OdySecure, die Sicherheitsplattform von Cybervize, unterstützt die Umsetzung und Nachweisführung zu den 10 Mindestmaßnahmen nach § 30 BSIG: Risiken, Maßnahmen, Nachweise in einem System. Externe CISOs implementieren in 12 Wochen, ab 4.500 €. Festpreise statt Stundenmodell.
Kostenloses Erstgespräch
Maßgeblich ist das BSIG in der Fassung, die es durch das NIS2-Umsetzungsgesetz (NIS2UmsuCG) am 6. Dezember 2025 bekommen hat, ohne Übergangsfrist. Was das für betroffene Unternehmen konkret bedeutet, und was bei Verstößen droht.
Das deutsche NIS-2-Umsetzungsgesetz ist mit Verkündung im BGBl (5.12.2025) am Folgetag in Kraft getreten. Keine Übergangsfrist.
§ 33 BSIG setzt keine kalendarische Frist, sondern eine rollende: spätestens drei Monate, nachdem eine Einrichtung erstmals oder erneut als besonders wichtig oder wichtig gilt. Wer die Schwellen heute überschreitet, hat drei Monate ab heute. Für Änderungen der registrierten Angaben gelten eigene Fristen, teils unverzüglich, teils in längerem Rhythmus; § 33 BSIG unterscheidet sie nach Art der Angabe.
Erstmeldung unverzüglich, spätestens 24 Stunden nach Kenntnis eines erheblichen Sicherheitsvorfalls. Bestätigung und erste Bewertung unverzüglich, spätestens nach 72 Stunden. Abschlussmeldung binnen eines Monats nach dieser Meldung; dauert der Vorfall an, zunächst eine Fortschrittsmeldung.
Schulungen, Sensibilisierung und die Bewertung der Wirksamkeit gehören nach § 30 BSIG zu den laufenden Maßnahmen, nicht zu einer Einmalaktion. Eine allgemeine Pflicht zu regelmäßigen Audits kennt das Gesetz nicht.
Die Betroffenheit folgt aus dem BSIG, nicht aus der Branche allein. Sie entscheidet sich in vier Schritten. Die Größe allein macht niemanden pflichtig, und der Sektor allein auch nicht: Beides muss zusammenkommen, es sei denn, einer der größenunabhängigen Sonderfälle greift. Die rechtsverbindliche Einordnung bleibt Aufgabe einer Kanzlei; wir liefern die fachliche Grundlage dafür.
Drei Ebenen, die oft vermischt werden. Die EU-Richtlinie (EU) 2022/2555 führt ihre Sektoren in Anhang I und II mit römischen Ziffern. Das deutsche BSIG, das hier gilt, führt dieselben Sektoren in Anlage 1 und Anlage 2 mit arabischen Ziffern und kennt die Klassen „besonders wichtig“ und „wichtig“, wo die Richtlinie von „wesentlich“ und „wichtig“ spricht. Das NIS2UmsuCG ist keine dritte Norm, sondern das Änderungsgesetz, mit dem das BSIG diese Fassung bekam. Maßgeblich für Sie ist das BSIG. Ob eine Einrichtung besonders wichtig oder wichtig ist, entscheidet die Tätigkeit zusammen mit der Größe, nicht die Anlage allein.
NIS-2 unterscheidet zwei Einrichtungs-Klassen. Beide tragen die zehn Mindestmaßnahmen, aber Aufsichtsintensität und Bußgeldhöhe unterscheiden sich.
Proaktive BSI-Prüfungen, Vor-Ort-Audits, anlasslose Stichproben. Das BSI darf jederzeit Nachweise und Dokumente anfordern.
Bis 10 Mio. € für die schwersten der in § 65 BSIG aufgezählten Verstöße. Bei einem Gesamtumsatz über 500 Mio. € kann die Geldbuße abweichend davon bis zu 2 % des Gesamtumsatzes betragen.
Anlassbezogene Prüfung durch das BSI, in der Regel nach einem Vorfall, einer Beschwerde oder einem konkreten Verdacht. Keine routinemäßigen Vor-Ort-Audits.
Bis 7 Mio. € für die schwersten der in § 65 BSIG aufgezählten Verstöße. Bei einem Gesamtumsatz über 500 Mio. € kann die Geldbuße abweichend davon bis zu 1,4 % des Gesamtumsatzes betragen.
Beide Klassen müssen sich beim BSI registrieren, die zehn Mindestmaßnahmen nach § 30 BSIG umsetzen und der 24-/72-Stunden-Meldepflicht nachkommen. Auch die Pflichten der Geschäftsleitung nach § 38 BSIG, die Risikomanagementmaßnahmen umzusetzen, ihre Umsetzung zu überwachen und regelmäßig an Schulungen teilzunehmen, gelten für beide Klassen gleichermaßen. § 28 Abs. 5 bis 7 BSIG nimmt einzelne Einrichtungsarten von bestimmten dieser Vorschriften aus, etwa Finanzunternehmen, die unter DORA fallen.
