← Alle Artikel

April 2026

NIS2-Checkliste für KMU: Die 10 wichtigsten Schritte

NIS2 klingt nach Bürokratie. Ist es auch — aber mit der richtigen Reihenfolge machbar. Hier sind die 10 Schritte die dein Unternehmen wirklich braucht.

1. Betroffenheit klären

Bevor du irgendetwas umsetzt: Bist du überhaupt betroffen? 50+ Mitarbeiter oder 10 Mio.+ Umsatz in einem der 18 NIS2-Sektoren? Wenn ja, weiter. Wenn unklar: Quick-Check machen.

2. Verantwortlichkeiten festlegen

NIS2 verlangt, dass die Geschäftsführung persönlich verantwortlich ist. Das heißt: Es muss einen benannten Informationssicherheitsbeauftragten (ISB) geben — intern oder extern.

3. Risikobewertung durchführen

Welche Systeme sind geschäftskritisch? Wo liegen die größten Risiken? Eine strukturierte Risikoanalyse ist die Basis für alles Weitere. Methodik: ISO 27005 oder BSI-Standard 200-3.

4. Sicherheitsrichtlinie erstellen

Eine dokumentierte Informationssicherheitsrichtlinie gemäß § 30 NIS2UmsuCG. Muss nicht 100 Seiten lang sein — aber sie muss existieren und gelebt werden.

5. Technische Maßnahmen umsetzen

Firewalls, Patch-Management, Verschlüsselung, Zugangskontrollen, Backup-Konzept. Klingt selbstverständlich — ist es bei vielen KMU nicht.

6. Incident Response Plan aufsetzen

Was passiert wenn es knallt? NIS2 verlangt eine Erstmeldung innerhalb von 24 Stunden und einen detaillierten Bericht innerhalb von 72 Stunden. Ohne Plan schaffst du das nicht.

7. Lieferkette absichern

Deine Dienstleister und Zulieferer sind Teil deiner Angriffsfläche. NIS2 verlangt, dass du Sicherheitsanforderungen an deine Lieferkette stellst und diese überprüfst.

8. Mitarbeiter schulen

90 % aller Angriffe beginnen mit Phishing. Regelmäßige Security-Awareness-Schulungen sind nicht optional — NIS2 verlangt sie explizit.

9. Meldeprozesse einrichten

Meldepflicht an das BSI: 24h Frühwarnung, 72h Bericht, 1 Monat Abschlussbericht. Leg jetzt fest wer meldet, über welchen Kanal, mit welchem Template.

10. Regelmäßig überprüfen

Compliance ist kein einmaliges Projekt. Jährliche Reviews, Audits, Penetrationstests — NIS2 verlangt kontinuierliche Verbesserung.

NIS2-Readiness prüfen?

In 5 Minuten wissen ob dein Unternehmen unter NIS2 fällt — mit konkretem Maßnahmenplan.

NIS2-Beratung anfragen →