SECaaS.IT
Alle Beiträge
nis2compliancecheckliste

NIS 2 Checkliste: Die wichtigsten Schritte nach der Registrierung

Die Betroffenheit ist geklärt, die Registrierung erledigt — und jetzt? Eine grobe Reihenfolge für die Umsetzung nach NIS 2, mit klarer Trennung zwischen dem, was PRISM abnimmt, und dem, was eine organisatorische Entscheidung bleibt.

20. September 2026

Wenn die Frage “sind wir überhaupt betroffen?” geklärt ist (dazu unser Beitrag zur NIS-2-Betroffenheit) und die Registrierung beim BSI erledigt ist, folgt meist eine zweite, praktischere Frage: Was kommt jetzt, und in welcher Reihenfolge?

Diese Checkliste ersetzt keine Rechtsberatung — sie ordnet die Schritte, die in der Praxis nach der Registrierung anstehen.

1. Betroffenheit dokumentieren

Halten Sie fest, warum und in welcher Kategorie Ihr Unternehmen als betroffen eingestuft wurde. Diese Begründung wird bei einer späteren Prüfung als Erstes verlangt — und ist leichter direkt nach der Registrierung zu dokumentieren als Monate später aus dem Gedächtnis.

2. Gap-Analyse gegen die NIS-2-Anforderungen

Bevor Maßnahmen umgesetzt werden, muss klar sein, wo der aktuelle Stand von der Anforderung abweicht. Eine strukturierte Gap-Analyse mit Fortschrittsanzeige zeigt, welche Bereiche bereits abgedeckt sind und wo noch gearbeitet werden muss — statt mit der Umsetzung zu beginnen, ohne den Ausgangspunkt zu kennen.

3. Maßnahmen ableiten und priorisieren

Aus den Lücken der Gap-Analyse werden konkrete Maßnahmen. Hier zeigt sich meist die Kapazitätsfrage: nicht alles kann gleichzeitig umgesetzt werden. Eine Priorisierung nach Risiko statt nach Aufwand verhindert, dass die einfachsten Punkte zuerst erledigt werden, während die eigentlich kritischen liegen bleiben.

4. Nachweise konsolidieren

Wenn mehrere Standorte oder Abteilungen beteiligt sind, entsteht hier oft der größte Mehraufwand: Nachweise aus unterschiedlichen Quellen müssen zusammengeführt werden, statt in Einzeldokumenten verstreut zu bleiben.

Was PRISM abnimmt — und was nicht

Die Gap-Analyse, die Maßnahmenableitung und die Konsolidierung der Nachweise sind Aufgaben, die PRISM als Managementsystem strukturiert — inklusive Multi-Framework-Crosswalk, falls neben NIS 2 weitere Normen wie ISO 27001 relevant sind, sodass Controls nicht doppelt gepflegt werden müssen. Die Entscheidung, welche Maßnahme mit welcher Priorität und welchem Budget umgesetzt wird, bleibt eine organisatorische Entscheidung Ihres Hauses — das nimmt Ihnen keine Software ab.


Registrierung erledigt, aber die Reihenfolge der nächsten Schritte ist unklar? Im Erstgespräch sehen wir uns Ihren aktuellen Stand an.

Fragen zum Thema?

Im Erstgespräch klären wir Ihr konkretes Szenario — ohne Folienschlacht.