Rot leuchtende Glaskugeln, die wie Glieder einer Kette auf einer dunklen Fläche aneinandergereiht sind – Sinnbild für Sicherheit in der Lieferkette.

NIS-2-Compliance
für KMU

Sichert euer Unternehmen und eure wichtigsten Aufträge ab.

Kein Nachweis, kein Auftrag.

Seit Dezember 2025 ist NIS-2 in Deutschland geltendes Recht. Rund 29.500 Unternehmen sind direkt betroffen.

Die eigentliche Welle trifft aber die vielen kleinen und mittleren Unternehmen, die nicht auf dieser Liste stehen. Denn eure Auftraggeber müssen NIS-2-Niveau nachweisen – und geben die Anforderungen vertraglich an ihre Lieferkette weiter. An euch.

Wer diese Nachweise nicht sauber erbringt, fliegt bei Ausschreibungen und B2B-Kooperationen zunehmend raus. Kein Nachweis, kein Auftrag.

Dazu kommt die Verantwortung: NIS-2 nimmt die Geschäftsleitung ausdrücklich in die Pflicht, Schutzmaßnahmen zu billigen und zu überwachen. Gefragt sind funktionierende Prozesse, strukturiertes Risikomanagement und belastbare Nachweise.

Wir unterstützen euch bei der Umsetzung der Anforderungen. Wo sich NIS-2 und Datenschutz überschneiden, etwa bei technischen und organisatorischen Maßnahmen oder bei Meldepflichten, denken wir beides zusammen – mehr dazu auf unserer Seite zum externen Datenschutzbeauftragten.

Lupe über einer digitalen Akte mit leuchtendem Waage-Symbol – Sinnbild für die Prüfung rechtlicher Anforderungen an die IT-Sicherheit.

In unseren Gesprächen mit Geschäftsführungen und IT-Verantwortlichen begegnen uns derzeit häufig folgende Fragen:

  • Icon: Arrow

    „Unsere Kunden bitten uns vermehrt um das Ausfüllen umfangreicher IT-Security-Fragebögen. Wie gehen wir damit systematisch um?“

  • Icon: Arrow

    „Wir haben weniger als 50 Mitarbeitende – müssen wir durch unsere Partner trotzdem mit NIS-2-Anforderungen rechnen?“

  • Icon: Arrow

    „Wie genau sieht die erweiterte Haftung für die Geschäftsführung bei Cybervorfällen in der Praxis aus?“

  • Icon: Arrow

    „Wir haben keine große interne IT-Sicherheitsabteilung. Wie lässt sich das Thema ressourcenschonend neben dem Tagesgeschäft integrieren?“

  • Icon: Arrow

    „Wo ist der sinnvollste Startpunkt, um grundlegende Compliance zu erreichen, ohne Budgets zu sprengen?“

Diese Fragen sind berechtigt. Wir helfen euch dabei, die Anforderungen zu sortieren und passende Antworten für eure Unternehmensgröße zu finden.

Unser Vorgehen: pragmatisch und maßgeschneidert.

Unser Beratungsansatz fokussiert sich darauf, euch bei der Etablierung von genau den Maßnahmen zu begleiten, die für eure Organisation angemessen sind und die rechtlichen sowie kundenseitigen Vorgaben erfüllen.

  • Icon: Arrow

    Status- und Betroffenheitsanalyse
    Zuerst klären wir, ob und wie stark ihr betroffen seid – direkt über euren Sektor oder indirekt über eure Auftraggeber. Dann zeigt eine Gap-Analyse, wo eure IT-Sicherheit heute Lücken hat.

  • Icon: Arrow

    Priorisierter Maßnahmenplan
    Auf Basis der Analyse erarbeiten wir einen klaren Handlungsplan. Wir priorisieren die Umsetzung so, dass kritische Anforderungen zuerst erfüllt und Ressourcen effizient eingesetzt werden.

  • Icon: Arrow

    Richtlinien & Notfallmanagement
    Wir erarbeiten mit euch die geforderten Dokumente: von Zugriffsrichtlinien bis zu Melde- und Notfallplänen für den Ernstfall.

