Cybervize
Kostenlos, 5 Minuten, ohne Anmeldung

NIS-2-Reifegrad-Check: Wo stehen Sie bei den 10 Pflichtbereichen nach §30 BSIG?

Der offizielle BSI-Check beantwortet die Frage Ob. Dieser Check beantwortet die Frage Wie weit. 30 kompakte Fragen, je drei pro Pflichtbereich, mit sofortiger Ampel-Auswertung, ausgewiesener Antwortabdeckung und einer Liste Ihrer größten Lücken. Detail-Auswertung optional per Email.

Grundlagen in der Wissensbasis

Vertiefung ohne Verkaufsabsicht: die Fachgrundlagen aus der Cybervize-Wissensbasis.

Mitgliedschaften, Programme und Partnerschaften

  • BSI Allianz für Cyber-Sicherheit
  • CISPA Helmholtz-Zentrum für Informationssicherheit
  • TeleTrusT - Bundesverband IT-Sicherheit
  • IT Security Made in Germany - TeleTrusT

30 Fragen, 10 Bereiche

Drei Fragen je Pflichtbereich: 29 Umsetzungsfragen zu §30 BSIG plus eine Meldeprozess-Frage zu §32 BSIG. Skala Umgesetzt, Teilweise, Nicht, Weiß nicht.

Sofort-Ampel

Pro Pflichtbereich grün, gelb oder rot. Plus Gesamt-Reifegrad mit Antwortabdeckung und einer Liste Ihrer größten Lücken.

Email-only

Detail-Auswertung mit 90-Tage-Roadmap optional per Geschäftsemail. Kein Newsletter, kein Telefon-Pflichtfeld.

Hinweis zur Abgrenzung

Dieser Check bewertet die Umsetzungstiefe Ihrer Cybersicherheits-Maßnahmen entlang der zehn NIS-2-Pflichtbereiche aus §30 BSIG. Er ersetzt nicht den offiziellen BSI-Betroffenheitsprüfung, die die Frage Bin ich überhaupt NIS-2-pflichtig? beantwortet. Eine rechtsverbindliche Bewertung bleibt einer spezialisierten Kanzlei vorbehalten.

0 von 30 Fragen beantwortet

Bereich 1 von 10 · §30 Abs. 2 Nr. 1

Risikomanagement

Es gibt eine dokumentierte Methodik zur Bewertung von Cybersicherheits-Risiken (z. B. nach ISO 27005).

Risiken sind in einem aktuellen Risikoregister mit Eigentümern und Behandlungsplan erfasst.

Das Risikomanagement wird mindestens jährlich überprüft und an die Geschäftsführung berichtet.

Bereich 2 von 10 · §30 Abs. 2 Nr. 2

Vorfallbehandlung

Ein dokumentierter Incident-Response-Plan mit Eskalationspfaden ist vorhanden.

Die 24- und 72-Stunden-Meldepflichten an das BSI (§ 32 Abs. 1 BSIG) sind organisatorisch abgebildet.

Vorfälle werden zentral erfasst und nach jedem Vorfall systematisch nachbereitet.

Bereich 3 von 10 · §30 Abs. 2 Nr. 3

Aufrechterhaltung des Betriebs (BCM)

Ein dokumentiertes Business-Continuity- und Disaster-Recovery-Konzept liegt vor.

Backups sind nach 3-2-1-Prinzip getrennt und mindestens jährlich auf Wiederherstellbarkeit getestet.

Krisenstabs- und Recovery-Übungen finden mindestens einmal pro Jahr statt.

Bereich 4 von 10 · §30 Abs. 2 Nr. 4

Sicherheit der Lieferkette

Es existiert eine aktuelle Liste kritischer Lieferanten mit Sicherheits-Risikoeinstufung.

Sicherheitsanforderungen sind vertraglich verankert (Audit-Recht, Meldepflichten, Mindestmaßnahmen).

Der Lieferanten-Sicherheitsstatus wird mindestens jährlich überprüft.

Bereich 5 von 10 · §30 Abs. 2 Nr. 5

Beschaffung, Entwicklung und Wartung

Sicherheitsanforderungen sind fester Bestandteil von Beschaffungs- und Entwicklungsprozessen.

Schwachstellen werden im Lifecycle erkannt (z. B. SAST/DAST, SBOM, Pen-Tests).

Patch- und Update-Prozesse sind dokumentiert und werden konsequent umgesetzt.

Bereich 6 von 10 · §30 Abs. 2 Nr. 6

Bewertung der Wirksamkeit

Sicherheits-Maßnahmen sind mit Wirksamkeits-Kennzahlen (KPI / KRI) hinterlegt.

Es gibt einen wiederkehrenden Wirksamkeits-Review (intern oder extern).

Ergebnisse fließen in die Risikobewertung zurück und werden dem Management berichtet.

Bereich 7 von 10 · §30 Abs. 2 Nr. 7

Schulung und Awareness

Alle Mitarbeitenden absolvieren mindestens einmal jährlich eine Sicherheits-Schulung.

Phishing-Simulationen oder vergleichbare Übungen finden regelmäßig statt.

Schulungs-Status und Vorfall-Lernen werden dokumentiert und in Berichte einbezogen.

Bereich 8 von 10 · §30 Abs. 2 Nr. 8

Kryptografie

Eine Krypto-Richtlinie regelt verbindlich Algorithmen, Schlüssellängen und Lifecycle.

Vertrauliche Daten sind im Transport (TLS 1.2 oder höher) und im Ruhezustand verschlüsselt.

Die Schlüsselverwaltung ist getrennt von den Daten und dokumentiert.

Bereich 9 von 10 · §30 Abs. 2 Nr. 9

Personalsicherheit, Zugriffskontrolle, Asset-Management

Joiner-Mover-Leaver-Prozesse sind formal definiert und werden eingehalten.

Privilegierte Zugänge sind separat verwaltet (PAM oder gleichwertig) und werden überprüft.

Ein aktuelles Asset-Inventar (IT, OT, Daten) liegt vor und wird gepflegt.

Bereich 10 von 10 · §30 Abs. 2 Nr. 10

MFA und sichere Kommunikation

MFA ist für alle administrativen und remote zugänglichen Konten verpflichtend.

Kommunikationsdienste (Email, Video, Chat) sind nach aktuellem Stand gehärtet.

Notfall-Kommunikationswege sind getrennt vom regulären Netz verfügbar.

Bitte alle 30 Fragen beantworten. Fehlt: 30.

Abgrenzung gegenüber dem BSI-Check und der Rechtsberatung

Dieser Reifegrad-Check ersetzt weder die offizielle BSI-Betroffenheitsprüfung noch eine rechtsverbindliche Bewertung durch eine spezialisierte Kanzlei. Er liefert eine indikative Einordnung der Umsetzungstiefe Ihrer Cybersicherheits-Maßnahmen entlang der zehn Pflichtbereiche aus §30 Abs. 2 BSIG. Eine Frage betrifft die organisatorische Meldefähigkeit; die 24- und 72-Stunden-Fristen selbst stehen in §32 Abs. 1 BSIG, und die Frage nennt diese Fundstelle. Ob Sie überhaupt NIS-2-pflichtig sind, zeigt der BSI-Check. Was konkret zu tun ist, klären wir im Erstgespräch. Die rechtsverbindliche Betroffenheit klärt eine Kanzlei.

Zum offiziellen BSI-Check

Erstgespräch vereinbaren