Beginnen Sie mit Umfang und Kontext, etablieren Sie dann Governance und einen Umsetzungsplan. Erstellen Sie eine erste Baseline über Assets, Risiken und bestehende Kontrollen, um die Arbeit zu priorisieren.
Der Start eines NIS2-Umsetzungsprogramms ist zunächst eine Aufgabe zu Umfang und Governance, bevor er zur Einführung von Kontrollen wird. Der erste Schritt besteht darin, den Kontext der Organisation zu bestimmen: Sektor, Dienste, kritische Prozesse, Abhängigkeiten und die Systeme, die sie stützen. Dieser Kontext prägt, was geschützt werden muss, welche Störungen am schwersten wiegen und welche Anspruchsgruppen einzubeziehen sind.
Mit definiertem Kontext legen Sie den Umfang fest. Der Umfang sollte begründbar und praktikabel sein: welche Einrichtungen, Standorte, Systeme und Dienste einbezogen werden und welche Schnittstellen zu steuern sind. Ein schwacher Umfang schafft blinde Flecken, ein überdehnter Umfang macht die Umsetzung unrealistisch. Umfangsentscheidungen sollten dokumentiert werden, weil sie zu Referenzpunkten für Audit und Prüfsicherheit werden.
Der nächste Schritt ist Governance. Weisen Sie die Verantwortung für das Programm zu, klären Sie die Entscheidungsbefugnis für Risikoakzeptanz und Kontrollpriorisierung und legen Sie fest, wie Fortschritt und Probleme an die Leitungsorgane berichtet werden. Governance ist keine Bürokratie, sondern der Mechanismus, der verhindert, dass die Umsetzung zu einer Reihe zusammenhangloser Handlungen wird.
Ist die Governance eingerichtet, erstellen Sie eine Baseline. Analysieren Sie aktuelle Richtlinien, Kontrollen, Prozesse zur Vorfallsbehandlung und Kontinuitätsvorkehrungen, und kombinieren Sie dies mit Asset-Identifikation und Risikoanalyse, um Lücken zu priorisieren. Daraus entsteht ein Umsetzungsfahrplan mit Arbeitssträngen, Lieferergebnissen, Verantwortlichen, Nachweiserwartungen sowie einem Test- und Überwachungsplan. Ein starker Start endet mit einem umsetzbaren Plan und einem gemeinsamen Betriebsmodell.
Teams beginnen oft damit, Kontrollen aufzulisten, tun sich aber ohne Baseline und Priorisierungsmodell schwer mit Entscheidungen. Der schnellste Weg ist, zuerst Assets und kritische Dienste zu erfassen und dann Risiken mit Kontrollverbesserungen und der Vorfallsbereitschaft zu verknüpfen. Ein weiterer praktischer Punkt ist die Gestaltung der Nachweise: Legen Sie früh fest, welche Belege Sie aufbewahren, damit Sie spätere teure Konsolidierung vermeiden.
Dieser Kurs bietet eine praxisnahe Einführung in die NIS2-Richtlinie für Fachleute, die für Cybersicherheits-Governance, Konformität und regulatorische Aufsicht verantwortlich sind. Die Teilnehmenden gewinnen Klarheit darüber, was NIS2 verlangt, für wen sie gilt und wie Organisationen Cybersicherheit strukturieren sollen.
View courseBereitet Fachleute darauf vor, Programme für digitale operationale Resilienz in Finanzunternehmen unter der EU-Verordnung DORA zu führen. Der Kurs behandelt die Governance des IKT-Risikos, die Meldung von Vorfällen, die Aufsicht über Drittparteien und den Nachweis regulatorischer Konformität. Für Führungskräfte des Finanzsektors mit Verantwortung für die DORA-Umsetzung.
View courseEine Zertifizierung nach ISO/IEC 27001 ist kein Alleinstellungsmerkmal mehr, sondern eine Grunderwartung. Diese Schulung befähigt Fachleute, ein Informationssicherheits-Managementsystem aufzubauen und zu betreiben, das im operativen Umfeld tatsächlich funktioniert.
View courseAsset-Management schafft Transparenz darüber, was Sie betreiben und was kritisch ist. Risikomanagement überführt diese Transparenz in priorisierte Entscheidungen zu Kontrollen, Vorfällen und Resilienz.
byTania POSTIL
Die NIS2-Umsetzung ist ein operatives Programm aus Governance, Risiko, Kontrollen, Vorfallsreaktion, Tests und messbarer Verbesserung, nicht bloss Dokumente.
byTania POSTIL
Sie sollten Governance-Entscheidungen, Risikobeurteilungen, umgesetzte Kontrollen, Artefakte der Vorfallsreaktion sowie Überwachungs- und Testergebnisse vorweisen können.
byTania POSTIL
Asset-Management schafft Transparenz darüber, was Sie betreiben und was kritisch ist. Risikomanagement überführt diese Transparenz in priorisierte Entscheidungen zu Kontrollen, Vorfällen und Resilienz.
Die NIS2-Umsetzung ist ein operatives Programm aus Governance, Risiko, Kontrollen, Vorfallsreaktion, Tests und messbarer Verbesserung, nicht bloss Dokumente.
Sie sollten Governance-Entscheidungen, Risikobeurteilungen, umgesetzte Kontrollen, Artefakte der Vorfallsreaktion sowie Überwachungs- und Testergebnisse vorweisen können.
Meistern Sie die Konzepte der Richtlinie und ordnen Sie die Domänen praktischen Umsetzungsschritten zu, unterstützt durch Übungsaufgaben und einen Probetest für Timing und Abdeckung.
Artikel 14 des Cyber Resilience Act gilt ab dem 11. September 2026: Frühwarnung binnen 24 Stunden bei aktiv ausgenutzten Schwachstellen. Was in 30 Tagen zu tun ist, und was der LiteLLM-Fall zeigt.
Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) ist der zentrale Cybersicherheitsrahmen der EU und gilt für rund 110'000 bis 160'000 Einrichtungen in 18 Sektoren.
Browse all FAQs →
Full knowledge base
Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.