Add your offcanvas content in here

Das Unternehmen

Simplifying your IT-security journey.

NIS2 Beratung

Die NIS2-Richtlinie hebt die Anforderungen an Cybersicherheit und Risikomanagement für zehntausende Unternehmen in Deutschland auf ein neues Niveau. mgm security partners bringt Sie pragmatisch dorthin: mit einer klaren Gap-Analyse, einem individuellen und machbaren Fahrplan und aktiver Unterstützung bei der Umsetzung. Unternehmen, die Software entwickeln, begleiten wir besonders tiefgehend.

Das NIS2-Umsetzungsgesetz (NIS2UmsuCG) gilt in Deutschland seit dem 6. Dezember 2025, ohne Übergangsfrist. Betroffene Unternehmen müssen die Pflichten bereits jetzt erfüllen. Wer noch nicht gestartet ist, sollte jetzt handeln.

Hintergrund

Grundlagen

Was ist NIS2?

NIS2 ist die zweite EU-Richtlinie zur Netz- und Informationssicherheit (Richtlinie (EU) 2022/2555). Sie erweitert den Kreis der regulierten Branchen deutlich und verpflichtet betroffene Unternehmen zu einem risikobasierten Cybersicherheits-Management, zu Meldeprozessen für Sicherheitsvorfälle und zu nachweisbaren technischen und organisatorischen Maßnahmen. In Deutschland wird die Richtlinie durch das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) in nationales Recht gegossen.

Das Gesetz ist am 6. Dezember 2025 in Kraft getreten. Es sieht keine allgemeine Übergangsfrist vor: Wer betroffen ist, muss die Pflichten seit Inkrafttreten erfüllen. Rund 29.500 Unternehmen in Deutschland fallen nach Schätzungen in den Anwendungsbereich, deutlich mehr als unter der bisherigen Regulierung. Neu ist auch die persönliche Verantwortung der Geschäftsleitung: Leitungsorgane müssen die Risikomanagement-Maßnahmen billigen, ihre Umsetzung überwachen und sich regelmäßig schulen lassen.

06.12.2025
Inkrafttreten des NIS2UmsuCG in Deutschland, ohne Übergangsfrist
ca. 29.500
Unternehmen in Deutschland fallen voraussichtlich in den Anwendungsbereich
24 / 72 h
Frühwarnung binnen 24 Stunden, Folgemeldung binnen 72 Stunden, Abschlussbericht binnen 1 Monat
bis 10 Mio. € / 2 %
Bußgeld für besonders wichtige Einrichtungen (vom weltweiten Jahresumsatz), plus Haftung der Geschäftsleitung

Die Herausforderung

Achtung!
  • NIS2UmsuCG gilt seit Dezember 2025 ohne Übergangsfrist, die Pflichten laufen bereits
  • Unklar, ob und als welche Einrichtungsart man betroffen ist
  • Breiter Pflichtenkatalog: Risikomanagement, Lieferkette, Meldewesen, Business Continuity
  • Meldeprozesse für die 24-Stunden- und 72-Stunden-Fristen fehlen
  • Persönliche Haftung und Schulungspflicht der Geschäftsleitung
  • Anforderungen sind abstrakt und schwer auf die eigene Softwareentwicklung zu übertragen

Ich bin der Lesetext. Ich kann unten über die Toggle abgewählt werden. Lorem ipsum dolor sit amet sed Marcus hodie in colloseo est. Ubi autem est cornelia. Diu expectat. Tandem gaudet et ridet. Ibi est! Ibi sedet!

Unser Mehrwert

Ergebnis
  • Klare Betroffenheitsprüfung und Gap-Analyse als belastbare Ausgangsbasis
  • Individueller, machbarer Fahrplan statt Standard-Checkliste
  • Aktive Unterstützung bei der Umsetzung im Unternehmen, nicht nur Empfehlungen
  • NIS2-Anforderungen konkret auf die Softwareentwicklung gemappt
  • Experten, die die Technik kennen, nicht nur die Regulatorik
  • Sinnvolle Verzahnung mit bestehenden Standards wie ISO 27001, ohne Zwang

Ich bin der Lesetext. Ich kann unten über die Toggle abgewählt werden. Lorem ipsum dolor sit amet sed Marcus hodie in colloseo est. Ubi autem est cornelia. Diu expectat. Tandem gaudet et ridet. Ibi est! Ibi sedet!

Sind Sie betroffen?

Infos

NIS2 erfasst 18 Sektoren, aufgeteilt in elf Sektoren mit hoher Kritikalität (Anlage 1) und sieben sonstige kritische Sektoren (Anlage 2). Ob Sie betroffen sind und in welche Kategorie Sie fallen, hängt von Sektor und Unternehmensgröße ab. Die Einordnung entscheidet über Aufsichtsregime und Bußgeldrahmen. Die Betroffenheitsprüfung ist deshalb immer der erste Schritt.

