Zum Inhalt springen
REF · NIS2 · BSIG 2025

Cybersicherheit ist jetzt Gesetz. Wir machen Sie bereit.

NIS2 ist in Kraft, und §38 nimmt die Geschäftsführung persönlich in die Pflicht: Die Geschäftsleitung muss die Maßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Aufgaben lassen sich delegieren, die Verantwortung nicht. awedit liefert der Leitung die Nachweise, die Freigabe-Spur und die Meldewege, um die Pflicht nachvollziehbar wahrzunehmen. Ihre IT führt, wir rüsten.

Orientierung, kein Nachweis. Keine Rechtsberatung.

ZEITACHSE

Die Uhr läuft bereits.

Seit 06.12.2025

NIS2UmsuCG in Kraft, ohne Übergangsfrist. Die §30-Maßnahmen gelten sofort.

Seit 06.03.2026

BSI-Registrierungsfrist (06.03.2026) und Nachfrist (31.07.2026) abgelaufen. Das BSI zählt 17.945 registrierte Einrichtungen (Stand 30.06.2026). Erwartet werden rund 29.500, die nächsten Zahlen kündigt das BSI für Ende Oktober an.

Ab 06.12.2028

Frühester Termin, ab dem das BSI von besonders wichtigen Einrichtungen anlasslos Nachweise verlangen kann (§61 Abs. 3 BSIG). Anlassbezogene Prüfungen sind davon unabhängig möglich.

Österreich: Seit 01.10.2026 gilt das NISG 2026. Registrierung beim Bundesamt für Cybersicherheit bis 31.12.2026, Selbstdeklaration bis 30.09.2027. Der Self-Check fragt danach.

METHODIK

Expert:innen führen die Prüfung. KI beschleunigt sie. Wir rüsten Sie für die Aufsicht.

Es gibt kein NIS2-Zertifikat. Unsere Aufgabe ist Belastbarkeit: eine §30-Dokumentation mit prüffähigen Nachweisen, die Ihre persönlich haftende Leitung freigeben kann.

  1. SCHRITT · 01
    Betroffenheit

    Sektor plus Größe entscheiden über Betroffenheit und Klasse. Manche Einrichtungen sind unabhängig von der Größe betroffen.

  2. SCHRITT · 02
    Scan & Begleitung

    Ihre §30-Maßnahmen werden gegen einen echten Kontrollkatalog bewertet, mit Querverweisen auf C5:2026 und ISO 27001. Expert:innen prüfen jeden Befund.

  3. SCHRITT · 03
    Rüsten

    Sie erhalten einen priorisierten Lückenbericht und ein §38-Freigabepaket für die Leitung, bereit für die Selbsterklärung und später für ein §39-Audit oder den ISO-Weg.

Expert:innen führen die Prüfung, hochspezialisiertes KI-Tooling beschleunigt sie, wir machen Sie übergabefertig. Kein Werkzeug allein schafft Compliance, und ein NIS2-Zertifikat existiert nicht. Ein Anbieter zu managen, ein übergabefertiges Dossier am Ende.

DER KURZE LEITFADEN

Was NIS2 konkret verlangt.

Eine verständliche Lesart der Punkte, die die meisten Teams beim ersten Durchgang übersehen.

Betroffenheit: automatisch nach Sektor und Größe

NIS2 erfasst 18 Sektoren. Ohne Sonderregel greift die Pflicht ab mittlerer Unternehmensgröße: mindestens 50 Beschäftigte, oder über 10 Mio. € Umsatz und Bilanzsumme. Bestimmte Einrichtungen wie Vertrauensdienste und DNS-Anbieter sind größenunabhängig betroffen.

Zwei Klassen

Besonders wichtige Einrichtungen unterliegen der proaktiven BSI-Aufsicht; ab Ende 2028 kann das BSI von ihnen anlasslos Nachweise verlangen. Die wiederkehrende §39-Nachweispflicht trifft nur Betreiber kritischer Anlagen. Wichtige Einrichtungen unterliegen der reaktiven Aufsicht. Beide setzen dieselben zehn §30-Maßnahmen um.

