Leistungsstarker IT-Partner für Geschäftskunden seit 1989.

NIS2 im Mittelstand: Betroffenheit, Pflichten und technische Umsetzung

NIS2-Beratung: Was das Gesetz von Ihrer IT verlangt

  • Gilt seit: 6. Dezember 2025, ohne Übergangsfrist.
  • Pflichten: Registrierung im BSI-Portal sowie zehn Maßnahmen auf dem Stand der Technik.
  • Meldefristen: Erstmeldung an das BSI binnen 24 Stunden, nachdem ein erheblicher Vorfall bekannt ist, dann die ausführliche Meldung binnen 72 Stunden.
  • Im Betrieb: Die zehn Maßnahmen landen an fünf Stellen Ihrer IT: Konten, Netz, Server, Endgeräte und Mitarbeiter. Diese fünf Stellen gehen wir unten der Reihe nach durch.

Nicht sicher, ob Sie von NIS2 betroffen sind? Die Schwellen und Branchen stehen in der Tabelle weiter unten. Wir klären zuerst, ob und wie stark Ihr Unternehmen betroffen ist.

Unsere Gap-Analyse vergleicht den Ist-Zustand Ihrer IT-Sicherheit mit den Anforderungen zu NIS2 und zeigt, welche der zehn Mindestmaßnahmen noch fehlen. Optional setzen wir diese Maßnahmen um und bringen Ihre IT auf den aktuellen Stand der Technik, entweder als Projekt oder als Managed Service.

Für den Einstieg genügt eine Kurzanfrage oder ein Anruf unter +49 711 727 222-0.


Zehn Maßnahmen, fünf Stellen: der Kern unserer NIS2-Beratung

Fünf Stationen eines Angriffs: Risiko, NIS2-Maßnahme sowie unsere Umsetzung

Mitarbeiter
Risiko Phishing-Klick
NIS2-Maßnahme Cyberhygiene sowie Schulung
Unsere Umsetzung Jährliche Awareness-Schulung
Konten
Risiko Kennwort allein
NIS2-Maßnahmen Rechte sowie MFA
Unsere Umsetzung MFA mit YubiKey
Endgeräte
Risiko Angriff unbemerkt
NIS2-Maßnahmen Vorfälle erkennen sowie Lücken schließen
Unsere Umsetzung EDR + SOC/SIEM
Netz
Risiko Flaches Netz
NIS2-Maßnahmen Zugriffsschutz sowie Verschlüsselung
Unsere Umsetzung Zonen + Firewall
Server
Risiko Backup verschlüsselt
NIS2-Maßnahmen Backup, Wiederanlauf sowie Tests
Unsere Umsetzung Kopie im RauRZ, Restore-Test
Die Grafik folgt dem Weg eines Angriffs, die Abschnitte darunter dagegen Ihrer IT von den Konten bis zu den Mitarbeitern. Risikoanalyse, Lieferkette und Meldeweg stehen in der Tabelle am Ende.

NIS2 schreibt zehn Maßnahmen vor mit dem Ziel, Angriffe zu erschweren, Vorfälle zu erkennen und den Neustart zu sichern. In unserer NIS2-Beratung bringen wir Ihre IT auf den aktuellen Stand der Technik in den Bereichen: Konten, Netz, Server, Endgeräte und Mitarbeiter. Die Tabelle am Ende fasst schließlich Maßnahmen und Bausteine je Bereich zusammen.

Rechte und MFA mit YubiKey für Konten

Konten sind der Schlüssel zu allem anderen, denn wer sich als Admin anmelden kann, braucht keine Lücke mehr. NIS2 verlangt deshalb, dass Sie Rechte begründet vergeben und aktuell halten. Dazu kommt MFA, also die Anmeldung mit zweitem Faktor, eine der wenigen Maßnahmen, die das Gesetz konkret nennt. Phishing und gestohlene Kennwörter sind die häufigsten Einstiege. Mit zweitem Faktor bleibt ein abgeflossenes Kennwort ein Fehlversuch im Protokoll, ohne ihn dagegen ein Vorfall mit Meldepflicht.

