NIS2 ist da. Ihr Wochenende bleibt trotzdem Ihres.
Das deutsche Umsetzungsgesetz ist in Kraft und viele Unternehmen sind zum ersten Mal überhaupt reguliert. Das ist kein Grund zur Panik, aber ein guter Grund für einen Plan. Wir liefern Ihnen beides nicht: keine Panik und keinen Plan von der Stange. Sondern eine ehrliche Einschätzung und einen Weg, der zu Ihrer Organisation passt.
Selbsteinschätzung statt Rechtsberatung · Ergebnis sofort, ohne Formular-Hürde
NIS2, ehrlich geplant
Beispiel-RoadmapStandort bestimmen
Selbsteinschätzung und erster Reifegrad. Sie wissen, wo Sie stehen.
Struktur steht
Verantwortlichkeiten, Meldewege und die wichtigsten Richtlinien sind aufgebaut.
Maßnahmen greifen
Risikomanagement läuft, Nachweise werden geführt, Kennzahlen laufen mit.
Betrieb statt Projekt
NIS2 ist keine Einmalaufgabe. Mit VANTARIS bleibt der Aufwand im Alltag klein.
Was gilt, was kommt, was Sie jetzt tun sollten
Das Gesetz ist in Kraft
Deutschland hat die NIS2-Richtlinie mit dem NIS2-Umsetzungsgesetz in nationales Recht überführt. Betroffene Einrichtungen müssen sich beim BSI registrieren und Sicherheitsmaßnahmen nach dem Stand der Technik umsetzen.
Mehr Unternehmen als gedacht
Die Pflichten treffen nicht nur Konzerne. Auch viele Mittelständler ab 50 Mitarbeitern oder 10 Millionen Euro Umsatz fallen je nach Sektor darunter, dazu Zulieferer über die Lieferkette.
Anfangen schlägt Abwarten
Wer die Grundlagen jetzt strukturiert aufbaut, erfüllt nebenbei schon große Teile von ISO 27001. Die Arbeit lohnt sich also doppelt, ganz unabhängig von Fristen.
Sind Sie betroffen? Das schätzen Sie selbst am besten ein. Wir geben Ihnen die Struktur dafür.
Ob Ihr Unternehmen unter NIS2 fällt, hängt von Sektor, Größe und Rolle in der Lieferkette ab. Eine verbindliche rechtliche Bewertung darf und will Ihnen ein Online-Tool nicht abnehmen. Was unser Check kann: Ihnen in rund drei Minuten eine fundierte erste Einordnung geben, mit der Sie intern und mit Ihrer Rechtsberatung weiterarbeiten können.
Das Ergebnis sehen Sie sofort. Ohne E-Mail-Adresse, ohne Rückrufversprechen, ohne Kleingedrucktes. Wir finden, gute erste Antworten sollte man nicht hinter Formularen verstecken.
Fünf Fragen, sofortiges Ergebnis. Eine Selbsteinschätzung, keine Rechtsberatung.
Was NIS2 verlangt und wie VANTARIS es Ihnen abnimmt
Risikomanagement aufbauen
NIS2 verlangt ein systematisches Management Ihrer Cyberrisiken. In VANTARIS erfassen und bewerten Sie Risiken einmal und nutzen sie für jede weitere Norm gleich mit.
Maßnahmen nach Stand der Technik umsetzen
Meldewege für Sicherheitsvorfälle einrichten
Erhebliche Vorfälle müssen schnell gemeldet werden, die Erstmeldung innerhalb von 24 Stunden. Das klappt nur mit vorbereiteten Prozessen. Wir helfen Ihnen, sie aufzusetzen und zu üben, bevor es ernst wird.
Geschäftsleitung einbinden
NIS2 nimmt die Geschäftsführung persönlich in die Verantwortung. Das Dashboard in VANTARIS liefert ihr den Überblick in Minuten statt in Aktenordnern. Erfahrungsgemäß steigt die Begeisterung fürs Thema damit deutlich.
Nachweise führen, ohne davon zu leben
Registrierung, Dokumentation, Kennzahlen: alles an einem Ort, vieles automatisch. Sie betreiben Sicherheit, VANTARIS schreibt mit.
