NIS2 · BSIG · externer ISB
Externer ISB: laufende NIS2-Betreuung mit klarem Umfang
Die NIS2-Umsetzung endet an dem Tag, an dem die Kontrollen laufen. Danach müssen sie weiterlaufen: Risiken überprüfen, Fragebögen von Kunden beantworten, Vorfälle üben und die Nachweise aktuell halten. Das übernehmen wir jeden Monat als Ihr externer Informationssicherheitsbeauftragter (ISB).
// Kurz gesagt
Ein externer ISB ist eine Rolle, keine Planstelle
Eine erfahrene Fachkraft übernimmt an festgelegten Tagen im Monat die Rolle des ISB oder CISO. Sie führt das Risikoregister, hält den Meldeablauf für Vorfälle aktuell, beantwortet Kundenfragebögen, pflegt die Nachweise und berichtet quartalsweise an die Geschäftsleitung, die nach § 38 Abs. 1 BSIG die Umsetzung überwacht. Für Einrichtungen ohne eigenen ISB oder mit einem ISB, der Unterstützung braucht.
// Rhythmus
Monatlich, quartalsweise und jährlich
Ein fester Kalender statt Arbeit auf Zuruf. Die Zahl der Tage pro Monat steht im Vertrag.
Monatlich
- Durchsicht des Risiko- und Pflichtenregisters mit den Verantwortlichen
- Prüfung der Nachweise: Logs, Backups und Berechtigungsprüfungen mit aktuellem Datum
- Antworten auf Sicherheitsfragebögen von Kunden
- Bewertung neuer Dienstleister und von Vertragsänderungen
- Beratung für IT und Geschäftsleitung zu festen Zeiten
Quartalsweise
- Bericht an die Geschäftsleitung: Risiken, Vorfälle, Stand der Nachweise und anstehende Entscheidungen
- Kurze Vorfallübung mit dem Team
- Stichprobe der Administratorkonten
Jährlich
- Schulung der Geschäftsleitung nach § 38 BSIG
- Überprüfung von ISMS und Richtlinien, mit Freigabedatum
- Test des Notfallplans
- Audit-Vorbereitung, wenn ein Nachweis nach § 39 BSIG oder ein KSC-Audit ansteht
Bereit für den Vorfall, vorher geübt
Wer über die Meldung entscheidet
Eine benannte Person und ihre Vertretung, auch außerhalb der Arbeitszeit erreichbar. Quartalsweise prüfen wir, ob die Angaben aktuell sind.
Wann ein Vorfall erheblich ist
Kriterien für einen erheblichen Sicherheitsvorfall, festgelegt vor dem Ernstfall, und ein vorbereitetes Formular mit den Daten, die sofort bekannt sind.
Meldungen an das BSI
Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden, Abschlussmeldung einen Monat nach der Meldung (§ 32 BSIG). Wer Informationen zu Auswirkungen und Ursache sammelt, woher die Logs kommen und wer die Meldung freigibt.
Standorte in Polen
Für polnische Gesellschaften nach dem KSC-Gesetz: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden, Abschlussbericht innerhalb eines Monats nach der Meldung.
Zeitleiste und Nachweise
Entscheidungen, Uhrzeiten und Logs laufend festgehalten. Sie brauchen sie für den Abschlussbericht, für Prüfungen und für Ihre Kunden.
Wir sind kein SOC
Wir überwachen Ihre Systeme nicht rund um die Uhr. Wir bereiten den Ablauf vor und üben ihn mit Ihnen, und wenn Sie einen SOC-Dienstleister haben, stimmen wir den Meldeweg mit ihm ab. Wie Sie die Folgen eines Datenabflusses begrenzen, steht im Artikel über Datenverletzungen.
// Erster Schritt
Der erste Monat, dann laufende Betreuung
Wir beginnen mit einem festen Umfang von 6 Wochen. Danach entscheiden Sie, ob und in welchem Umfang Sie die laufende Betreuung wollen.
01Start
Bestandsaufnahme und Plan für 12 Monate
Wir prüfen, was schon läuft, und legen den Kalender für Überprüfungen, Übungen und Berichte fest.
- Durchsicht des Risiko- und Pflichtenregisters nach § 30 BSIG
- Meldeablauf für Vorfälle mit Kontakten
- Liste der Fragebögen und Anforderungen von Kunden
- Kalender für 12 Monate
Ersten Schritt anfragenErster Schritt, 6 Wochen
Start der NIS2-Betreuung
- Stand der Pflichten mit Verantwortlichen
- Kalender für Überprüfungen, Übungen und Berichte
- Meldeablauf mit Kontakten
Zentrales Ergebnis: der erste Bericht an die Geschäftsleitung mit einer Liste anstehender Entscheidungen
02Laufend
Externer ISB im vereinbarten Umfang
Eine Person betreut Sie, die Vertretung regeln wir im Vertrag. Das Wissen bleibt in Ihrer Dokumentation, nicht in unseren Köpfen.
- Tage pro Monat im Vertrag festgelegt
- Kurze Zusammenfassung der Arbeit jeden Monat
- Dokumentation in Ihren Systemen
- Für Standorte in Polen: Auszug aus dem polnischen Strafregister (KRK) für unsere Mitarbeitenden (Art. 8f)
// Umfang
Was dazugehört und was nicht
Umfang, Tage und Erreichbarkeit vereinbaren wir vor dem Start schriftlich.
