So nutzen Sie die Vorlage: Arbeiten Sie die Punkte mit den fachlich Verantwortlichen durch. Halten Sie Status, Nachweise, Verantwortliche und Termine in Ihrer Arbeitskopie fest.
1. Betroffenheit prüfen
Dokumentieren Sie nicht nur das Ergebnis, sondern auch Datenstand, Quellen und Freigabe.
- Alle tatsächlich ausgeübten Tätigkeiten den gesetzlich erfassten Einrichtungsarten und NIS2-Sektoren zuordnen.
- Beschäftigtenzahl, Jahresumsatz und Jahresbilanzsumme mit Stichtag erfassen.
- Partner- und verbundene Unternehmen nach der maßgeblichen KMU-Berechnung einbeziehen.
- Größenunabhängige Sondertatbestände und eine mögliche Einstufung als besonders wichtige oder wichtige Einrichtung prüfen.
- Begründete Entscheidung mit Quellen, Annahmen, verantwortlicher Person und Freigabedatum dokumentieren.
- Bei unklarer Tätigkeit, Konzernberechnung oder Sondertatbestand eine rechtliche Einzelfallprüfung veranlassen.
2. Registrierung und Stammdaten
- Registrierung über den aktuell vorgesehenen staatlichen Meldeweg unverzüglich vorbereiten beziehungsweise abschließen.
- Beachten: Für bereits verpflichtete Unternehmen ist die ursprüngliche Registrierungsfrist abgelaufen; die kommunizierte Kulanz endet am 31. Juli 2026.
- Offizielle Bezeichnung, Anschrift, Registerdaten, Einrichtungsart und IP-Adressbereiche vollständig zusammenstellen.
- Eine dauerhaft erreichbare Kontaktstelle samt Vertretung benennen und Änderungen verlässlich nachführen.
- Registrierungsbestätigung, übermittelte Angaben und spätere Aktualisierungen revisionssicher ablegen.
3. Risikomanagement-Maßnahmen nach Art. 21
Risikoanalyse und Sicherheitskonzept
- Kritische Prozesse, Informationen, Systeme, Netze, Standorte und Abhängigkeiten inventarisieren.
- Einheitliche Methode für Risikoidentifikation, Bewertung, Behandlung, Akzeptanz und regelmäßige Neubewertung festlegen.
- Sicherheitsrichtlinien durch die Leitung freigeben und Maßnahmen risikobasiert priorisieren.
Incident Handling
- Erkennung, Analyse, Eindämmung, Beweissicherung, Beseitigung und Wiederherstellung in einem geübten Incident-Response-Prozess abbilden.
- Rollen, Entscheidungsbefugnisse, Vertretungen und externe Notfallkontakte festlegen.
- Vorfälle und Beinahe-Vorfälle auswerten und Verbesserungsmaßnahmen nachhalten.
Business Continuity und Backups
- Geschäftsauswirkungsanalyse durchführen und Wiederanlaufziele für kritische Prozesse festlegen.
- Backups getrennt, geschützt und angemessen unveränderbar betreiben.
- Wiederherstellung, Krisenorganisation und manuelle Ersatzverfahren regelmäßig realistisch testen.
Lieferkettensicherheit
- Kritische unmittelbare Anbieter und IKT-Dienstleister nach Abhängigkeit und Risiko klassifizieren.
- Sicherheits-, Melde-, Prüf-, Unterauftragnehmer- und Exit-Anforderungen vertraglich festlegen.
- Nachweise und Leistung kritischer Anbieter regelmäßig überprüfen; Konzentrationsrisiken behandeln.
Zugriffskontrolle, MFA und Kryptografie
- Rollen- und Rechtekonzept mit Genehmigung, Rezertifizierung sowie Eintritts-, Wechsel- und Austrittsprozess betreiben.
- Mehrfaktor-Authentifizierung mindestens für privilegierte, externe und kritische Zugänge umsetzen.
- Administrative Konten trennen, protokollieren und besonders schützen.
- Regeln für Verschlüsselung, Schlüsselverwaltung und sichere Kommunikation festlegen und wirksam umsetzen.
Schulung und Wirksamkeit
- Rollenbezogene Cyberhygiene- und Sicherheitsschulungen einschließlich Leitungsschulung planen, durchführen und nachweisen.
- Schwachstellenmanagement, sichere Beschaffung und angemessene Entwicklungssicherheit verbindlich regeln.
- Wirksamkeit anhand von Kennzahlen, Kontrollen, Tests und Übungen regelmäßig bewerten.
4. Meldeprozesse und Fristen
- Kriterien und Entscheidungsweg für die Einstufung eines Sicherheitsvorfalls als erheblich definieren.
- Interne Alarmierung so auslegen, dass eine frühe Warnung grundsätzlich binnen 24 Stunden nach Kenntniserlangung möglich ist.
- Prozess und Verantwortliche für die Vorfallmeldung grundsätzlich binnen 72 Stunden festlegen.
- Verantwortung für Zwischenmeldungen und den Abschlussbericht regelmäßig binnen eines Monats zuweisen.
- Kontakte zu BSI, Datenschutz, Kunden, Versicherer und weiteren Stellen aktuell halten; parallele Pflichten abgleichen.
- Meldeablauf mit realistischen Szenarien und dokumentierten Erkenntnissen üben.
5. Leitungsverantwortung
- Leitung billigt Risikomanagement-Maßnahmen nachvollziehbar und überwacht ihre Umsetzung.
- Leitungsorgane erhalten die erforderliche NIS2- und Cybersicherheitsschulung; Teilnahme wird dokumentiert.
- Regelmäßiges Management-Reporting zu wesentlichen Risiken, Vorfällen, Abweichungen, Restrisiken und Maßnahmen etablieren.
- Budget, Verantwortliche und Termine für priorisierte Maßnahmen freigeben.
- Akzeptierte Restrisiken und ausstehende Entscheidungen in Sitzungs- oder Beschlussunterlagen festhalten.
6. Nachweisdokumentation
- Aktuelle Inventare, Risikoregister, Richtlinien, Maßnahmenplan und Verantwortungsmatrix zentral pflegen.
- Schulungen, Berechtigungsprüfungen, Patchstände, Backup- und Wiederherstellungstests nachvollziehbar belegen.
- Lieferantenbewertungen, Vertragsanforderungen, Vorfälle, Meldungen und Übungen dokumentieren.
- Versionen, Freigaben, Aufbewahrung und regelmäßige Überprüfung aller Nachweise steuern.
- Abweichungen mit Verantwortlichen, Fristen, Status und Wirksamkeitskontrolle nachverfolgen.
Rechtlicher Hinweis: Diese Vorlage ist eine unverbindliche Arbeitshilfe, keine Rechtsberatung und erhebt keinen Anspruch auf Vollständigkeit. Anwendungsbereich, Pflichten, Fristen und angemessene Maßnahmen müssen im Einzelfall geprüft werden.