NIS2-Nachweis: Was das BSI erwartet — und wie ein Penetrationstest ihn liefert
Das Wichtigste in Kürze
Der Aktenordner ist gefüllt. Die Wirksamkeit ist ungeprüft.
- NIS2 gilt in Deutschland seit dem 6. Dezember 2025 — ohne Übergangsfrist. Das BSI rechnet mit rund 29.500 betroffenen Einrichtungen.
- § 30 BSIG verlangt mehr als Konzepte: Nr. 6 fordert Verfahren, mit denen Sie die Wirksamkeit Ihrer Maßnahmen bewerten. Ob sie gegen einen echten Angreifer halten, belegt kein Dokument.
- Die Einhaltung ist zu dokumentieren (§ 30 Abs. 1). Wer es nicht tut, begeht bereits deshalb eine Ordnungswidrigkeit.
- Der Penetrationstest ist das gebräuchlichste Mittel für den Wirksamkeitsnachweis — und liefert zugleich Belege für Risikoanalyse, Schwachstellenmanagement und Zugriffskontrolle.
Wo NIS2 heute steht
Das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz ist am 6. Dezember 2025 in Kraft getreten und hat das BSI-Gesetz neu gefasst. Die Zahl der beaufsichtigten Einrichtungen steigt damit laut BSI von rund 4.500 auf rund 29.500. Bis Ende Juni 2026 hatten sich nach Angaben des BSI 17.729 Einrichtungen registriert — deutlich weniger als erwartet.
Betroffen sind Einrichtungen in den Sektoren der Anlagen 1 und 2 des BSIG. Wichtige Einrichtungen sind in der Regel solche mit mindestens 50 Beschäftigten oder mehr als 10 Mio. € Jahresumsatz und Bilanzsumme. Besonders wichtige Einrichtungen haben mindestens 250 Beschäftigte oder mehr als 50 Mio. € Umsatz und mehr als 43 Mio. € Bilanzsumme; dazu kommen unter anderem die Betreiber kritischer Anlagen (§ 28 BSIG).
Die zehn Mindestmaßnahmen aus § 30 Abs. 2 BSIG
Die Maßnahmen sollen den Stand der Technik einhalten und auf einem gefahrenübergreifenden Ansatz beruhen. Sie umfassen mindestens:
Konzepte zur Risikoanalyse und zur Sicherheit in der Informationstechnik
Bewältigung von Sicherheitsvorfällen
Aufrechterhaltung des Betriebs: Backup-Management, Wiederherstellung, Krisenmanagement
Sicherheit der Lieferkette
Sicherheit bei Erwerb, Entwicklung und Wartung — einschließlich Management und Offenlegung von Schwachstellen
Konzepte und Verfahren zur Bewertung der Wirksamkeit der Risikomanagementmaßnahmen
Grundlegende Schulungen und Sensibilisierung
Kryptographie
Personalsicherheit, Zugriffskontrolle und Verwaltung von IKT-Systemen
Multi-Faktor-Authentifizierung, gesicherte Kommunikation und Notfallkommunikation
Die meisten NIS2-Projekte enden bei Nr. 1 bis 5 und 7 bis 10: Richtlinien, Verfahrensanweisungen, ein Managementsystem. Das ist notwendig. Aber Nr. 6 fragt nach der Wirksamkeit — funktioniert das, was Sie dokumentiert haben, auch gegen einen echten Angreifer? Diese Frage beantwortet nur ein Test.
Welche Nachweise ein Penetrationstest liefert
Ein gut dokumentierter Test zahlt auf mehrere Maßnahmen gleichzeitig ein — nicht nur auf Nr. 6.
| Maßnahme nach § 30 Abs. 2 | Was der Test belegt |
|---|---|
| Nr. 1 — Risikoanalyse | Welche Risiken sind tatsächlich ausnutzbar, nicht nur in der Matrix gelistet? Der Pentest liefert einen realen Angriffspfad und eine nach CVSS priorisierte Befundliste. |
| Nr. 5 — Schwachstellenmanagement | Befunde mit Behebungsfrist, Re-Test-Ergebnis und Datum — der Beleg, dass Schwachstellen nicht nur gefunden, sondern geschlossen werden. |
| Nr. 6 — Wirksamkeitsbewertung | Der Kern: Ein datierter Test durch einen unabhängigen Prüfer zeigt, ob die dokumentierten Maßnahmen gegen einen Angreifer halten. Jährlich wiederholt, wird daraus ein Verlauf. |
| Nr. 9 und 10 — Zugriff und MFA | Prüfung, ob Zugriffskontrolle und MFA dort greifen, wo sie laut Konzept greifen sollen — inklusive vergessener Zugänge, Testsysteme und Service-Accounts. |
| Nr. 2 — Vorfallbewältigung | Ein Assumed-Breach-Szenario zeigt, ob ein eingedrungener Angreifer bemerkt wird — und ob die Meldung binnen 24 Stunden realistisch ist. |
Was einen Testbericht nachweistauglich macht
- Datum, geprüfter Umfang und Methode (z. B. OWASP, PTES, BSI-Vorgaben) — eindeutig festgehalten
- Befunde mit Schweregrad, Reproduktion und konkreter Empfehlung, nicht nur Werkzeugausgaben
- Eine Management Summary, die die Geschäftsleitung lesen und abzeichnen kann
- Ein Re-Test, der zeigt, welche Befunde behoben wurden — mit Datum
- Ehrliche Angaben dazu, was nicht geprüft wurde
Die Meldepflicht: 24 Stunden, 72 Stunden, ein Monat
spätestens nach 24 Stunden
Frühe Erstmeldung
Ob ein rechtswidriger oder böswilliger Hintergrund vermutet wird und ob es grenzüberschreitende Auswirkungen geben könnte.