Die NIS-2-Richtlinie verpflichtet betroffene Einrichtungen, Cybersicherheit aktiv in der Lieferkette zu steuern. Viele Lieferanten, die selbst nicht unter NIS-2 fallen, müssen die Anforderungen deshalb vertraglich erfüllen.
Praxis-Tipp: Lieferanten von NIS-2-Verpflichteten sollten ISO 27001 oder ein gleichwertiges Niveau anstreben, auch wenn sie selbst formal nicht direkt verpflichtet sind. Das vereinfacht die Nachweisführung gegenüber dem Auftraggeber erheblich.
NIS-2 verlangt einen risikobasierten Ansatz mit zehn konkreten Mindestmaßnahmen, die jede betroffene Organisation umsetzen muss.
Konzept zur Bewertung von Cyber-Risiken und Ableitung verbindlicher Sicherheitsrichtlinien für die gesamte Organisation.
Prozesse zur Erkennung, Eindämmung, Behebung und Meldung von Sicherheitsvorfällen, mit klaren Verantwortlichkeiten und Fristen.
Notfallpläne, Backup-Strategien, Wiederanlauf-Prozeduren: getestet, dokumentiert und übungsfähig.
Bewertung kritischer Lieferanten und Dienstleister, vertragliche Cybersecurity-Anforderungen, fortlaufendes Monitoring.
Secure-by-Design für IT-Beschaffung, sichere Entwicklungsprozesse, Patch- und Vulnerability-Management.
Konzepte und Verfahren, um zu bewerten, ob die umgesetzten Maßnahmen wirksam sind.
Grundlegende Schulungen und Sensibilisierungsmaßnahmen zur Cyber-Hygiene. Für wen und wie oft, ergibt sich aus Ihrem Risiko; eine feste Vorgabe enthält § 30 BSIG nicht.
Konzepte und Prozesse für den Einsatz kryptografischer Verfahren, gegebenenfalls einschließlich Verschlüsselung, mit Schlüsselmanagement. Was verschlüsselt wird, folgt aus dem Risiko und nicht aus einer pauschalen Pflicht.
Klare Berechtigungskonzepte (Least Privilege), Asset-Inventarisierung und Lebenszyklus-Management.
Lösungen zur Multi-Faktor- oder kontinuierlichen Authentifizierung und gesicherte Sprach-, Video- und Textkommunikation sind zu verwenden; risikobasiert ist ihre Ausgestaltung, nicht der Verzicht. Gesicherte Notfallkommunikation verlangt § 30 Abs. 2 Nr. 10 nur gegebenenfalls.
Quelle: § 30 BSI-Gesetz in der Fassung des NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetzes (NIS2UmsuCG), das die EU-Richtlinie (EU) 2022/2555 in deutsches Recht überführt.
Drei klar definierte Pakete entlang Ihres NIS-2-Reifegrads. Transparente Festpreise, kein Stundenmodell.
Strukturierte Betroffenheits-Analyse, Lücken-Bewertung, priorisierte Roadmap.
Prüffähige NIS-2-Readiness: ISMS-Aufbau, Prozesse, Dokumentation, dokumentierte Nachweise. Verbindliche Compliance-Aussage bleibt eine rechtliche Bewertung.
Laufende NIS-2-Compliance, BSI-Meldungs-Bereitschaft, jährliche Wirksamkeitsprüfung. Aufwand und Preis individuell kalkuliert.
Endpreise für Gap-Assessment und Implementierung hängen von Unternehmensgröße, Anzahl der Standorte und IT-Komplexität ab. Maintenance & Audit kalkulieren wir individuell nach Audit-Frequenz, Reifegrad und gewünschter Reaktionszeit. Im Erstgespräch klären wir die genaue Scope-Definition kostenfrei.
Vier Phasen über zwölf Wochen. Jede Phase mit klarem Output, Geschäftsführungs-Sign-off und Übergabe in die nächste.
Klärung NIS-2-Status, Scope, Verantwortlichkeiten, kritische Dienste und Prozesse. Output: Stakeholder-Map und Scope-Dokument.
Strukturierte Bewertung der zehn Mindestmaßnahmen mit OdySecure, Reifegrad-Score, Lückenanalyse, Risikobewertung.
Priorisierte Roadmap, Aufwands- und Kosten-Schätzungen, Geschäftsführungs-Sign-off, Implementierungs-Plan mit Verantwortlichkeiten.
Umsetzung der priorisierten Maßnahmen, Dokumentation, Schulungen, Wirksamkeitsmessung, Audit-Vorbereitung.
Vertiefung ohne Verkaufsabsicht: die Fachgrundlagen aus der Cybervize-Wissensbasis.
Wer ISO 27001 oder TISAX hat, muss NIS-2 nicht von Null aufbauen. OdySecure mappt Controls automatisch zwischen Frameworks: keine doppelte Implementierung, keine isolierten Compliance-Silos.
