NIS2-Beratung für Unternehmen
Seit Dezember 2025 ist NIS2 deutsches Gesetz (NIS2UmsuCG). Rund 30.000 Unternehmen müssen sich gegen Datenlecks, Ransomware, Phishing-Angriffe, Insider-Bedrohungen und DDoS-Attacken absichern — bei Bußgeldern bis 10 Mio. EUR und persönlicher Geschäftsführer-Haftung nach §38 BSIG. Wir begleiten Sie von der Betroffenheitsprüfung über Penetration Testing bis zur Umsetzung der NIS2-Anforderungen.
Warum NIS2-Beratung?
Pflichten kennen, Maßnahmen umsetzen und die Umsetzung nachweisbar dokumentieren
Betroffenheitsprüfung
Klärung ob NIS2 für Ihr Unternehmen gilt: ab 50 Mitarbeitern oder 10 Mio. EUR Umsatz in 18 Sektoren. Das NIS2UmsuCG definiert klar die Schwellenwerte — wir prüfen Ihre genaue Einstufung als 'besonders wichtige' oder 'wichtige Einrichtung' gemäß §28 BSIG.
Bußgeldrisiko bis 10 Mio. EUR
Das NIS2UmsuCG sieht Bußgelder bis 10 Mio. EUR oder 2% des weltweiten Jahresumsatzes vor, bei 'wichtigen Einrichtungen' bis zu 7 Mio. EUR oder 1,4% des Umsatzes. Wir unterstützen Sie dabei, die Anforderungen umzusetzen und nachweisbar zu dokumentieren. Die Frist ist bereits abgelaufen — handeln Sie jetzt.
Geschäftsführer-Pflichten nachweisbar dokumentieren
NIS2 sieht eine persönliche Haftung der Geschäftsleitung vor (§38 BSIG). Geschäftsführer müssen die Umsetzung von Risikomanagementmaßnahmen überwachen und an Cybersicherheitsschulungen teilnehmen. Wir dokumentieren die von Ihnen getroffenen Maßnahmen nachvollziehbar.
Penetration Testing
NIS2-Pflicht nach §30 BSIG: Regelmäßige Sicherheitstests für Web-Anwendungen, Netzwerke, APIs und mobile Applikationen durch erfahrene Experten. Wir identifizieren Schwachstellen, bevor es Angreifer tun — mit detailliertem Bericht und Maßnahmenplan.
24h-Meldepflicht einrichten
§32 BSIG fordert: 24h-Erstmeldung an das BSI, 72h-Detailbericht und Abschlussbericht innerhalb eines Monats. Wir etablieren Ihren vollständigen Incident-Response-Prozess mit klaren Rollen, Kommunikationswegen und Vorlagen für die BSI-Meldung.
Systematisches Risikomanagement
Systematische Risikobewertung und Maßnahmenplan nach §30 BSIG — die Grundlage Ihrer NIS2-Compliance. Wir identifizieren, bewerten und priorisieren Ihre IT-Risiken und erstellen einen dokumentierten Behandlungsplan mit konkreten Maßnahmen und Zeitrahmen.
ISMS-Aufbau (ISO 27001)
Ein Information Security Management System (ISMS) nach ISO 27001 ist die ideale Grundlage für NIS2-Compliance. Wir unterstützen Sie beim Aufbau oder der Erweiterung Ihres ISMS — von der Richtlinienentwicklung über die Risikobewertung bis zur Zertifizierungsvorbereitung.
BSI-Registrierung
Betroffene Unternehmen müssen sich beim BSI registrieren und eine Kontaktstelle benennen. Wir übernehmen die Registrierung, dokumentieren Ihre Meldewege und behalten die Fristen für Sie im Blick.
Cyberhygiene & Schulungen
NIS2 fordert nachweisbare Cybersicherheitsschulungen für Geschäftsführer und Mitarbeiter (§38 BSIG). Wir bieten Phishing-Simulationen, Security-Awareness-Trainings und Geschäftsführer-Workshops — dokumentiert und für Audits aufbereitet.
NIS2-Compliance im Überblick
Compliance-Dokumentation
Risikobewertung & Audit
Volle Kontrolle über Ihre NIS2-Compliance
Von der Betroffenheitsprüfung über Gap-Analyse bis zur vollständigen BSI-Registrierung — unser Dashboard gibt Ihnen den Überblick. NIS2 sieht Bußgelder bis 10 Mio. EUR und eine persönliche Haftung der Geschäftsleitung nach §38 BSIG vor — Grund genug, die Umsetzung früh und nachweisbar zu dokumentieren.
