Beispiel. Fiktive Daten.
Readiness-Bericht: Musterwerk GmbH
So sieht ein Bericht der Evidence Box nach der Freigabe durch den Auditor aus. Unternehmen, Personen, Systeme, Kennungen und Hashes sind erfunden. Wir zeigen Aufbau und Detailtiefe, nicht das Ergebnis einer echten Prüfung.
| Einrichtung | Musterwerk GmbH, Hersteller von Metallteilen, 2 Werke, rund 400 Beschäftigte (fiktiv) |
| Auftrag | Readiness-Assessment gegenüber § 30 Abs. 2 BSIG (Art. 21 Abs. 2 NIS2) und ISO/IEC 27001:2022 |
| Erhebungszeitraum | 1. bis 18. September 2026 |
| Berichtsdatum | 22. September 2026 |
| Art des Auftrags | Readiness-Assessment. Kein Zertifikat und kein Prüfungsurteil. |
| Werkzeug | FutureCode Evidence Box, Betriebsart 1 (Auftrag durch FutureCode) |
| Einstufung | Vertraulich |
1. Zusammenfassung für die Geschäftsleitung
Die Musterwerk GmbH ist teilweise auf ein Audit vorbereitet. Der mittlere Reifegrad in den zehn Bereichen aus § 30 Abs. 2 BSIG liegt bei 2,6 auf einer Skala von 1 bis 5. Am dringendsten sind zwei Lücken: keine MFA für privilegierte Konten und den Fernzugriff sowie nie getestete Wiederherstellungen der ERP-Backups. Beide lassen sich in 30 Tagen schließen. Lieferkette und Meldeverfahren brauchen einen Plan für 90 Tage.
Gesamtbewertung: teilweise bereit. Reifegrad: 2,6 von 5.
| Schweregrad | Befunde |
|---|---|
| Kritisch | 0 |
| Hoch | 3 |
| Mittel | 7 |
| Niedrig | 4 |
| Gesamt | 14 |
2. Umfang und Methode
- Im Umfang: Public Cloud (2 Konten), Verzeichnisdienst, 320 Arbeitsplätze, 24 Server, 6 Code-Repositories, ERP-System, Notfallmanagement, IT-Lieferanten.
- Nicht im Umfang: OT-Netze beider Werke (nur anhand der Dokumentation bewertet, keine aktiven Tests) und die Vertriebsgesellschaft der Gruppe.
- Kriterien: § 30 Abs. 2 BSIG in der Fassung des NIS2UmsuCG und ISO/IEC 27001:2022 mit Anhang A.
- Methode: Nachweise nur lesend gesammelt, Fragebögen an 11 Kontrollverantwortliche, Open-Source-Scanner, Vorbewertung durch ein KI-Modell mit Prüfung durch ein zweites Modell, Prüfung der Ausnahmeliste durch den Auditor, Vier-Augen-Prinzip für hohe Befunde.
- Art des Auftrags: Readiness-Assessment. Der Bericht ist kein Zertifikat und kein Prüfungsurteil.
3. Reifegrade nach § 30 Abs. 2 BSIG
Skala von 1 bis 5: 1 bedeutet keine Kontrolle, 3 eine Kontrolle, die funktioniert, aber keine regelmäßigen Nachweise liefert, 5 eine gemessene Kontrolle mit Nachweisen aus den Systemen.
