NIS-2 Bestandsaufnahme: Wissen, wo Sie wirklich stehen




Sie wissen, dass NIS-2 für Ihre Organisation relevant ist oder mit hoher Wahrscheinlichkeit relevant wird. Jetzt geht es nicht mehr um die Grundsatzfrage, ob Handlungsbedarf besteht. Entscheidend ist, wie gut Ihre Informationssicherheit bereits aufgestellt ist, wo Lücken bestehen und welche Maßnahmen als Nächstes sinnvoll sind.
Mit der Bestandsaufnahme Informationssicherheit im Kontext NIS-2 erhalten Sie eine strukturierte Einschätzung Ihres aktuellen Sicherheitsniveaus. Auf Basis einer GAP-Analyse gleichen wir den Ist-Zustand Ihrer Organisation mit relevanten Anforderungen ab und leiten daraus konkrete Handlungsschritte ab.
Ihre Vorteile auf einen Blick:
Für wen ist die NIS-2 Bestandsaufnahme besonders geeignet?

Die Leistung richtet sich an Organisationen, die ihre NIS-2-Betroffenheit bereits geprüft haben oder aufgrund ihrer Branche, Größe oder digitalen Abhängigkeit von einer Relevanz ausgehen.
Besonders geeignet ist die Bestandsaufnahme für Organisationen, die:
- erste Sicherheitsmaßnahmen umgesetzt haben, aber keinen belastbaren Gesamtüberblick besitzen
- bestehende Dokumente, Konzepte oder Verantwortlichkeiten überprüfen möchten
- Anforderungen aus NIS-2, DORA, B3S, BSI IT-Grundschutz, ISO 27001, TISAX oder VdS 10000 einordnen müssen
- komplexe Strukturen, mehrere Standorte oder viele Prozessverantwortliche haben
- Entscheidungen zu Budget, Prioritäten und Umsetzungsprojekten fundiert treffen möchten
- ein ISMS aufbauen oder bestehende Sicherheitsstrukturen weiterentwickeln wollen
Die Bestandsaufnahme ist damit für regulierte, kritische und digital abhängige Organisationen geeignet, etwa aus IT, Software, Telekommunikation, Gesundheit, Sozialwesen, Pflege, öffentlicher Verwaltung, Kommunen, Energie, Industrie, Handel, Logistik, Finanzwirtschaft, Versicherungen, Bildung, Verbänden, Kirche und Non-Profit-Organisationen.
Unser Vorgehen: strukturiert, pragmatisch, nachvollziehbar
Die Bestandsaufnahme Informationssicherheit im Kontext NIS-2 folgt einem klaren Vorgehen. Der genaue Umfang wird auf Ihre Organisation, Ihre Branche, bestehende Strukturen und den gewünschten Betrachtungsrahmen abgestimmt. So kann die Bestandsaufnahme beispielhaft so aussehen:
1.Vorbereitung und Scope-Klärung
Zu Beginn klären wir gemeinsam, welche Organisationseinheiten, Standorte, Prozesse, Systeme und Anforderungen betrachtet werden sollen. Dabei geht es auch um vorhandene Vorarbeiten, bestehende Standards und relevante regulatorische Bezüge.
So entsteht ein realistischer Rahmen für die Bestandsaufnahme.
2. Informationsaufnahme und Dokumentensichtung
Wir sichten vorhandene informationssicherheitsrelevante Unterlagen. Dazu können unter anderem Richtlinien, Konzepte, Prozessbeschreibungen, Risikoanalysen, Notfallkonzepte, Berechtigungskonzepte oder Nachweise bestehender Maßnahmen gehören.
Bei Bedarf ergänzen wir die Aufnahme durch strukturierte Checklisten oder eine Ortsbegehung.
3. Interviews mit relevanten Prozessverantwortlichen
Informationssicherheit entsteht nicht nur in Dokumenten. Deshalb beziehen wir relevante Prozessverantwortliche ein und erfassen, wie Anforderungen in der Praxis umgesetzt werden.
Die Interviews helfen, Abläufe, Zuständigkeiten, Schnittstellen und tatsächliche Umsetzungsstände besser zu verstehen.
4. GAP-Analyse und Reifegradbewertung
Anschließend gleichen wir den erhobenen Ist-Zustand mit dem relevanten Soll-Zustand ab. Dabei werden Lücken, Schwachstellen und mögliche Gefährdungen sichtbar.
Je nach Ausgangslage erfolgt eine Bewertung nach Reifegrad, Priorität oder Umsetzungsstand. So wird deutlich, welche Themen bereits tragfähig geregelt sind und wo nachgesteuert werden sollte.
5. Ableitung konkreter Maßnahmen
Aus den Ergebnissen entwickeln wir konkrete Handlungsempfehlungen. Diese werden so aufbereitet, dass sie als Grundlage für Projektplanung, Budgetierung und weitere Umsetzung genutzt werden können.
Dabei berücksichtigen wir auch, ob eine RoSI-Analyse zur Bewertung von Investitionen in IT-Sicherheit sinnvoll sein kann.
6. Bericht und Ergebnispräsentation
Zum Abschluss erhalten Sie eine nachvollziehbare Dokumentation der Ergebnisse. Der Bericht zeigt den aktuellen Stand, identifizierte Lücken, priorisierte Maßnahmen und empfohlene nächste Schritte.
Was die Bestandsaufnahme für Ihre Organisation leistet
Eine NIS-2 Bestandsaufnahme ist kein Selbstzweck. Sie hilft Ihnen dabei, vorhandene Strukturen realistisch einzuordnen und die nächsten Schritte fachlich belastbar zu priorisieren.
