Willkommen im NIS2-Muster-Wiki: Dieses Wiki zeigt, wie Unternehmen ihre Betroffenheit nach dem BSIG prüfen und – bei bestätigter Einstufung – Governance, Risikomanagement, Cybersicherheitsmaßnahmen, Vorfallmeldungen und Nachweise strukturiert aufbauen können.
Status des Musters: Die Seiten sind Entwürfe für eine fiktive Organisation. Eine Einstufung als besonders wichtige oder wichtige Einrichtung, ein realer Geltungsbereich oder eine umgesetzte Maßnahme werden nicht behauptet.
Wichtige Abgrenzung: NIS2 ist keine Zertifizierung. ISO 27001 und TISAX können geeignete Strukturen und Nachweise liefern, ersetzen aber weder die gesetzliche Betroffenheitsprüfung noch Registrierung, Meldepflichten und Geschäftsleitungsverantwortung.
| Feld | Wert |
|---|---|
| Dokumenten-ID | NIS2-WIKI-START |
| Dokumentenart | Start-, Orientierungs- und Navigationsseite |
| Wiki.js-Pfad | /NIS2/00-Start-und-Navigation/NIS2-Startseite |
| Verantwortlich | Geschäftsführung sowie festzulegende NIS2-/Compliance-Koordination |
| Fachlich geprüft durch | Recht/Compliance, Informationssicherheitsfunktion und zuständige Fachbereiche – ausstehend |
| Freigabe durch | Geschäftsführung – ausstehend |
| Status | Entwurf – Betroffenheit und organisationsbezogene Umsetzung nicht festgestellt |
| Version / Stand | 0.43 / 09.08.2026 |
| Gültig ab | Nach organisationsbezogener Prüfung und Freigabe |
| Nächste Prüfung | Nach Betroffenheitsentscheidung sowie mindestens jährlich und anlassbezogen |
| Schutzklasse | Intern; technische und fallbezogene Nachweise geschützt |
| Rechtsbezug | NIS-2-Richtlinie und geltendes BSIG, insbesondere §§ 28, 30, 32, 33 und 38 |
| Schnittstellen | ISMS, Datenschutz, BCM, Recht, Einkauf, Personal, IT/OT und Fachprozesse |
Orientierung von der belastbaren Betroffenheitsprüfung über relevante Dienste und Risiken bis zu wirksamen Maßnahmen und gesetzlichen Meldewegen. Eigene redaktionelle SVG-Grafik. Zum Vergrößern öffnen.
Für eine neue Organisation ist folgende Reihenfolge sinnvoll:
| Schritt | Ziel | Führende Seite |
|---|---|---|
| 1. Erstindikation | Unternehmensdaten, Sonderrollen, Sektor und Größe strukturiert vorprüfen | Interaktiver NIS2-Betroffenheitscheck |
| 2. Formale Entscheidung | Tatsachen und Rechtszuordnung prüfen, Ergebnis begründen und freigeben | Betroffenheits- und Einstufungsprüfung |
| 3. Geltungsbereich | relevante Dienste, Prozesse, Systeme, Standorte und Dritte abgrenzen | Geltungsbereich und relevante Dienste |
| 4. Umsetzung planen | Geschäftsleitung, Risiken, Maßnahmen, Meldungen und Nachweise organisieren | NIS2-Anforderungen im Vergleich |
| 5. Begriffe klären | NIS2-Begriffe von ISMS-, DSGVO- und TISAX-Begriffen abgrenzen | Compliance-Glossar |
Der interaktive Check liefert eine Erstindikation, keine automatische Rechtsentscheidung. Offene oder widersprüchliche Angaben führen bewusst zu einer vertieften Prüfung.
