Für Geschäftsführer

NIS2-Roadmap für Geschäftsführer

Die priorisierten Schritte. Ihr persönlicher Aufwand: ~3 Stunden pro Jahr: alles andere ist delegierbar.

Simon OrzelSimon Orzel·Laufend geprüft
Der ganze Weg, in der Plattform

Sie müssen die Schritte nicht einzeln von Hand abarbeiten. Die kostenlose Plattform führt Sie durch genau diese Roadmap, entwirft die meisten Nachweise vorab und behält Freigaben und Fristen im Blick. Sie prüfen und geben frei. Open Source, kein Lock-in.

In der Plattform starten
Bevor Sie weiterlesen Sind Sie überhaupt von NIS2 betroffen? Der 2-Minuten-Check ist kostenlos und ohne Login.
Anwendbarkeit prüfen

Die Roadmap

1
Anwendbarkeit prüfendelegierbar

Schwellenwerte (Beschäftigte, Umsatz, Sektor) prüfen, um zu klären, ob Ihre Einrichtung als „wesentlich“ oder „wichtig“ gilt.

Verantwortlich: Geschäftsführer
§28 BSIG2 Minutensofort2-Minuten-Check ohne Login
2
Bei der nationalen NIS2-Behörde registrierendelegierbar

Sie registrieren sich bei der NIS2-Behörde jedes EU-Mitgliedstaats, in dem Sie tätig sind: nicht nur in Deutschland. Tätig sein heißt hier: physische Niederlassung: eigene Gesellschaft, Zweigstelle, Büro oder eigene Mitarbeiter vor Ort in diesem Land. Reiner grenzüberschreitender Vertrieb zählt nicht. Beispiel: GmbH in Köln plus Standort in Wien → Registrierung beim BSI (DE) und bei der NIS-Stelle (AT).

Verantwortlich: IT-Leitung füllt aus, Geschäftsführer zeichnet
NIS2 Art. 27 · §33 BSIG (DE)~1 Stunde pro Land + nationale Identitätsverfahren (z. B. ELSTER in DE: 5 bis 10 Werktage)Nationale Fristen gelten: DE: 06.03.2026 abgelaufen, Pflicht besteht weiterBehörden je Land ansehen
3
GF-Schulung absolvierenpersönlich · nicht delegierbar

Die einzige Pflicht, die Sie als Geschäftsführer nicht delegieren können. Ausreichende Kenntnisse zu Cybersicherheits-Risikomanagement nachweisen.

Verantwortlich: Geschäftsführer persönlich
§38 Abs. 3 BSIG~2 Stunden, Erstaufwand · jährliche Auffrischung empfohlenvor erster AufsichtKostenlose GF-Schulung starten
4
Asset-Inventar und Risikoregisterdelegierbar

Vollständige Liste der Systeme, Anwendungen und Daten, von denen Ihr Betrieb abhängt: und die zugehörigen Risiken. Beides ist die Grundlage für alle weiteren NIS2-Pflichten und der erste Punkt, den ein Auditor sehen will. In der NISD2-Plattform legen Ihre IT-Leitung und der CISO Inventar und Risiken an, halten sie aktuell und ziehen den Vorfallsmeldungsprozess (24 h / 72 h / 1 Monat nach §32 BSIG) automatisch in den Compliance-Nachweis ein.

Verantwortlich: IT-Leitung erstellt, Geschäftsführer zeichnet (§38 Abs. 1 BSIG)
§30 Abs. 2 BSIG · NIS2 Art. 21(2)(a)~1 Tag Erstaufnahme · laufend pflegen, jährlich freigebenQuartal 1Asset- und Risikoregister im Portal anlegen
5
Lieferantenverzeichnis und Lieferantenrisiko-Managementdelegierbar

Verzeichnis der direkten Lieferanten, gekoppelt an Ihr Asset-Inventar (welcher Lieferant betreibt welches System). Kontinuierliches Cybersicherheits-Risiko-Management statt einmaliger Fragebogen: Sicherheitsstatus pro Lieferant, Vorfallsmeldungen aus deren Lieferantenportal, Risikobewertung. Die Plattform stellt den auf NIS2 verankerten Standardfragebogen bereit (Open Source, MIT + CC BY 4.0) und führt das Verzeichnis fort.

Verantwortlich: Einkauf / IT erstellt, Geschäftsführer zeichnet
§30 Abs. 2 Nr. 4 BSIG · NIS2 Art. 21(2)(d)~½ Tag Erstaufnahme · laufend pflegenQuartal 1 bis 2Lieferantenverzeichnis im Portal anlegen
6
Restliche NIS2-Pflichten umsetzendelegierbar

Die zehn Maßnahmenbereiche aus Art. 21 NIS2: Vorfallsbearbeitung, Geschäftskontinuität (Backups, Wiederanlauf), Schulungen, Zugangskontrolle, Kryptografie, Schwachstellen- und Patch-Management, Netzwerksicherheit, Monitoring, Lieferantenverträge, Kommunikation. Die Plattform deckt alle zehn Bereiche mit Vorlagen, automatischen Nachweisen und einem Audit-Trail ab; Sie als Geschäftsführer zeichnen jährlich die Übersicht ab.

Verantwortlich: IT-Leitung / CISO setzt um, Geschäftsführer zeichnet jährlich
§30 Abs. 2 Nr. 1 bis 10 BSIG · NIS2 Art. 21laufend, parallel zur IT-ArbeitQuartal 2 ff.Plattform-Funktionen ansehen
Ihr persönlicher Mindestaufwand
  • 1× Schulung (~2 Stunden, einmalig)
  • 5× Dokumente unterzeichnen (~40 Minuten gesamt)
  • Jährliche Auffrischung empfohlen

Gesamtaufwand: ~3 Stunden pro Jahr.

Alles andere übernimmt Ihre IT-Leitung oder Ihr CISO.

Bereit für den geführten Weg?
In der Plattform starten
Lieber mit einem Menschen? Sie kennen jetzt die Schritte. Wenn Sie die Umsetzung nicht allein durchziehen wollen, gehen wir sie mit Ihnen durch. Ein 30-Minuten-Termin pro Woche, wir nehmen uns Punkt für Punkt vor, Sie behalten alles in der Hand. Kein Lock-in.
Begleitete Umsetzung ansehen

Diese Seite ist eine strukturierte Hilfestellung auf Basis von NIS2, BSIG, CIR 2024/2690 und ENISA TIG. Sie ersetzt keine Rechtsberatung. Die operative Umsetzung übernimmt Ihre IT-Leitung oder Ihr CISO.

Quellen und Transparenz
NIS2-Richtlinie (EU) 2022/2555 · BSIG (Stand 06.12.2025) · CIR 2024/2690 · ENISA Technical Implementation Guidance v1.0
Open-Source-Werkzeuge (MIT + CC BY 4.0) · Hosting in Deutschland · DSGVO-konform