
NIS2 verlangt Nachweise. Wir
liefern sie technisch.
Seit dem 6. Dezember 2025 gilt NIS2 in Deutschland — ohne Übergangsfrist. §30 BSIG verlangt nicht nur Maßnahmen, sondern die Bewertung ihrer Wirksamkeit. Ein Penetrationstest ist das belastbarste Mittel dafür. Wir liefern ihn in auditfähiger Form, ab €3.500.
Der Aktenordner ist gefüllt. Die Wirksamkeit ist ungeprüft.
Die meisten NIS2-Projekte enden dort, wo sie am wenigsten wehtun: bei Richtlinien, Verfahrensanweisungen und einem Managementsystem auf Papier. Das ist notwendig — aber es beantwortet die Frage nicht, die das Gesetz stellt. §30 Abs. 2 Nr. 6 BSIG verlangt Konzepte zur Bewertung der Wirksamkeit der Risikomanagementmaßnahmen. Übersetzt: Funktioniert das, was Sie dokumentiert haben, auch gegen einen echten Angreifer? Diese Frage beantwortet kein Dokument, sondern ein Test. Genau hier setzen wir an — technisch, nachweisbar, wiederholbar.
Stand der Dinge
NIS2 in Deutschland — die harten Eckdaten
Kein Ausblick, kein Entwurf. Das Gesetz ist in Kraft, die Registrierungsfristen sind verstrichen.
- In Kraft seit
6. Dezember 2025 — ohne Übergangsfrist
Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) wurde am 13.11.2025 vom Bundestag verabschiedet und trat am Tag nach der Verkündung in Kraft. Die Pflichten gelten seitdem unmittelbar.
- Betroffene
Rund 29.500 Einrichtungen in Deutschland
Zugehörigkeit zu einem der im BSIG genannten Sektoren plus in der Regel mindestens 50 Beschäftigte oder mehr als 10 Mio. € Jahresumsatz bzw. Bilanzsumme.
- Registrierung beim BSI
Frist 6. März 2026, Nachfrist 31. Juli 2026 — beide verstrichen
Eine versäumte Registrierung kann eigenständig geahndet werden. Wer bis heute nicht registriert ist, sollte das zuerst nachholen — nicht den Pentest.
- Meldepflichten
24 Stunden Frühwarnung · 72 Stunden Meldung · 1 Monat Abschlussbericht
Gilt für erhebliche Sicherheitsvorfälle. Die 24-Stunden-Uhr läuft ab Kenntnis — nicht ab abgeschlossener Analyse.
- Bußgeldrahmen
Bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes
Bei besonders wichtigen Einrichtungen; für wichtige Einrichtungen liegt der Rahmen niedriger. Für eine versäumte Registrierung sind bis zu 500.000 € vorgesehen.
- Aufsicht
BSI — bei besonders wichtigen Einrichtungen auch unangekündigt
Das BSI kann Nachweise anfordern, Prüfungen durchführen und Sicherheitsüberprüfungen anordnen. Wer dann nichts vorzulegen hat, verhandelt aus der schwächsten Position.
- Verantwortung
Die Geschäftsleitung billigt, überwacht und haftet
Die Umsetzung der Risikomanagementmaßnahmen ist Leitungsaufgabe und nicht vollständig delegierbar. Schulungspflicht für die Leitungsebene inklusive.
Diese Seite ordnet NIS2 technisch ein und beschreibt, welche unserer Leistungen welche Anforderung adressieren. Sie ersetzt keine Rechtsberatung. Ob und in welcher Kategorie Ihr Unternehmen betroffen ist, klären Sie bitte mit Ihrer Rechtsabteilung oder einer spezialisierten Kanzlei.
Sind Sie betroffen?
Die zweite Frage ist oft die wichtigere: Werden Sie über Ihre Kunden betroffen?
Besonders wichtige Einrichtungen
Größere Unternehmen in besonders kritischen Sektoren — Energie, Transport, Gesundheit, Wasser, digitale Infrastruktur, IT-Dienstleister. Hier sind unangekündigte Prüfungen durch das BSI ausdrücklich vorgesehen.
Wichtige Einrichtungen
In der Regel ab 50 Beschäftigten oder 10 Mio. € Umsatz — darunter Maschinen- und Fahrzeugbau, Medizinprodukte, Elektronik, Chemie, Lebensmittel, Post, Abfallwirtschaft, Forschung. Aufsicht erfolgt anlassbezogen.
Zulieferer und Dienstleister
Der am meisten unterschätzte Punkt: §30 Abs. 2 Nr. 4 BSIG verpflichtet betroffene Unternehmen, die Sicherheit ihrer Lieferkette zu steuern. Diese Anforderung wird vertraglich weitergereicht — auch an Unternehmen, die selbst nicht unter NIS2 fallen.