  • Icon: Arrow

    Sensibilisierung & Schulung
    Die Richtlinie fordert regelmäßige Cybersicherheitsschulungen – insbesondere auch für das Management. Wir übernehmen diese Schulungen für euer Team und die Geschäftsführung, um Risiken durch menschliche Fehler zu minimieren.

Person in roter Jacke steht ruhig einer entgegenkommenden Menschenmenge gegenüber – Sinnbild für Orientierung und Standfestigkeit durch belastbare Nachweise.

Das Ergebnis: Belastbare Nachweise für eure NIS-2-Compliance:

Am Ende unseres gemeinsamen Projekts steht nicht nur ein nachweislich höheres IT-Sicherheitsniveau, sondern auch die Fähigkeit, dieses jederzeit belegen zu können.

Audit- und auskunftsfähig: Ihr habt ein geordnetes Compliance-Paket – Richtlinien, Risikobewertungen, Notfallpläne –, das einer BSI-Prüfung standhält.

Sicherheit in der Lieferkette: Wenn Kunden oder Partner Auskunft über eure IT-Sicherheitsmaßnahmen verlangen, könnt ihr die entsprechenden Nachweise professionell und zeitnah erbringen.

Verantwortung und Risikominderung: Die Geschäftsführung erfüllt die gesetzlichen Pflichten zur Überwachung der Cybersicherheit und beugt Haftungsrisiken strukturiert vor.

Zwei Metallkugeln im Gleichgewicht auf einer Wippe – Sinnbild für angemessene und ausgewogene Sicherheitsmaßnahmen.

So bekommt ihr schnell Klarheit:
In einem 30-minütigen Erstgespräch klären wir, ob und wie NIS-2 euch trifft und wo euer sinnvollster erster Schritt liegt. Ohne Verpflichtung, ohne Fachchinesisch.

Habt ihr weitere Fragen?

Hier findet ihr Antworten auf typische Fragen rund um NIS-2.

Wer ist von der NIS-2-Richtlinie direkt betroffen?

Icon: Arrow

Direkt betroffen sind in der Regel Unternehmen ab 50 Mitarbeitenden oder 10 Mio. € Jahresumsatz, die in einem der 18 definierten Schlüsselsektoren (z. B. Energie, Gesundheit, Produktion, IT-Dienstleistungen, Logistik) tätig sind.

Eine erste Orientierung zur Betroffenheit bietet das BSI unter folgendem Link an: betroffenheitspruefung-nis-2.bsi.de

Warum sind oft auch kleinere Unternehmen betroffen?

Icon: Arrow

Dies resultiert aus den Vorgaben zur Lieferkettensicherheit. Betroffene Großunternehmen und Kritis-Betreiber müssen sicherstellen, dass auch ihre Dienstleister und Zulieferer sichere Prozesse vorweisen können. Die NIS-2-Anforderungen werden somit vertraglich in die Lieferkette weitergegeben.

Was hat es mit der Haftung der Geschäftsführung auf sich?

Icon: Arrow

NIS-2 nimmt die Leitungsorgane (Geschäftsführung, Vorstand) explizit in die Verantwortung. Sie müssen die Risikomanagementmaßnahmen im Bereich der Cybersicherheit billigen und deren Umsetzung überwachen. Bei schuldhaften Versäumnissen kann dies zu einer persönlichen Haftung führen.

Kristina Bunkowski

Kristina Bunkowski

Interesse an einer NIS-2-Beratung?

Ich freue mich über ein unverbindliches Erstgespräch.

Kristina Bunkowski

Kristina Bunkowski

Erstgespräch vereinbaren

Unsere Kunden.

SPIE Germany Switzerland Austria Logo
MEDIENMANUFAKTUR OCKERT Logo
Elitex Logo
Hoffmann Group Logo
Hanna Instruments Logo
Effekt-Etage Logo
Baerlocher Logo
Aurasol Logo
RENNER Gebäudetechnik Logo
PARATUS Holding Logo
Infravadis Logo
Hörgeräte Suschko Logo