NIS2 · § 39 BSIG · KSC (Polen)

NIS2-Audit-Vorbereitung: Nachweise prüfen, bevor es der Prüfer tut

Betreiber kritischer Anlagen weisen dem BSI alle drei Jahre nach, dass ihre Maßnahmen umgesetzt sind (§ 39 BSIG). Für polnische Gesellschaften kommt das Audit nach dem KSC-Gesetz hinzu. Wir gehen Ihre Kontrollen und Nachweise so durch, wie es ein Prüfer tun wird, und hinterlassen eine Korrekturliste mit Verantwortlichen.

// Kurz gesagt

Ein Readiness-Assessment ist die Generalprobe vor dem Audit

Das Readiness-Assessment prüft, ob Ihre Risikomanagementmaßnahmen nach § 30 BSIG im Alltag funktionieren und ob Sie das mit Nachweisen aus Ihren Systemen belegen können. Es richtet sich an Betreiber kritischer Anlagen vor dem Nachweis nach § 39 BSIG und an Gruppen mit polnischen Gesellschaften vor dem KSC-Audit. Am Ende stehen ein Nachweisindex, eine Korrekturliste und die Nachprüfung der Korrekturen.

Stand: 24. September 2026. Quelle: § 39 BSIG.

Wann geprüft wird

Stand: 24. September 2026
WerWannGrundlage
Betreiber kritischer Anlagen in DeutschlandNachweis gegenüber dem BSI zu einem vom BSI festgelegten Zeitpunkt, danach alle drei Jahre, durch Sicherheitsaudits, Prüfungen oder Zertifizierungen§ 39 Abs. 1 BSIG
Polnische Gesellschaft, die am 3. April 2026 bereits besonders wichtig war (podmiot kluczowy)Erstes Audit bis zum 3. April 2028, danach mindestens alle 3 JahreArt. 33 Abs. 2 des polnischen Änderungsgesetzes, Art. 15 KSC-Gesetz
Polnische Gesellschaft, die später besonders wichtig wirdInnerhalb von 24 Monaten, nachdem sie die Kriterien erfülltArt. 16 KSC-Gesetz
Polnische wichtige Einrichtung (podmiot ważny)Kein regelmäßiges Audit. Die Behörde kann eines nach einem schwerwiegenden Vorfall oder bei einem Verstoß anordnenArt. 15 Abs. 1b KSC-Gesetz

Quellen: § 39 BSIG, Dz.U. 2026 poz. 252 (polnisch).

Sieben Fragen, die Sie vor dem Audit klären sollten

  1. Sind die Beschlüsse der Geschäftsleitung dokumentiert?

    Die Geschäftsleitung setzt die Maßnahmen um und überwacht ihre Umsetzung (§ 38 Abs. 1 BSIG). Nachweis: Beschlüsse, Freigaben und Richtlinien mit dem Datum der letzten Überprüfung.

  2. Hat das Risikoregister Verantwortliche und Termine?

    Jedes Risiko hat einen Verantwortlichen, eine Behandlungsentscheidung und einen Termin. Der Behandlungsplan ist aktuell und nicht auf dem Stand der Einführung stehen geblieben.

  3. Lässt sich ein Vorfall von der Erkennung bis zur Meldung nachvollziehen?

    Meldungen an das BSI in den gesetzlichen Fristen. Wir nehmen ein Ereignis oder das Protokoll einer Übung und prüfen, ob Tickets, Zeiten und Logs eine lückenlose Zeitleiste ergeben.

  4. Hat Ihr Wiederherstellungstest Datum, Dauer und Ergebnis?

    Ein Notfallplan ohne Test ist eine Absichtserklärung. Nachweis ist das Testprotokoll: was wiederhergestellt wurde, wie lange es dauerte und was danach verbessert wurde.

  5. Wissen Sie, welche Dienstleister kritisch sind?

    Ein Dienstleisterregister mit Risikobewertung, Sicherheitsanforderungen in den Verträgen und dem Datum der letzten Überprüfung.

  6. Stammt das Asset-Inventar aus Ihren Systemen?

    Systeme, Daten und Verantwortliche aus Werkzeugen erzeugt, nicht aus dem Gedächtnis aufgeschrieben. Wir gleichen die Liste mit dem ab, was die Konfiguration zeigt.

  7. Ist die letzte Schulung der Geschäftsleitung belegt?

    § 38 Abs. 3 BSIG verlangt die regelmäßige Teilnahme der Geschäftsleitung an Schulungen, ohne festes Intervall. Nachweis: Programm, Datum und Teilnahmeliste. Wir bieten auch die NIS2-Schulung der Geschäftsleitung an.

Nachweise aus Systemen, nicht aus Ordnern

Logs, Konfigurationen und Testergebnisse entstehen ohnehin. Deshalb beginnt das Assessment mit dem, was Ihre Systeme bereits aufzeichnen, und die FutureCode Evidence Box kann die Nachweise sammeln. Beispielnachweise für jeden Bereich zeigt die NIS2-Nachweismatrix (XLSX, ohne Registrierung).