| Bereich | § 30 Abs. 2 BSIG | Reifegrad | Status | Wichtigste Lücke |
|---|---|---|---|---|
| Risikoanalyse und Sicherheitskonzepte | Nr. 1 | 3 | Gelb | 17 von 42 Risiken ohne Prüfdatum |
| Bewältigung von Sicherheitsvorfällen | Nr. 2 | 2 | Rot | F-05: Meldefristen von 24 und 72 Stunden fehlen |
| Aufrechterhaltung des Betriebs, Backup | Nr. 3 | 2 | Rot | F-02: kein Wiederherstellungstest für das ERP |
| Sicherheit der Lieferkette | Nr. 4 | 2 | Rot | F-03: 9 von 14 kritischen Lieferanten ohne Bewertung |
| Erwerb, Entwicklung, Wartung, Schwachstellen | Nr. 5 | 3 | Gelb | F-04: 11 kritische Schwachstellen älter als 30 Tage |
| Bewertung der Wirksamkeit | Nr. 6 | 2 | Rot | Keine Kennzahlen, keine Managementbewertung |
| Schulungen und Sensibilisierung | Nr. 7 | 3 | Gelb | Schulung der Geschäftsleitung nicht dokumentiert |
| Kryptographie | Nr. 8 | 4 | Grün | Kein Zertifikatsverzeichnis mit Ablaufdaten |
| Personal, Zugriffe, IKT-Verwaltung | Nr. 9 | 3 | Gelb | Inventar ohne Cloud-Ressourcen |
| MFA und gesicherte Kommunikation | Nr. 10 | 2 | Rot | F-01: keine MFA für privilegierte Konten und VPN |
4. Ausgewählte Befunde
Fünf von vierzehn Befunden. Jeder verweist auf Nachweise mit Kennung und SHA-256-Hash (hier auf die ersten und letzten Zeichen gekürzt).
F-01. Keine MFA für privilegierte Konten und Fernzugriff
| Kriterium | § 30 Abs. 2 Nr. 10 BSIG; ISO/IEC 27001 A.8.5 |
| Sachverhalt | 7 von 9 Administratorkonten im Verzeichnisdienst und der gesamte VPN-Zugang melden sich nur mit Passwort an. MFA gilt nur für E-Mail. |
| Ursache | MFA wurde für E-Mail eingeführt. Für die Ausweitung auf VPN und privilegierte Konten war niemand verantwortlich. |
| Auswirkung | Ein einziges erbeutetes Administratorpasswort öffnet die Domäne und die ERP-Server. |
| Empfehlung | MFA für alle privilegierten Konten und das VPN erzwingen. Ausnahmen nur mit Begründung und Ablaufdatum. |
| Verantwortlich und Frist | IT-Leitung, 30 Tage |
| Nachweise | EV-0112 Export der Richtlinien für bedingten Zugriff (8d2e4c…5901); EV-0118 Konfiguration des VPN-Gateways (ea3eb0…f359) |
| Entscheidung des Auditors | Bestätigt. Zweite Prüfung: bestätigt. |
F-02. Wiederherstellung der ERP-Backups wird nicht getestet
| Kriterium | § 30 Abs. 2 Nr. 3 BSIG; ISO/IEC 27001 A.8.13, A.5.30 |
| Sachverhalt | ERP-Backups laufen täglich, der letzte dokumentierte Wiederherstellungstest ist aber 19 Monate alt. Die Wiederanlaufzeit des ERP (8 Stunden laut Plan) hat niemand geprüft. |
| Ursache | Der Notfallplan nennt für den Wiederherstellungstest weder Verantwortliche noch Termin. |
| Auswirkung | Unklar, ob sich das ERP nach einem Ausfall oder einem Ransomware-Angriff in 8 Stunden wiederherstellen lässt. |
| Empfehlung | Einen Wiederherstellungstest für das ERP durchführen und dokumentieren, danach vierteljährlich mit Protokoll wiederholen. |
| Verantwortlich und Frist | Leitung IT-Infrastruktur, 30 Tage |
| Nachweise | EV-0204 Bericht der ERP-Backup-Jobs über 90 Tage (18d6a3…e4de); EV-0207 Notfallplan, Version 2.1 (c7a653…412d) |
