Zum Hauptinhalt springen
Ist-Analyse & Roadmap

NIS2 Gap-Analyse

Wir zeigen Ihnen präzise, wo Ihr Unternehmen steht und was konkret zu tun ist, um NIS2-konform zu werden.

Ihre Vorteile

Was Sie von einer Gap-Analyse haben

Klarheit statt Vermutungen — erfahren Sie genau, wo Sie stehen und was zu tun ist.

Präziser Status-Quo
Erfahren Sie genau, wo Sie heute stehen und welche Lücken geschlossen werden müssen.
Systematische Lückenanalyse
Vollständige Analyse Ihrer Sicherheitsmaßnahmen gegen alle NIS2-Anforderungen.
Priorisierte Maßnahmen
Maßnahmenplan nach Kritikalität, Aufwand und Zeitplan priorisiert.
Dokumentierte Nachweise
Schriftlicher Bericht als Grundlage für Behörden und Audits.
Expertenbegleitung
Zugriff auf unser Expertenteam für Fragen zur Umsetzung.
Schnelle Ergebnisse
Strukturierter Prozess mit klaren Ergebnissen und priorisierten Maßnahmen.
Das Grundprinzip

Was ist eine Gap-Analyse?

Eine Gap-Analyse ist kein Compliance-Audit — sie liefert keinen Ja/Nein-Befund, sondern einen konkreten Delta-Bericht: Was fehlt, was reicht nicht aus, was muss priorisiert werden. Während ein Audit den aktuellen Stand bewertet, zeigt die Gap-Analyse den genauen Weg vom Ist- zum Soll-Zustand.

Methodisch basiert unsere Gap-Analyse auf einem strukturierten Fragebogen entlang der zehn NIS2-Sicherheitspflichten (Art. 21 Abs. 2), kombiniert mit einer technischen Bestandsaufnahme Ihrer IT-Infrastruktur. Jede identifizierte Lücke wird nach Schweregrad (kritisch / hoch / mittel), Umsetzungsaufwand und regulatorischer Relevanz bewertet — das Ergebnis ist ein priorisierter Maßnahmenplan, keine abstrakte Checkliste.

In der Praxis identifizieren wir bei mittelständischen Unternehmen im Schnitt 12–18 dokumentierte Lücken: davon sind typischerweise 2–4 kritisch (z. B. fehlender Incident-Response-Plan, keine Lieferantenbewertung), der Rest ist mittel- bis langfristig behebbar. Diese Priorisierung ist entscheidend — so fließt Ihr Budget dorthin, wo es den größten Compliance-Effekt erzielt.

Die Ausgangslage

Warum ist eine Gap-Analyse der erste Schritt?

Viele Unternehmen haben bereits Sicherheitsmaßnahmen im Einsatz — eine Firewall, ein Virenschutz, vielleicht ein Patch-Management-Prozess. Das Problem: Diese Maßnahmen wurden nicht mit Blick auf NIS2 aufgebaut. Sie decken möglicherweise nur einen Teil der zehn Sicherheitspflichten ab und lassen regulatorisch relevante Bereiche (Lieferkettensicherheit, Meldeprozesse, Business Continuity) vollständig offen.

Ohne strukturierte Gap-Analyse werden Ressourcen in falsche Maßnahmen investiert, während kritische Lücken offen bleiben. Das Ergebnis: Compliance-Projekte dauern länger, kosten mehr und liefern keine belastbare Grundlage für Behördenanfragen.

Besonders riskant: Viele Unternehmen glauben, durch eine bestehende ISO 27001-Zertifizierung automatisch NIS2-konform zu sein. Das stimmt nicht. NIS2 hat eigene spezifische Anforderungen — etwa zu Meldepflichten (24h-Erstmeldung an das BSI) und Lieferkettensicherheit —, die in ISO 27001 nicht vollständig abgebildet sind. Eine dedizierte NIS2-Gap-Analyse schließt auch diese Lücken.