// Ablauf

So läuft die Audit-Vorbereitung ab

  1. Umfang und Prüfkalender

    Wir klären, welche Prüfung wann ansteht, nach § 39 BSIG, nach dem KSC-Gesetz oder beides, welche Anlagen, Dienste und Systeme sie umfasst und wer bei Ihnen für jeden Bereich verantwortlich ist.

  2. Nachweisindex

    Wir sammeln Nachweise und ordnen sie den Anforderungen zu: Richtlinien, Register, Logs, Konfigurationen, Tickets und Testergebnisse.

  3. Stichproben und Interviews

    Stichproben ziehen wir so, wie es ein Prüfer tut: Tickets, Berechtigungsänderungen, Wiederherstellungstests, Dienstleisterbewertungen. Wir sprechen mit den Verantwortlichen der Kontrollen und mit der Geschäftsleitung.

  4. Readiness-Bericht

    Stand jedes Bereichs, Lücken mit Verweis auf den konkreten Nachweis und eine Korrekturliste mit Verantwortlichen und Terminen, so festgehalten, dass sie sich nachprüfen lässt.

  5. Nachprüfung

    Nach den Korrekturen prüfen wir sie anhand der Nachweise nach und aktualisieren den Index, den Sie dem Prüfer übergeben.

Nachweisindex bereit für den Prüfer

// Erster Schritt

Fester Umfang, Ergebnis schriftlich

Umfang und Termin vereinbaren wir vor dem Start schriftlich. Die zweite Stufe beauftragen Sie, wenn Sie das Ergebnis der ersten kennen.

  1. 01Assessment

    Readiness-Assessment vor dem Audit

    Wir prüfen alle Bereiche nach § 30 BSIG oder zuerst die mit dem höchsten Risiko. Im Team sind zertifizierte Auditoren und Security-Engineers.

    • ISMS-Dokumentation mit Datum und Freigaben
    • Stichproben aus Logs, Konfigurationen, Tickets und Tests
    • Interviews mit den Verantwortlichen der Kontrollen
    • Readiness-Bericht mit Korrekturliste

    Erster Schritt, 5 Wochen

    Readiness-Assessment vor dem Audit

    • Nachweisindex, den Anforderungen zugeordnet
    • Lückenliste mit Prioritäten
    • Korrekturplan mit Verantwortlichen und Terminen

    Zentrales Ergebnis: ein Nachweisindex mit markierten Lücken, bereit zur Ergänzung

    Ersten Schritt anfragen
  2. 02Nach den Korrekturen

    Nachprüfung und Plan für den Audittag

    Wenn die Korrekturen umgesetzt sind, prüfen wir sie und bereiten Ihr Team auf die Gespräche mit dem Prüfer vor.

    • Korrekturen anhand von Nachweisen nachgeprüft
    • Aktueller Nachweisindex für den Prüfer
    • Verantwortliche für jeden Bereich benannt
    • Probeinterview mit den Verantwortlichen der Kontrollen
    Beispielbericht ansehen

// Unabhängigkeit

Ein Readiness-Assessment ist keine Prüfung

Das Readiness-Assessment übernehmen wir. Die Prüfung selbst führt eine unabhängige Stelle durch, und für das formale KSC-Audit in Polen gelten eigene Anforderungen an die Auditoren.

Readiness-Assessment

  • Prüft Kontrollen und Nachweise vor dem Audit
  • Endet mit einer Korrekturliste und einer Nachprüfung
  • Dient Ihren Korrekturen und ersetzt weder den Nachweis nach § 39 BSIG noch das KSC-Audit

Formales KSC-Audit in Polen (Art. 15)

  • Eine akkreditierte Konformitätsbewertungsstelle, mindestens zwei qualifizierte Auditoren oder ein sektorales CSIRT, das diese Kriterien erfüllt
  • Qualifikation: ein Zertifikat aus der Liste der Verordnung von 2018, 3 Jahre Praxis in der Prüfung der Informationssicherheit oder 2 Jahre Praxis und ein einschlägiges Aufbaustudium
  • Nicht prüfen darf, wer bei Ihnen Aufgaben nach Art. 8 oder 9 bis 13 wahrnimmt oder im Jahr vor dem Audit wahrgenommen hat (Art. 15 Abs. 2a)

Was wir nicht tun

  • Formale Prüfungen, weder nach § 39 BSIG noch nach Art. 15 des KSC-Gesetzes
  • Ein „NIS2-Zertifikat“ oder „KSC-Zertifikat“: So etwas gibt es nicht

Wir sagen Ihnen vorab, wer Sie prüfen darf und wer nicht. Stand: 24. September 2026. Quellen (polnisch): gov.pl, Befugnisse der Auditoren, Dz.U. 2018 poz. 1999. Mehr: das KSC-Gesetz für Standorte in Polen.

// Umfang

Was wir tun und was nicht

Umfang und Termin vereinbaren wir vor dem Start schriftlich.