In der NIS2-Beratung sehen wir häufig MFA nur auf Microsoft 365. VPN, die Verwaltung der Firewall und die Admins des Firmennetzes kommen dagegen mit Kennwort aus. Oft bedient zudem ein Konto zugleich Postfach und Domain Controller, also den Server, der alle Anmeldungen im Firmennetz verwaltet. Dann läuft ein präparierter Anhang mit vollen Admin-Rechten.

Deshalb trennen wir zuerst die Konten der Admins von denen der Nutzer. Danach ziehen wir den zweiten Faktor per Hardware-Token über Microsoft 365, VPN und alle Admin-Zugänge. Dabei beginnen wir bei den größten Rechten. Als Token setzen wir YubiKeys ein, kleine Sicherheitsschlüssel für den USB-Anschluss. Der zweite Faktor hängt dann an einem Schlüssel in der Hand des Nutzers. Daher lässt er sich nicht per SMS oder Anruf umleiten.

Rechte halten wir zudem über Eigentümer aktuell. Dafür bekommt jede Freigabe auf dem Fileserver einen Eigentümer aus der Abteilung. Mit ihm gehen wir die Rechte regelmäßig durch und streichen dann, was niemand mehr braucht. Die Liste der Rechte legen wir danach für Sie ab. So zeigen Sie bei einer Prüfung, wer worauf zugreift und wann jemand das zuletzt bestätigt hat.

Zonen, Firewall und VPN-Zugang im Netz

Wie weit ein Angreifer kommt, wenn er im Haus ist, entscheidet das Netz. Erreicht dort jedes Gerät jedes andere, reicht ein infizierter Rechner bis zum Fileserver, zur Telefonanlage, zur Kasse oder zur Steuerung der Maschinen. Aus einem Klick wird folglich ein Stillstand des Betriebs, also ein Vorfall mit Meldepflicht. NIS2 verlangt deshalb Schutz der Zugriffe und Verschlüsselung. In der Praxis heißt das also: das Netz in Zonen teilen, den Verkehr dazwischen über die Firewall regeln und die Wege von außen verschlüsseln.

Hinter der Firewall liegt jedoch oft ein flaches Netz. Dort teilen sich Server, Arbeitsplätze, Telefone, Kasse oder Steuerung ein IP-Netz, sodass ein infizierter Client alles sieht. Per Netzsegmentierung ziehen wir deshalb Zonen ein und trennen Server, Arbeitsplätze, Gäste und, wo vorhanden, die Produktion. Der Verkehr zwischen den Zonen läuft dann über Regeln an der Firewall. Jede Regel legen wir mit Datum, Zweck und Urheber an und prüfen sie danach bei jeder Durchsicht.

Vertrauliche Post verschlüsseln wir am Übergang mit dem Encryption Gateway für E-Mails. Zugriffe von außen laufen außerdem nur per VPN. Zudem gehören Zugänge zur Fernwartung zur Sicherheit der Lieferkette, und dafür bleiben Sie verantwortlich. Dienstleister und Hersteller bekommen deshalb je ein eigenes Konto mit eigenem YubiKey. Dieses gilt nur für das eigene System und erst nach Freigabe. Geteilte Zugänge lösen wir dagegen auf, sodass im Protokoll ein Name steht.

Backup und Wiederanlauf der Server nach der Regel 3-2-1-0

Nach einem Angriff entscheidet die Datensicherung, ob der Betrieb in Stunden oder in Wochen wieder anläuft. NIS2 verlangt deshalb Backup, Wiederanlauf sowie einen Nachweis, dass beides wirkt. Ohne getesteten Restore, also ohne das probeweise Zurückspielen der Daten, lässt sich nämlich weder belegen, dass das Backup vollständig ist, noch, wie lange der Neustart dauert.