Zehn Maßnahmenbereiche, die NIS2 mindestens verlangt
Artikel 21 der Richtlinie definiert einen Mindestkatalog an Risikomanagement-Maßnahmen. Das deutsche Umsetzungsgesetz übernimmt diese Logik. In VANTARIS sind alle zehn Bereiche als strukturierte Anforderungen mit Maßnahmen und Nachweisen hinterlegt.
Risikoanalyse & Sicherheitskonzepte
Ein dokumentiertes Konzept für die Risikoanalyse und die Sicherheit Ihrer Informationssysteme. Das Fundament, auf dem alles andere aufsetzt.
Bewältigung von Sicherheitsvorfällen
Prozesse zur Erkennung, Analyse und Eindämmung von Vorfällen. Wer erst im Ernstfall überlegt, wer zuständig ist, verliert die wichtigsten Stunden.
Betriebskontinuität & Krisenmanagement
Backup-Management, Wiederanlauf und Krisenorganisation. NIS2 verlangt, dass Ihr Betrieb einen Angriff überlebt, nicht nur Ihre Dokumentation.
Sicherheit der Lieferkette
Sicherheitsanforderungen an direkte Lieferanten und Dienstleister. Der Grund, warum auch nicht regulierte Zulieferer das Thema auf den Tisch bekommen.
Sichere Beschaffung & Entwicklung
Sicherheit beim Einkauf, bei der Entwicklung und Wartung von IT-Systemen, inklusive geregeltem Umgang mit Schwachstellen.
Wirksamkeitsbewertung
Verfahren, mit denen Sie prüfen, ob Ihre Maßnahmen wirken. Genau hier entsteht der Unterschied zwischen Papier und Praxis, in VANTARIS als Kennzahl sichtbar.
Cyberhygiene & Schulungen
Grundlegende Sicherheitspraktiken und regelmäßige Schulungen für alle Mitarbeiter. Dafür gibt es die Vantarion Akademie gleich mit dazu.
Kryptografie & Verschlüsselung
Konzepte für den Einsatz von Verschlüsselung, wo sie angemessen ist. Von Festplatten über E-Mail bis zur Datenübertragung.
Personal, Zugriff & Assets
Personalsicherheit, Zugriffskontrolle und Management Ihrer Werte. Wer darf was und auf welchen Systemen? Klingt banal, füllt aber die meisten Auditstunden.
MFA & sichere Kommunikation
Multi-Faktor-Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie Notfallkommunikation, soweit angemessen.
Die Formalien, die gern übersehen werden
Registrierung beim BSI
Betroffene Einrichtungen müssen sich innerhalb von drei Monaten nach Feststellung ihrer Betroffenheit über das BSI-Portal registrieren, mit Kontaktdaten und Sektorzuordnung.
Erstmeldung binnen 24 Stunden
Bei einem erheblichen Sicherheitsvorfall geht eine Frühwarnung innerhalb von 24 Stunden an das BSI. Das gelingt nur mit vorbereiteten Meldewegen und klaren Zuständigkeiten.
Folgemeldung binnen 72 Stunden
Innerhalb von 72 Stunden folgt die ausführlichere Meldung mit erster Bewertung von Schweregrad und Auswirkungen sowie etwaigen Kompromittierungsindikatoren.
Abschlussbericht nach einem Monat
Spätestens einen Monat nach der Meldung folgt der Abschlussbericht mit Ursachen, Maßnahmen und Lessons Learned. In VANTARIS entsteht er aus dem dokumentierten Vorfall fast von selbst.
Zwei Kategorien, unterschiedliche Aufsicht
NIS2 unterscheidet wesentliche und wichtige Einrichtungen. Die Sicherheitsanforderungen sind weitgehend identisch, der Unterschied liegt in der Aufsicht: Wesentliche Einrichtungen werden proaktiv beaufsichtigt, wichtige Einrichtungen anlassbezogen, etwa nach einem Vorfall.
Für Ihre Umsetzung bedeutet das: Der Maßnahmenkatalog bleibt derselbe, aber wesentliche Einrichtungen sollten jederzeit prüfbereit sein. Ein gepflegtes Managementsystem ist hier kein Kür-Element, sondern die Eintrittskarte für ein entspanntes Verhältnis zur Aufsicht.
Zur Einordnung gehört auch die Geschäftsleitung: Sie muss die Risikomanagement-Maßnahmen billigen, ihre Umsetzung überwachen und sich regelmäßig schulen lassen. Das Dashboard in VANTARIS macht aus dieser Pflicht eine Viertelstunde pro Monat statt eines Aktenstudiums.
