Zum Hauptinhalt springen
Kosten

Was kostet ein NIS2-Audit?

Die entscheidende Frage ist nicht, wie groß Ihr Unternehmen ist, sondern welche Prüftiefe Sie brauchen. Drei Stufen, drei sehr unterschiedliche Aufwände.

Die kurze Antwort

Den Preis bestimmt die Prüftiefe. Zwischen einer internen Wirksamkeitsprüfung nach § 30 Abs. 2 Nr. 6 BSIG und einem externen Nachweis nach § 39 BSIG liegt ein Vielfaches — nicht wegen der Unternehmensgröße, sondern wegen der geforderten Belegdichte und Unabhängigkeit.

Der erste Schritt ist deshalb keine Preisfrage, sondern eine Einordnung: Fällt Ihre Einrichtung unter § 39 — oder genügt ein belastbares internes Auditprogramm?

Drei Prüftiefen im Vergleich

Prüftiefen eines NIS2-Audits mit Zweck, Prüfer, Belegdichte, Aufwand und Grenze
StufeZweckPrüferBelegdichteAufwandGrenze
SelbstbewertungStandortbestimmung für die eigene SteuerungEigene Beschäftigte, meist der ISBStichproben, überwiegend SelbstauskunftAm geringsten — vor allem interne ZeitNicht unabhängig. Taugt zur Steuerung, nicht als Nachweis gegenüber Dritten oder der Aufsicht.
Internes Audit nach ProgrammWirksamkeitsprüfung nach § 30 Abs. 2 Nr. 6 BSIGUnabhängige interne Stelle oder externer Auditor im AuftragNachweisbasiert je Maßnahmenbereich, dokumentierte StichprobenlogikMittel — bestimmt durch Zahl der Bereiche und StandorteDeckt die Wirksamkeitspflicht ab. Ersetzt nicht den Nachweis nach § 39 für Betreiber kritischer Anlagen.
Nachweis nach § 39 BSIGNachweis gegenüber dem BSI, Nachfolgeregelung des früheren § 8aExterne, unabhängige PrüfstelleHöchste — vollständige Belegkette je geprüftem PunktAm höchsten, zusätzlich interner VorbereitungsaufwandGilt für Betreiber kritischer Anlagen. Nicht jede betroffene Einrichtung braucht diese Stufe.

Was den Aufwand innerhalb einer Stufe bewegt

Zahl der Standorte

Jeder Standort erzeugt eigene Stichproben und eigene Gesprächspartner.

Anteil an Anlagen- und Produktionstechnik

OT-Prüfungen brauchen Wartungsfenster und Herstellerabstimmung.

Zustand der Nachweise

Vollständige Belege verkürzen die Prüfung erheblich; verstreute Belege verlängern sie.

Zahl der kritischen Dienstleister

Jeder geprüfte Lieferant ist ein eigener Prüfpunkt mit eigener Belegkette.

Vorbefunde

Offene Feststellungen aus Vorjahren müssen nachverfolgt werden und erhöhen den Umfang.

Geforderte Berichtsform

Ein Bericht für die Aufsicht verlangt eine andere Tiefe als ein interner Managementbericht.

Sieben Feststellungen, die fast immer auftauchen

Wer diese Punkte vor der Prüfung abräumt, verkürzt sie messbar — und vermeidet Feststellungen, die im Bericht schlecht aussehen, obwohl sie in einer Stunde behebbar gewesen wären.

  • Konten ausgeschiedener Beschäftigter sind weiterhin aktiv.
  • Datensicherungen laufen, wurden aber nie erfolgreich zurückgespielt.
  • Mehr-Faktor-Authentifizierung gilt für Beschäftigte, nicht für Administrations- und Dienstkonten.
  • Das Lieferantenverzeichnis ist unvollständig — kleine Dienstleister mit Fernzugang fehlen.
  • Die Schulung der Geschäftsleitung nach § 38 BSIG ist nicht nachgewiesen.
  • Das Risikoregister existiert nur in einem Versionsstand und belegt damit keinen laufenden Prozess.
  • Schwachstellen sind dokumentiert, aber ohne Behebungsfrist und ohne Abschlussnachweis.

Der Ablauf einer Prüfung steht auf der Leistungsseite NIS2-Audit. Wenn Sie erst wissen wollen, wo Sie stehen, ist die Gap-Analyse der günstigere Einstieg.

Häufige Fragen

Was kostet ein NIS2-Audit?
Den Preis bestimmt zuerst die Prüftiefe, nicht die Unternehmensgröße. Eine interne Wirksamkeitsprüfung nach § 30 Abs. 2 Nr. 6 BSIG liegt deutlich unter einem Nachweis nach § 39 BSIG, weil Belegdichte und Berichtsform unterschiedlich sind. Innerhalb einer Stufe treiben Standorte, OT-Anteil, Zustand der Nachweise und Zahl der geprüften Dienstleister den Aufwand.
Braucht jede betroffene Einrichtung ein externes Audit?
Nein. Das BSIG verlangt von allen betroffenen Einrichtungen eine Bewertung der Wirksamkeit ihrer Maßnahmen (§ 30 Abs. 2 Nr. 6). Ein externer Nachweis gegenüber dem BSI nach § 39 gilt für Betreiber kritischer Anlagen. Wer nicht darunter fällt, braucht ein belastbares internes Auditprogramm — aber keine externe Prüfstelle.
Was unterscheidet ein NIS2-Audit von einem ISO-27001-Audit?
Der Prüfmaßstab. Ein ISO-27001-Audit prüft gegen die Norm und deren Anhang A, ein NIS2-Audit gegen die Pflichten des BSIG. Die Schnittmenge ist groß, aber nicht deckungsgleich: Meldeprozesse nach § 32, Registrierung nach § 33 und die Pflichten der Geschäftsleitung nach § 38 kennt die Norm in dieser Form nicht. Umgekehrt verlangt die Norm Formalia, die das BSIG nicht fordert.
Wie bereite ich mich vor, um Auditkosten zu senken?
Der größte Hebel ist eine geordnete Nachweislage. Wenn zu jedem der zehn Maßnahmenbereiche die Belege an einer Stelle liegen, mit Datum und Verantwortlichem, verkürzt sich die Prüfung erheblich. Der zweite Hebel sind benannte Ansprechpartner mit freigestellter Zeit — Wartezeiten auf Auskünfte sind der teuerste Teil jedes Audits.
Wie oft muss geprüft werden?
Das BSIG nennt für die Wirksamkeitsbewertung keinen festen Turnus. Etabliert hat sich ein jährlicher Zyklus mit einem mehrjährigen Prüfplan, der über drei Jahre alle Maßnahmenbereiche abdeckt, ergänzt um anlassbezogene Prüfungen nach wesentlichen Änderungen. Für Betreiber kritischer Anlagen richtet sich der Turnus des Nachweises nach § 39 BSIG.

Stand: 23.08.2026 · Zuletzt geprüft: 23.08.2026. Fachliche Einordnung, keine Rechtsberatung.

Erst die Prüftiefe klären, dann den Preis

Wir ordnen in einem kurzen Gespräch ein, ob Ihre Einrichtung unter die Nachweispflicht nach § 39 BSIG fällt — und was daraus für Umfang und Aufwand folgt.

Einordnung anfragen