Die drei Einrichtungsarten

Infos

Die Einordnung entscheidet über Aufsichtsregime und Bußgeldrahmen.

Reaktive, anlassbezogene Aufsicht. Bußgeld bis 7 Mio. Euro oder 1,4 % des weltweiten Jahresumsatzes.

Proaktive, anlassunabhängige Aufsicht. Bußgeld bis 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes.

Höchstes Aufsichtsniveau. Zusätzliche Pflichten, etwa Systeme zur Angriffserkennung.

Unsere NIS2-Leistungen

Angebot

Fünf aufeinander abgestimmte Bausteine, von der Betroffenheitsprüfung über den individuellen Fahrplan bis zur begleiteten Umsetzung und den Nachweisen.

  • Betroffenheit und Einrichtungsart nach NIS2UmsuCG bestimmen
  • Ist-Stand gegen die Risikomanagement-Pflichten abgleichen
  • Lücken quantifizieren und nach Risiko priorisieren
  • Registrierungs- und Meldepflichten gegenüber dem BSI klären
  • Technisch-organisatorische Einordnung; die verbindliche rechtliche Bewertung erfolgt mit Ihren Justiziaren oder Anwälten
  • Maßnahmen nach Aufwand, Wirkung und Risiko priorisieren
  • Realistische Meilensteine und Zuständigkeiten festlegen
  • Auf vorhandene Prozesse und Ressourcen zuschneiden
  • Vorhandene Standards wie ISO 27001 einbeziehen, wo es Nutzen bringt
  • Rollen, Verantwortlichkeiten und Reportinglinien definieren
  • Risikomanagement-Methodik und Maßnahmenkatalog aufbauen
  • Lieferketten- und Dienstleister-Sicherheit adressieren
  • Geschäftsleitung einbinden und Schulungspflicht erfüllen
  • Technische und organisatorische Maßnahmen umsetzen, nicht nur dokumentieren
  • Meldeprozess für die 24-Stunden- und 72-Stunden-Fristen aufsetzen
  • Business Continuity, Backup und Krisenmanagement stärken
  • Anbindung an SOC und Incident-Response-Strukturen
  • Nachweise und Dokumentation prüffest aufbereiten
  • Interne Reviews und Readiness-Checks durchführen
  • Auf anlassunabhängige und anlassbezogene Prüfungen vorbereiten
  • Kontinuierliche Verbesserung im laufenden Betrieb verankern

NIS2 für Unternehmen, die Software entwickeln

Ergebnis

Hier spielen wir unsere größte Stärke aus. mgm security partners macht seit über 20 Jahren Application Security. Wir haben die NIS2-Anforderungen konkret auf die Anforderungen an die Softwareentwicklung heruntergebrochen, damit aus abstrakten Pflichten greifbare Aufgaben in Ihrer Entwicklungsorganisation werden.

Viele NIS2-Beratungen enden an der Bürotür der Entwicklung. Genau dort fangen wir an. Weil wir Application Security seit über zwei Jahrzehnten praktizieren, kennen wir sowohl die regulatorische Seite als auch den Code und mappen die NIS2-Pflichten auf konkrete Bausteine aus unserem Application-Security-Portfolio.

Zum Application-Security-Portfolio →

  • Risikomanagement & Architektur: Threat Modelling und Security-Architekturworkshops verankern Risikoanalyse und sichere Designentscheidungen von Anfang an.
  • Sichere Entwicklung: Lean Application Security sowie Agile Security & Secure DevOps bringen Security by Design und Secure Coding in Ihren SSDLC.
  • Automatisierte Sicherheitstests: Security-Testautomatisierung in der Build-Chain, statische Codeanalyse und die ASPM-Plattform mgm ATLAS bündeln Findings zentral.
  • Schwachstellen & Lieferkette: Application-Security-Penetrationstests, OWASP-ASVS-Assessments und Docker Security decken Schwachstellen und Drittkomponenten auf.
  • KI- & LLM-Sicherheit: LLM Security sichert KI-Komponenten ab, die zunehmend Teil regulierter Anwendungen und ihrer Angriffsfläche werden.

Ihr Weg zur NIS2-Konformität

Vorgehen

Ein definierter, individueller und vor allem machbarer Fahrplan, von der Betroffenheitsprüfung bis zum nachweisbaren Dauerbetrieb.

ISO 27001 kann helfen, ist aber kein Muss

Infos

Ein bestehendes ISO-27001-ISMS deckt viele NIS2-Anforderungen bereits ab und beschleunigt die Umsetzung spürbar. Risikomanagement, Richtlinien, Meldeketten, Business Continuity und technische Maßnahmen sind dort schon strukturiert verankert, sodass ein großer Teil der NIS2-Pflichten auf vorhandenen Prozessen aufsetzen kann.

