NIS2 · KRITIS
Risiken, Maßnahmen und Meldewege — in einem Register statt in vier Tabellen.
Compliance Hub führt die Risikomanagementmaßnahmen nach Art. 21, die Meldepflichten nach Art. 23 und die Verantwortung der Leitungsebene nach Art. 20 mit Ihrem bestehenden ISMS zusammen.
Ob und in welchem Umfang Ihre Organisation in den Anwendungsbereich fällt, ist rechtlich zu prüfen. Die Plattform unterstützt die Umsetzung, nicht die rechtliche Bewertung.
Ein Risikoregister für IT und OT
Fertigung, Fernwartung und Verwaltung werden nach denselben Kriterien bewertet — mit Owner, Behandlung und Frist.
Meldeketten, die geprobt sind
Die Fristen aus Art. 23 sind hinterlegt, die Verantwortlichkeiten benannt und der Ablauf dokumentiert.
Nachweise für die Leitungsebene
Art. 20 nimmt die Geschäftsleitung in die Pflicht. Schulungsnachweis, Freigaben und Kenntnisnahme bleiben belegbar.
Art. 21
Zehn Maßnahmenbereiche, geführt wie Controls.
Jeder Bereich wird als Control geführt: mit Status, Owner, Nachweis und Bezug zu ISO 27001, damit ein bestehendes ISMS nicht doppelt gepflegt wird.
| Referenz | Maßnahmenbereich | Was dafür geführt wird |
|---|---|---|
| Art. 21 Abs. 2 a | Risikoanalyse und Sicherheitskonzepte | Gemeinsames Register mit ISO 27001 6.1.2 |
| Art. 21 Abs. 2 b | Bewältigung von Sicherheitsvorfällen | Incident-Prozess, Protokollierung, Nachbereitung |
| Art. 21 Abs. 2 c | Betriebskontinuität und Krisenmanagement | Backup, Wiederanlauf, getestete Verfahren |
| Art. 21 Abs. 2 d | Sicherheit der Lieferkette | Lieferantenbewertung, Vertragsklauseln, Abhängigkeiten |
| Art. 21 Abs. 2 e | Sicherheit bei Beschaffung und Entwicklung | Schwachstellenmanagement, Änderungsprozesse |
| Art. 21 Abs. 2 f | Bewertung der Wirksamkeit | Kennzahlen, interne Prüfungen, Korrekturmaßnahmen |
| Art. 21 Abs. 2 g | Cyberhygiene und Schulungen | Awareness, Nachweise, Wiederholungszyklen |
| Art. 21 Abs. 2 h | Kryptografie und Verschlüsselung | Richtlinie, Geltungsbereich, Ausnahmen |
| Art. 21 Abs. 2 i | Personalsicherheit und Zugriffskontrolle | Rezertifizierung, Rollen, Berechtigungskonzept |
| Art. 21 Abs. 2 j | Multi-Faktor-Authentifizierung | Abdeckung je Zugang, inklusive Fernwartung |
NIS2-Risikoregister · Art. 21
7 bewertete Risiken
| Auswirkung | sehr selten | selten | möglich | wahrscheinlich | häufig |
|---|---|---|---|---|---|
| existenzkritisch | – | – | 1 | 1 | – |
| schwerwiegend | – | – | – | 3 | – |
| spürbar | – | 1 | 1 | – | – |
| gering | – | – | – | – | – |
| unwesentlich | – | – | – | – | – |
- gering
- mittel
- erhöht
- hoch / kritisch
Höchstbewertete Risiken
- R-07Fernwartungszugang OT ohne MFANIS2 Art. 21 Abs. 2 j · Owner M. Brandt · Reduzieren20
- R-03Einzelabhängigkeit SteuerungssoftwareNIS2 Art. 21 Abs. 2 d · Owner A. Lindner · Reduzieren16
- R-15Meldekette Erstmeldung über 24 hNIS2 Art. 23 Abs. 4 · Owner M. Brandt · Reduzieren16
- R-09Schwachstellenmanagement OT-SegmentNIS2 Art. 21 Abs. 2 e · Owner M. Brandt · Reduzieren16
Risikoregister
Bewertet, priorisiert, mit Verantwortung versehen.
