NIS2 · BSIG · externer ISB

Externer ISB: laufende NIS2-Betreuung mit klarem Umfang

Die NIS2-Umsetzung endet an dem Tag, an dem die Kontrollen laufen. Danach müssen sie weiterlaufen: Risiken überprüfen, Fragebögen von Kunden beantworten, Vorfälle üben und die Nachweise aktuell halten. Das übernehmen wir jeden Monat als Ihr externer Informationssicherheitsbeauftragter (ISB).

// Kurz gesagt

Ein externer ISB ist eine Rolle, keine Planstelle

Eine erfahrene Fachkraft übernimmt an festgelegten Tagen im Monat die Rolle des ISB oder CISO. Sie führt das Risikoregister, hält den Meldeablauf für Vorfälle aktuell, beantwortet Kundenfragebögen, pflegt die Nachweise und berichtet quartalsweise an die Geschäftsleitung, die nach § 38 Abs. 1 BSIG die Umsetzung überwacht. Für Einrichtungen ohne eigenen ISB oder mit einem ISB, der Unterstützung braucht.

// Rhythmus

Monatlich, quartalsweise und jährlich

Ein fester Kalender statt Arbeit auf Zuruf. Die Zahl der Tage pro Monat steht im Vertrag.

Monatlich

  • Durchsicht des Risiko- und Pflichtenregisters mit den Verantwortlichen
  • Prüfung der Nachweise: Logs, Backups und Berechtigungsprüfungen mit aktuellem Datum
  • Antworten auf Sicherheitsfragebögen von Kunden
  • Bewertung neuer Dienstleister und von Vertragsänderungen
  • Beratung für IT und Geschäftsleitung zu festen Zeiten

Quartalsweise

  • Bericht an die Geschäftsleitung: Risiken, Vorfälle, Stand der Nachweise und anstehende Entscheidungen
  • Kurze Vorfallübung mit dem Team
  • Stichprobe der Administratorkonten

Jährlich

Bereit für den Vorfall, vorher geübt

  1. Wer über die Meldung entscheidet

    Eine benannte Person und ihre Vertretung, auch außerhalb der Arbeitszeit erreichbar. Quartalsweise prüfen wir, ob die Angaben aktuell sind.

  2. Wann ein Vorfall erheblich ist

    Kriterien für einen erheblichen Sicherheitsvorfall, festgelegt vor dem Ernstfall, und ein vorbereitetes Formular mit den Daten, die sofort bekannt sind.

  3. Meldungen an das BSI

    Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden, Abschlussmeldung einen Monat nach der Meldung (§ 32 BSIG). Wer Informationen zu Auswirkungen und Ursache sammelt, woher die Logs kommen und wer die Meldung freigibt.

  4. Standorte in Polen

    Für polnische Gesellschaften nach dem KSC-Gesetz: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden, Abschlussbericht innerhalb eines Monats nach der Meldung.

  5. Zeitleiste und Nachweise

    Entscheidungen, Uhrzeiten und Logs laufend festgehalten. Sie brauchen sie für den Abschlussbericht, für Prüfungen und für Ihre Kunden.

Wir sind kein SOC

Wir überwachen Ihre Systeme nicht rund um die Uhr. Wir bereiten den Ablauf vor und üben ihn mit Ihnen, und wenn Sie einen SOC-Dienstleister haben, stimmen wir den Meldeweg mit ihm ab. Wie Sie die Folgen eines Datenabflusses begrenzen, steht im Artikel über Datenverletzungen.

// Erster Schritt

Der erste Monat, dann laufende Betreuung

Wir beginnen mit einem festen Umfang von 6 Wochen. Danach entscheiden Sie, ob und in welchem Umfang Sie die laufende Betreuung wollen.

  1. 01Start

    Bestandsaufnahme und Plan für 12 Monate

    Wir prüfen, was schon läuft, und legen den Kalender für Überprüfungen, Übungen und Berichte fest.

    • Durchsicht des Risiko- und Pflichtenregisters nach § 30 BSIG
    • Meldeablauf für Vorfälle mit Kontakten
    • Liste der Fragebögen und Anforderungen von Kunden
    • Kalender für 12 Monate

    Erster Schritt, 6 Wochen

    Start der NIS2-Betreuung

    • Stand der Pflichten mit Verantwortlichen
    • Kalender für Überprüfungen, Übungen und Berichte
    • Meldeablauf mit Kontakten

    Zentrales Ergebnis: der erste Bericht an die Geschäftsleitung mit einer Liste anstehender Entscheidungen

    Ersten Schritt anfragen
  2. 02Laufend

    Externer ISB im vereinbarten Umfang

    Eine Person betreut Sie, die Vertretung regeln wir im Vertrag. Das Wissen bleibt in Ihrer Dokumentation, nicht in unseren Köpfen.

    • Tage pro Monat im Vertrag festgelegt
    • Kurze Zusammenfassung der Arbeit jeden Monat
    • Dokumentation in Ihren Systemen
    • Für Standorte in Polen: Auszug aus dem polnischen Strafregister (KRK) für unsere Mitarbeitenden (Art. 8f)
    Unabhängigkeit

// Umfang

Was dazugehört und was nicht

Umfang, Tage und Erreichbarkeit vereinbaren wir vor dem Start schriftlich.

