---
title: NIS-2
description: NIS-2 - Aufbau
---

## 6-Monate-NIS-2-Roadmap (Hosting-Anbieter, kein bestehendes ISMS)

### Phase 1 – Scope & Governance (Monat 0–1)

| Woche | Maßnahme | Ergebnis |
|-------|----------|----------|
| 1 | Registrierung im BSI-Portal; Bestätigung der Einstufung als *wesentliche Einrichtung* | BSI-Registrierungsbestätigung |
| 1–2 | Vorstandsbeschluss: Benennung CISO/Compliance-Lead, Genehmigung der Cybersicherheitsrichtlinie, Dokumentation der Risikobereitschaft | Unterzeichnete Vorstandsprotokolle |
| 2–3 | Asset-Inventar: Erfassung aller Rechenzentren, VMs, Container, Kunden-Workloads, Netzsegmente | Asset-Register mit Verantwortlichen |
| 3–4 | Schnelle Lückenanalyse gegen Art. 21 Abs. 2 lit. a)–j) – was existiert, was fehlt | Lückenbericht mit Schweregrad-Bewertung |

### Phase 2 – Hochwertige Controls (Monat 1–3)

Hier bauen Sie die technische Basis, die ISO 27001 normalerweise „aus der Hand" liefern würde:

- **MFA & IAM:** MFA für alle Remote-Interfaces, Admin-Panel und CI/CD erzwingen. RBAC mit Least-Privilege implementieren. Joiner/Mover/Leaver-Prozesse aufsetzen.
- **Zentrale Protokollierung:** SIEM deployen (z. B. Wazuh, Graylog oder kommerzielle Lösung). Auditd-, Firewall- und Authentifizierungs-Logs off-Host forwarden.
- **Verschlüsselung:** TLS 1.2+ auf allen Edge-Services, verschlüsselte Backups (restic/Veeam), PostgreSQL/Redis TLS für nicht-lokale Verbindungen.
- **Netzsegmentierung:** Default-Deny-Firewalls, Segmentierung der Kunden-Workloads von der Management-Ebene, IDS/IPS an kritischen Grenzen.
- **Backups & Recovery:** Automatisierte verschlüsselte Backup-Jobs, getestete Restore-Prozedur mit dokumentierten RTO/RPO.
- **Patch-Management:** Automatisierte Sicherheitsupdates, dokumentierte Patch-Zyklen, Reboot-Policy für Kernel-Updates.

### Phase 3 – Incident Response & Supply Chain (Monat 3–4)

- **Incident-Playbook:** Dokumentiertes Reaktionsverfahren (Containment → Forensik → Kundenkommunikation → Root-Cause). Benannte Verantwortliche zuweisen.
- **Melde-Workflow:** Die 24 h / 72 h / 1-Monate-Kaskade an den nationalen CSIRT operationalisieren. **Testen** mit einer Tabletop-Übung.
- **Lieferantenregister:** Alle Abhängigkeiten erfassen (CDN, DNS, Upstream-Transit, SaaS-Tools). Nach Kritikalität klassifizieren (SC10/SC20/SC30). Auditrecht und Security-SLAs in Verträge einbetten.
- **Schulungen:** Mindestens 4 h Cybersicherheitsschulung für die Leitung (gesetzlich vorgeschrieben), Basis-Sensibilisierung für alle Mitarbeitenden. Teilnahme dokumentieren.

### Phase 4 – Evidenz & Validierung (Monat 4–6)

- **Evidenz-Katalog:** Vorstandsprotokolle, Risikoregister, SIEM-Dashboards, Backup-Snapshots, Change-Control-Tickets, Pen-Test-Berichte, Incident-Dossiers sammeln.
- **Externe Validierung:** Penetrationstest (jährlicher Turnus) und öffentliches Vulnerability-Scan (innerhalb der letzten 90 Tage) beauftragen.
- **Erste interne Audit:** Art. 21-Maßnahmen durchgehen, verifizieren, dass Controls tatsächlich operativ sind, Befunde dokumentieren.
- **Management Review:** CISO stellt dem Vorstand vor; Genehmigung des Nachbesserungsplans für verbleibende Lücken.

### Laufend (Monat 6+)

| Frequenz | Aktivität |
|----------|-----------|
| Vierteljährlich | Zugriffs-Reviews (Privilegierte Konten), Patch/Vulnerability-Bericht, Restore-Test für einen kritischen Service |
| Halbjährlich | Tabletop-Incident-Übung, Lieferanten-Risiko-Reassessment |
| Jährlich | Pen-Test, vollständige Risikoanalyse aktualisieren, Management Review, Vorstands-Neugenehmigung der Richtlinie |
| Kontinuierlich | 24/7-Monitoring, Incident-Meldung (24 h / 72 h / 1 Monat) |

---

**Wesentlicher Unterschied zu ISO 27001:** Sie müssen kein vollständiges ISMS mit Erklärung der Angemessenheit, internem Auditprogramm und Management-Review-Zyklus *vor* der Compliance aufbauen. NIS-2 erlaubt es, mit den gesetzlich vorgeschriebenen Controls und dem Meldeverfahren zu starten und das Managementsystem anschließend darum herum aufzubauen. Der Nachteil: Sie werden irgendwann ohnehin eine ISMS-ähnliche Struktur brauchen, um Evidenz organisiert zu halten und das §39-BSIG-Nachweis-Audit zu bestehen (erstmals fällig **Dezember 2028** für *besonders wichtige Einrichtungen*) – behandeln Sie Phase 4 daher als Keim für dieses System und nicht als einmalige Übung.