Nach dem seit 6. Dezember 2025 geltenden deutschen Umsetzungsrecht ergeben sich für betroffene Einrichtungen insbesondere folgende Aufgaben:
| Themenfeld | Kernaussage | Führender Nachweis |
|---|---|---|
| Betroffenheit | Rechtsträger, Tätigkeit, Einrichtungsart, Größe, Verbund und Sonderrollen müssen belegt werden | Einstufungsakte |
| Registrierung | Besonders wichtige und wichtige Einrichtungen müssen sich grundsätzlich spätestens drei Monate nach Eintritt der Einstufung registrieren | Registrierungsnachweis |
| Risikomanagement | Geeignete, verhältnismäßige und wirksame Maßnahmen für die relevanten Systeme, Komponenten und Prozesse sind umzusetzen und zu dokumentieren | Risikoregister, Maßnahmen- und Nachweisregister |
| Geschäftsleitung | Die Leitung muss Maßnahmen umsetzen lassen, deren Umsetzung überwachen und regelmäßig an Schulungen teilnehmen | Beschlüsse, Berichte und Schulungsnachweise |
| Sicherheitsvorfälle | Erhebliche Sicherheitsvorfälle unterliegen gestuften Meldungen – insbesondere 24 Stunden, 72 Stunden und grundsätzlich ein Monat | Incident- und Melderegister |
| Lieferkette | Unmittelbare Anbieter und Diensteanbieter sind risikobasiert in die Sicherheitssteuerung einzubeziehen | Lieferantenbewertung, Vertrag und Überwachung |
| Wirksamkeit | Eine vorhandene Richtlinie oder technische Kontrolle genügt nicht; ihre Anwendung und Wirkung müssen überprüfbar sein | Test-, Audit- und Wirksamkeitsnachweise |
Die konkrete Anwendbarkeit, Fristberechnung und zuständige Meldestelle werden vor einem realen Vorgang erneut anhand des geltenden Rechts und der aktuellen Behördeninformationen geprüft.
| Ich bin … | Meine ersten Fragen | Empfohlener Einstieg |
|---|---|---|
| Geschäftsleitung | Sind wir betroffen, welche Entscheidungen muss ich treffen und wie überwache ich die Umsetzung? | Pflichten der Geschäftsleitung |
| Recht/Compliance | Welche Einrichtungsart, Sonderregel, Registrierung und Behördenzuständigkeit gilt? | Betroffenheits- und Einstufungsprüfung |
| Informationssicherheit/ISMS | Welche Risiken, Maßnahmen und Nachweise fehlen im NIS2-Scope? | NIS2-Risikomethodik |
| Dienst-/Prozessverantwortung | Welche Leistungen und Abhängigkeiten gehören in den Geltungsbereich? | Relevante Dienste und Prozesse |
| IT-/OT-Verantwortung | Welche Systeme, Netze, Identitäten, Schnittstellen und Wiederanlaufwege sind relevant? | Netz- und Informationssysteme |
| Einkauf/Lieferantenmanagement | Welche Anbieter, Cloud-Dienste, Unterauftragnehmer und Exit-Risiken sind zu steuern? | Externe Dienste und Cloud |
| Incident-/Krisenorganisation | Wie werden erhebliche Vorfälle erkannt, eskaliert, gemeldet und nachverfolgt? | Behörden und Kontaktstellen |
| Audit/Revision | Welche Nachweise belegen Scope, Umsetzung und Wirksamkeit? | NIS2-Nachweisregister |
| Prüffeld | Status | Was für eine reale Organisation noch erforderlich ist |
|---|---|---|
| Betroffenheit und Einrichtungsart | Offen; Verfahren und Erstcheck vorhanden | belastbare Unternehmensdaten, Rechtsprüfung und Freigabe |
| Geltungsbereich | Musterverfahren vorhanden | reale Dienste, Systeme, Standorte, Lieferanten und Ausschlüsse festlegen |
| Governance | Rollen- und Leitungsmodelle als Entwurf vorhanden | Personen, Befugnisse, Vertretungen, Beschlüsse und Berichte bestätigen |
| Risikomanagement | Methodik und leere Register vorhanden | Risiken bewerten, behandeln und Restrisiken entscheiden |
| Maßnahmen | gesetzliche Mindestbereiche strukturiert | vorhandene Kontrollen zuordnen, Lücken schließen und Wirksamkeit prüfen |
| Registrierung | Verfahren beschrieben | Einstufungsbeginn, Pflichtangaben, Portalzugang und Freigabe klären |
| Vorfallmeldung | Zielstruktur vorgesehen | Erheblichkeitsprüfung, 24-/72-Stunden-Ablauf und Melderegister operationalisieren |
| Nachweise | Registermodell vorhanden | geschützte Originale, Owner, Gültigkeit und Testergebnisse referenzieren |
„Offen“ bedeutet weder betroffen noch nicht betroffen. „Entwurf“ bedeutet weder umgesetzt noch wirksam.
