NIS2 Gap-Analyse
Wir zeigen Ihnen präzise, wo Ihr Unternehmen steht und was konkret zu tun ist, um NIS2-konform zu werden.
Was Sie von einer Gap-Analyse haben
Klarheit statt Vermutungen — erfahren Sie genau, wo Sie stehen und was zu tun ist.
Was ist eine Gap-Analyse?
Eine Gap-Analyse ist kein Compliance-Audit — sie liefert keinen Ja/Nein-Befund, sondern einen konkreten Delta-Bericht: Was fehlt, was reicht nicht aus, was muss priorisiert werden. Während ein Audit den aktuellen Stand bewertet, zeigt die Gap-Analyse den genauen Weg vom Ist- zum Soll-Zustand.
Methodisch basiert unsere Gap-Analyse auf einem strukturierten Fragebogen entlang der zehn NIS2-Sicherheitspflichten (Art. 21 Abs. 2), kombiniert mit einer technischen Bestandsaufnahme Ihrer IT-Infrastruktur. Jede identifizierte Lücke wird nach Schweregrad (kritisch / hoch / mittel), Umsetzungsaufwand und regulatorischer Relevanz bewertet — das Ergebnis ist ein priorisierter Maßnahmenplan, keine abstrakte Checkliste.
In der Praxis identifizieren wir bei mittelständischen Unternehmen im Schnitt 12–18 dokumentierte Lücken: davon sind typischerweise 2–4 kritisch (z. B. fehlender Incident-Response-Plan, keine Lieferantenbewertung), der Rest ist mittel- bis langfristig behebbar. Diese Priorisierung ist entscheidend — so fließt Ihr Budget dorthin, wo es den größten Compliance-Effekt erzielt.
Warum ist eine Gap-Analyse der erste Schritt?
Viele Unternehmen haben bereits Sicherheitsmaßnahmen im Einsatz — eine Firewall, ein Virenschutz, vielleicht ein Patch-Management-Prozess. Das Problem: Diese Maßnahmen wurden nicht mit Blick auf NIS2 aufgebaut. Sie decken möglicherweise nur einen Teil der zehn Sicherheitspflichten ab und lassen regulatorisch relevante Bereiche (Lieferkettensicherheit, Meldeprozesse, Business Continuity) vollständig offen.
Ohne strukturierte Gap-Analyse werden Ressourcen in falsche Maßnahmen investiert, während kritische Lücken offen bleiben. Das Ergebnis: Compliance-Projekte dauern länger, kosten mehr und liefern keine belastbare Grundlage für Behördenanfragen.
Besonders riskant: Viele Unternehmen glauben, durch eine bestehende ISO 27001-Zertifizierung automatisch NIS2-konform zu sein. Das stimmt nicht. NIS2 hat eigene spezifische Anforderungen — etwa zu Meldepflichten (24h-Erstmeldung an das BSI) und Lieferkettensicherheit —, die in ISO 27001 nicht vollständig abgebildet sind. Eine dedizierte NIS2-Gap-Analyse schließt auch diese Lücken.
Was wir liefern
- Vollständige Ist-Analyse Ihrer bestehenden Sicherheitsmaßnahmen
- Mapping gegen alle NIS2-Anforderungen Ihres Sektors
- Priorisierter Maßnahmenplan nach Kritikalität und Aufwand
- Risikobewertung nach CVSS-ähnlichem Schema
- Schriftlicher Bericht mit Nachweisdokumentation
So arbeiten wir
Dokumentenanalyse & Interviews
Sichtung vorhandener Richtlinien, Konzepte und Prozesse. Strukturierte Interviews mit Verantwortlichen.
Technische Prüfung
Analyse Ihrer IT-Infrastruktur, Netzwerksegmentierung und Sicherheitsmaßnahmen.
Gap-Bewertung & Scoring
Systematische Bewertung aller Lücken nach Schweregrad, Eintrittswahrscheinlichkeit und Umsetzungsaufwand.
Bericht & Handlungsempfehlungen
Klarer schriftlicher Bericht mit priorisierten Maßnahmen, Zeitplan und Nachweisdokumentation.
Erfahrungen aus der Praxis
Typische Projektverläufe, anonymisiert und verallgemeinert. Branchen, Ausgangslagen und Kennzahlen sind so zusammengefasst, dass keine Rückschlüsse auf einzelne Mandate möglich sind.
Der Maßstab
Häufige Fragen
Was ist der Unterschied zwischen Gap-Analyse und Audit?
Ein Audit bewertet den aktuellen Reifegrad und liefert einen Ja/Nein-Befund. Eine Gap-Analyse zeigt dagegen den konkreten Weg vom Ist- zum Soll-Zustand mit priorisierten Maßnahmen.
Wie lange dauert eine Gap-Analyse?
Der Umfang hängt von Unternehmensgröße und Komplexität der IT-Infrastruktur ab. Im Vorfeldgespräch klären wir gemeinsam den Aufwand.
Welche Unterlagen werden benötigt?
Bestehende Sicherheitsrichtlinien, Netzwerkpläne, Incident-Response-Pläne und gegebenenfalls frühere Audit-Berichte.
Ist die Gap-Analyse ausreichend für NIS2-Compliance?
Die Gap-Analyse ist der erste Schritt. Sie liefert die Grundlage für die Umsetzung. Für die vollständige Compliance empfehlen wir anschließend unsere Beratung oder den ISMS-Aufbau.
Wie wird die Priorisierung der Maßnahmen vorgenommen?
Wir bewerten nach Schweregrad der Lücke, Eintrittswahrscheinlichkeit, Umsetzungsaufwand und Auswirkung auf den Geschäftsbetrieb.
Lesetipp: Bevor Sie mit der Gap-Analyse starten, sollten Sie klären, ob Ihr Unternehmen überhaupt unter NIS2 fällt. Unser Blogbeitrag NIS2-Betroffenheitsprüfung erklärt die Kriterien Schritt für Schritt. Was eine Gap-Analyse kostet und welche Faktoren den Aufwand treiben, steht unterKosten einer Gap-Analyse.
Bereit für Ihre Gap-Analyse?
Lassen Sie uns gemeinsam Ihre NIS2-Lücken identifizieren und einen klaren Fahrplan erarbeiten.
Gap-Analyse anfragen