Software- und Produkthersteller
Doppelt betroffen: als Einrichtung über NIS2 und als Hersteller über den Cyber Resilience Act. Beide Regelwerke verlangen funktionierendes Schwachstellenmanagement — die technische Basis ist dieselbe.
Die Geschäftsleitung persönlich
Billigung der Maßnahmen, Überwachung der Umsetzung, verpflichtende Schulung. NIS2 macht Informationssicherheit ausdrücklich zur Leitungsaufgabe — nicht zum IT-Thema.
Unsicher, ob Sie dazugehören?
Dann sind Sie in guter Gesellschaft — die Einstufung ist der häufigste Streitpunkt. Wir klären im Erstgespräch die technische Seite und sagen Ihnen offen, wenn Sie zuerst juristischen Rat brauchen statt einen Pentest.
§30 BSIG in der Praxis
Welche Anforderung wir womit beantworten
Die zehn Maßnahmenbereiche aus §30 Abs. 2 BSIG sind Pflicht. Diese hier lassen sich technisch prüfen — und genau das tun wir.
Anforderung aus §30 Abs. 2 BSIG
Unsere Leistung
Konzepte für Risikoanalyse und Sicherheit der Informationssysteme
Nr. 1
Der Penetrationstest zeigt, welche Risiken tatsächlich ausnutzbar sind — nicht nur, welche in der Risikomatrix stehen. Ergebnis: eine nach CVSS priorisierte Liste mit realem Angriffspfad statt einer Schätzung.
Bewältigung von Sicherheitsvorfällen
Nr. 2
Das Assumed-Breach-Assessment prüft den Ernstfall: Wir starten von einem angenommenen Zugang und messen, wie weit wir kommen — und ob Ihre Erkennung anschlägt, bevor wir am Ziel sind.
Sicherheit der Lieferkette
Nr. 4
Externe Schnittstellen, Drittanbieter-Integrationen und exponierte Dienstleister-Zugänge gehören bei uns in den Pentest-Scope. Das Angriffsflächen-Monitoring hält den Stand danach aktuell.
Sicherheit bei Erwerb, Entwicklung und Wartung — inklusive Schwachstellenmanagement
Nr. 5
Secure-SDLC-Review: Wie kommen Schwachstellen in Ihre Software, und was fängt sie ab? Pipeline, Abhängigkeiten, Secrets, Review-Praxis — mit Maßnahmen, die Ihr Team auch umsetzen kann.
Konzepte zur Bewertung der Wirksamkeit der Risikomanagementmaßnahmen
Nr. 6
Der Kernpunkt dieser Seite: Ein wiederkehrender Penetrationstest mit Re-Test nach Behebung ist ein datierter, nachvollziehbarer Wirksamkeitsnachweis. Als Retainer geplant statt einmal jährlich improvisiert.
Cyberhygiene und Schulungen im Bereich der Cybersicherheit
Nr. 7
Entwickler-Workshop auf Basis Ihrer eigenen Findings. Erfahrungsgemäß wirkt eine echte Schwachstelle aus dem eigenen Code stärker als jede generische Awareness-Schulung.
Kryptografie und Verschlüsselung
Nr. 8
TLS-Konfiguration, Zertifikatsverwaltung, Transportsicherheit und Umgang mit Schlüsseln und Secrets — fester Bestandteil von Security Audit und Angriffsflächen-Monitoring.
Zugriffskontrolle und Personalsicherheit
Nr. 9
Rollen- und Rechteprüfung in jedem Pentest: horizontale und vertikale Rechteausweitung, unsichere direkte Objektreferenzen, vergessene Administratorzugänge.
Multi-Faktor-Authentifizierung und gesicherte Kommunikation
Nr. 10
MFA-Bypass-Tests, Prüfung der Wiederherstellungs- und Notfallzugänge sowie der Session-Behandlung — der Punkt, an dem MFA in der Praxis am häufigsten scheitert.
Von der Pflicht zum Nachweis
Ein planbarer Weg statt eines Compliance-Kraftakts
Erstgespräch (30 Minuten, kostenlos)
Wir klären Ihren technischen Ausgangspunkt, den Anlass — Audit, Kundenanforderung, Aufsicht, Vorfall — und was realistisch zuerst dran ist.
NIS2-Readiness-Check (2 Tage)
Ist-Aufnahme gegen die technisch prüfbaren Anforderungen aus §30 Abs. 2 BSIG. Ergebnis: Lückenliste, priorisierter Maßnahmenplan, Management Summary — für €2.900.
