SECaaS.IT
Alle Beiträge
nis2compliancekritis

NIS 2: Wer ist betroffen, und was tun?

NIS 2 betrifft deutlich mehr Unternehmen, als viele annehmen. Ein Überblick, wie Sie herausfinden, ob Sie betroffen sind — und welche Schritte danach anstehen.

19. September 2026

Viele IT-Leiter erfahren erst durch ein BSI-Schreiben oder eine Kundenanfrage, dass ihr Unternehmen unter NIS 2 fällt. Das ist kein Einzelfall: die Richtlinie betrifft deutlich mehr Branchen und Unternehmensgrößen, als der Name vermuten lässt — von Energie und Logistik über Fertigung bis Entsorgung.

Woran Sie erkennen, ob Sie betroffen sind

Ein verlässliches erstes Signal: Sie haben bereits ein BSI-Schreiben erhalten, oder ein Kunde verlangt im Rahmen einer Ausschreibung einen NIS-2-Nachweis. Wer unsicher ist, sollte die eigene Betroffenheit nicht auf Verdacht abhaken — die Registrierungspflicht gilt unabhängig davon, ob man selbst aktiv geworden ist.

Die typische Ausgangslage bei unseren Kunden in diesem Bereich: NIS2-betroffen, Registrierung gerade erst nachgeholt oder noch offen, die Geschäftsführung fragt nach — und im Haus gibt es bislang keine Erfahrung mit einem Managementsystem für Informationssicherheit.

Was nach der Registrierung ansteht

Registrierung ist der Anfang, nicht das Ziel. Danach braucht es einen nachvollziehbaren Weg von den NIS-2-Anforderungen zu tatsächlich umgesetzten und nachweisbaren Maßnahmen. Genau hier setzt PRISM ISO an:

  • Anforderungen und Maßnahmenableitung nach der NIS-2-Richtlinie sind als eigenständiges Modul abgebildet — nicht als Nebenprodukt einer anderen Norm.
  • Die Gap-Analyse mit Fortschrittsanzeige zeigt, welche Anforderungen bereits erfüllt sind und wo noch gehandelt werden muss, ohne dass jemand die Anforderungsliste manuell abgleicht.
  • Über den Multi-Framework-Crosswalk lassen sich Controls, die Sie ohnehin für ISO 27001 oder ein anderes Rahmenwerk umsetzen, automatisch auch auf NIS 2 anrechnen — Maßnahmen werden einmal umgesetzt, nicht mehrfach dokumentiert.
  • Das Maßnahmen-Management verteilt offene Punkte mit Verantwortlichen und Fristen, statt dass sie in einer E-Mail oder einem Ticket versanden.

Der pragmatische Rahmen

Sie müssen nicht selbst ein vollständiges ISMS aufbauen, um NIS-2-nachweisfähig zu werden. In der Praxis liefern Sie Zugänge zu bestehenden Systemen und Dokumenten sowie regelmäßig etwas Zeit für Rückfragen — PRISM übernimmt die Strukturierung, die KI-Bewertung vorhandener Dokumente und die Nachverfolgung offener Maßnahmen.

Wer bereits unter Zeitdruck steht, profitiert zusätzlich davon, dass NIS-2-Anforderungen nicht isoliert bearbeitet werden müssen: Wenn Sie parallel oder später auch ISO 27001 angehen, sind die meisten Grundlagen — Risikomanagement, Richtlinien, Maßnahmen-Tracking — bereits vorhanden und über den Crosswalk direkt weiterverwendbar.


Unsicher, ob und in welchem Umfang Sie betroffen sind? Im Erstgespräch ordnen wir Ihre konkrete Situation ein.

Fragen zum Thema?

Im Erstgespräch klären wir Ihr konkretes Szenario — ohne Folienschlacht.