spätestens nach 72 Stunden
Meldung
Bestätigung oder Aktualisierung, erste Bewertung von Schweregrad und Auswirkungen, Kompromittierungsindikatoren.
spätestens nach einem Monat
Abschlussmeldung
Beschreibung, Ursache, Abhilfemaßnahmen, grenzüberschreitende Auswirkungen — gerechnet ab der 72-Stunden-Meldung.
Gemeldet wird an die gemeinsame Meldestelle von BSI und BBK (§ 32 BSIG). Auf Ersuchen des BSI ist eine Zwischenmeldung fällig; dauert der Vorfall nach einem Monat noch an, ersetzt eine Fortschrittsmeldung die Abschlussmeldung. Wie bei jeder Meldepflicht gilt: Melden kann nur, wer den Vorfall bemerkt. Ob Sie das tun würden, zeigt ein Test aus der Perspektive eines Angreifers, der bereits im Netz ist.
Geschäftsleitung und Bußgelder
§ 38 BSIG nimmt die Geschäftsleitung in die Pflicht: Sie muss die Risikomanagementmaßnahmen umsetzen und ihre Umsetzung überwachen, haftet der Einrichtung für schuldhaft verursachte Schäden nach den Regeln des Gesellschaftsrechts und muss regelmäßig an Schulungen teilnehmen. Ein Testbericht mit Management Summary ist auch ein Werkzeug für genau diese Überwachung.
Verstöße gegen §§ 30 und 32 können bei besonders wichtigen Einrichtungen mit bis zu 10 Mio. € und bei wichtigen Einrichtungen mit bis zu 7 Mio. € geahndet werden. Die oft zitierten 2 % beziehungsweise 1,4 % des weltweiten Umsatzes greifen nur bei Einrichtungen mit mehr als 500 Mio. € Gesamtumsatz (§ 65 BSIG). Für die fehlende Registrierung sind bis zu 500.000 € vorgesehen.
Sieben Schritte zur belastbaren Nachweisakte
In dieser Reihenfolge — die Registrierung zuerst, die Technik danach.
- 1
Betroffenheit klären und dokumentieren
Sektor nach Anlage 1 oder 2 BSIG, mindestens 50 Beschäftigte oder mehr als 10 Mio. € Umsatz und Bilanzsumme? Halten Sie die Prüfung schriftlich fest — auch, wenn das Ergebnis „nicht betroffen“ lautet.
- 2
Registrierung prüfen
Die Registrierung beim BSI ist spätestens drei Monate nach Eintritt der Betroffenheit fällig (§ 33 BSIG). Das BSI hatte erwartet, dass ausstehende Registrierungen bis Ende Juli 2026 nachgeholt werden. Wer noch nicht registriert ist, sollte das vor allem anderen erledigen.
- 3
Die zehn Maßnahmen gegen Ihren Stand legen
Für jeden Punkt aus § 30 Abs. 2: Was gibt es, wo ist es dokumentiert, wer ist verantwortlich? Die Lücken sind Ihr Maßnahmenplan.
- 4
Die Wirksamkeit prüfen lassen
Ein Penetrationstest der wichtigsten nach außen erreichbaren Systeme und Anwendungen — mit Bericht, Befundliste und Re-Test. Das ist der Teil, den kein Dokument ersetzt.
- 5
Den Meldeweg festlegen
Wer entscheidet, ob ein erheblicher Sicherheitsvorfall vorliegt? Wer meldet binnen 24 Stunden an die gemeinsame Meldestelle von BSI und BBK? Spielen Sie den Ablauf einmal durch.
- 6
Die Geschäftsleitung einbinden
Die Geschäftsleitung muss die Maßnahmen umsetzen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen (§ 38 BSIG). Planen Sie Termin und Nachweis der Schulung fest ein.
