adesso Blog

Die NIS2-Richtlinie sorgt in vielen Unternehmen für spürbare Unruhe. Was bisher vor allem klassische Betreiber kritischer Infrastrukturen betroffen hat, gilt nun für deutlich mehr Organisationen. Dazu zählen produzierender Mittelstand, Energie- und Versorger, Transport, Logistik und viele Dienstleister. Viele fragen sich jetzt: „Gehören wir auch dazu?“ Und wenn ja: „Wie sollen wir das in der kurzen Zeit umsetzen?“

Mit NIS2 rückt die EU nicht nur die technische Informationssicherheit in den Fokus. Es geht genauso um organisatorische und strategische Steuerung von Risiken. Das zeigt sich vor allem an zwei Punkten. Erstens: Der Geltungsbereich wird stark ausgeweitet. Viele Unternehmen, die sich bisher nicht als „kritisch“ gesehen haben, fallen nun in den Scope. Zweitens: Die Geschäftsleitung wird ausdrücklich in die Verantwortung genommen. Cyber- und Informationssicherheit sind damit kein reines IT- oder Informationssicherheitsmanagementsystem (ISMS-)Thema mehr. Sie werden zu einem klaren Managementthema – mit möglichen persönlichen Haftungsrisiken.

In dieser Situation sehen wir immer wieder das gleiche Muster. Zuerst versucht man das Thema mit bekannten Mitteln zu lösen: Excel-Listen, verteilte Dokumente, einzelne Workshops und viele PowerPoint-Folien. Sehr schnell wird aber klar: So lassen sich die Kernanforderungen von NIS2 kaum belastbar erfüllen. Es fehlt die Klarheit, welche Teile des Unternehmens im Scope sind. Unklar bleiben auch Systeme, Prozesse und Lieferanten. Risiken werden in unterschiedlichen Formaten und Tools bewertet. Maßnahmen sind verstreut dokumentiert. Verantwortlichkeiten sind nur teilweise definiert. Ein konsistentes, auditfestes Reporting ist mit vertretbarem Aufwand kaum machbar.

Genau hier setzen wir an. Wir verstehen NIS2 nicht als reines Compliance-Projekt, das in Ordnerstrukturen und Präsentationen endet. Wir nutzen NIS2 als Anlass, Transparenz, Risikosteuerung und Reporting in einem zentralen Tool-Setup zu verankern. Unser Ziel: aus NIS2 ein steuerbares System zu machen. Kein Dokumentenstapel, der vor dem Audit mühsam zusammengesucht werden muss.

Der erste Schritt ist Transparenz. Du brauchst einen klaren, zentralen Überblick über alle NIS2-relevanten Assets. Dazu gehören Systeme, Anwendungen, Prozesse und Dienstleister. Diese werden klassifiziert, mit Schutzbedarf versehen und Verantwortlichen zugeordnet. Das klingt einfach, ist aber oft der entscheidende Hebel. Erst wenn klar ist, was geschützt und gesteuert werden soll, kannst du Risiken sinnvoll bewerten und Maßnahmen priorisieren. Ein gutes Tool bildet diese Zusammenhänge nachvollziehbar ab. Plattformen wie OneTrust machen diese Abhängigkeiten sichtbar und helfen dabei, Transparenz über Assets, Risiken und Verantwortlichkeiten zentral herzustellen. Es zeigt, wo kritische Abhängigkeiten und Lücken liegen.

Darauf aufbauend etablieren wir eine strukturierte Risikosteuerung. Risiken werden nach einer einheitlichen Logik bewertet. Typische Kriterien sind Eintrittswahrscheinlichkeit, Auswirkung auf den Geschäftsbetrieb und Kritikalität im Sinne von NIS2. Wichtig ist: Die Risiken liegen nicht isoliert im Tool. Sie werden direkt mit Kontrollen und Maßnahmen verknüpft. So entsteht aus einer statischen Risikoanalyse ein lebendiger Steuerungsprozess. Du erkennst, welche Risiken aktiv adressiert werden. Du siehst, wo Maßnahmen im Verzug sind, wo sich der Status verbessert und wo neuer Handlungsbedarf entsteht. Dashboards liefern dabei genau die Sichten, die IT, Security, Risk Management und Management brauchen. In Plattformen wie OneTrust lassen sich diese Perspektiven rollenbasiert abbilden und konsolidiert auswerten.