| Seite | Inhalt |
|---|---|
| NIS2-Startseite | Einstieg, Status, Umsetzungsweg und Navigation |
| Zentrales Compliance-Glossar | gemeinsame Begriffe und Abgrenzungen für NIS2, ISMS, DSGVO und TISAX |
| NIS2-Betroffenheitscheck | interaktive Erstindikation |
| Betroffenheits- und Einstufungsprüfung | formale Tatsachen-, Rechts- und Freigabeprüfung |
| Geltungsbereich und relevante Dienste | Scope, Dienste, Systeme, Standorte und Dritte |
| NIS2-Anforderungen im Vergleich | gesetzliche Anforderungen und mögliche Nachweisreferenzen |
| Lesehilfe und Dokumentenstatus | Entwurf, Freigabe, Umsetzung und Wirksamkeit unterscheiden |
| NIS2–ISO-27001–TISAX-Mapping | vorhandene Strukturen ohne unzulässige Gleichsetzung nutzen |
| Schnittstellen zu ISMS und DSGVO | gemeinsame Stammdaten und getrennte Rechtsentscheidungen |
| Seite | Inhalt |
|---|---|
| NIS2-Cybersicherheitsleitlinie | Leitungsauftrag und Grundsätze |
| Pflichten der Geschäftsleitung | Umsetzung, Überwachung und Haftungsbezug |
| Rollen und Verantwortlichkeiten | Aufgaben, Befugnisse, Übergaben und Vertretungen |
| Schulung der Geschäftsleitung | Lernziele, Durchführung, Transfer und Nachweis |
| Ressourcen und Berichtswesen | Kapazitäten, Kennzahlen, Entscheidungen und Follow-up |
| Behörden und Kontaktstellen | Zuständigkeiten, sichere Kanäle und Erreichbarkeit |
| Registrierung und Aktualisierung | Pflichtangaben, Fristen und Änderungsprozess |
| Seite | Inhalt |
|---|---|
| NIS2-Risikomethodik | dienstbezogener All-Gefahren-Ansatz |
| NIS2-Risikoregister | Risiken, Bewertungen, Owner und Reviews |
| Risikobehandlungsplan | Maßnahmen, Ressourcen, Restrisiken und Termine |
| Verhältnismäßigkeit und Stand der Technik | Angemessenheits- und Optionenprüfung |
| Maßnahmenkatalog nach BSIG | Mindestbereiche nach § 30 Absatz 2 BSIG |
| Wirksamkeitsprüfung | Prüfmethoden, Ergebnisse und Verbesserungen |
| NIS2-Nachweisregister | kontrollierte Referenzen auf geschützte Originale |
| Seite | Inhalt |
|---|---|
| Relevante Dienste und Prozesse | Dienstekatalog und Prozesszuordnung |
| Asset- und Systeminventar | NIS2-Dienstebezug der Asset-Stammdaten |
| Kritikalität und Abhängigkeiten | Ausfallfolgen, Zeitziele und Konzentrationsrisiken |
| Netz- und Informationssysteme | Architektur, Zonen, Schnittstellen und Betrieb |
| Daten- und Informationsflüsse | Informationswege, Empfänger und Schutz |
| Standorte und Infrastruktur | physische Gefahren, Versorgung und Resilienz |
| Externe Dienste und Cloud | Provider, Verantwortungsgrenzen, Kontinuität und Exit |
| Bereich | Geplanter Schwerpunkt | Status |
|---|---|---|
| 04 – Cybersicherheitsmaßnahmen | technische, organisatorische und personelle Maßnahmen | Zielstruktur; Einzelseiten noch anzulegen |
| 05 – Lieferkette und Drittparteien | Lieferantenrisiken, Verträge, Überwachung und Exit | Ausbau begonnen; erste Fachseite angelegt |
| 06 – Vorfälle und Meldepflichten | Erheblichkeit, Meldestufen, Fristen und Kommunikation | Ausbau begonnen; erste Fachseite angelegt |
| 07 – Kontinuität und Krisenmanagement | BIA, Notbetrieb, Wiederanlauf und Übungen | Zielstruktur; Einzelseiten noch anzulegen |
| 08 – Aufsicht, Audit und Verbesserung | Kontrollen, Audits, Abweichungen und Managementberichte | Ausbau begonnen; erste Fachseite angelegt |
| 09 – Vorlagen und Archiv | gelenkte Arbeitsmittel und historische Stände | Zielstruktur; Einzelseiten noch anzulegen |
Nicht angelegte Zielpfade werden nicht als funktionsfähige Wiki-Links dargestellt.
Bereits angelegt ist das Lieferketten-Risikomanagement als übergreifendes Verfahren für Lieferantenkritikalität, Due Diligence, Verträge, Unterauftragnehmer, Überwachung, Konzentrationsrisiken und Exit.
Für Abschnitt 06 ist das Melderegister mit Fristenkontrolle angelegt. Die Seite verbindet Kenntniserlangung, Erheblichkeitsentscheidung, 24-/72-Stunden-Meldungen, Zwischen-, Fortschritts- und Abschlussberichte mit Rollen, Eskalationen, Nachweisen und einem interaktiven Fristenassistenten.
