NIS2 · § 39 BSIG · KSC (Polen)
NIS2-Audit-Vorbereitung: Nachweise prüfen, bevor es der Prüfer tut
Betreiber kritischer Anlagen weisen dem BSI alle drei Jahre nach, dass ihre Maßnahmen umgesetzt sind (§ 39 BSIG). Für polnische Gesellschaften kommt das Audit nach dem KSC-Gesetz hinzu. Wir gehen Ihre Kontrollen und Nachweise so durch, wie es ein Prüfer tun wird, und hinterlassen eine Korrekturliste mit Verantwortlichen.
// Kurz gesagt
Ein Readiness-Assessment ist die Generalprobe vor dem Audit
Das Readiness-Assessment prüft, ob Ihre Risikomanagementmaßnahmen nach § 30 BSIG im Alltag funktionieren und ob Sie das mit Nachweisen aus Ihren Systemen belegen können. Es richtet sich an Betreiber kritischer Anlagen vor dem Nachweis nach § 39 BSIG und an Gruppen mit polnischen Gesellschaften vor dem KSC-Audit. Am Ende stehen ein Nachweisindex, eine Korrekturliste und die Nachprüfung der Korrekturen.
Stand: 24. September 2026. Quelle: § 39 BSIG.
Wann geprüft wird
| Wer | Wann | Grundlage |
|---|---|---|
| Betreiber kritischer Anlagen in Deutschland | Nachweis gegenüber dem BSI zu einem vom BSI festgelegten Zeitpunkt, danach alle drei Jahre, durch Sicherheitsaudits, Prüfungen oder Zertifizierungen | § 39 Abs. 1 BSIG |
| Polnische Gesellschaft, die am 3. April 2026 bereits besonders wichtig war (podmiot kluczowy) | Erstes Audit bis zum 3. April 2028, danach mindestens alle 3 Jahre | Art. 33 Abs. 2 des polnischen Änderungsgesetzes, Art. 15 KSC-Gesetz |
| Polnische Gesellschaft, die später besonders wichtig wird | Innerhalb von 24 Monaten, nachdem sie die Kriterien erfüllt | Art. 16 KSC-Gesetz |
| Polnische wichtige Einrichtung (podmiot ważny) | Kein regelmäßiges Audit. Die Behörde kann eines nach einem schwerwiegenden Vorfall oder bei einem Verstoß anordnen | Art. 15 Abs. 1b KSC-Gesetz |
Quellen: § 39 BSIG, Dz.U. 2026 poz. 252 (polnisch).
Sieben Fragen, die Sie vor dem Audit klären sollten
Sind die Beschlüsse der Geschäftsleitung dokumentiert?
Die Geschäftsleitung setzt die Maßnahmen um und überwacht ihre Umsetzung (§ 38 Abs. 1 BSIG). Nachweis: Beschlüsse, Freigaben und Richtlinien mit dem Datum der letzten Überprüfung.
Hat das Risikoregister Verantwortliche und Termine?
Jedes Risiko hat einen Verantwortlichen, eine Behandlungsentscheidung und einen Termin. Der Behandlungsplan ist aktuell und nicht auf dem Stand der Einführung stehen geblieben.
Lässt sich ein Vorfall von der Erkennung bis zur Meldung nachvollziehen?
Meldungen an das BSI in den gesetzlichen Fristen. Wir nehmen ein Ereignis oder das Protokoll einer Übung und prüfen, ob Tickets, Zeiten und Logs eine lückenlose Zeitleiste ergeben.
Hat Ihr Wiederherstellungstest Datum, Dauer und Ergebnis?
Ein Notfallplan ohne Test ist eine Absichtserklärung. Nachweis ist das Testprotokoll: was wiederhergestellt wurde, wie lange es dauerte und was danach verbessert wurde.
Wissen Sie, welche Dienstleister kritisch sind?
Ein Dienstleisterregister mit Risikobewertung, Sicherheitsanforderungen in den Verträgen und dem Datum der letzten Überprüfung.
Stammt das Asset-Inventar aus Ihren Systemen?
Systeme, Daten und Verantwortliche aus Werkzeugen erzeugt, nicht aus dem Gedächtnis aufgeschrieben. Wir gleichen die Liste mit dem ab, was die Konfiguration zeigt.
Ist die letzte Schulung der Geschäftsleitung belegt?
§ 38 Abs. 3 BSIG verlangt die regelmäßige Teilnahme der Geschäftsleitung an Schulungen, ohne festes Intervall. Nachweis: Programm, Datum und Teilnahmeliste. Wir bieten auch die NIS2-Schulung der Geschäftsleitung an.
Nachweise aus Systemen, nicht aus Ordnern
Logs, Konfigurationen und Testergebnisse entstehen ohnehin. Deshalb beginnt das Assessment mit dem, was Ihre Systeme bereits aufzeichnen, und die FutureCode Evidence Box kann die Nachweise sammeln. Beispielnachweise für jeden Bereich zeigt die NIS2-Nachweismatrix (XLSX, ohne Registrierung).