Ein weiterer Kernbaustein ist das auditfeste Reporting. Aufsichtsbehörden, interne Revision und Management erwarten nachvollziehbare, aktuelle und konsistente Nachweise. Sie wollen sehen, wie Risiken gemanagt und Maßnahmen umgesetzt werden. Ein passendes Tool-Setup ermöglicht Berichte auf Knopfdruck. Diese beantworten Fragen wie: Welche Risiken wurden im NIS2-Scope identifiziert? Welche Maßnahmen sind definiert, umgesetzt oder geplant? Wer hat wann bewertet, freigegeben oder Maßnahmen beschlossen? Durch Versionierung und lückenlose Historie entsteht ein Reporting, das auch einem kritischen Audit standhält. Ohne hektisches Zusammensuchen von Informationen kurz vor dem Termin.

In der Praxis sieht ein solches NIS2-Setup meist so aus: Ein zentrales Register bündelt alle relevanten Assets und ordnet sie eindeutig zu. Die Risikoanalyse nutzt definierte Kriterien, die zu deiner Organisation und zu den regulatorischen Anforderungen passen. Ein hinterlegter Kontrollen- und Maßnahmenkatalog dient als Referenzrahmen. Er kann sich etwa an International Organization for Standardization (ISO) 27001, Bundesamt für Sicherheit in der Informationstechnik (BSI) oder National Institute of Standards and Technology (NIST) orientieren. Damit wird sichtbar, welche Anforderungen bereits erfüllt sind und wo Lücken bestehen. Sicherheitsvorfälle können direkt im Tool erfasst und bewertet werden. Sie werden den passenden Meldepflichten zugeordnet. Bestehende Systeme wie Ticket-Tools, Security Information and Event Management (SIEM), Schwachstellenscanner oder Governance, Risk & Compliance (GRC-)Lösungen werden angebunden. Daten müssen so nicht doppelt erhoben werden, sondern werden wiederverwendet und angereichert.

Der Mehrwert dieses Ansatzes geht weit über NIS2 hinaus. Unternehmen erhalten einen deutlich besseren Einblick in ihre Sicherheitslage. Investitionen in Security lassen sich gezielter planen und begründen. Die Zusammenarbeit zwischen IT, Informationssicherheit, Risikomanagement und Rechtsabteilung verbessert sich spürbar. Was du heute für NIS2 aufbaust, kannst du morgen für weitere Anforderungen nutzen. Dazu gehören etwa Digital Operational Resilience Act (DORA), ISO-Zertifizierungen oder BSI-Vorgaben. NIS2 wird damit zum Katalysator für eine nachhaltige Security-Governance. Es bleibt nicht eine zusätzliche Last ohne langfristigen Nutzen.

Unser Vorgehen ist bewusst pragmatisch. Am Anfang steht ein kompakter Quick-Check. Gemeinsam klären wir, ob und in welchem Umfang dein Unternehmen von NIS2 betroffen ist. Wir schauen, wo du heute stehst und wo die größten Lücken sind. Darauf aufbauend entwickeln wir ein Zielbild, das deine bestehende Tool-Landschaft berücksichtigt. Wir schaffen keine Parallelwelt. Wir wählen passende Werkzeuge aus oder binden vorhandene Lösungen ein. Wir konfigurieren das Setup, integrieren relevante Systeme und gestalten Dashboards und Reports mit echtem Mehrwert für deine Stakeholder. Zum Schluss definieren wir Rollen, Prozesse und Verantwortlichkeiten. So erfüllst du NIS2 nicht nur „auf dem Papier“, sondern kannst es dauerhaft selbst steuern.

