NIS2 in vier Handlungsfeldern

NIS2 verlangt keinen Papiertiger, sondern nachweisbar wirksame Sicherheit. In der Praxis fällt die Umsetzung in vier Handlungsfelder: Governance und Meldepflichten, Protokollierung und Detektion, Schwachstellen- und Patch-Management sowie Incident Response. Der Self-Check bewertet genau diese vier Felder.

Ihre Antworten bleiben im Browser. Wir speichern nichts und setzen dafür kein Cookie.

NIS2-Self-Assessment in 5 Minuten

Frage 1 von 15Wissen Sie, ob Ihr Unternehmen unter NIS2 fällt (Sektor, Größe, Lieferkette)?
Frage 2 von 15Ist die Verantwortung für Cybersicherheit auf Leitungsebene verbindlich verankert?
Frage 3 von 15Werden Leitung und Mitarbeitende regelmäßig zu Cyberrisiken geschult?
Frage 4 von 15Sind Risiken in der Lieferkette und bei Dienstleistern bewertet und vertraglich geregelt?
Frage 5 von 15Werden sicherheitsrelevante Ereignisse durchgängig protokolliert und aufbewahrt?
Frage 6 von 15Betreiben Sie ein SIEM zur Detektion, Analyse und Dokumentation von Vorfällen?
Frage 7 von 15Nutzen Sie Threat-Intelligence-Feeds für aktuelle Bedrohungsdaten?
Frage 8 von 15Ist eine EDR-Lösung auf den Endpunkten im Einsatz und im Betrieb?
Frage 9 von 15Führen Sie regelmäßige Schwachstellenscans über Systeme und Netzwerke durch?
Frage 10 von 15Gibt es einen Prozess zur Bewertung und Priorisierung gefundener Schwachstellen?
Frage 11 von 15Wird Patch-Management wirksam betrieben und nachgewiesen?
Frage 12 von 15Werden Penetrationstests durchgeführt, um Lücken jenseits der Scans zu finden?
Frage 13 von 15Existiert ein dokumentierter und geübter Incident-Response-Plan?
Frage 14 von 15Steht ein Incident-Response-Team bereit (intern, extern oder als Service)?
Frage 15 von 15Können Sie Vorfälle innerhalb der NIS2-Fristen (24 h / 72 h / 1 Monat) melden?

Anforderungen und passende Bausteine

Was NIS2 fordert — und mit welchem Baustein wir es abdecken.

Protokollierung und Überwachung

Planung und Betrieb einer kontinuierlichen Überwachung und Protokollierung sicherheitsrelevanter Ereignisse — mit definierter Aufbewahrung.

SIEM (Monitoring)

SIEM-System

Detektion, Analyse, Reaktion und Dokumentation von Sicherheitsvorfällen im Unternehmensnetzwerk auf einer Plattform.

CyStrat SOC Suite

Threat Intelligence

Integration von TI-Feeds, um laufend aktuelle Daten zu Cyberbedrohungen, Schwachstellen und Angriffstechniken zu nutzen.

Threat Intelligence

Endpoint Detection and Response

EDR für schnelle Erkennung und Reaktion auf den Endpunkten — inklusive Betrieb, Containment und Audit-Protokollen.

EDR Betrieb & Response

Regelmäßige Schwachstellenscans

Wiederkehrende Scans, um potenzielle Sicherheitslücken in Systemen und Netzwerken zu identifizieren.

Vulnerability Management

Bewertung und Priorisierung

Prozesse zur Bewertung und Priorisierung von Schwachstellen sowie Einhaltung des vereinbarten Behebungszeitraums je Kritikalität.

Vulnerability Management

Penetrationstests

Prüfung der Systemsicherheit und Aufdeckung von Schwachstellen, die regelmäßige Scans nicht finden.

Red Teaming & Pentest

Patch-Management

Wirksames Patch-Management, um bekannte Schwachstellen schnell und nachweisbar zu beheben.

Consulting

Cybersecurity-Analyse

Dauerhafte Analyse und Bearbeitung auftretender Sicherheitsvorfälle in angemessener Zeit durch ein fachkundiges Analyse-Team.

Managed SOC

Incident Response

Entwicklung eines Incident-Response-Plans sowie Aufbau und Schulung eines Response-Teams (intern, extern oder als Service).

Incident Response

SOAR-Automatisierung

Automatisierungsmechanismen für Erkennung und Reaktion — die Automation unterstützt, der Mensch entscheidet.

SOAR

Meldepflichten

Ein klarer Prozess zur Erkennung und Meldung von Vorfällen innerhalb von 24 bis 72 Stunden.

Incident Response

Empfohlene nächste Schritte

Governance & Meldepflichten

Betroffenheit klären, Verantwortung auf Leitungsebene verankern, Meldeprozess für 24 h / 72 h / 1 Monat definieren und Lieferkette bewerten.

Nachweis stärken: Meldeprozess üben, Lieferkettenanforderungen vertraglich nachziehen und Schulungen wiederkehrend planen.

Consulting · Security Awareness

Protokollierung & Detektion

Zentrale Protokollierung und ein betreutes SIEM aufbauen, EDR in den Betrieb geben und Threat Intelligence anbinden.

Detektionsabdeckung gegen MITRE ATT&CK messen, Fehlalarme senken und Use-Cases nachziehen.

SIEM (Monitoring) · EDR Betrieb & Response

Schwachstellen & Patch-Management

Regelmäßige Scans etablieren, Kritikalität und Behebungsfristen festlegen und Patch-Management nachweisbar betreiben.

Remediation-SLA und Reporting schärfen, Pentests mit Nachtest einplanen.

Vulnerability Management · Red Teaming

Incident Response

Incident-Response-Plan schreiben, Response-Team benennen und forensische Kapazität mit Reaktionszeit absichern.

Reaktion üben: Tabletop-Übungen, Containment-Automatisierung und regelmäßige Compromise Assessments.

Incident Response · Compromise Assessment

Häufige Fragen zu NIS2

Antworten zu Anwendungsbereich, Pflichten und Fristen.

Für wen gilt NIS2?
NIS2 gilt für wesentliche und wichtige Einrichtungen in 18 Sektoren — abhängig von Sektor, Unternehmensgröße und Umsatz. Auch Zulieferer geraten über Lieferkettenanforderungen ihrer Kunden in den Anwendungsbereich.
Welche Pflichten bringt NIS2 konkret?
Risikomanagement, Protokollierung und Detektion, Incident-Response-Prozesse, Schwachstellen- und Patch-Management, Lieferkettensicherheit, Schulung sowie Meldepflichten innerhalb von 24 Stunden, 72 Stunden und einem Monat.
Wie schnell müssen Vorfälle gemeldet werden?
Eine Frühwarnung ist innerhalb von 24 Stunden abzugeben, eine Vorfallsmeldung innerhalb von 72 Stunden und ein Abschlussbericht innerhalb eines Monats.
Macht ein Managed SOC uns NIS2-konform?
Ein Managed SOC deckt die technischen Kernanforderungen an Detektion, Analyse, Reaktion und Nachweis ab. Governance-Themen wie Betroffenheitsanalyse und Lieferkette ergänzen wir über Consulting.
Was kostet der NIS2-Self-Check?
Nichts. Die 15 Fragen laufen vollständig in Ihrem Browser, ohne Registrierung, ohne E-Mail-Pflicht und ohne Speicherung Ihrer Antworten.