NIS2 · BSIG · KSC (Polen)

NIS2-Umsetzung: Anforderungen erfüllen und nachweisen

Seit dem 6. Dezember 2025 gilt in Deutschland das NIS2-Umsetzungsgesetz mit dem neuen BSIG. Wir setzen die Anforderungen so um, dass sie im System sichtbar sind, und bereiten die Nachweise vor. Für Standorte in Polen kommt das polnische KSC-Gesetz hinzu.

// Kurz gesagt

NIS2 in Deutschland heißt BSIG und BSI

Das NIS2UmsuCG setzt die EU-Richtlinie seit dem 6. Dezember 2025 um. Betroffen sind besonders wichtige und wichtige Einrichtungen. Sie registrieren sich beim BSI und setzen Risikomanagementmaßnahmen um (§ 30 BSIG), die Geschäftsleitung nimmt regelmäßig an Schulungen teil (§ 38 BSIG). Betreiber kritischer Anlagen erbringen zusätzlich Nachweise (§ 39 BSIG). Wir setzen das um und machen es im System nachweisbar.

Stand: 24. September 2026. Quelle: § 39 BSIG.

// Fristen

Fristen für NIS2 in Deutschland und Polen

  1. NIS2

    NIS2UmsuCG in Kraft

    Das neue BSIG gilt für besonders wichtige und wichtige Einrichtungen.

    § 39 BSIG (öffnet in einem neuen Tab)
  2. BSI

    Frist für die BSI-Registrierung

    Die Frist wurde auf den 31. Juli 2026 verschoben. Wer noch nicht registriert ist, sollte das jetzt nachholen.

    Solidaris (öffnet in einem neuen Tab)
  3. KSC (Polen)

    Kapitel 3 des polnischen KSC-Gesetzes

    Für Standorte in Polen: ISMS, Risikomanagement, Vorfälle, Business Continuity, Lieferkette, Assets und jährliche Schulung der Leitung. Gilt für Einrichtungen, die die Kriterien schon am 3. April 2026 erfüllten (Art. 33 Abs. 1 des Änderungsgesetzes).

    Dz.U. 2026 poz. 252 (öffnet in einem neuen Tab)
  4. KSC (Polen)

    Frist für das erste KSC-Audit

    Für Einrichtungen, die schon am 3. April 2026, dem Tag des Inkrafttretens des Änderungsgesetzes, als besonders wichtig (podmiot kluczowy) galten (Art. 33 Abs. 2 des Änderungsgesetzes). Danach mindestens alle 3 Jahre.

    Wer prüfen darf

Stand: . Quellen: § 39 BSIG, Solidaris, Dz.U. 2026 poz. 252, gov.pl (polnisch).

Was das BSIG verlangt

  1. Betroffenheitsprüfung

    Sektor, Größe und erbrachte Dienste entscheiden, ob Sie eine besonders wichtige oder eine wichtige Einrichtung sind. Nachweis: dokumentierte Prüfung mit Datum.

  2. Registrierung beim BSI

    Die verlängerte Frist endete am 31. Juli 2026. Nachweis: Bestätigung der Registrierung.

  3. Risikomanagement nach § 30 BSIG

    Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Business Continuity, Lieferkette, Zugriffskontrolle und weitere Maßnahmen. Nachweis: Konfigurationen, Logs und Testergebnisse aus den Systemen.

  4. Meldung erheblicher Sicherheitsvorfälle

    Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden, Abschlussmeldung einen Monat nach der Meldung, über die gemeinsame Meldestelle von BSI und BBK (§ 32 BSIG). Nachweis: Tickets, Zeitstempel und abgegebene Meldungen.

  5. Pflichten der Geschäftsleitung nach § 38 BSIG

    Die Geschäftsleitung setzt die Maßnahmen um, überwacht ihre Umsetzung und nimmt regelmäßig an Schulungen teil. Nachweis: Beschluss und Teilnahmebestätigung.

