Cybervize
Kostenlos, 30 Minuten, ohne Software-Demo

Wie stehen wir da? In 30 Minuten zur fachlichen Einordnung

Wie stehen wir da? In 30 Minuten geben wir Ihnen eine indikative Einordnung Ihrer NIS-2-Betroffenheit, die fünf wichtigsten Lücken und einen klaren nächsten Schritt. Für Finanzunternehmen, bei denen DORA das führende Regime ist, gibt es einen eigenen Termin: die DORA-Einordnung. Die verbindliche rechtliche Bewertung bleibt Aufgabe einer spezialisierten Kanzlei.

vCISO im Detail

Was in den 30 Minuten passiert

Wir arbeiten anhand der gesetzlichen NIS-2-Kriterien (Sektor, Größe, Schwellen) und der zehn Mindestmaßnahmen aus § 30 BSIG. Keine Folien, kein Tool-Demo, keine Verkaufspräsentation.

  1. 1
    Min. 0 bis 5

    Ausgangslage und Eckdaten

    Sie nennen uns Branche, Größe, Standorte, Vorerfahrung mit ISO 27001 oder vergleichbaren Standards, und welche NIS-2-Frage aktuell konkret im Raum steht.

  2. 2
    Min. 5 bis 15

    Indikative NIS-2-Einordnung

    Wir prüfen Sektor-Match (Anlage 1 und 2 BSIG), die Größen- und Umsatzschwellen und ordnen Sie indikativ als voraussichtlich besonders wichtig, wichtig oder nicht betroffen ein. Inklusive Begründung. Die rechtsverbindliche Klärung bleibt der Kanzlei vorbehalten.

  3. 3
    Min. 15 bis 25

    Top-5-Lücken aus den Mindestmaßnahmen

    Wir gehen die zehn NIS-2-Mindestmaßnahmen (Risikomanagement, Vorfallbehandlung, Business Continuity, Lieferkette, Zugriffskontrollen, Krypto, Personal, Awareness, Schwachstellenmanagement, Wirksamkeitsbewertung) im Schnelldurchlauf ab und vertiefen die fünf, bei denen für Ihr Haus am meisten offen ist. Eine vollständige Bewertung aller zehn leistet das Gap-Assessment, nicht dieser Termin.

  4. 4
    Min. 25 bis 30

    Pfad-Empfehlung und Aufwandsschätzung

    Wir benennen den passenden nächsten Schritt: vCISO-Mandat für Häuser ohne eigene CISO-Funktion, NIS-2-Gap-Assessment oder Plattform-Einführungsprojekt für Häuser mit eigenem CISO. Plus eine Aufwandsschätzung als Spanne, abhängig von Größe und Standortanzahl.

Was Sie nach dem Termin in der Hand haben

Sie bekommen die Inhalte des Gesprächs schriftlich, einseitig, in einer Form, die Sie mit Geschäftsführung, IT-Leitung oder Ihrer Rechtsberatung weiter verwenden können.

Indikative NIS-2-Einordnung

Sektor-Match, Größen- und Schwellen-Indikator, indikative Klassifikations-Wahrscheinlichkeit (voraussichtlich besonders wichtig, wichtig oder nicht betroffen), mit Begründung und dem Hinweis, dass die verbindliche Bewertung Anwaltssache ist.

Top-5-Lücken aus den NIS-2-Mindestmaßnahmen

Die fünf für Sie relevantesten offenen Punkte aus den zehn Mindestmaßnahmen nach § 30 BSIG, mit kurzer Begründung pro Punkt.

Pfad-Empfehlung

Welcher nächste Schritt wirtschaftlich Sinn ergibt: vCISO-Mandat, NIS-2-Gap-Assessment oder Plattform-Einführungsprojekt. Wenn keiner der drei passt, sagen wir das auch.

Aufwandsschätzung als Spanne

Grobe Bandbreite in Euro und Wochen, abhängig von Unternehmensgröße, Anzahl der Standorte und interner Verfügbarkeit. Keine Festpreisaussage, sondern Planungsgröße.

Fachliche Vorab-Einordnung, keine Rechtsberatung

Wir liefern eine fachliche Einordnung anhand der gesetzlichen NIS-2-Kriterien. Die verbindliche rechtliche Bewertung der Betroffenheit ist Aufgabe einer auf IT-Sicherheitsrecht spezialisierten Kanzlei. Unsere Erfahrung: die Anwaltsberatung wird gezielter und günstiger, wenn Sie unsere Vorarbeit als Diskussionsgrundlage mitbringen.

