Beispiel. Fiktive Daten.

Readiness-Bericht: Musterwerk GmbH

So sieht ein Bericht der Evidence Box nach der Freigabe durch den Auditor aus. Unternehmen, Personen, Systeme, Kennungen und Hashes sind erfunden. Wir zeigen Aufbau und Detailtiefe, nicht das Ergebnis einer echten Prüfung.

Eckdaten des Berichts
EinrichtungMusterwerk GmbH, Hersteller von Metallteilen, 2 Werke, rund 400 Beschäftigte (fiktiv)
AuftragReadiness-Assessment gegenüber § 30 Abs. 2 BSIG (Art. 21 Abs. 2 NIS2) und ISO/IEC 27001:2022
Erhebungszeitraum1. bis 18. September 2026
Berichtsdatum22. September 2026
Art des AuftragsReadiness-Assessment. Kein Zertifikat und kein Prüfungsurteil.
WerkzeugFutureCode Evidence Box, Betriebsart 1 (Auftrag durch FutureCode)
EinstufungVertraulich

1. Zusammenfassung für die Geschäftsleitung

Die Musterwerk GmbH ist teilweise auf ein Audit vorbereitet. Der mittlere Reifegrad in den zehn Bereichen aus § 30 Abs. 2 BSIG liegt bei 2,6 auf einer Skala von 1 bis 5. Am dringendsten sind zwei Lücken: keine MFA für privilegierte Konten und den Fernzugriff sowie nie getestete Wiederherstellungen der ERP-Backups. Beide lassen sich in 30 Tagen schließen. Lieferkette und Meldeverfahren brauchen einen Plan für 90 Tage.

Gesamtbewertung: teilweise bereit. Reifegrad: 2,6 von 5.

Befunde nach Schweregrad
SchweregradBefunde
Kritisch0
Hoch3
Mittel7
Niedrig4
Gesamt14

2. Umfang und Methode

  • Im Umfang: Public Cloud (2 Konten), Verzeichnisdienst, 320 Arbeitsplätze, 24 Server, 6 Code-Repositories, ERP-System, Notfallmanagement, IT-Lieferanten.
  • Nicht im Umfang: OT-Netze beider Werke (nur anhand der Dokumentation bewertet, keine aktiven Tests) und die Vertriebsgesellschaft der Gruppe.
  • Kriterien: § 30 Abs. 2 BSIG in der Fassung des NIS2UmsuCG und ISO/IEC 27001:2022 mit Anhang A.
  • Methode: Nachweise nur lesend gesammelt, Fragebögen an 11 Kontrollverantwortliche, Open-Source-Scanner, Vorbewertung durch ein KI-Modell mit Prüfung durch ein zweites Modell, Prüfung der Ausnahmeliste durch den Auditor, Vier-Augen-Prinzip für hohe Befunde.
  • Art des Auftrags: Readiness-Assessment. Der Bericht ist kein Zertifikat und kein Prüfungsurteil.

3. Reifegrade nach § 30 Abs. 2 BSIG

Skala von 1 bis 5: 1 bedeutet keine Kontrolle, 3 eine Kontrolle, die funktioniert, aber keine regelmäßigen Nachweise liefert, 5 eine gemessene Kontrolle mit Nachweisen aus den Systemen.

Reifegrade in den Bereichen aus § 30 Abs. 2 BSIG (Art. 21 Abs. 2 NIS2)
Bereich§ 30 Abs. 2 BSIGReifegradStatusWichtigste Lücke
Risikoanalyse und SicherheitskonzepteNr. 13Gelb17 von 42 Risiken ohne Prüfdatum
Bewältigung von SicherheitsvorfällenNr. 22RotF-05: Meldefristen von 24 und 72 Stunden fehlen
Aufrechterhaltung des Betriebs, BackupNr. 32RotF-02: kein Wiederherstellungstest für das ERP
Sicherheit der LieferketteNr. 42RotF-03: 9 von 14 kritischen Lieferanten ohne Bewertung
Erwerb, Entwicklung, Wartung, SchwachstellenNr. 53GelbF-04: 11 kritische Schwachstellen älter als 30 Tage
Bewertung der WirksamkeitNr. 62RotKeine Kennzahlen, keine Managementbewertung
Schulungen und SensibilisierungNr. 73GelbSchulung der Geschäftsleitung nicht dokumentiert
KryptographieNr. 84GrünKein Zertifikatsverzeichnis mit Ablaufdaten
Personal, Zugriffe, IKT-VerwaltungNr. 93GelbInventar ohne Cloud-Ressourcen
MFA und gesicherte KommunikationNr. 102RotF-01: keine MFA für privilegierte Konten und VPN

4. Ausgewählte Befunde

Fünf von vierzehn Befunden. Jeder verweist auf Nachweise mit Kennung und SHA-256-Hash (hier auf die ersten und letzten Zeichen gekürzt).