Sie erhalten eine strukturierte Sicht auf den aktuellen Stand Ihrer Informationssicherheit und erkennen, welche Anforderungen bereits gut abgedeckt sind und wo noch Handlungsbedarf besteht.
Die GAP-Analyse verbindet dabei fachliche Tiefe mit einer managementfähigen Darstellung. So entsteht eine Grundlage, die sowohl für IT, Informationssicherheit, Datenschutz und Compliance als auch für die Geschäftsleitung nutzbar ist.
Der Nutzen im Überblick
Bestandsaufnahme statt Aktionismus
NIS-2 führt in vielen Organisationen zu hohem Handlungsdruck. Gerade deshalb ist ein strukturierter Einstieg wichtig.
Wer ohne klare Grundlage Maßnahmen startet, riskiert Doppelarbeit, falsche Prioritäten oder Investitionen an der falschen Stelle. Eine Bestandsaufnahme schafft die notwendige Orientierung: Was ist bereits vorhanden? Was fehlt wirklich? Welche Maßnahmen zahlen auf rechtliche, organisatorische und technische Anforderungen ein?
So wird Informationssicherheit nicht als Bremse verstanden, sondern als Voraussetzung für handlungsfähige, belastbare und zukunftsfähige Strukturen.
Nächste Schritte und vertiefende Angebote
ISMS Aufbau
Zur dauerhaften Sicherstellung der Informationssicherheit ist die Einführung eines Managementsystems für Informationssicherheit notwendig.
Stellung ISB
Einer für alles: Unser ISB koordiniert für Sie zentral alle Fragen der Informationssicherheit und ist Ansprechperson für die Mitarbeitenden in Ihrer Organisation.
NIS-2 Assessment
Wir prüfen strukturiert, ob und in welchem Umfang Ihre Organisation unter NIS‑2 (NIS2‑RLUG/BSIG) fällt, bewerten Ihr Sicherheitsniveau und leiten konkrete nächste Schritte ab – pragmatisch, nachvollziehbar, managementtauglich.
FAQ zur NIS-2 Bestandsaufnahme
Was ist eine NIS-2 Bestandsaufnahme?
Eine NIS-2 Bestandsaufnahme ist eine strukturierte Erhebung des aktuellen Stands Ihrer Informationssicherheit. Dabei wird geprüft, welche Anforderungen bereits erfüllt sind, wo Lücken bestehen und welche Maßnahmen sinnvoll priorisiert werden sollten.
Was ist der Unterschied zwischen Bestandsaufnahme und GAP-Analyse?
Die Bestandsaufnahme beschreibt den Ist-Zustand Ihrer Organisation. Die GAP-Analyse vergleicht diesen Ist-Zustand mit dem relevanten Soll-Zustand. Daraus ergeben sich Lücken, Handlungsfelder und konkrete Maßnahmenempfehlungen.
Müssen wir unsere NIS-2-Betroffenheit vorher geklärt haben?
Die Leistung ist besonders sinnvoll, wenn Ihre Betroffenheit bereits geprüft wurde oder Sie mit hoher Wahrscheinlichkeit davon ausgehen, dass NIS-2 bzw. das NIS2UmsuCG/NIS2-RLUG für Ihre Organisation relevant ist. Wenn die Betroffenheit noch offen ist, sollte zunächst eine entsprechende Einordnung erfolgen.
Welche Unterlagen werden für die Bestandsaufnahme benötigt?
Das hängt von Ihrer Ausgangslage ab. Relevant können unter anderem Sicherheitsrichtlinien, Risikoanalysen, Berechtigungskonzepte, Prozessbeschreibungen, Notfallkonzepte, technische Dokumentationen und vorhandene Nachweise zu Sicherheitsmaßnahmen sein. Zu Beginn klären wir gemeinsam, welche Unterlagen sinnvoll sind.
Ist die Bestandsaufnahme auch sinnvoll, wenn bereits ein ISMS besteht?
Ja. Ein bestehendes ISMS kann eine sehr gute Grundlage sein. Dennoch sollte geprüft werden, ob die relevanten Anforderungen im Kontext NIS-2, BSIG und weiterer branchenspezifischer Vorgaben tatsächlich abgedeckt sind. Die Bestandsaufnahme zeigt, wo bestehende Strukturen tragfähig sind und wo Anpassungsbedarf besteht.
Erhalten wir am Ende konkrete Maßnahmen?
Ja. Ziel der Bestandsaufnahme ist nicht nur eine Bewertung, sondern eine handlungsfähige Grundlage. Sie erhalten konkrete Empfehlungen und einen Maßnahmenplan, der Prioritäten, nächste Schritte und weitere Umsetzungsoptionen sichtbar macht.
Klären Sie, wo Ihre Organisation wirklich steht
Sie wissen, dass NIS-2 relevant ist. Jetzt geht es darum, den eigenen Stand realistisch zu bewerten, Lücken sichtbar zu machen und die nächsten Maßnahmen sinnvoll zu priorisieren.
Mit der Bestandsaufnahme Informationssicherheit im Kontext NIS-2 erhalten Sie eine belastbare Grundlage für Umsetzung, Budgetplanung und Managemententscheidungen.
Wir unterstützen Sie dabei, Informationssicherheit strukturiert einzuordnen und aus Anforderungen konkrete, umsetzbare Schritte abzuleiten.
*Pflichtfeld
Informationen zum Umgang mit Ihren Daten können Sie unseren Datenschutzhinweisen entnehmen. Alternativ zum Kontaktformular können Sie sich auch direkt an vertrieb@althammer-kill.de wenden.