| Entscheidung des Auditors | Bestätigt. Zweite Prüfung: bestätigt. |
F-03. Kritische Lieferanten ohne Sicherheitsbewertung
| Kriterium | § 30 Abs. 2 Nr. 4 BSIG; ISO/IEC 27001 A.5.19-A.5.21 |
| Sachverhalt | 9 von 14 kritischen Lieferanten haben keine Sicherheitsbewertung. 6 Verträge enthalten keine Pflicht zur Meldung von Sicherheitsvorfällen. |
| Ursache | Der Einkauf bewertet Lieferanten nach Preis und Liefertermin. Sicherheit ist nicht Teil des Prozesses. |
| Auswirkung | Ein Vorfall bei einem Lieferanten mit Fernzugriff, etwa dem ERP-Servicepartner, kann zu spät bekannt werden, um die Meldefristen von 24 und 72 Stunden einzuhalten. |
| Empfehlung | Sicherheitsbewertung und Vertragsklauseln in den Einkaufsprozess aufnehmen. Mit den 5 Lieferanten mit Fernzugriff beginnen. |
| Verantwortlich und Frist | Einkaufsleitung mit dem ISB, 90 Tage |
| Nachweise | EV-0301 IKT-Lieferantenregister (2955f2…aabd); EV-0306 Mustervertrag für Serviceleistungen (18c89f…0394) |
| Entscheidung des Auditors | Bestätigt. Zweite Prüfung: bestätigt. |
F-04. Kritische Schwachstellen länger als 30 Tage offen
| Kriterium | § 30 Abs. 2 Nr. 5 BSIG; ISO/IEC 27001 A.8.8 |
| Sachverhalt | Authentifizierte Scans fanden 11 kritische Schwachstellen, die älter als 30 Tage sind, auf 4 Servern, darunter der Dateiserver. |
| Ursache | Server werden einmal pro Quartal gepatcht. Für kritische Patches gibt es keine eigene Frist. |
| Auswirkung | Bekannte Schwachstellen bleiben wochenlang offen. |
| Empfehlung | Eine Frist von 14 Tagen für kritische Patches festlegen und monatlich berichten, ob sie eingehalten wurde. |
| Verantwortlich und Frist | IT-Betriebsleitung, 60 Tage |
| Nachweise | EV-0415 Schwachstellenscan vom 9. September 2026 (6b9b8a…901a); EV-0416 Patchplan der Server (30c5ba…209f) |
| Entscheidung des Auditors | Bestätigt. |
F-05. Vorfallverfahren ohne die Meldefristen aus § 32 BSIG
| Kriterium | § 30 Abs. 2 Nr. 2 und § 32 Abs. 1 BSIG; ISO/IEC 27001 A.5.24, A.5.26 |
| Sachverhalt | Das Verfahren zur Vorfallbearbeitung stammt aus dem Jahr 2021. Es sieht weder eine frühe Erstmeldung innerhalb von 24 Stunden noch eine Meldung innerhalb von 72 Stunden an die gemeinsame Meldestelle von BSI und BBK vor. Eine Übung gab es nicht. |
| Ursache | Das Verfahren wurde nach Inkrafttreten des NIS2UmsuCG nicht angepasst. |
| Auswirkung | Bei einem erheblichen Sicherheitsvorfall droht die Überschreitung der Meldefristen. |
| Empfehlung | Verfahren aktualisieren, Verantwortliche für die Meldung benennen und eine Planspielübung durchführen. |
| Verantwortlich und Frist | ISB, 60 Tage |
| Nachweise | EV-0502 Verfahren zur Vorfallbearbeitung, Version 1.3 (712ff3…b5fb); EV-0507 Antwort der Kontrollverantwortlichen auf Fragebogen IR-02 (4ac242…8a01) |
| Entscheidung des Auditors | Bestätigt. |
5. Auszug aus der Erklärung zur Anwendbarkeit (SoA)
Entwurf der Erklärung zur Anwendbarkeit für ISO/IEC 27001:2022. Gezeigt werden 6 der 93 Maßnahmen aus Anhang A.