NIS2 trifft viele Unternehmen „plötzlich“. Deine Antwort darauf muss aber weder hektisch noch punktuell sein. Wenn du die Anforderungen nutzt, um Transparenz, Risikosteuerung und Reporting konsequent im Tool zu verankern, schaffst du eine stabile Basis. Für mehr Sicherheit, bessere Entscheidungen und verlässliche Compliance. Wenn du wissen möchtest, wie ein solches NIS2-Setup für deine Organisation konkret aussehen kann, ist jetzt der richtige Zeitpunkt für den nächsten Schritt.


Abbildung 1: Beispiele von NIS2-Problemen im Alltag vieler Unternehmen (Quelle: eigene Darstellung)

Fazit

NIS2 ist kein weiteres „Pflichtprogramm“ für Ordnerstrukturen. Die Richtlinie ist der Anlass, Informationssicherheit strukturiert, transparent und steuerbar aufzusetzen. Wer seine NIS2-relevanten Assets klar identifiziert, Risiken einheitlich bewertet und mit konkreten Maßnahmen verknüpft, schafft eine belastbare Basis. Wenn du all das in einem zentralen Tool-Setup zusammenführst, erreichst du mehr als auditfeste Compliance. Du etablierst einen dauerhaften Steuerungsmechanismus für Security und Risiko. So werden aus verstreuten Excel-Listen und Präsentationen durchgängige Prozesse. IT, Security, Risikomanagement, Rechtsabteilung und Management arbeiten dann auf einer gemeinsamen Datenbasis.

Der eigentliche Mehrwert geht über NIS2 hinaus. Ein sauber aufgesetztes NIS2-Setup kannst du für weitere Regulierungen wie DORA, ISO 27001 oder BSI-Anforderungen nutzen. Es lässt sich schrittweise erweitern. Was du heute für NIS2 aufbaust, kann morgen ein zentraler Baustein deiner Security-Governance werden. Du gewinnst bessere Entscheidungsgrundlagen, klarere Verantwortlichkeiten und einen höheren Reifegrad in der Informationssicherheit. Unterstützt durch geeignete Plattformen wie OneTrust entsteht so eine zentrale Grundlage, um NIS2-Anforderungen nicht nur zu erfüllen, sondern dauerhaft zu steuern.

Wenn du wissen möchtest, ob und wie stark dein Unternehmen von NIS2 betroffen ist, lass uns mit einem kurzen Quick-Check starten. So klären wir, wie ein passendes, toolgestütztes Setup für deine Organisation aussehen kann. Nimm Kontakt auf, und wir prüfen gemeinsam, wo du heute stehst, welche Lücken geschlossen werden sollten und wie du NIS2 optimal nutzen kannst. So entsteht ein tragfähiges, zukunftsfähiges Sicherheits- und Compliance-Fundament.

Bild Rajeev Panesar

Autor Rajeev Panesar

Rajeev ist Mitarbeiter der Business Unit ITMC der adesso SE. Er ist ein erfahrener Berater für Informationssicherheit, IT-Notfallmanagement und IT-Servicemanagement.

Sein Schwerpunkt liegt auf der Einführung und Weiterentwicklung von Managementsystemen (ISMS) im Kontext von Regulatorik in der Informationssicherheit. Dazu gehören unter anderem NIS2, DORA, die Mindestanforderungen an das Risikomanagement (MaRisk), die ISO-2700x-Reihe sowie der BSI IT-Grundschutz, zum Beispiel BSI 200-x.

Kategorie:

Branchen

Schlagwörter:

Security

IT-Sicherheit


asdf

Unsere Blog-Beiträge im Überblick

In unserem Tech-Blog nehmen wir Sie mit auf eine spannende Reise durch die adesso-Welt. Weitere interessante Themen finden Sie in unseren bisherigen Blog-Beiträgen.

Zu allen Blog-Beiträgen

asdf

Unser Newsletter zum adesso Blog

Sie möchten regelmäßig unser adesso Blogging Update erhalten? Dann abonnieren Sie doch einfach unseren Newsletter und Sie erhalten die aktuellsten Beiträge unseres Tech-Blogs bequem per E-Mail.

Jetzt anmelden