Dazu gehört

  • Die Rolle des externen ISB im vereinbarten Umfang
  • Risiko- und Pflichtenregister mit Verantwortlichen und Terminen
  • Vorfallbereitschaft: Ablauf, Übungen, Meldevorlagen
  • Antworten auf Kundenfragebögen und Bewertung von Dienstleistern
  • Pflege der Nachweise und Quartalsbericht an die Geschäftsleitung

Nicht dazu gehört

  • 24/7-Monitoring und SOC-Dienste
  • Administration Ihrer Systeme und Netze
  • Formale Prüfungen und Audits: Die führen wir nicht durch
  • Entscheidungen anstelle der Geschäftsleitung: Wir bereiten sie vor, die Geschäftsleitung trifft sie
  • Weiterverkauf von Lizenzen

Wer Ihre Kontrollen betreut, prüft sie nicht. Für Standorte in Polen steht das im Gesetz: Nicht prüfen darf, wer bei der Einrichtung Aufgaben nach Art. 8 oder 9 bis 13 wahrnimmt oder im Jahr vor dem Audit wahrgenommen hat (Art. 15 Abs. 2a KSC-Gesetz). Stand: 24. September 2026. Quelle: Dz.U. 2026 poz. 252 (polnisch).

// FAQ

Fragen zum externen ISB

Was unterscheidet die laufende Betreuung von der NIS2-Umsetzung?

Die Umsetzung hat einen Anfang und ein Ende: von der Gap-Analyse bis zu Kontrollen, die laufen. Die Betreuung beginnt danach und sorgt dafür, dass die Kontrollen weiterlaufen und die Nachweise aktuell bleiben. Sie können beides beauftragen oder nur die Betreuung, wenn jemand anderes die Umsetzung gemacht hat.

Wie viele Tage im Monat arbeitet ein externer ISB?

So viele, wie wir nach dem ersten Monat im Vertrag festlegen. Das hängt von der Zahl der Systeme, Dienstleister und Kundenfragebögen ab. Braucht ein Monat mehr, zum Beispiel nach einem Vorfall, stimmen wir das mit Ihnen ab, bevor wir anfangen.

Können Sie später unser Audit durchführen?

Nein. Formale Prüfungen und Audits führen wir nicht durch, und wer Ihre Kontrollen betreut, prüft sie ohnehin nicht. Beim KSC-Audit in Polen schließt das Gesetz es aus (Art. 15 Abs. 2a). Wir helfen Ihnen, sich auf die Prüfung durch eine unabhängige Stelle vorzubereiten.

Was passiert bei einem Sicherheitsvorfall?

Es greift der vorher geübte Ablauf, mit Meldungen an das BSI in den gesetzlichen Fristen. In den vertraglich vereinbarten Zeiten helfen wir, das Ereignis zu bewerten und die Meldungen vorzubereiten. Ein 24/7-Monitoring bieten wir nicht an.

Brauchen wir für Standorte in Polen etwas Besonderes?

Ja. Wer bei einer polnischen KSC-Einrichtung Aufgaben nach Art. 8 oder 11 übernimmt, muss vorher einen Auszug aus dem polnischen Strafregister (KRK) vorlegen (Art. 8f). Wir legen ihn vor dem Start vor. Die Meldefristen in Polen sind 24 Stunden, 72 Stunden und ein Monat.

Was bleibt bei uns, wenn wir die Zusammenarbeit beenden?

Alles. Risikoregister, Abläufe, Nachweisindex und Berichte liegen vom ersten Tag an in Ihren Systemen. Zum Schluss übergeben wir eine Liste offener Punkte an die Person, die die Rolle übernimmt.

Aus dem Blog: Sicherheit im Betrieb

// Weitere Leistungen

Mehr zu NIS2 und KSC

  1. 01Umsetzung

    NIS2-Umsetzung

    Gap-Analyse gegen § 30 BSIG, Pflichtenregister und Kontrollen in Ihren Systemen, mit Nachweisen. Für Standorte in Polen nach dem KSC-Gesetz.

    NIS2-Umsetzung
  2. 02Vor der Prüfung

    NIS2-Audit-Vorbereitung

    Kontrollen und Nachweise so geprüft, wie es ein Prüfer tun wird, mit Korrekturliste und Nachprüfung.

    Audit-Vorbereitung
  3. 03§ 38 BSIG

    NIS2-Schulung der Geschäftsleitung

    Workshop für die Geschäftsleitung mit Nachweisen, die die regelmäßige Teilnahme belegen.

    Schulung der Geschäftsleitung

Sprechen wir über die laufende NIS2-Betreuung

In 30 Minuten klären wir, was schon läuft, was Sie jeden Monat brauchen und womit der erste Monat beginnt.

30-Minuten-Gespräch vereinbaren

Lieber zuerst etwas Schriftliches?

Schreiben Sie uns, wer heute bei Ihnen für Informationssicherheit verantwortlich ist, und wir schicken Ihnen Umfang und Termin des ersten Schritts. Wir antworten innerhalb eines Arbeitstages.

Ersten Schritt anfragen