// Ablauf
So läuft die Audit-Vorbereitung ab
Umfang und Prüfkalender
Wir klären, welche Prüfung wann ansteht, nach § 39 BSIG, nach dem KSC-Gesetz oder beides, welche Anlagen, Dienste und Systeme sie umfasst und wer bei Ihnen für jeden Bereich verantwortlich ist.
Nachweisindex
Wir sammeln Nachweise und ordnen sie den Anforderungen zu: Richtlinien, Register, Logs, Konfigurationen, Tickets und Testergebnisse.
Stichproben und Interviews
Stichproben ziehen wir so, wie es ein Prüfer tut: Tickets, Berechtigungsänderungen, Wiederherstellungstests, Dienstleisterbewertungen. Wir sprechen mit den Verantwortlichen der Kontrollen und mit der Geschäftsleitung.
Readiness-Bericht
Stand jedes Bereichs, Lücken mit Verweis auf den konkreten Nachweis und eine Korrekturliste mit Verantwortlichen und Terminen, so festgehalten, dass sie sich nachprüfen lässt.
Nachprüfung
Nach den Korrekturen prüfen wir sie anhand der Nachweise nach und aktualisieren den Index, den Sie dem Prüfer übergeben.
Nachweisindex bereit für den Prüfer
// Erster Schritt
Fester Umfang, Ergebnis schriftlich
Umfang und Termin vereinbaren wir vor dem Start schriftlich. Die zweite Stufe beauftragen Sie, wenn Sie das Ergebnis der ersten kennen.
01Assessment
Readiness-Assessment vor dem Audit
Wir prüfen alle Bereiche nach § 30 BSIG oder zuerst die mit dem höchsten Risiko. Im Team sind zertifizierte Auditoren und Security-Engineers.
- ISMS-Dokumentation mit Datum und Freigaben
- Stichproben aus Logs, Konfigurationen, Tickets und Tests
- Interviews mit den Verantwortlichen der Kontrollen
- Readiness-Bericht mit Korrekturliste
Ersten Schritt anfragenErster Schritt, 5 Wochen
Readiness-Assessment vor dem Audit
- Nachweisindex, den Anforderungen zugeordnet
- Lückenliste mit Prioritäten
- Korrekturplan mit Verantwortlichen und Terminen
Zentrales Ergebnis: ein Nachweisindex mit markierten Lücken, bereit zur Ergänzung
02Nach den Korrekturen
Nachprüfung und Plan für den Audittag
Wenn die Korrekturen umgesetzt sind, prüfen wir sie und bereiten Ihr Team auf die Gespräche mit dem Prüfer vor.
- Korrekturen anhand von Nachweisen nachgeprüft
- Aktueller Nachweisindex für den Prüfer
- Verantwortliche für jeden Bereich benannt
- Probeinterview mit den Verantwortlichen der Kontrollen
// Unabhängigkeit
Ein Readiness-Assessment ist keine Prüfung
Das Readiness-Assessment übernehmen wir. Die Prüfung selbst führt eine unabhängige Stelle durch, und für das formale KSC-Audit in Polen gelten eigene Anforderungen an die Auditoren.
Readiness-Assessment
- Prüft Kontrollen und Nachweise vor dem Audit
- Endet mit einer Korrekturliste und einer Nachprüfung
- Dient Ihren Korrekturen und ersetzt weder den Nachweis nach § 39 BSIG noch das KSC-Audit
Formales KSC-Audit in Polen (Art. 15)
- Eine akkreditierte Konformitätsbewertungsstelle, mindestens zwei qualifizierte Auditoren oder ein sektorales CSIRT, das diese Kriterien erfüllt
- Qualifikation: ein Zertifikat aus der Liste der Verordnung von 2018, 3 Jahre Praxis in der Prüfung der Informationssicherheit oder 2 Jahre Praxis und ein einschlägiges Aufbaustudium
- Nicht prüfen darf, wer bei Ihnen Aufgaben nach Art. 8 oder 9 bis 13 wahrnimmt oder im Jahr vor dem Audit wahrgenommen hat (Art. 15 Abs. 2a)
Was wir nicht tun
- Formale Prüfungen, weder nach § 39 BSIG noch nach Art. 15 des KSC-Gesetzes
- Ein „NIS2-Zertifikat“ oder „KSC-Zertifikat“: So etwas gibt es nicht
Wir sagen Ihnen vorab, wer Sie prüfen darf und wer nicht. Stand: 24. September 2026. Quellen (polnisch): gov.pl, Befugnisse der Auditoren, Dz.U. 2018 poz. 1999. Mehr: das KSC-Gesetz für Standorte in Polen.
// Umfang
Was wir tun und was nicht
Umfang und Termin vereinbaren wir vor dem Start schriftlich.