Die zehn §30-Maßnahmen

Risikoanalyse, Umgang mit Vorfällen, Business Continuity und Backup, Sicherheit der Lieferkette, sichere Entwicklung und Schwachstellenmanagement, Wirksamkeitsprüfung, Cyberhygiene und Schulung, Kryptographie, Zugangskontrolle und Asset Management, Multifaktor-Authentifizierung und gesicherte Kommunikation.

Meldung: 24h, 72h, ein Monat

Ein erheblicher Vorfall löst eine Frühwarnung binnen 24 Stunden, eine Meldung binnen 72 Stunden und einen Abschlussbericht binnen einem Monat aus.

Haftung der Leitung

Die Geschäftsleitung muss die Maßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Aufgaben lassen sich delegieren, die Verantwortung nicht.

Kein Zertifikat, Vorsicht bei Aussagen

Es gibt kein NIS2-Zertifikat. Niemand kann Ihnen 'NIS2-zertifiziert' verkaufen. Ein Self-Check ist Orientierung, kein Nachweis.

DVO (EU) 2024/2690

Für Cloud, Rechenzentrum, MSP und Marktplatz gilt mehr Detail.

Für DNS-Diensteanbieter, TLD-Register, Cloud-Computing-Dienste, Rechenzentren, Content Delivery Networks, Managed Service Provider, Managed Security Service Provider, Online-Marktplätze, Suchmaschinen, soziale Netzwerke und Vertrauensdienste gilt neben dem BSI-Gesetz die EU-Durchführungsverordnung 2024/2690 unmittelbar.

6.2
Sichere Entwicklung

Regeln von der Spezifikation bis zum Test, auch bei ausgelagerter Entwicklung.

6.5
Sicherheitstests

risikobasiert, dokumentiert, mit Umgang mit kritischen Befunden.

6.6
Patch-Management

in angemessener Zeit, getestet, aus vertrauenswürdiger Quelle. Aufschub nur mit Begründung.

6.10
Schwachstellenbehandlung

überwachen, kritische Lücken ohne unangemessene Verzögerung schließen, koordinierte Offenlegung.

30 Minuten

Für Cloud- und MSP-Dienste gilt ein vollständiger Ausfall von mehr als 30 Minuten bereits als erheblicher Sicherheitsvorfall. Frühwarnung an das BSI binnen 24 Stunden.

Viele dieser Nachweise entstehen bei modernen Teams schon in Pipeline, Monitoring und Tickets. Es fehlt oft nur die Zuordnung.

Von der Betroffenheit zur Ruhe: vier Stufen.

  1. 01
    Self-Check

    Kostenlos, sofort. Kauft Ihnen Klarheit: welche Pflichten gelten, wie dringend, wo die ersten Lücken liegen.

  2. 02
    Scanner + Report

    Kauft Ihnen die Landkarte: expertengeprüfter Scan Ihres echten Produkts, priorisierter Report, den die nächste Stelle direkt übernimmt.

    Experten-Check ab 990 € · einmalig, Festpreis
  3. 03
    Remediation

    Kauft Ihnen den kürzesten Weg: wir schließen die Lücken mit Ihnen, bis zur Übergabe halten.

  4. 04
    Jahres-Zyklus

    Kauft Ihnen Ruhe: die konkretisierende Rechtsverordnung steht aus, die BSI-Guidance wächst, und ab Ende 2028 kann das BSI anlasslos Nachweise anfordern. Der Zyklus hält Ihre §30-Akte aktuell, bevor die Aufsicht fragt.

BEREIT?

Zwei Minuten bis zur Standortbestimmung.

Prüfen Sie Betroffenheit und Klasse, dann den §30-Readiness-Durchlauf. Kein Konto, kein Verkaufsgespräch. Der Self-Check erkennt auch, ob Sie eine kritische Anlage (KRITIS) betreiben und was dann zusätzlich gilt.

Ein Self-Check-Ergebnis ist Orientierung, kein Nachweis, und belegt für sich genommen keine NIS2-Compliance.

Kritische Anlage? Der KRITIS-Weg im Detail →

Stand bei letzter Prüfung: 01.10.2026

Diese Seite stützt sich auf Primärquellen. Zahlen und Fristen können sich ändern · wir prüfen sie fortlaufend.

Quellen