Unsere NIS2-Leistungen
Von der Gap-Analyse bis zur Umsetzung der Maßnahmen nach §30 BSIG
NIS2 Gap-Analyse
Ist-Soll-Vergleich Ihrer IT-Sicherheit gegenüber den NIS2-Anforderungen (§30 BSIG). Sie erhalten einen detaillierten Maßnahmenplan mit Priorisierung, Zeitrahmen und Kostenrahmen für jede identifizierte Lücke.
Betroffenheitsanalyse nach NIS2UmsuCG
Detaillierte Prüfung ob und welche NIS2-Pflichten für Ihr Unternehmen gelten — inkl. Sektorenzuordnung nach Anhang I/II der EU-Richtlinie, Einstufung als 'besonders wichtige' oder 'wichtige Einrichtung' (§28 BSIG).
Penetration Testing nach §30 BSIG
Web-, Netzwerk- und API-Pentests — gesetzlich gefordert unter NIS2 für regelmäßige Schwachstellenanalyse. Wir nutzen OWASP Top 10, PTES und OSSTMM als Frameworks. Detaillierter Bericht mit CVSS-Bewertung.
Risikobewertung nach §30 BSIG
Systematisches Risikomanagement mit dokumentierter Bewertung und Behandlungsplan. Basierend auf BSI-Grundschutz oder ISO 27005 — abgestimmt auf Ihre Unternehmensgröße und Branchenanforderungen.
Incident Response Plan (§32 BSIG)
Vollständiger Meldeprozess: 24h-Erstmeldung, 72h-Detailbericht und Abschlussbericht ans BSI. Inklusive Rollenverteilung, Eskalationswege, Kommunikationsvorlagen und regelmäßige Incident-Response-Übungen.
Lieferketten-Sicherheit (§30 Abs. 2 Nr. 4)
Supply Chain Security für NIS2-Compliance: Bewertung und Absicherung Ihrer Zulieferer und Dienstleister. Vertragliche Absicherung, regelmäßige Sicherheitsprüfung und Risikobewertung der gesamten Wertschöpfungskette.
Security Awareness (§38 BSIG)
Geschäftsführer- und Mitarbeiterschulungen — NIS2 fordert nachweisbare Cybersicherheits-Schulungen. Inklusive Phishing-Simulationen, Social-Engineering-Tests und individuellen Schulungsplänen.
Compliance-Dokumentation & Audit
ISMS-Aufbau, strukturierte Nachweisdokumentation und Audit-Vorbereitung für die BSI-Prüfung. Policies, Richtlinien und Nachweise geordnet und nachvollziehbar abgelegt — auch für externe Auditoren.
Business Continuity Management
§30 BSIG fordert Maßnahmen zur Aufrechterhaltung des Betriebs. Wir erstellen BCM-Pläne, definieren Recovery-Zeiten (RTO/RPO), implementieren Backup-Strategien und führen regelmäßige Wiederherstellungstests durch.
Kryptographie & Verschlüsselung
NIS2 fordert den Einsatz von Kryptographie (§30 Abs. 2 Nr. 7). Wir prüfen und implementieren Verschlüsselungskonzepte für Daten at rest, in transit und bei der Verarbeitung. Inklusive Key-Management-Strategie.
Die wichtigsten NIS2-Paragraphen
Was das NIS2UmsuCG konkret von Ihrem Unternehmen fordert
§28 BSIG — Einstufung der Einrichtungen
Das NIS2UmsuCG unterscheidet zwischen 'besonders wichtigen Einrichtungen' (wesentliche Sektoren, ab 250 MA oder 50 Mio. EUR) und 'wichtigen Einrichtungen' (wichtige Sektoren, ab 50 MA oder 10 Mio. EUR). Die Einstufung bestimmt den Umfang der Pflichten und die Höhe möglicher Bußgelder.
§30 BSIG — Risikomanagementmaßnahmen
Der Kern der NIS2-Pflichten: Risikoanalyse, Sicherheitsmaßnahmen, Incident Handling, Business Continuity, Supply Chain Security, Schwachstellenmanagement, Cyberhygiene, Kryptographie, Zugangskontrolle und Multi-Faktor-Authentifizierung. Alle Maßnahmen müssen verhältnismäßig sein.
§32 BSIG — Meldepflichten
Bei erheblichen Sicherheitsvorfällen: 24 Stunden für die Erstmeldung, 72 Stunden für den Detailbericht und maximal einen Monat für den Abschlussbericht. Die Meldung erfolgt an das BSI über ein elektronisches Meldesystem. Verspätete Meldungen können selbst Bußgelder auslösen.
§38 BSIG — Geschäftsführer-Pflichten
Geschäftsführer müssen die Umsetzung der Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und an Cybersicherheitsschulungen teilnehmen. Bei Verletzung dieser Pflichten haften sie persönlich. Die Haftung kann nicht durch Delegation aufgehoben werden.