Wer im Termin idealerweise dabei ist

Der Risiko-Check funktioniert mit einer Person, ist aber deutlich produktiver mit zwei oder drei Rollen am Tisch. Sie können nach dem Buchen Kolleg:innen einfach einladen.

  • Geschäftsführung

    Entscheidet über Investitionen, trägt die rechtliche Verantwortung für NIS-2-Pflichten und braucht eine klare Aussage zum nächsten Schritt.

  • IT-Leitung oder CIO

    Kennt die tatsächliche IT-Architektur, Lieferantenbeziehungen und Vorarbeiten. Ohne diese Sicht bleibt die Lücken-Bewertung oberflächlich.

  • Compliance, Datenschutz oder Qualitätsmanagement

    Falls vorhanden. Diese Rollen wissen, ob bereits ISO 27001, TISAX oder andere Standards laufen, und wo Doppelarbeit vermieden werden kann.

Grundlagen in der Wissensbasis

Vertiefung ohne Verkaufsabsicht: die Fachgrundlagen aus der Cybervize-Wissensbasis.

Mitgliedschaften, Programme und Partnerschaften

  • BSI Allianz für Cyber-Sicherheit
  • CISPA Helmholtz-Zentrum für Informationssicherheit
  • TeleTrusT - Bundesverband IT-Sicherheit
  • IT Security Made in Germany - TeleTrusT

Häufige Fragen zum NIS-2-Risiko-Check

Nein. Wir liefern eine fachliche Vorab-Einordnung anhand der NIS-2-Kriterien. Die verbindliche rechtliche Bewertung Ihrer Betroffenheit ist Aufgabe einer Kanzlei mit IT-Sicherheitsrechts-Schwerpunkt. Die meisten Mandanten gehen mit unserer Notiz besser vorbereitet ins Anwaltsgespräch.

Nichts. Der Termin ist kostenlos und unverbindlich, 30 Minuten per Video oder Telefon. Sie bekommen die schriftliche Zusammenfassung im Anschluss ebenfalls ohne Kosten.

Direkt online buchbar, freie Slots typisch in der laufenden oder kommenden Woche. Bei akutem Druck (Auditor-Termin, Vorstandssitzung, Lieferanten-Anfrage) bitte im Buchungs-Kommentar vermerken, dann versuchen wir engeren Termin.

Das ist genau die Frage, für die der Risiko-Check da ist. Die NIS-2-Schwellen liegen bei 50 Mitarbeitenden oder bei einem Jahresumsatz und einer Jahresbilanzsumme von jeweils über 10 Millionen Euro, in den Sektoren der Anlagen 1 und 2 BSIG. Wer nur Lieferant eines betroffenen Unternehmens ist, wird dadurch nicht selbst pflichtig, bekommt die Anforderungen aber vertraglich weitergereicht. Wir prüfen das im Termin.

Ein gepflegtes ISMS deckt viele NIS-2-Mindestmaßnahmen ab, aber nicht alle. Insbesondere Meldepflichten (24 Stunden Erstmeldung, 72 Stunden Folge), Lieferantenrisiken und Geschäftsführungs-Nachweise sind in NIS-2 spezifischer geregelt als in ISO 27001. Im Risiko-Check klären wir, was Sie aus dem ISO-Pflichtenheft direkt übernehmen können und wo NIS-2 zusätzliche Anforderungen stellt.

Ja. Wer in einer NIS-2-Lieferkette steht, bekommt von Kunden zunehmend Anforderungen weitergereicht (Vertragsanlagen, Sicherheits-Audits, Reporting-Pflichten). Im Risiko-Check klären wir, welche Anforderungen typisch über die Lieferkette landen und wie Sie sich darauf einstellen können, ohne übermäßig zu investieren.

30 Minuten, kostenlos, ohne Software-Demo

Sie buchen einen Slot, wir bereiten uns auf Ihre Branche vor. Geschäftsführung und IT-Verantwortliche sollten möglichst beide dabei sein. Nach dem Termin schicken wir Ihnen die einseitige Zusammenfassung per E-Mail.

Risiko-Check buchen

Durchgeführt von einem Senior-CISO von Cybervize.

Noch nicht bereit für ein Gespräch? 5-Minuten-Reifegrad-Check im Selbsttest · Oder erst den Überblick: der Weg in 5 Stationen