F-01. Keine MFA für privilegierte Konten und Fernzugriff

Befund F-01, Schweregrad hoch
Kriterium§ 30 Abs. 2 Nr. 10 BSIG; ISO/IEC 27001 A.8.5
Sachverhalt7 von 9 Administratorkonten im Verzeichnisdienst und der gesamte VPN-Zugang melden sich nur mit Passwort an. MFA gilt nur für E-Mail.
UrsacheMFA wurde für E-Mail eingeführt. Für die Ausweitung auf VPN und privilegierte Konten war niemand verantwortlich.
AuswirkungEin einziges erbeutetes Administratorpasswort öffnet die Domäne und die ERP-Server.
EmpfehlungMFA für alle privilegierten Konten und das VPN erzwingen. Ausnahmen nur mit Begründung und Ablaufdatum.
Verantwortlich und FristIT-Leitung, 30 Tage
NachweiseEV-0112 Export der Richtlinien für bedingten Zugriff (8d2e4c…5901); EV-0118 Konfiguration des VPN-Gateways (ea3eb0…f359)
Entscheidung des AuditorsBestätigt. Zweite Prüfung: bestätigt.

F-02. Wiederherstellung der ERP-Backups wird nicht getestet

Befund F-02, Schweregrad hoch
Kriterium§ 30 Abs. 2 Nr. 3 BSIG; ISO/IEC 27001 A.8.13, A.5.30
SachverhaltERP-Backups laufen täglich, der letzte dokumentierte Wiederherstellungstest ist aber 19 Monate alt. Die Wiederanlaufzeit des ERP (8 Stunden laut Plan) hat niemand geprüft.
UrsacheDer Notfallplan nennt für den Wiederherstellungstest weder Verantwortliche noch Termin.
AuswirkungUnklar, ob sich das ERP nach einem Ausfall oder einem Ransomware-Angriff in 8 Stunden wiederherstellen lässt.
EmpfehlungEinen Wiederherstellungstest für das ERP durchführen und dokumentieren, danach vierteljährlich mit Protokoll wiederholen.
Verantwortlich und FristLeitung IT-Infrastruktur, 30 Tage
NachweiseEV-0204 Bericht der ERP-Backup-Jobs über 90 Tage (18d6a3…e4de); EV-0207 Notfallplan, Version 2.1 (c7a653…412d)
Entscheidung des AuditorsBestätigt. Zweite Prüfung: bestätigt.

F-03. Kritische Lieferanten ohne Sicherheitsbewertung

Befund F-03, Schweregrad hoch
Kriterium§ 30 Abs. 2 Nr. 4 BSIG; ISO/IEC 27001 A.5.19-A.5.21
Sachverhalt9 von 14 kritischen Lieferanten haben keine Sicherheitsbewertung. 6 Verträge enthalten keine Pflicht zur Meldung von Sicherheitsvorfällen.
UrsacheDer Einkauf bewertet Lieferanten nach Preis und Liefertermin. Sicherheit ist nicht Teil des Prozesses.
AuswirkungEin Vorfall bei einem Lieferanten mit Fernzugriff, etwa dem ERP-Servicepartner, kann zu spät bekannt werden, um die Meldefristen von 24 und 72 Stunden einzuhalten.
EmpfehlungSicherheitsbewertung und Vertragsklauseln in den Einkaufsprozess aufnehmen. Mit den 5 Lieferanten mit Fernzugriff beginnen.
Verantwortlich und FristEinkaufsleitung mit dem ISB, 90 Tage
NachweiseEV-0301 IKT-Lieferantenregister (2955f2…aabd); EV-0306 Mustervertrag für Serviceleistungen (18c89f…0394)
Entscheidung des AuditorsBestätigt. Zweite Prüfung: bestätigt.

F-04. Kritische Schwachstellen länger als 30 Tage offen

Befund F-04, Schweregrad mittel
Kriterium§ 30 Abs. 2 Nr. 5 BSIG; ISO/IEC 27001 A.8.8
SachverhaltAuthentifizierte Scans fanden 11 kritische Schwachstellen, die älter als 30 Tage sind, auf 4 Servern, darunter der Dateiserver.
UrsacheServer werden einmal pro Quartal gepatcht. Für kritische Patches gibt es keine eigene Frist.
AuswirkungBekannte Schwachstellen bleiben wochenlang offen.
EmpfehlungEine Frist von 14 Tagen für kritische Patches festlegen und monatlich berichten, ob sie eingehalten wurde.
Verantwortlich und FristIT-Betriebsleitung, 60 Tage
NachweiseEV-0415 Schwachstellenscan vom 9. September 2026 (6b9b8a…901a); EV-0416 Patchplan der Server (30c5ba…209f)
Entscheidung des AuditorsBestätigt.