Scope und Testplan
Gemeinsame Festlegung, welche Systeme geprüft werden, mit welcher Methode und in welchem Zeitfenster. Schriftliche Testfreigabe inklusive.
Penetrationstest
Manuelle Prüfung nach OWASP, PTES und BSI-Standards. Kritische Funde melden wir sofort, nicht erst im Abschlussbericht.
Bericht in Nachweisform
Management Summary für die Leitungsebene, technischer Teil für Ihr Team, CVSS-Bewertung, Reproduktionsschritte, Maßnahmenempfehlung — vorlagefähig gegenüber Auditor und Aufsicht.
Behebung — mit oder ohne uns
Ihr Team setzt um, oder wir übernehmen die Fixes. Als Software-Unternehmen ist das für uns kein Fremdkörper, sondern Tagesgeschäft.
Re-Test und Dokumentation
Nachprüfung der behobenen Findings und Abschlussdokument. Damit ist der Wirksamkeitsnachweis nicht nur erbracht, sondern auch belegt.
Was wir tun — und was nicht
NIS2-Compliance ist mehr als Technik. Wir machen den technischen Teil, und wir sagen Ihnen, wo unsere Rolle endet.
Das übernehmen wir
- Technischer Readiness-Check gegen die prüfbaren Anforderungen aus §30 BSIG
- Penetrationstests als Wirksamkeitsnachweis, wiederholbar und datiert
- Assumed-Breach-Assessment zur Prüfung von Erkennung und Reaktion
- Angriffsflächen-Monitoring als laufender Nachweis zwischen den Tests
- Secure-SDLC-Review und Entwickler-Workshop
- Berichte in auditfähiger Form inklusive Maßnahmenverfolgung
- Technische Unterstützung Ihres ISMS-Beraters oder Auditors
Das übernehmen wir nicht
- Rechtsberatung zur Frage, ob und wie Sie betroffen sind
- Die Registrierung beim BSI in Ihrem Namen
- Zertifizierung nach ISO 27001 — wir sind keine Zertifizierungsstelle
- Aufbau eines vollständigen ISMS inklusive Richtlinienwerk
- Meldung von Sicherheitsvorfällen an die Behörden in Ihrem Namen
- 24/7-Überwachung im Sinne eines SOC
Für die Punkte rechts arbeiten wir mit spezialisierten Partnern — Kanzleien, ISMS-Beratern, Zertifizierern. Sagen Sie uns, was fehlt, und wir vermitteln, statt es selbst zu improvisieren.
Preise für Ihren NIS2-Nachweis
Transparent kalkuliert — ohne Compliance-Aufschlag
NIS2-Readiness-Check
Der schnelle Einstieg
- Ist-Aufnahme gegen §30 Abs. 2 BSIG (technischer Teil)
- Priorisierte Lückenliste
- Maßnahmenplan mit Aufwandsschätzung
- Management Summary für die Leitungsebene
- Empfehlung für den weiteren Testumfang
Penetrationstest
Der eigentliche Wirksamkeitsnachweis
- Web, API, Cloud oder Infrastruktur
- Prüfung nach OWASP, PTES und BSI
- CVSS-priorisierte Findings
- Management Summary und technischer Bericht
- Re-Test nach Behebung inklusive
- Preis vorab im Rechner nachvollziehbar
Security Cycle Retainer
Nachweis, der nicht abläuft
- Angriffsflächen-Monitoring inklusive
- Ein Penetrationstest pro Jahr
- Zwei Beratungstage pro Jahr
- Re-Tests nach Behebung
- Laufende Nachweisdokumentation
- Bevorzugte Terminvergabe bei Audits
Häufige Fragen zu NIS2 und Penetrationstests
Technische Einordnung — keine Rechtsberatung
Nein, nicht wörtlich. §30 Abs. 2 Nr. 6 BSIG verlangt Konzepte zur Bewertung der Wirksamkeit der Risikomanagementmaßnahmen — ohne ein bestimmtes Verfahren vorzuschreiben. In der Praxis ist der Penetrationstest das gebräuchlichste und am besten belegbare Mittel, diese Wirksamkeit gegenüber Auditoren, Kunden und der Aufsicht nachzuweisen. Wer stattdessen nur auf interne Schwachstellenscans verweist, hat die schwächere Position.
Holen Sie sich den Nachweis, bevor jemand danach fragt
30 Minuten Erstgespräch: Wir ordnen Ihren Stand ein, benennen die technischen Lücken und sagen Ihnen ehrlich, ob ein Readiness-Check oder direkt ein Penetrationstest der richtige nächste Schritt ist.