Häufig hängt der Backup-Server jedoch im selben Active Directory wie alle anderen Systeme, also im zentralen Verzeichnis aller Konten im Firmennetz. Wer dort Admin-Rechte erbeutet, erreicht damit auch das Backup und verschlüsselt es zusammen mit den Originaldaten. In der NIS2-Beratung nehmen wir das Backup deshalb aus dem Weg des Angriffs. Mit RAUSYS Cloud Backup & Archive überträgt Ihr Backup-Server nach jeder Datensicherung automatisch eine verschlüsselte Kopie Ihrer Daten in unser Rechenzentrum, das RauRZ. Die Kopie dort hat eigene Zugangsdaten, die nicht zu Ihrer Domäne gehören. Ein Angreifer, der Ihr Netz übernimmt, kommt also nicht an sie heran. Auf Wunsch ist die Kopie zudem immutable. Wo ein Ausfall den Betrieb anhalten würde, ergänzen wir außerdem Disaster Recovery as a Service, also den Neustart Ihrer Server in unserem Rechenzentrum.

Als Faustregel gilt 3-2-1-0 mit Test-Restore. Das bedeutet also: drei Kopien, zwei Medien, eine außer Haus und null Fehler beim Test. In festen Abständen fahren wir deshalb ein simuliertes Disaster Recovery, also den Neustart Ihrer Systeme aus dem Backup heraus. Das Ergebnis erhalten Sie anschließend als Executive Summary und technischen Detailbericht mit Datum, Dauer und Fehlern, den Sie bei einer Prüfung vorlegen.

Erkennung, Patchstand und EOL-Systeme auf den Endgeräten

Auf den Endgeräten, also PCs, Notebooks und Servern, beginnt ein Angriff, und dort wird er zuerst sichtbar. NIS2 verlangt deshalb, Vorfälle zu erkennen, Lücken zu schließen und den Bestand zu kennen. Die 24 Stunden bis zur Erstmeldung laufen ab dem Moment, in dem der Vorfall bekannt ist. Ohne Erkennung auf den Geräten wissen Sie es aber erst, wenn Dateien verschlüsselt sind. Ungepatchte und EOL-Systeme (End of Life: keine Updates mehr vom Hersteller) haben zudem bekannte Lücken. Dafür gibt es oft fertige Werkzeuge für Angriffe.

Managed Endpoint Protection (EDR), eine Schutzsoftware auf Servern und Clients, bewertet dort das Verhalten. Auffällig ist etwa ein Prozess, der Schattenkopien löscht, also die Kopien älterer Dateien, die Windows selbst anlegt. Im Ernstfall isoliert EDR das System dann vom Netz. Die Meldungen laufen anschließend in unserem Managed SOC/SIEM zusammen, der Leitstelle, die alle Alarme sammelt und bewertet. Dort landen außerdem Ereignisse der Domain Controller und Alarme aus Server Monitoring & Alerting. Analyse und Bereinigung übernehmen wir danach in der Incident Response, also der Behandlung des Vorfalls. Dieselben Daten liefern zudem die Fakten für Ihre Meldung an das BSI.

Regelmäßige Scans zeigen zuerst, wo welche Lücke offen ist. Im Patch Management, also beim Einspielen der Updates, schließen wir sie dann mit Fristen nach Schwere. Bei der Härtung schalten wir außerdem ungenutzte Dienste und alte Protokolle ab, also das, was ein System nicht braucht. Ein EOL-System kommt dagegen in eine eigene Zone, mit Termin und Ersatz für die Ablösung. Notebooks und Telefone halten wir ebenso über unser Client- und Mobile Device Management aktuell. Beides liefert zugleich das Inventar, das NIS2 als Kenntnis des Bestands verlangt.

NIS2-Schulung für Mitarbeiter und Geschäftsführung

Viele Angriffe kommen über eine Person, sobald jemand einen Anhang öffnet oder einem Anruf aus der angeblichen Buchhaltung glaubt. Dort steht jedoch keine Firewall im Weg. Schulung ist deshalb Pflicht, denn NIS2 führt Cyberhygiene und Schulung als eigene Maßnahme. Außerdem muss die Geschäftsführung selbst regelmäßig an Schulungen teilnehmen.