| Maßnahme | Anwendbar | Begründung | Stand | Nachweise |
|---|---|---|---|---|
| A.5.19 Informationssicherheit in Lieferantenbeziehungen | Ja | Lieferanten mit Zugriff auf ERP und Netz | Teilweise umgesetzt (F-03) | EV-0301 |
| A.5.24 Planung und Vorbereitung des Vorfallmanagements | Ja | Pflicht nach § 30 Abs. 2 Nr. 2 BSIG | Teilweise umgesetzt (F-05) | EV-0502 |
| A.7.4 Überwachung der physischen Sicherheit | Ja | Zwei Werke mit Lagern | Umgesetzt | EV-0611 |
| A.8.5 Sichere Authentifizierung | Ja | Fernzugriff und privilegierte Konten | Nicht umgesetzt (F-01) | EV-0112, EV-0118 |
| A.8.13 Sicherung von Informationen | Ja | ERP und Dateiserver | Teilweise umgesetzt (F-02) | EV-0204 |
| A.8.30 Ausgegliederte Entwicklung | Nein | Das Unternehmen lagert keine Softwareentwicklung aus | Ausgeschlossen | EV-0620 (Fragebogen DEV-01) |
6. Auszug aus dem Nachweisverzeichnis
| Kennung | Nachweis und Quelle | Erfasst | SHA-256 |
|---|---|---|---|
| EV-0112 | Export der Richtlinien für bedingten Zugriff Verzeichnisdienst, nur lesend | 2026-09-03 10:14 | 8d2e4c…5901 |
| EV-0118 | Konfiguration des VPN-Gateways Konfigurationsexport, nur lesend | 2026-09-03 11:02 | ea3eb0…f359 |
| EV-0204 | Bericht der ERP-Backup-Jobs, 90 Tage Backup-Konsole | 2026-09-04 09:40 | 18d6a3…e4de |
| EV-0301 | IKT-Lieferantenregister Fragebogen, verantwortlich: Einkauf | 2026-09-08 14:22 | 2955f2…aabd |
| EV-0415 | Bericht des authentifizierten Schwachstellenscans Schwachstellenscanner | 2026-09-09 21:05 | 6b9b8a…901a |
| EV-0502 | Verfahren zur Vorfallbearbeitung, Version 1.3 Fragebogen, verantwortlich: ISB | 2026-09-10 08:51 | 712ff3…b5fb |
Das vollständige Verzeichnis hat 212 Einträge. Jeder Eintrag hat eine Quelle, einen Zeitstempel und einen SHA-256-Hash.
7. Maßnahmenplan
| Phase | Befunde | Zeitraum | Verantwortlich |
|---|---|---|---|
| Sofortmaßnahmen | F-01, F-02 | bis 30 Tage | IT-Leitung |
| Kurzfristig | F-04, F-05 | 30-90 Tage | ISB |
| Vor dem Audit | F-03 und die übrigen mittleren Befunde | 90-180 Tage | ISB mit dem Einkauf |
Sind die ersten beiden Phasen abgeschlossen, zeigt eine Wiederholung als Selbstbewertung, was sich geändert hat (warum Audits sich wiederholen sollten). Die formale Prüfung übernimmt eine unabhängige Stelle, nicht das Team, das bei der Umsetzung geholfen hat.
8. Freigabe
| Freigegeben von | IT-Auditor |
| Zweite Prüfung (hohe Befunde) | Security-Engineer |
| Datum der Freigabe | 22. September 2026 |
| Nachweispaket | Nach der Freigabe versiegelt, Manifest-Hash fa9efa…c508 |
In unserem Team arbeiten zertifizierte Auditoren und Security-Engineers. Hintergrund zu den Anforderungen: Was die NIS2-Richtlinie für Ihr Unternehmen bedeutet.
Demo mit einem fiktiven Unternehmen, 30 Minuten
Sehen Sie, wie ein solcher Bericht entsteht
Wir zeigen den Durchlauf von den Fragebögen bis zum versiegelten Paket. An Ihre Systeme wird nichts angeschlossen.
Demo vereinbaren