Wir machen
- Klärung, welche Prüfung wann ansteht: § 39 BSIG, KSC-Audit oder beides
- Durchsicht von ISMS-Dokumentation und Nachweisen für alle Bereiche
- Stichproben aus Logs, Konfigurationen, Tickets und Wiederherstellungstests
- Readiness-Bericht mit Korrekturliste, Verantwortlichen und Terminen
- Nachprüfung der Korrekturen und aktueller Nachweisindex für den Prüfer
Wir machen nicht
- Die Prüfung nach § 39 BSIG oder das formale KSC-Audit: Wir bereiten darauf vor, führen sie aber nicht durch
- Dokumente, die Kontrollen beschreiben, die es nicht gibt
- Das Versprechen, dass das Audit ohne Feststellungen endet
- Ein Assessment nur auf Basis von Fragebögen, ohne Nachweise aus Systemen
Wenn Sie eine Umsetzung brauchen und keine Prüfung, beginnen Sie mit der Gap-Analyse.
// FAQ
Fragen zur Audit-Vorbereitung
Was unterscheidet ein Readiness-Assessment von einem Audit?
Ein Audit oder eine Prüfung liefert einen Nachweis gegenüber Dritten, etwa nach § 39 BSIG oder nach Art. 15 des polnischen KSC-Gesetzes. Das Readiness-Assessment prüft dieselben Bereiche und Nachweise, aber das Ergebnis dient Ihren eigenen Korrekturen.
Wir betreiben eine kritische Anlage. Wann ist der Nachweis fällig?
Den ersten Zeitpunkt legt das BSI fest, danach ist der Nachweis alle drei Jahre fällig, durch Sicherheitsaudits, Prüfungen oder Zertifizierungen (§ 39 Abs. 1 BSIG). Die Ergebnisse gehen samt festgestellter Sicherheitsmängel an das BSI. Wo Ihre Anlage im Zyklus steht, klären wir im ersten Gespräch. Stand: 24. September 2026.
Wir haben eine Gesellschaft in Polen. Wann muss dort geprüft werden?
War die polnische Gesellschaft schon am 3. April 2026 besonders wichtig (podmiot kluczowy), muss das erste KSC-Audit bis zum 3. April 2028 stattfinden, danach mindestens alle 3 Jahre. Wichtige Einrichtungen haben kein regelmäßiges Audit, die Behörde kann aber eines anordnen (Art. 15 Abs. 1b).
Können Sie nach dem Assessment das formale KSC-Audit durchführen?
Nein. Formale Audits führen wir nicht durch. Das KSC-Audit nach Art. 15 übernimmt eine akkreditierte Konformitätsbewertungsstelle, mindestens zwei qualifizierte Auditoren oder ein sektorales CSIRT. Nicht prüfen darf, wer bei Ihnen Aufgaben nach Art. 8 oder 9 bis 13 wahrnimmt oder im Jahr vor dem Audit wahrgenommen hat (Art. 15 Abs. 2a). Im ersten Gespräch erklären wir, welche Anforderungen Ihr Auditor erfüllen muss.
Wie lange dauert das Assessment und was brauchen Sie von uns?
Der erste Schritt dauert 5 Wochen und hat einen festen Umfang. Wir brauchen die ISMS-Dokumentation, eine Ansprechperson für jeden Bereich und einige Stunden Interviews mit den Verantwortlichen. Zugriffe auf Systeme richten wir nur lesend ein.
Zählen Logs als Nachweis?
In Polen ausdrücklich: Art. 10 Abs. 4 des KSC-Gesetzes zählt automatisch erzeugte Systemprotokolle zur Betriebsdokumentation. Auch sonst gilt: Ein datiertes Log, eine Konfiguration oder ein Testergebnis zeigt, dass eine Kontrolle wirkt. Eine Verfahrensbeschreibung zeigt nur, dass jemand sie geschrieben hat.
Aus dem Blog: Audits und Nachweise
// Weitere Leistungen
Mehr zu NIS2 und KSC
01Umsetzung
NIS2-Umsetzung
Gap-Analyse gegen § 30 BSIG, Pflichtenregister und Kontrollen in Ihren Systemen, mit Nachweisen. Für Standorte in Polen nach dem KSC-Gesetz.
NIS2-Umsetzung02§ 38 BSIG
NIS2-Schulung der Geschäftsleitung
Workshop für die Geschäftsleitung mit Nachweisen, die die regelmäßige Teilnahme belegen.
Schulung der Geschäftsleitung03Laufend
Externer ISB und NIS2-Betreuung
Monatlich Risikoregister, Nachweise und Kundenfragebögen, quartalsweise ein Bericht an die Geschäftsleitung.
Externer ISB
Prüfen wir, wie Sie im Audit abschneiden würden
In 30 Minuten klären wir, welche Prüfung bei Ihnen wann ansteht, und legen den Umfang des Assessments fest. Vorab können Sie die NIS2-Nachweismatrix durchsehen.
30-Minuten-Gespräch vereinbarenLieber zuerst etwas Schriftliches?
Beschreiben Sie Ihre Situation, und wir schicken Ihnen Umfang und Termin des Assessments. Wir antworten innerhalb eines Arbeitstages.
Ersten Schritt anfragen