NIS2 in Kürze
Wir sind ein Zulieferer. Betrifft uns NIS2 überhaupt?
Möglicherweise gleich doppelt. Entweder direkt, wenn Sie selbst in einen regulierten Sektor fallen oder indirekt, weil Ihre regulierten Kunden Sicherheitsanforderungen an ihre Lieferkette weitergeben. Die Selbsteinschätzung hilft bei der ersten Einordnung.
Reicht unsere bestehende ISO 27001-Zertifizierung?
Sie ist eine hervorragende Basis und deckt viele Anforderungen ab. NIS2 bringt aber eigene Pflichten mit, etwa Registrierung und Meldewege. Die gute Nachricht: In VANTARIS ist NIS2 dann nur noch eine weitere Sicht auf Ihre vorhandenen Daten.
Wie schnell sind wir NIS2-konform?
Die organisatorische Struktur steht in 20 Arbeitstagen, also rund vier Wochen, ein solides ISMS nach zwei bis drei Monaten. Wie schnell Sie vollständige Konformität erreichen, hängt von Ihrer technischen Reife ab. Wer ohne Blick in Ihre Organisation ein festes Datum garantiert, verkauft ein Versprechen, das er nicht halten kann.
Was kostet die Nichtbeachtung?
Es gibt Bußgeldrahmen, ja. Wir plakatieren sie trotzdem nicht, denn Angst ist ein schlechter Projektleiter. Das bessere Argument: Wer NIS2 sauber umsetzt, gewinnt Ausschreibungen, bei denen Wettbewerber schon an der Sicherheitsanlage scheitern.
Welche Rolle spielt die Geschäftsführung konkret?
Sie muss die Risikomanagement-Maßnahmen billigen, deren Umsetzung überwachen und sich regelmäßig schulen lassen. Diese Verantwortung lässt sich nicht vollständig delegieren. Praktisch heißt das: ein regelmäßiger Blick auf die Kennzahlen und dokumentierte Entscheidungen. Beides liefert VANTARIS frei Haus.
Müssen wir uns extern prüfen lassen?
Eine generelle Zertifizierungspflicht sieht NIS2 für die meisten Einrichtungen nicht vor. Sie müssen die Umsetzung aber nachweisen können und wesentliche Einrichtungen müssen mit aktiver Aufsicht rechnen. Ein gepflegtes Managementsystem ist der Nachweis, eine ISO 27001-Zertifizierung die Kür mit Zusatznutzen im Vertrieb.
Wir sind unsicher, ob wir betroffen sind. Was raten Sie?
Erst die Selbsteinschätzung machen, dann bei Grenzfällen die verbindliche Einordnung mit Ihrer Rechtsberatung klären. Und parallel die Grundlagen aufbauen, denn die brauchen Sie so oder so: für Kunden, Versicherer und den nächsten Sicherheitsfragebogen.
Wir haben schon einen Datenschutzbeauftragten. Reicht das nicht?
Der Datenschutz ist ein wichtiges Fundament, deckt NIS2 aber nicht ab. Die gute Nachricht: Vieles, was Sie für die DSGVO dokumentiert haben, verwenden wir direkt weiter. Einmal erfasst, überall genutzt.
Was kostet NIS2-Compliance mit VantarIS?
Das hängt von Größe und Reifegrad ab, deshalb steht hier keine Fantasiezahl. Nach dem kostenlosen Check gibt es eine belastbare Einschätzung, transparent und ohne versteckte Posten.
Brauchen wir Software oder Beratung?
Meistens beides in unterschiedlicher Dosierung. Die Plattform trägt die Struktur und die Nachweise, die Beratung schließt die Lücken, die die Organisation allein nicht schließen kann. Wir sagen ehrlich, welcher Anteil sinnvoll ist.
Was passiert im NIS2-Check mit unseren Daten?
Der Check läuft anonym, die Antworten werden nur zur Ergebnisberechnung genutzt. Die Mailadresse wird erst am Ende abgefragt, wenn das Ergebnis zugeschickt werden soll. Details stehen im Trust Center.
Vertiefende Ratgeber
Mehr zu NIS2 aus unserem Ratgeber
Erst einordnen, dann entscheiden.
Starten Sie mit der Selbsteinschätzung oder besprechen Sie Ihre Situation direkt mit uns. Beides kostet nichts außer ein paar Minuten.