägen

    Wir gleichen Ihren Ist-Zustand mit den Anforderungen ab, orientiert an ISO 27001 und BSI-Grundschutz. Sie bekommen keine abstrakte Mängelliste, sondern priorisierte Vorschläge samt Aufwand und Reihenfolge. Sie sehen sofort, was zuerst dran ist und warum.

  3. Umsetzung als Teil des Managed-Service-Pakets

    Multifaktor-Authentifizierung, Backup und Wiederherstellung, Patch-Management, Zugriffskonzepte, Notfallpläne, Meldeprozesse: Das meiste davon ist bei uns kein Sonderprojekt, sondern Bestandteil der laufenden Managed-IT-Betreuung. Sie kaufen keine hundert Einzelmaßnahmen, sondern einen Betrieb, in dem die Maßnahmen enthalten sind.

  4. Laufender Betrieb & Nachweisfähigkeit

    NIS2 ist kein Projekt mit Enddatum. Wir halten die Maßnahmen im Betrieb aktuell, dokumentieren fortlaufend und sorgen dafür, dass Sie gegenüber Behörden und Kunden jederzeit auskunftsfähig sind – auch wenn morgen ein Fragebogen Ihres größten Auftraggebers auf dem Tisch liegt.

Warum die Umsetzung beim IT-Partner besser aufgehoben ist als bei einer reinen Beratung

Eine reine Beratung übergibt Ihnen am Ende ein Konzept. Die eigentliche Arbeit beginnt erst danach, bei Ihnen. Wir sind in der umgekehrten Position: Als Ihr laufender IT-Partner setzen wir die Maßnahmen selbst um, in Systemen, die wir ohnehin betreuen, und halten sie über Jahre auf Stand. Das senkt nicht nur die Kosten, weil nichts doppelt erklärt und doppelt beauftragt werden muss. Vor allem sorgt es dafür, dass aus Anforderungen tatsächlich Zustände werden. Wie unsere Sicherheitsleistungen im Einzelnen aussehen (von der BSI-Grundschutz-Beratung bis zu Penetrationstests), lesen Sie auf der Seite IT-Sicherheitsberatung.

IT-Team im Kontrollraum: NIS2-Maßnahmen im laufenden Betrieb umgesetzt und überwacht

Klären Sie in 30 Minuten, wo Ihr Unternehmen bei NIS2 steht – kostenlos, mit einer ehrlichen Einschätzung statt Verkaufsrhetorik.

Der Vergleich

NIS2-Partner im Vergleich: Staufenberg Advisory gegen typische IT-Dienstleister

Ob eine NIS2-Umsetzung gelingt, entscheidet weniger das Konzeptpapier als der Partner, der die Maßnahmen dauerhaft betreibt. Woran Sie den Unterschied festmachen:

Typische IT-Dienstleister
  • Reaktionszeit im Support: Zwischen 2 und 24 Stunden
  • Erreichbarkeit: Meist nur zu Bürozeiten, 24/7 oft mit Zusatzkosten
  • Vor-Ort-Leistungen: Teilweise möglich, oft mit längeren Wartezeiten
  • Individuelle Lösungen: Oft nur Standardpakete ohne Anpassung
  • Preistransparenz: Oft intransparent, viele Aufpreise
  • Sicherheitsstandards & Datenschutz: Nicht immer vorhanden oder veraltet
Staufenberg Advisory
  • Reaktionszeit im Support: Unter einer Stunde
  • Erreichbarkeit: 24/7 erreichbar, ohne Aufpreis
  • Vor-Ort-Leistungen: Persönlich und flexibel in Ihrer Nähe
  • Individuelle Lösungen: Maßgeschneidert für jede Branche
  • Preistransparenz: Klare Angebote ohne versteckte Zusatzkosten
  • Sicherheitsstandards & Datenschutz: An ISO 27001 und BSI-Grundschutz angelehnt, DSGVO-konform
Zahlen & Fakten

