NIS2-Compliance in 4 Phasen: Ihre Implementierungs-Roadmap
Auf einen Blick
NIS2-Compliance in 4 Phasen: Von der BSI-Registrierung (Phase 1, sofort) über den Aufbau der Compliance-Basis (Phase 2, Q2–Q3 2026) und die Vertiefung physischer Resilienz (Phase 3, 2027) bis zum Nachweis-Audit (Phase 4, Dezember 2028). Wer jetzt strukturiert mit Phase 1 beginnt, hat genug Zeit — wer wartet, riskiert den Audit-Blocker BSI-Registrierung zu verpassen. Kostenschätzung: 50.000–150.000 EUR mit ISMS, 150.000–500.000 EUR ohne, 250.000–750.000+ EUR für KRITIS-Betreiber.
NIS2-Compliance ist ein Marathon, kein Sprint. Mit der 4-Phasen-Roadmap strukturieren Sie Ihre NIS2-Implementierung so, dass Sie bis zum Nachweis-Audit Ende 2028 alle Anforderungen nachweisbar erfüllt haben — ohne Ressourcenverschwendung durch falsch priorisierte Maßnahmen.
Phase 1: SOFORT (bis Q1/2026)
Ziel: Regulatorische Grundpflichten erfüllen und Audit-Blocker beseitigen.
Phase 1 startet mit den sechs Maßnahmen, die einen NIS2-Audit nach §39 BSIG blockieren, wenn sie fehlen. Kein weiterer Schritt ist sinnvoll, bevor diese P0-Punkte abgeschlossen sind.
Meilensteine Phase 1
- BSI-Registrierung (§33 BSIG) — ELSTER-Organisationszertifikat beantragen und Registrierung im MELDEX-Portal abschließen. Beachten Sie: Das Zertifikat braucht 1–2 Wochen Vorlaufzeit. Alle Fristen im Überblick im Artikel NIS2-Fristen-Countdown.
- GL-Billigungsbeschluss (§38 BSIG) — Formale Billigung der Risikomanagement-Maßnahmen durch die Geschäftsleitung, protokolliert mit Datum und Unterschriften. Die persönliche Geschäftsleiterhaftung nach §38 ist nicht delegierbar.
- Meldeprozess implementieren (§32 BSIG) — 3-stufige Eskalationskette operativ einrichten: 24-Stunden-Frühwarnung, 72-Stunden-Erstmeldung mit Erstbewertung, 1-Monat-Abschlussbericht. Nicht nur planen — testen.
- MFA flächendeckend ausrollen (§30 Abs. 2 Nr. 10) — Multi-Faktor-Authentifizierung für alle Mitarbeitenden, insbesondere für Remote-Zugänge.
- GL-Schulung planen (§38 Abs. 3) — Mindestens 4 Stunden Cybersicherheitsschulung für die Geschäftsleitung terminieren und durchführen.
- D&O-Versicherung prüfen — Bestehende Police auf NIS2-Ausschlussklauseln prüfen. Viele Standardpolicen decken wissentliche Pflichtverletzungen nicht ab.
Verantwortlich in Phase 1
Geschäftsleitung, CISO, IT-Leitung
Erfolgskriterium Phase 1
BSI-Registrierung abgeschlossen, GL-Beschluss dokumentiert, Meldeprozess operativ getestet.
Phase 2: KURZFRISTIG (Q2–Q3/2026)
Ziel: Substanzielle Compliance-Basis aufbauen.
Sobald die P0-Audit-Blocker aus Phase 1 beseitigt sind, beginnt Phase 2 mit dem systematischen Aufbau der Compliance-Basis. Hier kommen erstmals Einkauf, BCM-Beauftragter und Compliance als Stakeholder hinzu — NIS2 ist kein reines IT-Thema.
Meilensteine Phase 2
- Supply-Chain-Sicherheit (§30 Abs. 2 Nr. 4) — Lieferantenbewertung durchführen, Sicherheitsanforderungen vertraglich verankern, kritische Lieferanten identifizieren.
- GL-Schulung durchführen — Mindestens 4 Stunden Cybersicherheitsschulung, Teilnahme und Inhalt dokumentiert.
- KPI-Framework definieren — Messbare Kennzahlen für die Wirksamkeit der Sicherheitsmaßnahmen festlegen.
- BBK-Registrierung (KRITIS-Betreiber, §8 DachG) — Registrierung beim Bundesamt für Bevölkerungsschutz vorbereiten. Details zur physischen Resilienz im Artikel zum KRITIS-DachG und physische Resilienz.
- Krisenmanagement-Plan — Erweiterter Krisenmanagementplan erstellen und erste Übung durchführen.
- Gleichwertigkeitsstrategie (KRITIS) — Für KRITIS-Betreiber: Strategie entwickeln, wie NIS2-Nachweise für DachG §17 genutzt werden können.
Verantwortlich in Phase 2
CISO, Einkauf, BCM-Beauftragter, Compliance
Erfolgskriterium Phase 2
Lieferantenbewertung abgeschlossen, GL geschult und dokumentiert, KPIs definiert.
Phase 3: MITTELFRISTIG (2027)
Ziel: Compliance vertiefen und physische Resilienz aufbauen.
