Tarif „Pro" · 89 €/Monat · beliebteste Wahl

So sehen Ihre NIS2-Dokumente aus

Alles aus Basic, plus die NIS2-Bausteine – am Beispiel derselben fiktiven Firma, diesmal mit NIS2-Relevanz.

Wie das entsteht:

Auch hier: strukturierte Auswahl statt Freitext-Rechtsberatung. Die NIS2-Inhalte bauen auf Ihrem Betroffenheits-Check auf (Sektor, Größe, Sonderfall) – Sie ergänzen zusätzlich Ihre konkreten Assets/Systeme per Auswahlliste, der Rest wird automatisch zusammengestellt.

Beispielfirma

MusterIT Systemhaus GmbH · 60 Mitarbeitende · Managed-Service-Provider (IKT-Dienstleistungsmanagement, Anhang I) · 12 Mio. € Umsatz, 11 Mio. € Bilanzsumme → Ergebnis aus dem Betroffenheitscheck: „Wichtige Einrichtung". Angaben unten mit Ihre Angabe markiert.

1. NIS2-Betroffenheits-Dossier

Dossier · erzeugt am 15.08.2026 · Referenz PP-2026-0417

MusterIT Systemhaus GmbH Ihre Angabe

Einstufung: Wichtige Einrichtung gemäß Art. 3 NIS2-Richtlinie i. V. m. NIS2UmsuCG, auf Basis der Angaben: Sektor „IKT-Dienstleistungsmanagement" (Anhang I), 60 Mitarbeitende, 12 Mio. € Jahresumsatz, 11 Mio. € Bilanzsumme.

Daraus resultierende Kernpflichten: Registrierung beim BSI, Risikomanagementmaßnahmen nach Art. 21 NIS2, Meldepflicht bei erheblichen Sicherheitsvorfällen, Nachweis der Umsetzung ggü. der Aufsichtsbehörde.

Unverbindliche Ersteinschätzung auf Basis Ihrer Angaben, keine Rechtsberatung.

2. Risiko-Inventar (Basis)

AssetBedrohungEintrittAuswirkungMaßnahme
Kundendatenbank Ihre AngabeUnbefugter ZugriffMittelHochZugriffsprotokollierung, MFA
Remote-Wartungszugänge Ihre AngabeKompromittierte ZugangsdatenMittelHochVPN + zeitlich begrenzte Zugänge
E-Mail-SystemPhishingHochMittelSpamfilter + Mitarbeiterschulung

Sie wählen Ihre Assets aus einer vorgegebenen Liste (Server, Cloud-Dienste, Endgeräte, Zugänge …) – Bedrohung/Standardmaßnahme werden vorgeschlagen, Eintritt/Auswirkung schätzen Sie selbst per Dropdown.

3. Incident-Response-Plan (Auszug)

1
0–24 Std.: Erste Meldung (Frühwarnung) an das BSI, sobald ein erheblicher Sicherheitsvorfall erkannt wird.
2
≤ 72 Std.: Meldung mit erster Bewertung (Art, Schwere, mögliche Auswirkungen).
3
≤ 1 Monat: Abschlussbericht mit Ursachenanalyse und ergriffenen Maßnahmen.

Zusätzlich enthält Ihr Plan: interne Meldekette (wer informiert wen), vordefinierte Rollen (Incident-Verantwortliche:r, Kommunikation, technische Analyse) – Namen tragen Sie selbst ein.

4. Security-Awareness-Training (bis 25 Plätze)

5 Module (Phishing erkennen, Passwort-Hygiene, Meldewege, Umgang mit USB-Sticks/Fremdgeräten, Home-Office-Sicherheit), je 10–15 Min., Quiz + Zertifikat pro Mitarbeitendem. Beispiel-Quizfrage: „Sie erhalten eine E-Mail Ihrer Bank mit der Aufforderung, sofort Ihre Zugangsdaten zu bestätigen. Was tun Sie?"

5. Lieferketten-Fragebogen (zum Weiterreichen)

Ein 8-Fragen-Selbstauskunftsbogen, den Sie an Ihre eigenen Zulieferer/Dienstleister schicken können, um deren Sicherheitsniveau grob einzuschätzen (Stichworte: MFA, Patch-Management, Vorfallmeldung, Datenstandort) – hilfreich, wenn Sie selbst von einem Großkunden einen solchen Fragebogen bekommen und zeigen wollen, dass Sie das Thema auch an Ihre eigene Lieferkette weitergeben.

Was Pro NICHT enthält – und wo Business weiterhilft:

Nur ein Unternehmensstandort, kein White-Label, keine priorisierte Bearbeitung, begrenzte Schulungsplätze. Bei mehreren Standorten/Marken oder eigenem Corporate Design für Zertifikate lohnt sich Business.

Business-Beispiel ansehen →

Für Ihr Unternehmen erstellen lassen?

Tragen Sie sich für Pro ein – wir schicken Ihnen den Zahlungslink, sobald der Tarif startklar ist.

Auf die Warteliste (Pro)