Dazu gehört
- Die Rolle des externen ISB im vereinbarten Umfang
- Risiko- und Pflichtenregister mit Verantwortlichen und Terminen
- Vorfallbereitschaft: Ablauf, Übungen, Meldevorlagen
- Antworten auf Kundenfragebögen und Bewertung von Dienstleistern
- Pflege der Nachweise und Quartalsbericht an die Geschäftsleitung
Nicht dazu gehört
- 24/7-Monitoring und SOC-Dienste
- Administration Ihrer Systeme und Netze
- Formale Prüfungen und Audits: Die führen wir nicht durch
- Entscheidungen anstelle der Geschäftsleitung: Wir bereiten sie vor, die Geschäftsleitung trifft sie
- Weiterverkauf von Lizenzen
Wer Ihre Kontrollen betreut, prüft sie nicht. Für Standorte in Polen steht das im Gesetz: Nicht prüfen darf, wer bei der Einrichtung Aufgaben nach Art. 8 oder 9 bis 13 wahrnimmt oder im Jahr vor dem Audit wahrgenommen hat (Art. 15 Abs. 2a KSC-Gesetz). Stand: 24. September 2026. Quelle: Dz.U. 2026 poz. 252 (polnisch).
// FAQ
Fragen zum externen ISB
Was unterscheidet die laufende Betreuung von der NIS2-Umsetzung?
Die Umsetzung hat einen Anfang und ein Ende: von der Gap-Analyse bis zu Kontrollen, die laufen. Die Betreuung beginnt danach und sorgt dafür, dass die Kontrollen weiterlaufen und die Nachweise aktuell bleiben. Sie können beides beauftragen oder nur die Betreuung, wenn jemand anderes die Umsetzung gemacht hat.
Wie viele Tage im Monat arbeitet ein externer ISB?
So viele, wie wir nach dem ersten Monat im Vertrag festlegen. Das hängt von der Zahl der Systeme, Dienstleister und Kundenfragebögen ab. Braucht ein Monat mehr, zum Beispiel nach einem Vorfall, stimmen wir das mit Ihnen ab, bevor wir anfangen.
Können Sie später unser Audit durchführen?
Nein. Formale Prüfungen und Audits führen wir nicht durch, und wer Ihre Kontrollen betreut, prüft sie ohnehin nicht. Beim KSC-Audit in Polen schließt das Gesetz es aus (Art. 15 Abs. 2a). Wir helfen Ihnen, sich auf die Prüfung durch eine unabhängige Stelle vorzubereiten.
Was passiert bei einem Sicherheitsvorfall?
Es greift der vorher geübte Ablauf, mit Meldungen an das BSI in den gesetzlichen Fristen. In den vertraglich vereinbarten Zeiten helfen wir, das Ereignis zu bewerten und die Meldungen vorzubereiten. Ein 24/7-Monitoring bieten wir nicht an.
Brauchen wir für Standorte in Polen etwas Besonderes?
Ja. Wer bei einer polnischen KSC-Einrichtung Aufgaben nach Art. 8 oder 11 übernimmt, muss vorher einen Auszug aus dem polnischen Strafregister (KRK) vorlegen (Art. 8f). Wir legen ihn vor dem Start vor. Die Meldefristen in Polen sind 24 Stunden, 72 Stunden und ein Monat.
Was bleibt bei uns, wenn wir die Zusammenarbeit beenden?
Alles. Risikoregister, Abläufe, Nachweisindex und Berichte liegen vom ersten Tag an in Ihren Systemen. Zum Schluss übergeben wir eine Liste offener Punkte an die Person, die die Rolle übernimmt.
Aus dem Blog: Sicherheit im Betrieb
// Weitere Leistungen
Mehr zu NIS2 und KSC
01Umsetzung
NIS2-Umsetzung
Gap-Analyse gegen § 30 BSIG, Pflichtenregister und Kontrollen in Ihren Systemen, mit Nachweisen. Für Standorte in Polen nach dem KSC-Gesetz.
NIS2-Umsetzung02Vor der Prüfung
NIS2-Audit-Vorbereitung
Kontrollen und Nachweise so geprüft, wie es ein Prüfer tun wird, mit Korrekturliste und Nachprüfung.
Audit-Vorbereitung03§ 38 BSIG
NIS2-Schulung der Geschäftsleitung
Workshop für die Geschäftsleitung mit Nachweisen, die die regelmäßige Teilnahme belegen.
Schulung der Geschäftsleitung
Sprechen wir über die laufende NIS2-Betreuung
In 30 Minuten klären wir, was schon läuft, was Sie jeden Monat brauchen und womit der erste Monat beginnt.
30-Minuten-Gespräch vereinbarenLieber zuerst etwas Schriftliches?
Schreiben Sie uns, wer heute bei Ihnen für Informationssicherheit verantwortlich ist, und wir schicken Ihnen Umfang und Termin des ersten Schritts. Wir antworten innerhalb eines Arbeitstages.
Ersten Schritt anfragen