Zwingend ist ISO 27001 für NIS2 aber nicht. Wer kein Zertifikat anstrebt, erfüllt die NIS2-Anforderungen genauso über einen schlanken, gezielten Weg. Wir prüfen in der Gap-Analyse, was Sie bereits haben, nutzen vorhandene Strukturen, wo sie Nutzen bringen, und bauen sonst nur das auf, was NIS2 wirklich verlangt. Wenn eine Zertifizierung für Sie sinnvoll ist, verzahnen wir beides in einem Vorgehen.

Keine internen Kapazitäten? Externer ISB

Infos

Nach der Umsetzung muss jemand die Pflichten dauerhaft steuern: ISMS pflegen, Meldeprozesse verantworten, an die Geschäftsleitung berichten. Fehlt intern die Zeit oder die passende Qualifikation, übernehmen wir die Rolle des Informationssicherheitsbeauftragten als Service und führen Ihre NIS2-Umsetzung in den Dauerbetrieb über.

Regulatorik und sicherer Code aus einer Hand

  • 20+ Jahre Application-Security-Erfahrung
  • 25+ Jahre Enterprise-Security-Beratung
  • Individueller, machbarer Fahrplan statt Standard-Checkliste
  • 100% von Senior-Security-Experten geführt

Wir kennen sowohl die regulatorische Seite von NIS2 als auch die technische Umsetzung, aus über 25 Jahren Projekten für Banken, Versicherungen, Industrie und Software-Hersteller. Unsere besondere Stärke ist die Application Security: Seit über 20 Jahren machen wir Softwareentwicklung sicher und haben NIS2 konkret auf die Anforderungen an die Entwicklung gemappt. Statt Prozesse auf dem Papier zu duplizieren, verankern wir NIS2 dort, wo Ihre Teams ohnehin arbeiten.

NIS2-Beratung: Ihre Fragen, kurz beantwortet

Das deutsche NIS2-Umsetzungsgesetz (NIS2UmsuCG) ist am 6. Dezember 2025 in Kraft getreten. Es gibt keine allgemeine Übergangsfrist: Betroffene Unternehmen müssen die Pflichten seit Inkrafttreten erfüllen, und die BSI-Registrierungsfrist ist bereits abgelaufen. Wer noch nicht gestartet ist, sollte die Betroffenheit jetzt prüfen und zügig einen Fahrplan aufsetzen.

Die Betroffenheit hängt von Sektor und Unternehmensgröße ab. In der Regel greifen die Pflichten ab 50 Beschäftigten oder 10 Mio. Euro Jahresumsatz in einem der erfassten Sektoren, für einzelne Sektoren auch unabhängig von der Größe. In unserer Betroffenheitsprüfung ordnen wir Sie als besonders wichtige oder wichtige Einrichtung ein und klären die Registrierungs- und Meldepflichten. Die abschließende rechtsverbindliche Bewertung treffen Sie mit Ihrer Rechtsabteilung oder Ihren Anwälten, mit denen wir bei Bedarf eng zusammenarbeiten.

Für besonders wichtige Einrichtungen liegt der Bußgeldrahmen bei bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes, für wichtige Einrichtungen bei bis zu 7 Mio. Euro oder 1,4 %. Hinzu kommt die persönliche Verantwortung der Geschäftsleitung, die die Maßnahmen billigen, überwachen und sich schulen lassen muss.

Nein. ISO 27001 ist für NIS2 kein Muss. Ein bestehendes ISO-27001-ISMS deckt aber viele NIS2-Anforderungen bereits ab und beschleunigt die Umsetzung. Wir nutzen vorhandene Strukturen, wo sie Nutzen bringen, und bauen ansonsten gezielt auf das auf, was NIS2 verlangt.

Wir machen seit über 20 Jahren Application Security und haben die NIS2-Anforderungen konkret auf die Softwareentwicklung gemappt. Von Threat Modeling über sicheren SSDLC, SBOM und Lieferkettensicherheit bis zum Meldewesen übersetzen wir abstrakte Pflichten in konkrete Aufgaben im Entwicklungsalltag, ohne die Teams auszubremsen.

Wir starten mit Betroffenheitsprüfung und Gap-Analyse, die in wenigen Wochen eine belastbare Grundlage liefern. Daraus leiten wir einen individuellen, machbaren Fahrplan ab und unterstützen aktiv bei der Umsetzung im Unternehmen. Abschließend machen wir die Umsetzung prüffest und verankern den kontinuierlichen Betrieb.

Maximiliane Mayer

Bereit für NIS2? Kontaktieren Sie uns für ein kostenloses Erstgespräch und eine erste Einschätzung Ihrer Betroffenheit!