ISMS-Modul nach ISO 27001:2022. Assessment-Modul für IEC 62443, BSI Grundschutz, NIST und eigene Standards, per OSCAL-Import oder direkt in der Plattform angelegt. Alle Module teilen Risiken, Assets und Maßnahmen.
Acht der zehn NIS-2-Mindestmaßnahmen sind durch ISO-27001-Annex-A-Controls abgedeckt. Die Plattform zeigt automatisch, was bereits erfüllt ist und welche NIS-2-spezifischen Lücken bleiben.
Incident-Management adressiert DSGVO-72h-Meldepflicht und NIS-2-24h-Frühwarnung in einem Workflow. Verarbeitungsverzeichnis und Asset-Inventar teilen dieselbe Datengrundlage.
Jede Aktion protokolliert: wer, wann, was, von welcher IP. Auditor-Rollen mit Lesezugriff modulübergreifend. CSV-Export, revisionssichere Snapshots, automatisierte Reports.
Weil die Plattform und die Methodik aus 25 Jahren ISMS-Implementierung im Mittelstand entstanden sind, nicht aus einem SaaS-Whiteboard.
Der Gründer von Cybervize hat bei PwC, Deloitte und KPMG ISMS-Implementierungen über zwei Jahrzehnte begleitet, vom Mittelstand bis zum DAX-Konzern, in Finanzdienstleistungen, Telekommunikation, öffentlichem Sektor und produzierender Industrie. ISO 27001 Lead Auditor seit 2006, BSI IT-Grundschutz Auditor, CISA, BS 25999.
2021 wurde Cybervize mit einer klaren These gegründet: NIS-2-Compliance darf nicht zur Ankreuzübung neben dem Tagesgeschäft werden, wie sie klassische GRC-Tools erzwingen. Stattdessen müssen Compliance-Anforderungen in die laufenden Sicherheits- und IT-Prozesse eingewoben werden, sodass Evidenzen im operativen Betrieb entstehen. Cybervize Consulting GmbH (2021) führt die Beratung, Cybervize Operations GmbH (2023) hat die Plattform entwickelt, gefördert durch das StartupSecure-Programm der Bundesregierung in einer 14-monatigen Partnerschaft mit dem CISPA-Inkubator des Helmholtz-Zentrums für Informationssicherheit. Wenn unser vCISO Ihre NIS-2-Implementierung führt, arbeitet er mit einem Werkzeug, das von jemandem konzipiert wurde, der die gleichen Mandate selbst durchgeführt hat.
Sektor-spezifische Pflichten, Risiken und Plattform-Bausteine für die häufigsten NIS-2-betroffenen Branchen. Jede Page mit indikativer Einordnung, Mindestmaßnahmen am Sektor-Beispiel und Pfad-Empfehlung.
Anlage 2 BSIG · wichtige Einrichtung
Sektor-Page öffnenAnlage 1 BSIG · KRITIS
Sektor-Page öffnenAnlage 1 BSIG · plus DORA
Sektor-Page öffnenAnlage 2 BSIG · plus TISAX
Sektor-Page öffnenAnlage 2 BSIG · plus Störfall-VO
Sektor-Page öffnenAnlage 1 BSIG · plus MDR · plus § 391 SGB V
Sektor-Page öffnenAnlage 2 BSIG · plus IFS · plus FSSC 22000
Sektor-Page öffnenAnlage 1 BSIG · ICT-Service-Management
Sektor-Page öffnenVereinbaren Sie ein kostenloses Beratungsgespräch. In 45 Minuten ordnen wir Ihre Betroffenheit fachlich ein, besprechen mögliche nächste Schritte und klären, ob das Gap-Assessment für Sie der richtige Einstieg ist. Wenn Sie lieber mit einer indikativen Einordnung starten: der NIS-2-Risiko-Check dauert 30 Minuten.
Erstgespräch vereinbarenViele Unternehmen behandeln NIS2 wie ein Häkchen-Projekt. Doch Compliance ist nicht dasselbe wie Resilienz. Die Cross-Border Cybersecurity Tour #2 in Saarbrücken machte deutlich: Eine funktionierende Sicherheitsoperation schlägt jede Toolsammlung.
70 Prozent der KMU behandeln NIS2 als Pflichtübung. Doch wer die Richtlinie als strategischen Hebel begreift, kann Compliance in operative Exzellenz und echte Betriebsresilienz verwandeln.
Alexander Busse spricht auf der CROSSBORDER CYBERSECURITY TOUR #2 in Saarbrücken über operative Exzellenz durch NIS2. Warum 70 % der KMU die Regulierung falsch einschätzen und wie sie daraus einen echten Wettbewerbsvorteil machen können.
Kostenfreier Selbst-Check: Wo stehen Sie bei den zehn Pflichtbereichen aus §30 BSIG? 30 Fragen, Sofort-Ampel.
Mehr erfahrenStrategie, Compliance und operative Sicherheit für den Mittelstand.
Mehr erfahrenUmfassende Analyse Ihrer IT-Sicherheitslage mit konkretem Maßnahmenplan.
Mehr erfahren