Sind Sie von NIS2 betroffen?
Prüfen Sie in 4 Schritten kostenlos, ob Ihr Unternehmen unter die NIS2-Richtlinie fällt.
Kostenlosen NIS2-Check startenVerwandte Leistungen
Passende Services, die Ihr Vorhaben ergänzen
Cyber Security als NIS2-Fundament
Jetzt entdeckenIT-Sicherheitsfirma für die Umsetzung
Jetzt entdeckenNIS2-Betroffenheit kostenlos prüfen
Jetzt entdeckenIT-Sicherheitscheck für Kommunen
Jetzt entdeckenPentests für NIS2-Compliance
Jetzt entdeckenSOC für NIS2-Meldepflichten
Jetzt entdeckenNIS2-Beratung in Frankfurt
Jetzt entdeckenHäufige Fragen
Die Fragen, die uns vor einem Projekt am häufigsten gestellt werden – mit Antworten zu Ablauf, Kosten und Datenschutz.
Was ist eine NIS2-Beratung und was leistet sie konkret?
Eine NIS2-Beratung begleitet Ihr Unternehmen dabei, die Anforderungen der EU-Richtlinie NIS2 und ihrer deutschen Umsetzung strukturiert zu erfüllen. Sie klärt zuerst, ob und wie Ihr Betrieb betroffen ist, ermittelt anschließend den Abstand zwischen Ist- und Soll-Zustand (Gap-Analyse) und priorisiert daraus konkrete Maßnahmen für Risikomanagement, Meldewege und Governance. Als NovaCon aus Bad Camberg im Taunus übersetzen wir die rechtlichen Vorgaben in einen praktikablen Fahrplan, der zur Größe und IT-Landschaft eines Mittelständlers passt.
Ist mein Unternehmen überhaupt von NIS2 betroffen?
Die Betroffenheit hängt an drei Faktoren: dem Sektor, der Unternehmensgröße und der Rolle in Lieferketten. Grundsätzlich fallen mittlere und große Einrichtungen ab etwa 50 Beschäftigten oder 10 Mio. Euro Jahresumsatz in bestimmten Sektoren darunter, außerdem können kleinere Betriebe als Zulieferer betroffener Einrichtungen indirekt in die Pflicht geraten. Weil die Einordnung im Detail knifflig ist, führen wir am Anfang eine strukturierte Betroffenheitsprüfung durch, statt eine pauschale Aussage zu treffen.
Wie läuft ein NIS2-Beratungsprojekt bei NovaCon ab?
Wir arbeiten in klaren Phasen: erst Betroffenheit und Einstufung klären, dann eine Gap-Analyse gegen die geforderten Mindestmaßnahmen, danach ein priorisierter Maßnahmenplan und die Einrichtung von Risikomanagement-, Melde- und Governance-Prozessen. Anschließend begleiten wir die Umsetzung und den Nachweis der Wirksamkeit. Sie erhalten in jeder Phase nachvollziehbare Ergebnisse und Dokumente, sodass Sie den Fortschritt und den verbleibenden Aufwand jederzeit einschätzen können.
Was kostet eine NIS2-Beratung?
Die Kosten hängen stark vom Umfang ab: von einer kompakten Betroffenheitsprüfung und Gap-Analyse bis zur vollständigen Umsetzungsbegleitung inklusive Prozessen und Dokumentation. Entscheidend sind Ihre Unternehmensgröße, die Komplexität Ihrer IT und der bereits vorhandene Reifegrad im Bereich Informationssicherheit. Wir nennen Ihnen nach einem kostenlosen Erstgespräch und der Betroffenheitsprüfung einen konkreten, nachvollziehbaren Rahmen, statt mit Pauschalpreisen zu arbeiten, die zu Ihrem Fall nicht passen.
Wie lange dauert die Umsetzung von NIS2?
Eine Betroffenheitsprüfung und erste Gap-Analyse lassen sich oft in wenigen Wochen abschließen. Die vollständige Umsetzung der geforderten Maßnahmen und Prozesse zieht sich je nach Ausgangslage typischerweise über mehrere Monate, in größeren oder wenig vorbereiteten Umgebungen auch über neun bis zwölf Monate. Wir priorisieren die kritischen Punkte zuerst, damit Sie schnell handlungsfähig sind und nicht auf das gesamte Projektende warten müssen.
Welche konkreten Pflichten bringt NIS2 mit sich?