- 7
Eine Nachweisakte führen
Konzepte, Testberichte, Re-Test-Ergebnisse, Schulungsnachweise, Vorfallprotokolle — datiert und an einem Ort. Das BSI kann Nachweise anfordern; § 30 Abs. 1 verlangt ausdrücklich, dass Sie die Einhaltung dokumentieren.
Häufige Fragen zum NIS2-Nachweis
Schreibt NIS2 einen Penetrationstest vor?
Nicht wörtlich. § 30 Abs. 2 Nr. 6 BSIG verlangt „Konzepte und Verfahren zur Bewertung der Wirksamkeit“ der Risikomanagementmaßnahmen, ohne ein bestimmtes Verfahren vorzuschreiben. Der Penetrationstest ist in der Praxis das gebräuchlichste und am besten belegbare Mittel dafür — ein reiner Schwachstellenscan ist die schwächere Position.
Wie oft sollte der Nachweis erneuert werden?
Das Gesetz nennt kein Intervall. Etablierte Praxis ist ein vollständiger Test pro Jahr und zusätzlich nach wesentlichen Änderungen, etwa einer neuen Anwendung, einer neuen Schnittstelle oder einem größeren Architekturumbau.
Welche Fristen gelten für die Meldung eines Sicherheitsvorfalls?
Eine frühe Erstmeldung spätestens nach 24 Stunden, eine Meldung mit erster Bewertung und Kompromittierungsindikatoren nach 72 Stunden, auf Ersuchen des BSI eine Zwischenmeldung und spätestens einen Monat nach der 72-Stunden-Meldung eine Abschlussmeldung (§ 32 BSIG). Dauert der Vorfall dann noch an, tritt eine Fortschrittsmeldung an ihre Stelle.
Wie hoch sind die Bußgelder?
Für Verstöße gegen die Pflichten aus § 30 und § 32 bis zu 10 Millionen Euro bei besonders wichtigen und bis zu 7 Millionen Euro bei wichtigen Einrichtungen. Die umsatzbezogenen Obergrenzen von 2 % beziehungsweise 1,4 % des weltweiten Umsatzes greifen nur bei Einrichtungen mit mehr als 500 Millionen Euro Gesamtumsatz (§ 65 BSIG).
Betrifft NIS2 uns auch, wenn wir selbst nicht reguliert sind?
Oft ja, indirekt. § 30 Abs. 2 Nr. 4 verpflichtet regulierte Unternehmen, die Sicherheit ihrer Lieferkette zu berücksichtigen. In der Praxis fragen sie ihre Dienstleister und Zulieferer nach Sicherheitsnachweisen — im Einkauf, in Audits und in Verträgen.
Haftet die Geschäftsführung persönlich?
Die Geschäftsleitung muss die Maßnahmen umsetzen und deren Umsetzung überwachen; für schuldhaft verursachte Schäden haftet sie der Einrichtung nach den Regeln des Gesellschaftsrechts (§ 38 BSIG). Außerdem muss sie regelmäßig an Schulungen teilnehmen. Die Einordnung im Einzelfall gehört zu Ihrer Rechtsberatung.
Wenn Sie Unterstützung wollen
Die Schritte oben können Sie mit Ihrem ISMS-Berater selbst gehen. Den technischen Teil übernehmen wir gern — mit einem deutschen Security-Lead, der jeden Bericht verantwortet und unterschreibt.
NIS2-Readiness-Check
Zwei Tage, €2.900: Ist-Aufnahme gegen die technisch prüfbaren Anforderungen aus § 30 Abs. 2, priorisierte Lückenliste und Management Summary.
NIS2-Leistungen ansehenPenetrationstest
Ab €3.500, mit auditfähigem Bericht und Re-Test — der Wirksamkeitsnachweis nach Nr. 6. Den Preis für Ihren Umfang sehen Sie vorab im Pentest-Rechner.
Penetrationstest ansehenAngriffsflächen-Monitoring
Ab €249 im Monat: der laufende Nachweis zwischen zwei Tests — was neu erreichbar ist, wird gemeldet und datiert festgehalten.
Monitoring ansehenWo unsere Rolle endet
Wir prüfen nicht, ob und in welcher Kategorie Ihr Unternehmen betroffen ist, registrieren Sie nicht beim BSI und zertifizieren nicht nach ISO 27001. Wir betreiben auch kein 24/7-SOC. Was wir liefern, ist der technische Nachweis — und die Unterstützung beim Beheben. Dieser Artikel ist eine technische Einordnung, keine Rechtsberatung.
Quellen
Holen Sie sich den Nachweis, bevor jemand danach fragt
In einem 30-minütigen Erstgespräch ordnen wir Ihren Stand ein und sagen Ihnen ehrlich, ob ein Readiness-Check oder direkt ein Penetrationstest der richtige nächste Schritt ist.