NIS2-Beratung bei Staufenberg Advisory: Zahlen und Fakten

  • Staufenberg Advisory ist ein 2015 gegründetes IT-Beratungs- und Systemhaus mit über 300 aktiven Kunden und begleitet mittelständische Unternehmen von der NIS2-Betroffenheitsprüfung bis zur laufenden Nachweisfähigkeit.
  • Die NIS2-Beratung von Staufenberg Advisory arbeitet orientiert an ISO 27001 und BSI-Grundschutz und folgt vier Schritten: Betroffenheits-Check, Gap-Analyse, Umsetzung, laufender Betrieb.
  • Ein großer Teil der NIS2-Maßnahmen (Multifaktor-Authentifizierung, Backup, Patch-Management, Notfallpläne) ist bei Staufenberg Advisory Bestandteil des Managed-Service-Pakets ab 19 € pro Nutzer und Monat.
  • Die Hotline von Staufenberg Advisory nimmt Sicherheitsvorfälle rund um die Uhr entgegen – 24/7, 365 Tage im Jahr, ohne Aufpreis.
Kundenstimmen

Was Kunden über die Zusammenarbeit sagen

Ob wir überhaupt unter NIS2 fallen, konnte uns vorher niemand verbindlich sagen, auch der Branchenverband nicht. Der Betroffenheits-Check hat das in kurzer Zeit geklärt: Wir gehören dazu, als wichtige Einrichtung. Mit dieser Klarheit ließ sich endlich planen statt spekulieren.
Geschäftsführer Lebensmittelproduktion, 180 Mitarbeiter
Unser größter Auftraggeber hat uns einen Sicherheitsfragebogen geschickt, mit Frist. Dank der Gap-Analyse wussten wir genau, wo wir stehen, und konnten jede Frage belegen statt auszuweichen. Ohne diese Vorarbeit hätten wir die Frist nicht gehalten.
Leiterin Qualitätsmanagement Automobilzulieferer, 90 Mitarbeiter
Uns war wichtig, dass NIS2 kein Ordner im Schrank wird. Vieles läuft jetzt einfach in der laufenden Betreuung mit – Backups, Multifaktor-Anmeldung, die Dokumentation wird fortlaufend gepflegt. Wenn eine Behörde oder ein Kunde fragt, sind wir auskunftsfähig, ohne erst Unterlagen zusammensuchen zu müssen.
IT-Leiter Entsorgungsunternehmen, 120 Mitarbeiter
Häufige Fragen

Häufige Fragen zur NIS2-Beratung und -Umsetzung

Ist mein Unternehmen von NIS2 betroffen?

Betroffen sind Unternehmen aus einer Vielzahl von Sektoren (von Energie und Gesundheit bis zum verarbeitenden Gewerbe), in der Regel ab 50 Mitarbeitern oder mehr als 10 Millionen Euro Jahresumsatz. Zusätzlich wirkt NIS2 über die Lieferkette: Wer betroffene Unternehmen beliefert, muss mit vertraglichen Sicherheitsanforderungen rechnen. Der Betroffenheits-Check von Staufenberg Advisory schafft in kurzer Zeit Klarheit. Zwei Hinweise zur Einordnung, die wir ausdrücklich machen: Die verbindliche rechtliche Beurteilung Ihres Einzelfalls gehört zur Rechtsberatung, und wir sprechen sie nicht aus – wir beschreiben die Anforderungen und den Zustand Ihrer Technik. Und die Lieferkettenwirkung wird regelmäßig unterschätzt: In der Praxis erreicht das Thema kleinere Unternehmen nicht über das Gesetz, sondern über einen Fragebogen ihres größten Kunden. Wer darauf antworten kann, gewinnt Zeit; wer nicht antworten kann, verliert im Zweifel den Auftrag an einen Wettbewerber, der es kann.

Was verlangt NIS2 konkret von Unternehmen?