Leistungsumfang

Was wir liefern

  • Vollständige Ist-Analyse Ihrer bestehenden Sicherheitsmaßnahmen
  • Mapping gegen alle NIS2-Anforderungen Ihres Sektors
  • Priorisierter Maßnahmenplan nach Kritikalität und Aufwand
  • Risikobewertung nach CVSS-ähnlichem Schema
  • Schriftlicher Bericht mit Nachweisdokumentation
Der Ablauf

So arbeiten wir

01

Dokumentenanalyse & Interviews

Sichtung vorhandener Richtlinien, Konzepte und Prozesse. Strukturierte Interviews mit Verantwortlichen.

02

Technische Prüfung

Analyse Ihrer IT-Infrastruktur, Netzwerksegmentierung und Sicherheitsmaßnahmen.

03

Gap-Bewertung & Scoring

Systematische Bewertung aller Lücken nach Schweregrad, Eintrittswahrscheinlichkeit und Umsetzungsaufwand.

04

Bericht & Handlungsempfehlungen

Klarer schriftlicher Bericht mit priorisierten Maßnahmen, Zeitplan und Nachweisdokumentation.

Praxisbeispiele

Erfahrungen aus der Praxis

Typische Projektverläufe, anonymisiert und verallgemeinert. Branchen, Ausgangslagen und Kennzahlen sind so zusammengefasst, dass keine Rückschlüsse auf einzelne Mandate möglich sind.

Transport & Logistik
Logistik-Unternehmen
Herausforderung: NIS2-Betroffenheit unklar, bestehende Maßnahmen nicht dokumentiert.
Lösung: Gap-Analyse mit Fokus auf kritische Lieferketten und IT-Systeme.
Ergebnis: Klare Compliance-Roadmap mit 12 priorisierten Maßnahmen und konkretem Umsetzungsplan.
Industrie 4.0
Fertigungsunternehmen
Herausforderung: OT- und IT-Systeme nicht ausreichend abgesichert, keine Risikobewertung.
Lösung: Umfassende Gap-Analyse nach NIS2 und IEC 62443.
Ergebnis: Identifikation von 23 Lücken, Maßnahmenplan mit technischen und organisatorischen Kontrollen.

Der Maßstab

10
Maßnahmenbereiche des § 30 BSIG werden einzeln bewertet und belegt
7
Bausteine von Scoping über Nachweissichtung bis zur Abschlusspräsentation
§ 38
Entscheidungsvorlage für die Geschäftsleitung als Teil des Ergebnisses
FAQ

Häufige Fragen

Was ist der Unterschied zwischen Gap-Analyse und Audit?

Ein Audit bewertet den aktuellen Reifegrad und liefert einen Ja/Nein-Befund. Eine Gap-Analyse zeigt dagegen den konkreten Weg vom Ist- zum Soll-Zustand mit priorisierten Maßnahmen.

Wie lange dauert eine Gap-Analyse?

Der Umfang hängt von Unternehmensgröße und Komplexität der IT-Infrastruktur ab. Im Vorfeldgespräch klären wir gemeinsam den Aufwand.

Welche Unterlagen werden benötigt?

Bestehende Sicherheitsrichtlinien, Netzwerkpläne, Incident-Response-Pläne und gegebenenfalls frühere Audit-Berichte.

Ist die Gap-Analyse ausreichend für NIS2-Compliance?

Die Gap-Analyse ist der erste Schritt. Sie liefert die Grundlage für die Umsetzung. Für die vollständige Compliance empfehlen wir anschließend unsere Beratung oder den ISMS-Aufbau.

Wie wird die Priorisierung der Maßnahmen vorgenommen?

Wir bewerten nach Schweregrad der Lücke, Eintrittswahrscheinlichkeit, Umsetzungsaufwand und Auswirkung auf den Geschäftsbetrieb.

Lesetipp: Bevor Sie mit der Gap-Analyse starten, sollten Sie klären, ob Ihr Unternehmen überhaupt unter NIS2 fällt. Unser Blogbeitrag NIS2-Betroffenheitsprüfung erklärt die Kriterien Schritt für Schritt. Was eine Gap-Analyse kostet und welche Faktoren den Aufwand treiben, steht unterKosten einer Gap-Analyse.

Bereit für Ihre Gap-Analyse?

Lassen Sie uns gemeinsam Ihre NIS2-Lücken identifizieren und einen klaren Fahrplan erarbeiten.

Gap-Analyse anfragen