Orientierung in acht Fragen

NIS-2-Check für betroffene Einrichtungen

Prüfen Sie in wenigen Minuten, wie klar Anwendungsbereich, Registrierung, Meldewege, Geschäftsleitungsverantwortung, Risikomaßnahmen, Cyber-Hygiene, Lieferkette und Betriebskontinuität organisiert sind. Die Auswertung zeigt erste priorisierte Handlungsfelder, ohne personenbezogene Daten.

Ein transparenter Schnellcheck, kein Audit

Der Check folgt der Richtlinie (EU) 2022/2555 (NIS-2) und der deutschen Umsetzung im NIS-2-Umsetzungsgesetz (BGBl. 2025 I Nr. 301) mit der Neufassung des BSI-Gesetzes (BSIG). Das BSI informiert zu NIS-2-regulierten Unternehmen. Jede Antwort erhält offen ausgewiesene Punkte: Ja = 3, Teilweise = 2, Nicht bekannt = 1, Nein = 0. Das Ergebnis dient der Orientierung und ersetzt weder ein Audit, eine Registrierung beim BSI noch Rechtsberatung. Für die methodische Absicherung nach BSI IT-Grundschutz steht der BSI-IT-Grundschutz-Check bereit.

Evidence Review · 8 Fragen
Schritt 1 von 2
Schritt 1: Anwendungsbereich und Pflichten
01 · AnwendungsbereichHat Ihre Organisation festgestellt, ob sie als besonders wichtige Einrichtung oder als wichtige Einrichtung unter NIS-2 und das BSI-Gesetz fällt?

Anforderung aus Richtlinie (EU) 2022/2555, Artikel 3 und § 28 BSIG. Das BSI bietet eine Betroffenheitsprüfung.

02 · RegistrierungIst Ihre Einrichtung beim BSI registriert, oder wurde die Registrierung eingeleitet, sofern Sie als besonders wichtige oder wichtige Einrichtung gelten?

Anforderung aus § 33 BSIG. Das BSI beschreibt das Registrierungsverfahren im BSI-Portal.

03 · MeldepflichtenGibt es einen belastbaren Meldeweg für erhebliche Sicherheitsvorfälle: frühe Erstmeldung unverzüglich, spätestens innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden und Abschlussmeldung innerhalb eines Monats?

Anforderung aus Richtlinie (EU) 2022/2555, Artikel 23 und § 32 BSIG.

04 · GeschäftsleitungSetzt die Geschäftsleitung die Risikomanagementmaßnahmen um, überwacht sie deren Umsetzung und nimmt sie regelmäßig an Schulungen zur Erkennung und Bewertung von Cyberrisiken teil?

Anforderung aus Richtlinie (EU) 2022/2555, Artikel 20 und § 38 BSIG.

Schritt 2: Risikomaßnahmen und Betrieb
05 · RisikomaßnahmenSind geeignete, verhältnismäßige technische und organisatorische Risikomanagementmaßnahmen vorhanden, einschließlich Konzepten zur Risikoanalyse und zur Sicherheit in der Informationstechnik?

Anforderung aus Richtlinie (EU) 2022/2555, Artikel 21 Absatz 1 und 2 Buchstabe a und § 30 Absatz 1 und 2 Nummer 1 BSIG.

06 · Cyber-HygieneSind grundlegende Cyber-Hygiene-Praktiken und regelmäßige Schulungen bzw. Sensibilisierungsmaßnahmen zur Sicherheit in der Informationstechnik etabliert?

Anforderung aus Richtlinie (EU) 2022/2555, Artikel 21 Absatz 2 Buchstabe g und § 30 Absatz 2 Nummer 7 BSIG.

07 · LieferketteSind sicherheitsbezogene Aspekte der Beziehungen zu unmittelbaren Anbietern und Diensteanbietern in den Risikomaßnahmen berücksichtigt?

Anforderung aus Richtlinie (EU) 2022/2555, Artikel 21 Absatz 2 Buchstabe d und Absatz 3 und § 30 Absatz 2 Nummer 4 BSIG.

08 · BetriebskontinuitätIst die Aufrechterhaltung des Betriebs organisiert, einschließlich Backup-Management, Wiederherstellung nach einem Notfall und Krisenmanagement?

Anforderung aus Richtlinie (EU) 2022/2555, Artikel 21 Absatz 2 Buchstabe c und § 30 Absatz 2 Nummer 3 BSIG.

Regulatorische Einordnung und Zielgruppen

Für IT-Betrieb

IT-Verantwortliche in Pharma und Life Science erhalten eine erste Sicht auf Registrierung, Meldewege, Cyber-Hygiene und Betriebskontinuität: unabhängig von GxP-CSV.

Für Geschäftsleitungen

Der Check hilft, Lücken bei Verantwortung, Schulung und Lieferkette zu priorisieren, bevor Aufsichts- oder Meldefristen eng werden.

NIS-2 belastbar weiterentwickeln

Besprechen Sie Anwendungsbereich, Meldewege oder den sicheren IT-Betrieb mit unserem Beratungsteam.

Kontakt aufnehmen