Ihre Mitarbeiter schulen wir einmal im Jahr zur Security Awareness. Jede Person bestätigt ihre Teilnahme mit Unterschrift. Zwischen den Terminen zeigt außerdem die Phishing Simulation, wo noch jemand auf präparierte Mails klickt. Geschäftsführung und Leitungskreis nehmen zudem an der NIS2-Awareness-Schulung teil. Die Listen mit Unterschrift erhalten Sie danach von uns. Sie zeigen somit für jede Person, wann die letzte Schulung war.

Meldefristen, Registrierung und Pflichten der Leitung

Einen erheblichen Vorfall melden Sie dem BSI zuerst binnen 24 Stunden, nachdem er bekannt ist. Binnen 72 Stunden folgt dann die ausführliche Meldung mit erster Bewertung von Schwere und Folgen. Spätestens einen Monat danach kommt schließlich der Abschlussbericht. Sind personenbezogene Daten betroffen, melden Sie das außerdem dem LfDI Baden-Württemberg, sofern ein Risiko für die Betroffenen besteht. Dafür gilt: unverzüglich und möglichst binnen 72 Stunden. Melden müssen Sie selbst, denn der Zugang zum BSI-Portal läuft über Ihr Unternehmenskonto. Die Fakten für beide Meldungen liefern wir Ihnen aus Monitoring und Incident Response, also betroffene Systeme, Zeitpunkt und Umfang.

Die Frist für die Registrierung im BSI-Portal ist am 6. März 2026 abgelaufen, die Pflicht besteht trotzdem weiter. Eintragen muss sich jede betroffene Einrichtung selbst, die Anmeldung erfolgt über Mein Unternehmenskonto. Wir kennen die Abläufe im Portal, von der Registrierung über die Meldungen bis zu den Nachweisen, die das BSI anfordern kann. Für den Eintrag liefern wir deshalb die Angaben aus der IT zu, etwa Ihre öffentlichen IP-Adressbereiche.

Die Verantwortung für Umsetzung und Überwachung trägt die Geschäftsführung persönlich. Die operative Umsetzung können Sie an uns übertragen, die Überwachung jedoch nicht. Dafür erhalten Sie aus der NIS2-Beratung eine Übersicht, welche der zehn Maßnahmen bei Ihnen umgesetzt sind und wo noch Lücken offen sind. Zu jeder Maßnahme gehört außerdem der Beleg aus dem Betrieb, etwa das Protokoll des letzten Restore-Tests oder der Patchbericht. Die Schulung muss die Geschäftsführung ebenfalls selbst absolvieren; die passende NIS2-Awareness-Schulung bieten wir an.

Übersicht aus der NIS2-Beratung: Maßnahmen und Bausteine je Station

Die Tabelle ordnet jeder Station ihre Maßnahmen und unsere Bausteine zu, sodass Ihre NIS2-Compliance prüfbar bleibt.

StationMaßnahmen dortUnsere Bausteine
KontenMFA und sichere Kommunikation sowie Zugriffe, Geräte und InventarAuthentication Gateway, zweiter Faktor mit YubiKey für Microsoft 365, VPN und Admin-Zugänge sowie minimale Rechte mit regelmäßiger Prüfung
NetzVerschlüsselung sowie Zugriffe, Geräte und InventarZonen im Netz, VPN für Zugriffe von außen sowie Encryption Gateway für E-Mails
ServerBackup und Wiederanlauf, Tests der Wirksamkeit sowie VerschlüsselungRAUSYS Cloud Backup & Archive ins RauRZ, Disaster Recovery as a Service, Restore-Tests, simuliertes Disaster Recovery sowie Berichte
EndgeräteUmgang mit Vorfällen, Lücken und Updates sowie Zugriffe, Geräte und InventarManaged SOC/SIEM, Managed Endpoint Protection (EDR), Server Monitoring & Alerting, Incident Response, Scans auf Lücken, Patch Management mit Fristen nach Schwere, Ablösung von EOL-Systemen, Härtung nach Stand der Technik sowie Client- und Mobile Device Management mit Inventar aller Systeme
Mitarbeiter und DienstleisterCyberhygiene und Schulung sowie Sicherheit der LieferkettePhishing Simulation, jährliche Schulung zur Security Awareness mit Unterschrift, NIS2-Awareness-Schulung sowie Offenlegung unserer eigenen Maßnahmen für Ihre Bewertung
Was an keinem Gerät hängtUmgang mit Vorfällen (Meldeweg)Incident Response mit den Fakten für Ihre Meldung an BSI sowie Datenschutzaufsicht
Bestands­aufnahmeRisikoanalyse sowie Konzepte für SicherheitSecurity Audit & Assessment (die Bestandsaufnahme) sowie Gap-Analyse (das Lückenbild) gegen die zehn Maßnahmen