Die Heatmap ist kein Selbstzweck: Jede Zelle führt zu Risiken, jedes Risiko zu einer Behandlung und einer benannten Person.
Register-Auszug
| ID | Risiko | Owner | Behandlung |
|---|---|---|---|
| R-07 | Fernwartungszugang OT ohne MFAArt. 21 Abs. 2 j | M. Brandt | Reduzieren |
| R-12 | Wiederanlaufverfahren MES ungetestetArt. 21 Abs. 2 c | T. Weiß | Reduzieren |
| R-03 | Einzelabhängigkeit SteuerungssoftwareArt. 21 Abs. 2 d | A. Lindner | Reduzieren |
| R-15 | Meldekette Erstmeldung über 24 hArt. 23 Abs. 4 | M. Brandt | Reduzieren |
| R-09 | Schwachstellenmanagement OT-SegmentArt. 21 Abs. 2 e | M. Brandt | Reduzieren |
Art. 23
Meldefristen, die im Ernstfall tragen.
Die Fristen sind bekannt. Entscheidend ist, dass Zuständigkeit, Inhalt und Weg vorher feststehen und mindestens einmal geprobt wurden.
- 1unverzüglich, spätestens 24 h
Frühwarnung
Erste Meldung an die zuständige Stelle mit ersten Anhaltspunkten
- 2spätestens 72 h
Meldung des Vorfalls
Bewertung, Schweregrad, Auswirkungen und bekannte Indikatoren
- 3auf Anforderung
Zwischenbericht
Aktualisierter Stand während der Bearbeitung
- 4spätestens 1 Monat
Abschlussbericht
Ursache, ergriffene Maßnahmen, grenzüberschreitende Auswirkungen
Fristen und Adressaten richten sich nach der nationalen Umsetzung. Die konkrete Ausgestaltung ist mit Ihrer Rechtsberatung abzustimmen.
Umsetzung
Vom Befund zur terminierten Maßnahme.
Jede Lücke wird zu einer Maßnahme mit Owner, Frist und Regelwerksbezug — und bleibt bis zum Abschluss im Board-Report sichtbar.
Maßnahmenplan · Musterindustrie GmbH
7 offene Maßnahmen
| ID | Maßnahme | Owner | Fällig | Regelwerk | Priorität |
|---|---|---|---|---|---|
| M-118 | Technische Dokumentation Bewerber-Vorauswahl vervollständigen | R. KellerAI Owner | 30.09.2026 | EU AI ActArt. 11 | kritisch |
| M-121 | Verfahren zur menschlichen Aufsicht Linie 3 freigeben | T. WeißProcess Owner | 15.09.2026 | EU AI ActArt. 14 | kritisch |
| M-097 | MFA für OT-Fernwartung ausrollen | M. BrandtCISO | 30.09.2026 | NIS2Art. 21 Abs. 2 j | kritisch |
| M-103 | DSFA Bonitätsprüfung aktualisieren | S. HoffmannDatenschutzbeauftragte | 12.09.2026 | DSGVOArt. 35 | hoch |
| M-110 | Meldekette unter 24 Stunden testen | M. BrandtCISO | 22.09.2026 | NIS2Art. 23 | hoch |
| M-126 | Vertragsklauseln für KI-Zulieferer nachziehen | A. LindnerCompliance Officer | 30.09.2026 | ISO/IEC 42001A.10.3 | hoch |
| M-131 | Evidenz zur Trainingsdaten-Governance nachreichen | R. KellerAI Owner | 29.09.2026 | ISO/IEC 42001A.7.4 | mittel |
Bringen Sie Ihr NIS2-Register in einen prüfbaren Zustand.
Wir sehen uns Ihr bestehendes Risikoregister an und zeigen, wie Maßnahmen, Nachweise und Meldewege zusammengeführt werden.
Kein Verkaufsgespräch ohne Substanz: Wir arbeiten an Ihrem Geltungsbereich und Ihren Systemen. Keine Rechtsberatung.