Für Abschnitt 08 ist die Managementbewertung NIS2 angelegt. Sie verbindet die Überwachungsaufgabe der Geschäftsleitung mit relevanten Diensten, Risiken, Maßnahmen, Wirksamkeitsprüfungen, Vorfällen, Lieferketten, Aufsicht, Ressourcen, Beschlüssen und einem interaktiven Leitungscockpit.
| Thema | Führende Dokumentation | NIS2-Ergänzung |
|---|---|---|
| Assets und Systeme | ISMS-Asset-Inventar | Dienstebezug und NIS2-Scope |
| Prozesse | ISMS-Prozesslandkarte | relevante Dienste und Ende-zu-Ende-Abhängigkeiten |
| Risiken | ISMS-Risikoregister | NIS2-Szenarien, Rechtsbezug und Verhältnismäßigkeit |
| Lieferanten | Lieferanten und Dienstleister | unmittelbare Anbieter, Unterauftragnehmer, Kontinuität und Exit |
| Sicherheitsvorfälle | Incident Response | Erheblichkeitsprüfung, gesetzliche Fristen und Behördenmeldung |
| Datenschutzverletzung | DSGVO-Startseite | parallele, aber eigenständige DSGVO-Bewertung |
| ISO/TISAX-Nachweise | ISO-TISAX-Mapping | Scope-, Umsetzungs- und Wirksamkeitsprüfung für NIS2 |
Ein gemeinsames Stammdatum darf mehrfach referenziert werden. Rechtsentscheidungen, Fristen und Nachweisstatus bleiben jedoch je Regelwerk eindeutig.
| Status | Bedeutung |
|---|---|
| Entwurf | Inhalt wird bearbeitet und ist nicht verbindlich |
| In Prüfung | fachliche, rechtliche oder technische Prüfung läuft |
| Freigegeben | Dokument ist formal gültig; Umsetzung noch nicht automatisch belegt |
| Umgesetzt | Regelung oder Maßnahme wird im festgelegten Scope angewendet |
| Wirksam | Wirkung wurde mit geeigneter Methode und aktuellem Nachweis bestätigt |
| Archiviert | nicht mehr gültig, aber als historischer Stand geschützt |
Die Veröffentlichung einer Wiki-Seite ist keine fachliche Freigabe. Ein verlinktes Dokument ist kein Wirksamkeitsnachweis. Weitere Erläuterungen enthält die Lesehilfe und der Dokumentenstatus.
Das öffentliche Muster-Wiki enthält Methoden, leere Strukturen, Statusangaben und Verweise. Folgende Inhalte gehören ausschließlich in angemessen geschützte Ablagen:
Im Wiki werden nur die für Steuerung und Audit erforderlichen Metadaten, Statuswerte und kontrollierten Ablagereferenzen gepflegt.
Externe Rechts- und Behördenquellen werden vor verbindlichen Entscheidungen erneut auf Aktualität und Anwendbarkeit geprüft.

Das E-Learning-Portal QM-4U kann für Kunden zur Schulung und Sensibilisierung genutzt werden und wird sukzessive um weitere Inhalte ausgebaut. Organisationsbezogene Schulungsziele, Teilnahme, Lernerfolg und Aktualität werden weiterhin separat nachgewiesen.
| Version | Datum | Änderung | Freigabe |
|---|---|---|---|
| 0.43 | 09.08.2026 | Zentrales Compliance-Glossar im Einstiegsweg und in der Navigation verknüpft | Ausstehend |
| 0.42 | 09.08.2026 | Abschnitt 08 auf Ausbau begonnen gesetzt und Managementbewertung NIS2 direkt verlinkt | Ausstehend |
| 0.41 | 09.08.2026 | Abschnitt 06 auf Ausbau begonnen gesetzt und Melderegister mit Fristenkontrolle direkt verlinkt | Ausstehend |
| 0.40 | 09.08.2026 | Startseite neu strukturiert: Schnellstart, gesetzlicher Überblick, rollenbasierter Einstieg, Status, Umsetzungsweg, konsolidierte Navigation, Schnittstellen und Schutzmodell | Ausstehend |
| 0.32 | 08.08.2026 | Kernbereiche 00 bis 03 als Musterentwürfe verknüpft; frühere Einzelschritte siehe Wiki.js-Seitenhistorie | Ausstehend |
| 0.2 | 06.08.2026 | Start- und Navigationsseite mit SVG-Titelbild aufgebaut | Ausstehend |
| 0.1 | 23.07.2026 | Platzhalterseite angelegt | Ausstehend |