Wer ist von NIS2 betroffen und wo liegt die Schwelle?

NIS2 unterscheidet wichtige und besonders wichtige Einrichtungen, je nachdem, wie groß ein Betrieb ist und in welcher Branche er arbeitet. Maßgeblich sind dabei Mitarbeiterzahl, Umsatz und Bilanzsumme. Kommunale Betriebe und öffentliche Träger erreicht NIS2 dagegen über Bundes- und Landesrecht mit eigenen Zuständigkeiten.

EinstufungGrößenschwelleBranchen
Wichtige Einrichtungab 50 Mitarbeitern oder über 10 Millionen Euro Umsatz und zugleich über 10 Millionen Euro Bilanzsummealle 18 Sektoren. Post und Kurier, Abfall, Chemie, Lebensmittel, Medizinprodukte, Elektronik und Optik, elektrische Ausrüstung, Maschinen- und Fahrzeugbau, digitale Dienste sowie Forschung bleiben auch ab 250 Mitarbeitern in dieser Stufe
Besonders wichtige Einrichtungab 250 Mitarbeitern oder über 50 Millionen Euro Umsatz und zugleich über 43 Millionen Euro BilanzsummeEnergie, Transport, Finanzen und Versicherungen, Gesundheit, Wasser, IT und Telekommunikation sowie Weltraum. Betreiber kritischer Anlagen, qualifizierte Vertrauensdienste, TLD-Registries und DNS-Anbieter sind dagegen unabhängig von der Größe besonders wichtig

Ob Ihr Betrieb betroffen ist, zeigt der NIS2-Check des BSI. Ob und in welchem Umfang Sie betroffen sind, prüfen wir außerdem zu Beginn der NIS2-Beratung. Fällt Ihr Betrieb nicht darunter, sind die Wege der Angreifer trotzdem dieselben. Auch dann unterstützen wir Sie bei Ihrer IT-Sicherheit. Ein erster Schritt ist dafür der CyberRisikoCheck nach DIN SPEC 27076 für Betriebe bis etwa 50 Mitarbeiter.


NIS2-Beratung in Stuttgart mit Bestandsaufnahme, Lückenbild und Angebot

Am Anfang jeder NIS2-Beratung bei RAUSYS steht zuerst ein Gespräch. Danach folgt die Bestandsaufnahme, vor Ort in Stuttgart und Umgebung, etwa Esslingen oder Ludwigsburg, oder remote. Wir prüfen unter anderem Konten und Rechte, Regeln der Firewall, Patchstand sowie Backup und Restore-Test.

Anschließend erhalten Sie das Lückenbild: für jede der zehn Maßnahmen, was fehlt und was steht. Dazu kommen eine Liste der Schritte in sinnvoller Reihenfolge sowie ein Angebot. Was wir empfehlen, betreiben wir danach selbst, im Projekt oder als Managed Service. Die Berichte aus dem Betrieb halten Ihre NIS2-Compliance somit belegbar.


Häufige Fragen aus der NIS2-Beratung

Welche IT-Maßnahmen verlangt das NIS2-Umsetzungsgesetz von uns?