Phase 3 bereitet das interne Audit vor und schließt die physischen Resilienz-Anforderungen für KRITIS-Betreiber ab. Das ISMS als Fundament für NIS2 trägt in dieser Phase: Wer ein funktionierendes ISO-27001-ISMS hat, kommt in Phase 3 mit erheblich weniger Aufwand aus.
Meilensteine Phase 3
- Physische Risikoanalyse (KRITIS, §12 DachG) — Separate Risikoanalyse für physische Bedrohungen: Hochwasser, Sabotage, Stromausfall, Terroranschläge.
- Physischer Resilienzplan (KRITIS) — Plan für physische Widerstandsfähigkeit mit Wiederherstellungsmaßnahmen erstellen.
- Personalüberprüfung (KRITIS) — Prozess für KRITIS-relevantes Personal etablieren.
- Krypto-Konzept — Verschlüsselungsstrategie dokumentieren und umsetzen.
- Branchenstandards — B3S-Konformität prüfen und gegebenenfalls implementieren.
- Internes Audit — Erstes internes NIS2-Audit durchführen, Ergebnisse dokumentieren.
Verantwortlich in Phase 3
CISO, IT-Security, HR, Facility Management, Compliance
Erfolgskriterium Phase 3
Physische Risikoanalyse abgeschlossen, Krypto-Konzept dokumentiert, internes Audit bestanden.
Phase 4: LANGFRISTIG (2028+)
Ziel: Nachweis-Audit bestehen und kontinuierliche Verbesserung etablieren.
Phase 4 schließt den ersten Compliance-Zyklus ab. Der §39-BSIG-Nachweis bis Dezember 2028 ist für besonders wichtige Einrichtungen (BwE) verpflichtend — danach alle drei Jahre. Wer frühzeitig beginnt, legt gleichzeitig das Fundament für die Folgezyklen.
Meilensteine Phase 4
- Erster NIS2-Nachweis (§39 BSIG) — Vollständiges Compliance-Audit für das BSI, Frist: Dezember 2028.
- DachG-Evaluierung — Bewertung der physischen Resilienz für KRITIS-Betreiber.
- Kontinuierliche Verbesserung — PDCA-Zyklus (Plan–Do–Check–Act) als Dauerprozess institutionalisieren: jährliche Risikoüberprüfung, quartalsweises GL-Reporting.
- Reifegrad-Optimierung — Über alle Kontrollbereiche den Reifegrad der 135 BSI-Kontrollen (KdA v1.2) systematisch steigern.
- Post-Quantum-Readiness — Kryptographische Verfahren auf Quantencomputer-Resistenz evaluieren.
Verantwortlich in Phase 4
CISO, Compliance, externe Auditoren
Erfolgskriterium Phase 4
NIS2-Nachweis erfolgreich beim BSI eingereicht, PDCA-Prozess läuft kontinuierlich.
Zeitstrahl im Überblick
Kostenschätzung
Die Kosten variieren stark je nach Ausgangslage und Unternehmensgröße. Grobe Orientierungswerte:
- Unternehmen mit bestehendem ISMS (ISO 27001): 50.000–150.000 EUR für die NIS2-Erweiterung. Warum ein ISMS das Fundament für NIS2-Compliance bildet und wie es 70–80 % der Anforderungen bereits abdeckt, erklärt unser Grundlagenartikel.
- Unternehmen ohne ISMS: 150.000–500.000 EUR für ISMS-Aufbau und NIS2-Implementierung. Eine NIS2-Gap-Analyse in 5 Schritten zeigt, wo Sie stehen und vermeidet Fehlinvestitionen.
- KRITIS-Betreiber im Dual-Regime: 250.000–750.000+ EUR, da zusätzlich DachG-Anforderungen abgedeckt werden müssen.
Diese Werte umfassen Beratungskosten, technische Investitionen und internen Aufwand. Welche sechs Faktoren die Spanne treiben und welche Posten in Angeboten regelmäßig fehlen, zeigt unser Beitrag Was NIS2 wirklich kostet. Strukturieren Sie Ihre Maßnahmen mit einem NIS2-Maßnahmenplan nach P0–P3 und nutzen Sie das NIS2-Dokumentation-Toolkit für die lückenlose Nachweisführung.
Fazit
Die 4-Phasen-Roadmap macht NIS2-Compliance beherrschbar. Der kritische Erfolgsfaktor ist Phase 1: Die BSI-Registrierung und der GL-Billigungsbeschluss müssen zuerst stehen — alles weitere baut darauf auf. Unternehmen mit bestehendem ISO-27001-ISMS haben einen erheblichen Zeitvorteil; Unternehmen ohne ISMS sollten den ISMS-Aufbau als erste Investition priorisieren.
Gerne erarbeiten wir in einem Roadmap-Workshop gemeinsam Ihren individuellen Implementierungsplan — mit konkreten Meilensteinen, Verantwortlichkeiten und Budgetrahmen, abgestimmt auf Ihre bestehende IT-Landschaft und Ihren NIS2-Scope.
Stand: April 2026. Für eine individuelle Einordnung empfehlen wir eine Beratung durch NIS2-Fachexperten.
Verwandte Inhalte
Leistungen
Branchen
Checklisten
Glossar
Verwandte Artikel
Fragen zur NIS2-Compliance?
Kontaktieren Sie uns für ein unverbindliches Erstgespräch zu Ihrer individuellen Situation.
Beratung anfragen