F-05. Vorfallverfahren ohne die Meldefristen aus § 32 BSIG

Befund F-05, Schweregrad mittel
Kriterium§ 30 Abs. 2 Nr. 2 und § 32 Abs. 1 BSIG; ISO/IEC 27001 A.5.24, A.5.26
SachverhaltDas Verfahren zur Vorfallbearbeitung stammt aus dem Jahr 2021. Es sieht weder eine frühe Erstmeldung innerhalb von 24 Stunden noch eine Meldung innerhalb von 72 Stunden an die gemeinsame Meldestelle von BSI und BBK vor. Eine Übung gab es nicht.
UrsacheDas Verfahren wurde nach Inkrafttreten des NIS2UmsuCG nicht angepasst.
AuswirkungBei einem erheblichen Sicherheitsvorfall droht die Überschreitung der Meldefristen.
EmpfehlungVerfahren aktualisieren, Verantwortliche für die Meldung benennen und eine Planspielübung durchführen.
Verantwortlich und FristISB, 60 Tage
NachweiseEV-0502 Verfahren zur Vorfallbearbeitung, Version 1.3 (712ff3…b5fb); EV-0507 Antwort der Kontrollverantwortlichen auf Fragebogen IR-02 (4ac242…8a01)
Entscheidung des AuditorsBestätigt.

5. Auszug aus der Erklärung zur Anwendbarkeit (SoA)

Entwurf der Erklärung zur Anwendbarkeit für ISO/IEC 27001:2022. Gezeigt werden 6 der 93 Maßnahmen aus Anhang A.

Erklärung zur Anwendbarkeit, Auszug
MaßnahmeAnwendbarBegründungStandNachweise
A.5.19 Informationssicherheit in LieferantenbeziehungenJaLieferanten mit Zugriff auf ERP und NetzTeilweise umgesetzt (F-03)EV-0301
A.5.24 Planung und Vorbereitung des VorfallmanagementsJaPflicht nach § 30 Abs. 2 Nr. 2 BSIGTeilweise umgesetzt (F-05)EV-0502
A.7.4 Überwachung der physischen SicherheitJaZwei Werke mit LagernUmgesetztEV-0611
A.8.5 Sichere AuthentifizierungJaFernzugriff und privilegierte KontenNicht umgesetzt (F-01)EV-0112, EV-0118
A.8.13 Sicherung von InformationenJaERP und DateiserverTeilweise umgesetzt (F-02)EV-0204
A.8.30 Ausgegliederte EntwicklungNeinDas Unternehmen lagert keine Softwareentwicklung ausAusgeschlossenEV-0620 (Fragebogen DEV-01)

6. Auszug aus dem Nachweisverzeichnis

Nachweisverzeichnis, Auszug
KennungNachweis und QuelleErfasstSHA-256
EV-0112Export der Richtlinien für bedingten Zugriff
Verzeichnisdienst, nur lesend
2026-09-03 10:148d2e4c…5901
EV-0118Konfiguration des VPN-Gateways
Konfigurationsexport, nur lesend
2026-09-03 11:02ea3eb0…f359
EV-0204Bericht der ERP-Backup-Jobs, 90 Tage
Backup-Konsole
2026-09-04 09:4018d6a3…e4de
EV-0301IKT-Lieferantenregister
Fragebogen, verantwortlich: Einkauf
2026-09-08 14:222955f2…aabd
EV-0415Bericht des authentifizierten Schwachstellenscans
Schwachstellenscanner
2026-09-09 21:056b9b8a…901a
EV-0502Verfahren zur Vorfallbearbeitung, Version 1.3
Fragebogen, verantwortlich: ISB
2026-09-10 08:51712ff3…b5fb

Das vollständige Verzeichnis hat 212 Einträge. Jeder Eintrag hat eine Quelle, einen Zeitstempel und einen SHA-256-Hash.

7. Maßnahmenplan

Maßnahmenplan nach Phasen
PhaseBefundeZeitraumVerantwortlich
SofortmaßnahmenF-01, F-02bis 30 TageIT-Leitung
KurzfristigF-04, F-0530-90 TageISB
Vor dem AuditF-03 und die übrigen mittleren Befunde90-180 TageISB mit dem Einkauf

Sind die ersten beiden Phasen abgeschlossen, zeigt eine Wiederholung als Selbstbewertung, was sich geändert hat (warum Audits sich wiederholen sollten). Die formale Prüfung übernimmt eine unabhängige Stelle, nicht das Team, das bei der Umsetzung geholfen hat.

8. Freigabe

Freigabe des Berichts
Freigegeben vonIT-Auditor
Zweite Prüfung (hohe Befunde)Security-Engineer
Datum der Freigabe22. September 2026
NachweispaketNach der Freigabe versiegelt, Manifest-Hash fa9efa…c508

In unserem Team arbeiten zertifizierte Auditoren und Security-Engineers. Hintergrund zu den Anforderungen: Was die NIS2-Richtlinie für Ihr Unternehmen bedeutet.

Demo mit einem fiktiven Unternehmen, 30 Minuten

Sehen Sie, wie ein solcher Bericht entsteht

Wir zeigen den Durchlauf von den Fragebögen bis zum versiegelten Paket. An Ihre Systeme wird nichts angeschlossen.

Demo vereinbaren