April 2026
NIS2-Checkliste für KMU: Die 10 wichtigsten Schritte
NIS2 klingt nach Bürokratie. Ist es auch — aber mit der richtigen Reihenfolge machbar. Hier sind die 10 Schritte die dein Unternehmen wirklich braucht.
1. Betroffenheit klären
Bevor du irgendetwas umsetzt: Bist du überhaupt betroffen? 50+ Mitarbeiter oder 10 Mio.+ Umsatz in einem der 18 NIS2-Sektoren? Wenn ja, weiter. Wenn unklar: Quick-Check machen.
2. Verantwortlichkeiten festlegen
NIS2 verlangt, dass die Geschäftsführung persönlich verantwortlich ist. Das heißt: Es muss einen benannten Informationssicherheitsbeauftragten (ISB) geben — intern oder extern.
3. Risikobewertung durchführen
Welche Systeme sind geschäftskritisch? Wo liegen die größten Risiken? Eine strukturierte Risikoanalyse ist die Basis für alles Weitere. Methodik: ISO 27005 oder BSI-Standard 200-3.
4. Sicherheitsrichtlinie erstellen
Eine dokumentierte Informationssicherheitsrichtlinie gemäß § 30 NIS2UmsuCG. Muss nicht 100 Seiten lang sein — aber sie muss existieren und gelebt werden.
5. Technische Maßnahmen umsetzen
Firewalls, Patch-Management, Verschlüsselung, Zugangskontrollen, Backup-Konzept. Klingt selbstverständlich — ist es bei vielen KMU nicht.
6. Incident Response Plan aufsetzen
Was passiert wenn es knallt? NIS2 verlangt eine Erstmeldung innerhalb von 24 Stunden und einen detaillierten Bericht innerhalb von 72 Stunden. Ohne Plan schaffst du das nicht.
7. Lieferkette absichern
Deine Dienstleister und Zulieferer sind Teil deiner Angriffsfläche. NIS2 verlangt, dass du Sicherheitsanforderungen an deine Lieferkette stellst und diese überprüfst.
8. Mitarbeiter schulen
90 % aller Angriffe beginnen mit Phishing. Regelmäßige Security-Awareness-Schulungen sind nicht optional — NIS2 verlangt sie explizit.
9. Meldeprozesse einrichten
Meldepflicht an das BSI: 24h Frühwarnung, 72h Bericht, 1 Monat Abschlussbericht. Leg jetzt fest wer meldet, über welchen Kanal, mit welchem Template.
10. Regelmäßig überprüfen
Compliance ist kein einmaliges Projekt. Jährliche Reviews, Audits, Penetrationstests — NIS2 verlangt kontinuierliche Verbesserung.
NIS2-Readiness prüfen?
In 5 Minuten wissen ob dein Unternehmen unter NIS2 fällt — mit konkretem Maßnahmenplan.
NIS2-Beratung anfragen →