NIS2 verlangt ein systematisches Risikomanagement mit technischen und organisatorischen Schutzmaßnahmen, die Meldung erheblicher Sicherheitsvorfälle binnen kurzer Fristen, regelmäßige Schulungen sowie die aktive Einbindung der Geschäftsführung. Die Leitungsebene haftet, wenn sie ihre Pflichten vernachlässigt. Für die Praxis lassen sich die Anforderungen auf vier Arbeitspakete herunterbrechen, und drei davon sind organisatorisch statt technisch. Erstens eine Übersicht der eigenen Systeme und der Risiken, die daran hängen. Zweitens ein Meldeprozess mit benannten Zuständigkeiten, damit im Vorfall niemand erst suchen muss, wer meldet. Drittens geprobte Notfallpläne, wobei das Wort geprobt den Unterschied macht. Und viertens der Nachweis, dass die Geschäftsführung sich damit befasst hat, üblicherweise über protokollierte Befassung und Schulungen. Die Technik ist in den meisten Häusern der kleinere Teil. Genau deshalb scheitern die Vorhaben selten an fehlenden Werkzeugen und häufig daran, dass niemand benannt ist, der die Entscheidungen trifft und die Termine für Schulungen und Notfallübungen setzt.

Was kostet eine NIS2-Beratung?

Der Einstieg ist bei Staufenberg Advisory kostenlos: Erstgespräch und erste Betroffenheitseinschätzung kosten Sie 30 Minuten Zeit, kein Geld. Gap-Analyse und Umsetzung kalkulieren wir nach Umfang zum Festpreis; ein großer Teil der laufenden Maßnahmen ist bereits im Managed-Service-Paket ab 19 € pro Nutzer und Monat enthalten und kostet nicht extra. Das ist beim Vergleich von Angeboten der entscheidende Punkt: Eine reine Beratung liefert ein Dokument mit Maßnahmenliste, deren Umsetzung anschließend gesondert beauftragt und bezahlt wird. Rechnen Sie deshalb immer beide Posten zusammen und fragen Sie ausdrücklich, wer die Maßnahmen umsetzt und wer sie danach betreibt. Der zweite Teil ist der dauerhafte, denn NIS2 verlangt keinen einmaligen Zustand, sondern einen laufend gepflegten – und genau dort entstehen die Kosten der Folgejahre. Ein Angebot, das nur die Erstumsetzung ausweist, ist deshalb unvollständig und nicht günstig.

Bis wann müssen wir NIS2 umsetzen?

Die europäische Richtlinie ist in Kraft, die deutsche Umsetzung in nationales Recht ist auf dem Weg. Betroffene Unternehmen sollten die Anforderungen daher nicht auf die lange Bank schieben. Wer früh startet, verteilt Aufwand und Kosten über Monate statt Wochen und ist gegenüber Kunden schon heute auskunftsfähig. Der praktische Terminplan hängt in vielen Häusern ohnehin nicht am Gesetz, sondern am nächsten Kundenaudit oder an der Erneuerung der Cyber-Versicherung – beides kommt verlässlich und mit eigenen Fristen. Was sich unabhängig davon sofort lohnt, sind die Arbeiten, die in jedem Szenario gebraucht werden: die Systemübersicht, geprüfte Sicherungen und die Zwei-Faktor-Anmeldung an allen Zugängen von außen. Diese Arbeit ist in keinem Fall verloren, egal wie die nationale Umsetzung im Detail ausfällt. Sie ist außerdem diejenige, die im Ernstfall tatsächlich schützt, unabhängig von jeder Nachweispflicht.

Sollten wir NIS2 selbst umsetzen oder mit einem Dienstleister?