+
Zehn Mindestmaßnahmen auf dem Stand der Technik, vom Zugriffsschutz über Segmentierung bis zum geprüften Wiederanlauf. Dazu Erkennung und Protokollierung, damit Sie einen erheblichen Vorfall überhaupt bemerken, einordnen und in der ersten Meldung innerhalb von 24 Stunden beschreiben können.

Seit wann gilt NIS2, und können wir uns noch beim BSI registrieren?

+
NIS2 gilt in Deutschland seit dem 6. Dezember 2025 ohne Übergangsfrist. Die Frist für die Registrierung endete am 6. März 2026, die Kulanz des BSI am 31. Juli 2026. Nachholen ist trotzdem möglich und weiterhin Pflicht.

Reicht MFA auf Microsoft 365?

+
Für Microsoft 365 ja, für NIS2 in der Regel nicht. Das Gesetz bezieht MFA nicht auf ein einzelnes Produkt, und nach Stand der Technik gehören VPN und administrative Zugänge dazu. Über genau diese Zugänge führt der Weg zum Domänencontroller. Deshalb ziehen wir den zweiten Faktor über alle drei, mit YubiKey als Hardware-Token.

Die Firewall steht. Brauchen wir trotzdem getrennte Netzzonen?

+
Die Firewall sichert den Übergang nach außen. Innen sieht ein übernommener Client dagegen alles, was im selben Adressbereich liegt, von der Maschinensteuerung bis zum Fileserver. Mit getrennten Zonen für Fertigung, Verwaltung und Gäste erreicht er nur noch die Systeme seiner eigenen Zone.

Unser Backup läuft jede Nacht. Genügt das?

+
Entscheidend ist, ob sich die Daten zurückspielen lassen. Steht der Backup-Server in derselben Domäne, verschlüsselt Ransomware ihn mit; deshalb liegt eine Kopie mit eigenen Zugangsdaten außerhalb Ihrer Domäne im RauRZ. Im Restore-Test spielen wir regelmäßig ein System daraus zurück und protokollieren Datum, Dauer und Ergebnis.

In der Fertigung läuft ein Rechner ohne Updates, weil die Maschinensteuerung daran hängt. Was tun?

+
Er kommt in eine eigene Zone mit nur den Verbindungen, die die Maschine braucht. Parallel setzen wir ein Ablösedatum und klären mit dem Hersteller der Anlage, welchen Stand er für die Steuerung freigibt.

Woran sieht eine Prüfung, dass die Maßnahmen umgesetzt sind?

+
An Belegen aus dem Betrieb: Protokollen der Restore-Tests, Patchberichten, der letzten Rezertifizierung der Berechtigungen und den unterschriebenen Teilnahmelisten der jährlichen Schulung. Eine eigene NIS2-Zertifizierung gibt es nicht. Regelmäßig einreichen müssen die Belege nur Betreiber kritischer Anlagen, und zwar alle drei Jahre. Alle anderen legen sie vor, wenn das BSI sie anfordert.

Wie läuft die NIS2-Beratung mit einem Systemhaus aus Stuttgart ab?

+
Mit einem Termin für die Bestandsaufnahme Ihrer IT, vor Ort oder remote. Mit am Tisch gehören jemand, der die Serverlandschaft kennt, und jemand, der über Budget entscheidet, weil aus dem Termin Lückenbild, Maßnahmenliste in Umsetzungsreihenfolge und unser Angebot entstehen.

NIS2-BETROFFENHEIT IN EINEM TERMIN KLÄREN

Sprechen Sie direkt mit unseren Experten!

    Ich bin damit einverstanden, dass die Rau Systemberatung GmbH die von mir angegebenen personenbezogenen Daten zur Kundenbetreuung und Kontaktaufnahme verarbeitet und nutzt.Weitere Informationen und Details zum Widerruf und zur Verarbeitung meiner personenbezogenen Daten finde ich in der Datenschutzerklärung.