Unklare Betroffenheit
Branche, Größe, Leistungsart und Konzernstruktur müssen gemeinsam betrachtet werden. Eine reine Branchenliste liefert noch keine belastbare Einordnung.
NIS2-Beratung
Wir klären Betroffenheit und Handlungsbedarf, übersetzen Anforderungen in Entscheidungen und entwickeln eine realistische Roadmap für Governance, Risikomanagement und wirksame Maßnahmen.
Typische Situation
Branche, Größe, Leistungsart und Konzernstruktur müssen gemeinsam betrachtet werden. Eine reine Branchenliste liefert noch keine belastbare Einordnung.
Geschäftsleitung, Informationssicherheit, IT, Einkauf und Fachbereiche haben unterschiedliche Aufgaben. Ohne Governance bleiben Entscheidungen und Nachweise liegen.
Ein Katalog ungeordneter Einzelmaßnahmen schafft keine Readiness. Entscheidend sind Risiko, Verantwortlichkeit, Abhängigkeiten und ein realistischer Zeitplan.
Warum relevant
NIS2 ist keine reine IT-Aufgabe. Geschäftsleitung, Verantwortlichkeiten, Risikosteuerung, Lieferketten und Nachweise müssen zusammenpassen. Unklare Zuständigkeiten führen zu Verzögerungen und blinder Betriebsamkeit.
Unser Beitrag
Vorgehen
Ziele, Scope, Beteiligte und Rahmenbedingungen klären.
Relevanz und Lücken nachvollziehbar einordnen.
Handlungsoptionen und Verantwortlichkeiten transparent machen.
Roadmap nach Risiko, Wirkung und Machbarkeit ordnen.
Fortschritt und Wirksamkeit im vereinbarten Umfang sichern.
Ergebnis
Kernaussagen, wesentliche Risiken und notwendige Managemententscheidungen kompakt für die Geschäftsleitung.
Anforderungen und festgestellte Lücken mit Relevanz, vorhandenen Nachweisen und Handlungsbedarf.
Maßnahmen nach Risiko, Abhängigkeit, Aufwand und zeitlicher Dringlichkeit geordnet.
Benannte Rollen für Entscheidungen, Umsetzung, Nachweisführung und regelmäßige Kontrolle.
Für wen
Für Unternehmen, die ihre mögliche oder bestätigte NIS2-Betroffenheit strukturiert klären und in ein steuerbares Programm überführen wollen.
Abgrenzung
Wir verkaufen keine pauschale Tool-Liste und übernehmen nicht ungefragt die operative IT-Administration.
Persönlich verantwortlich
Gründer | Inhaber | Berater
Matthias Niedung berät an der Schnittstelle von Management, Organisation und Technik. Im Mittelpunkt stehen belastbare Entscheidungen und umsetzbare Maßnahmen.
FAQ
Eine belastbare Betroffenheitsprüfung betrachtet nicht nur die Branche. Relevant sind unter anderem Tätigkeiten, Unternehmensgröße, angebotene Dienste, Standort, mögliche Sondertatbestände und die Einbindung in Unternehmensgruppen.
Wir dokumentieren Annahmen und offene Punkte, damit die Einordnung intern nachvollziehbar bleibt. Wo eine verbindliche Rechtsauskunft erforderlich ist, sollte zusätzlich spezialisierte rechtliche Beratung einbezogen werden.
NIS2 behandelt Informationssicherheit als Leitungs- und Governance-Thema. Die Geschäftsleitung muss deshalb sicherstellen, dass Risiken angemessen gesteuert, Zuständigkeiten festgelegt und geeignete Maßnahmen veranlasst werden.
Beratung kann Entscheidungen vorbereiten, Berichte strukturieren und Umsetzung begleiten. Die unternehmerische Verantwortung und eine bewusste Risikoakzeptanz lassen sich jedoch nicht vollständig an IT oder externe Dienstleister delegieren.
Ein Readiness Assessment untersucht, wie gut Governance, Risikomanagement, Sicherheitsmaßnahmen, Notfallvorsorge, Lieferantensteuerung, Meldewege und Nachweisführung auf die relevanten Anforderungen vorbereitet sind.
Das Ergebnis ist keine ungewichtete Checkliste. Sie erhalten eine Management Summary, bewertete Lücken und einen priorisierten Maßnahmenplan, der Risiko, Abhängigkeiten und realistische Umsetzung berücksichtigt.
Ein formal zertifiziertes ISMS ist nicht automatisch für jedes Unternehmen vorgeschrieben. Ein funktionierendes Managementsystem hilft jedoch, Risiken, Verantwortlichkeiten, Maßnahmen, Nachweise und regelmäßige Verbesserungen verlässlich zu steuern.
Bestehende ISO-27001-, TISAX- oder interne Governance-Strukturen können häufig genutzt werden. Entscheidend ist, ob sie den relevanten Unternehmensbereich abdecken und im Alltag tatsächlich wirksam sind.
Die Betroffenheitsprüfung beantwortet, ob und in welchem Kontext das Unternehmen voraussichtlich unter die Anforderungen fällt. Die Gap-Analyse setzt danach an und bewertet, welche organisatorischen und technischen Fähigkeiten bereits vorhanden sind und wo Handlungsbedarf besteht.
Beide Schritte können getrennt beauftragt werden. Bei klarer Betroffenheit ist häufig ein kombiniertes Readiness Assessment wirtschaftlicher.
Für den Start genügen meist Organisationsübersicht, Leistungsbeschreibung, relevante Standorte und Gesellschaften, vorhandene Sicherheitsrichtlinien, Risikoübersichten sowie Informationen zu wesentlichen IT- und Dienstleisterabhängigkeiten.
Fehlende Dokumente sind kein Hinderungsgrund. Gerade ihr Fehlen kann ein wichtiges Ergebnis der ersten Bestandsaufnahme sein.
Weiterführend
Kontakt
Im Erstgespräch klären wir Ihre Ausgangslage, das Ziel und einen sinnvollen nächsten Schritt.