Wir machen

  • Klärung, welche Prüfung wann ansteht: § 39 BSIG, KSC-Audit oder beides
  • Durchsicht von ISMS-Dokumentation und Nachweisen für alle Bereiche
  • Stichproben aus Logs, Konfigurationen, Tickets und Wiederherstellungstests
  • Readiness-Bericht mit Korrekturliste, Verantwortlichen und Terminen
  • Nachprüfung der Korrekturen und aktueller Nachweisindex für den Prüfer

Wir machen nicht

  • Die Prüfung nach § 39 BSIG oder das formale KSC-Audit: Wir bereiten darauf vor, führen sie aber nicht durch
  • Dokumente, die Kontrollen beschreiben, die es nicht gibt
  • Das Versprechen, dass das Audit ohne Feststellungen endet
  • Ein Assessment nur auf Basis von Fragebögen, ohne Nachweise aus Systemen

Wenn Sie eine Umsetzung brauchen und keine Prüfung, beginnen Sie mit der Gap-Analyse.

// FAQ

Fragen zur Audit-Vorbereitung

Was unterscheidet ein Readiness-Assessment von einem Audit?

Ein Audit oder eine Prüfung liefert einen Nachweis gegenüber Dritten, etwa nach § 39 BSIG oder nach Art. 15 des polnischen KSC-Gesetzes. Das Readiness-Assessment prüft dieselben Bereiche und Nachweise, aber das Ergebnis dient Ihren eigenen Korrekturen.

Wir betreiben eine kritische Anlage. Wann ist der Nachweis fällig?

Den ersten Zeitpunkt legt das BSI fest, danach ist der Nachweis alle drei Jahre fällig, durch Sicherheitsaudits, Prüfungen oder Zertifizierungen (§ 39 Abs. 1 BSIG). Die Ergebnisse gehen samt festgestellter Sicherheitsmängel an das BSI. Wo Ihre Anlage im Zyklus steht, klären wir im ersten Gespräch. Stand: 24. September 2026.

Wir haben eine Gesellschaft in Polen. Wann muss dort geprüft werden?

War die polnische Gesellschaft schon am 3. April 2026 besonders wichtig (podmiot kluczowy), muss das erste KSC-Audit bis zum 3. April 2028 stattfinden, danach mindestens alle 3 Jahre. Wichtige Einrichtungen haben kein regelmäßiges Audit, die Behörde kann aber eines anordnen (Art. 15 Abs. 1b).

Können Sie nach dem Assessment das formale KSC-Audit durchführen?

Nein. Formale Audits führen wir nicht durch. Das KSC-Audit nach Art. 15 übernimmt eine akkreditierte Konformitätsbewertungsstelle, mindestens zwei qualifizierte Auditoren oder ein sektorales CSIRT. Nicht prüfen darf, wer bei Ihnen Aufgaben nach Art. 8 oder 9 bis 13 wahrnimmt oder im Jahr vor dem Audit wahrgenommen hat (Art. 15 Abs. 2a). Im ersten Gespräch erklären wir, welche Anforderungen Ihr Auditor erfüllen muss.

Wie lange dauert das Assessment und was brauchen Sie von uns?

Der erste Schritt dauert 5 Wochen und hat einen festen Umfang. Wir brauchen die ISMS-Dokumentation, eine Ansprechperson für jeden Bereich und einige Stunden Interviews mit den Verantwortlichen. Zugriffe auf Systeme richten wir nur lesend ein.

Zählen Logs als Nachweis?

In Polen ausdrücklich: Art. 10 Abs. 4 des KSC-Gesetzes zählt automatisch erzeugte Systemprotokolle zur Betriebsdokumentation. Auch sonst gilt: Ein datiertes Log, eine Konfiguration oder ein Testergebnis zeigt, dass eine Kontrolle wirkt. Eine Verfahrensbeschreibung zeigt nur, dass jemand sie geschrieben hat.

Aus dem Blog: Audits und Nachweise

// Weitere Leistungen

Mehr zu NIS2 und KSC

  1. 01Umsetzung

    NIS2-Umsetzung

    Gap-Analyse gegen § 30 BSIG, Pflichtenregister und Kontrollen in Ihren Systemen, mit Nachweisen. Für Standorte in Polen nach dem KSC-Gesetz.

    NIS2-Umsetzung
  2. 02§ 38 BSIG

    NIS2-Schulung der Geschäftsleitung

    Workshop für die Geschäftsleitung mit Nachweisen, die die regelmäßige Teilnahme belegen.

    Schulung der Geschäftsleitung
  3. 03Laufend

    Externer ISB und NIS2-Betreuung

    Monatlich Risikoregister, Nachweise und Kundenfragebögen, quartalsweise ein Bericht an die Geschäftsleitung.

    Externer ISB

Prüfen wir, wie Sie im Audit abschneiden würden

In 30 Minuten klären wir, welche Prüfung bei Ihnen wann ansteht, und legen den Umfang des Assessments fest. Vorab können Sie die NIS2-Nachweismatrix durchsehen.

30-Minuten-Gespräch vereinbaren

Lieber zuerst etwas Schriftliches?

Beschreiben Sie Ihre Situation, und wir schicken Ihnen Umfang und Termin des Assessments. Wir antworten innerhalb eines Arbeitstages.

Ersten Schritt anfragen