Betroffene Unternehmen müssen ein angemessenes Risikomanagement mit technischen und organisatorischen Mindestmaßnahmen einführen, etwa zu Vorfallbehandlung, Business Continuity, Lieferkettensicherheit, Zugriffskontrolle und Verschlüsselung. Hinzu kommen Meldepflichten bei erheblichen Sicherheitsvorfällen innerhalb enger Fristen sowie eine besondere Verantwortung der Geschäftsleitung, die die Maßnahmen billigen und überwachen muss. Wir übersetzen diese Pflichten in eine praktikable Checkliste und konkrete Prozesse für Ihren Betrieb.
Was passiert, wenn ich NIS2 ignoriere oder zu spät handle?
Die Aufsicht liegt in Deutschland beim BSI, das die Einhaltung prüfen und durchsetzen kann; bei Verstößen drohen empfindliche Bußgelder und die persönliche Verantwortung der Geschäftsleitung. Unabhängig von Sanktionen bedeutet fehlende Vorbereitung ein reales Risiko für Betriebsunterbrechungen und Reputationsschäden im Ernstfall. Sinnvoller als Abwarten ist ein strukturierter Einstieg mit einer Betroffenheitsprüfung, damit Sie Ihren tatsächlichen Handlungsbedarf kennen und gezielt priorisieren können.
Was ist der Unterschied zwischen NIS2 und der DSGVO?
Die DSGVO schützt personenbezogene Daten und regelt, wie Sie mit diesen Daten umgehen dürfen. NIS2 zielt dagegen auf die Cybersicherheit und Widerstandsfähigkeit kritischer und wichtiger Einrichtungen insgesamt, also auf Verfügbarkeit und Integrität Ihrer Systeme, nicht nur auf Datenschutz. In der Praxis überschneiden sich beide bei technischen Maßnahmen und Meldeprozessen, verfolgen aber unterschiedliche Ziele. Wir stimmen NIS2-Maßnahmen so ab, dass sie bestehende Datenschutzstrukturen sinnvoll ergänzen statt ihnen zu widersprechen.
Brauche ich für NIS2 eine ISO-27001-Zertifizierung?
Eine ISO-27001-Zertifizierung ist für NIS2 nicht zwingend vorgeschrieben, aber sie deckt viele der geforderten Mindestmaßnahmen bereits ab und erleichtert den Nachweis eines funktionierenden Informationssicherheits-Managementsystems. Wenn Sie bereits nach ISO 27001 arbeiten, nutzen wir das als Fundament und schließen gezielt die verbleibenden NIS2-Lücken. Wenn nicht, bauen wir die geforderten Strukturen pragmatisch auf, ohne Sie in eine vollständige Zertifizierung zu drängen, die Sie nicht benötigen.
Für wen lohnt sich eine externe NIS2-Beratung besonders?
Besonders sinnvoll ist externe Unterstützung für mittelständische Unternehmen, die keine eigene große IT-Sicherheitsabteilung haben und die knappen internen Kapazitäten nicht monatelang binden wollen. Auch Betriebe, die als Zulieferer plötzlich Sicherheitsanforderungen ihrer Auftraggeber erfüllen müssen, profitieren von einer klaren Einordnung. Als regionaler Partner aus dem Rhein-Main-Gebiet kombinieren wir kurze Wege und persönliche Ansprechpartner mit strukturiertem Vorgehen, statt Sie mit einem anonymen Standardprozess allein zu lassen.
Was sind die geforderten Mindestmaßnahmen im Risikomanagement?
NIS2 verlangt einen Katalog technischer und organisatorischer Maßnahmen, darunter Konzepte zur Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Aufrechterhaltung des Betriebs und Backup-Management, Sicherheit der Lieferkette, Zugriffskontrolle sowie Verschlüsselung und Krypto-Konzepte. Ergänzend gehören Schulungen zur Cyberhygiene und die Überprüfung der Wirksamkeit dazu. Wir bewerten in der Gap-Analyse, welche dieser Punkte Sie bereits erfüllen, und schließen die Lücken mit Maßnahmen, die zu Ihrem Betrieb und Budget passen.
Wie fange ich an und was ist der erste Schritt mit NovaCon?
Der erste Schritt ist ein kostenloses Erstgespräch, in dem wir Ihre Branche, Größe und IT-Situation grob einordnen. Darauf folgt eine strukturierte Betroffenheitsprüfung, die klärt, ob und in welchem Umfang NIS2 für Sie gilt, sowie eine erste Gap-Analyse. Aus diesen Ergebnissen leiten wir einen priorisierten Fahrplan ab, den Sie entweder mit uns umsetzen oder intern weiterführen können. So investieren Sie erst dann in die Umsetzung, wenn Ihr tatsächlicher Handlungsbedarf klar auf dem Tisch liegt.
Bereit für den nächsten Schritt?
Lassen Sie uns in einem kostenlosen Erstgespräch besprechen, wie wir Ihr Unternehmen voranbringen können.