Die Anforderungen selbst umzusetzen ist möglich, bindet aber über Monate interne Kapazität und setzt Sicherheits-Know-how voraus, das die meisten Mittelständler nicht vorhalten. Ein IT-Partner wie Staufenberg Advisory setzt die Maßnahmen direkt in den betreuten Systemen um und hält sie dauerhaft aktuell. Die Übersetzung zwischen Konzeptpapier und Technik entfällt. Entscheidend ist, dass der Partner nicht nur berät, sondern auch betreibt. Was allerdings im Unternehmen bleiben muss, sagen wir genauso deutlich: die Zuständigkeit. NIS2 adressiert die Leitungsebene, und diese Verantwortung lässt sich nicht auslagern – ein Dienstleister kann Maßnahmen umsetzen und nachweisen, aber nicht Ihre Pflicht übernehmen. Praktikabel ist deshalb eine klare Teilung: Sie benennen eine verantwortliche Person und entscheiden über Risiken, wir setzen die technischen und organisatorischen Maßnahmen um und liefern die Nachweise, mit denen diese Person auskunftsfähig ist. Ohne benannte Person bleibt jedes NIS2-Projekt liegen.

Wie lange dauert eine NIS2-Umsetzung?

Betroffenheits-Check und Gap-Analyse sind in wenigen Wochen abgeschlossen; die Umsetzung der Maßnahmen dauert je nach Ausgangslage typischerweise einige Monate. Unternehmen, die bereits professionell betreut werden, starten deutlich weiter vorn, weil Grundlagen wie Backup und Multifaktor-Authentifizierung dann schon stehen. Danach geht NIS2 in den laufenden Betrieb über. Es ist kein Projekt mit Enddatum. Was die Dauer in der Praxis bestimmt, sind nicht die technischen Maßnahmen, sondern zwei andere Dinge: die Entscheidungen über Risiken, die nur das Unternehmen selbst treffen kann, und das Proben der Notfallpläne, weil dafür Termine mit den beteiligten Personen nötig sind. Beides lässt sich nicht beschleunigen, indem man mehr Kapazität einsetzt. Deshalb legen wir diese Termine zu Beginn fest und arbeiten die technischen Pakete daran vorbei, statt am Ende auf Abstimmungen zu warten – das verkürzt die Gesamtdauer erfahrungsgemäß um Wochen.

Reicht unsere bestehende IT-Sicherheit nicht aus?

Das lässt sich seriös erst nach einer Gap-Analyse sagen. In der Praxis fehlen bei den meisten Mittelständlern belastbare Meldeprozesse, geprobte Notfallpläne und eine saubere Dokumentation, selbst wenn die Technik ordentlich aufgestellt ist. Genau diese Lücken macht unsere Analyse sichtbar, priorisiert nach Risiko und Aufwand. Drei Befunde wiederholen sich dabei so regelmäßig, dass sie zur Erwartung gehören. Erstens: Sicherungen existieren, aber eine Rücksicherung wurde nie erprobt – damit ist sie eine Annahme. Zweitens: Es gibt keinen dokumentierten Meldeweg, sodass im Vorfall zuerst geklärt werden muss, wer wen informiert. Drittens: Zugänge von außen sind nicht durchgängig mit einem zweiten Faktor gesichert, meist bei einzelnen Administrator- oder Dienstkonten, die bei der Einführung übersehen wurden. Alle drei sind mit überschaubarem Aufwand behebbar, sobald sie benannt sind. Der Bericht ist deshalb nach Risiko und Aufwand sortiert und nicht alphabetisch: Sie sollen sehen, welche zwei Maßnahmen zuerst wirken.

Kontakt

Kontakt: kostenlose IT-Erstberatung zu NIS2 in 30 Minuten

IT-Notfall? Jetzt anrufen – Hotline 24/7.

Innerhalb kurzer Zeit meldet sich ein geschulter Ansprechpartner – je nach Thema auch der Geschäftsführer persönlich. Das Erstgespräch dauert 30 Minuten. Sie nehmen eine Einschätzung zu Machbarkeit und Zeitrahmen sowie konkrete Optimierungsvorschläge mit – eine fertige Erstberatung, die Sie theoretisch auch zu Ihrem bisherigen Dienstleister tragen könnten. Wir liefern zuerst Wert, dann reden wir über Zusammenarbeit.

Erstgespräch anfragen

Ihr Thema hilft uns, gleich den richtigen Ansprechpartner einzubinden. Pflicht ist nur die E-Mail-Adresse.