  6. Nachweise für Betreiber kritischer Anlagen nach § 39 BSIG

    Betreiber kritischer Anlagen weisen die Umsetzung gegenüber dem BSI nach. Nachweis: Berichte aus Audits, Prüfungen oder Zertifizierungen.

Nachweise aus Systemen, nicht aus Ordnern

Logs, Konfigurationen und Testergebnisse entstehen ohnehin. Wir ordnen sie den Anforderungen zu, statt Nachweise im Nachhinein zu schreiben. Viele dieser Anforderungen deckt eine ISO/IEC-27001-Einführung mit ab. Welche Nachweise zu jedem Bereich passen, zeigt die NIS2-Nachweismatrix (XLSX, ohne Registrierung).

// So helfen wir

Umsetzung und Audit-Vorbereitung

Zwei Pakete, die Sie getrennt beauftragen können. Beide enden mit Nachweisen, nicht nur mit Dokumenten.

  1. 01Umsetzung

    Von der Gap-Analyse zur Kontrolle mit Nachweis

    Ein Plan mit Verantwortlichen und Terminen. Wir beginnen mit den Bereichen mit dem höchsten Risiko.

    • Gap-Analyse gegen § 30 BSIG
    • Pflichtenregister mit Verantwortlichen
    • Kontrollen in Ihren Systemen
    • ISMS-Dokumentation, die beschreibt, was tatsächlich läuft

    Erster Schritt, 5 Wochen

    NIS2, ohne alles neu zu schreiben

    • Gap-Analyse mit Prioritäten
    • Pflichtenregister mit Verantwortlichen
    • Roadmap für 90 Tage

    Zentrales Ergebnis: eine Kontrolle im System umgesetzt, zusammen mit dem Nachweis

    Ersten Schritt anfragen
  2. 02Vor dem Audit

    Audit-Vorbereitung

    Wir prüfen Kontrollen und Nachweise so, wie es ein Prüfer tun wird, bevor er es tut. Das ist ein Readiness-Assessment, keine formale Prüfung. Die Nachweise kann die FutureCode Evidence Box sammeln. Wie das Ergebnis aussieht, zeigt der Beispielbericht.

    • Durchsicht von ISMS-Dokumentation und Nachweisen
    • Stichproben aus Logs, Konfigurationen und Tickets
    • Liste der Korrekturen mit Prioritäten
    • Nachprüfung nach den Korrekturen
    Unabhängigkeit

// Einzelne Leistungen

Audit-Vorbereitung, Schulung der Geschäftsleitung und externer ISB

Drei Leistungen für konkrete Pflichten. Jede können Sie einzeln beauftragen, auch ohne Umsetzungsprojekt.

  1. 01Vor der Prüfung

    NIS2-Audit-Vorbereitung

    Kontrollen und Nachweise so geprüft, wie es ein Prüfer tun wird, für § 39 BSIG und das KSC-Audit in Polen.

    Audit-Vorbereitung
  2. 02§ 38 BSIG

    NIS2-Schulung der Geschäftsleitung

    Workshop für die Geschäftsleitung mit Nachweisen, die die regelmäßige Teilnahme belegen.

    Schulung der Geschäftsleitung
  3. 03Laufend

    Externer ISB und NIS2-Betreuung

    Risikoregister, Vorfallbereitschaft, Kundenfragebögen und ein Quartalsbericht an die Geschäftsleitung.

    Externer ISB

// Standorte in Polen

Polnische Gesellschaften: das KSC-Gesetz

Für eine Gesellschaft Ihrer Gruppe in Polen gilt das polnische KSC-Gesetz, in Kraft seit dem 3. April 2026. Die Pflichten aus Kapitel 3 gelten ab dem 3. April 2027. Einrichtungen, die schon am 3. April 2026 als besonders wichtig galten, müssen das erste Audit bis zum 3. April 2028 durchführen lassen, danach mindestens alle 3 Jahre.

Wer prüfen darf (Art. 15 Abs. 2)

  • Eine akkreditierte Konformitätsbewertungsstelle
  • Mindestens zwei Auditoren, jeder mit einem von drei Nachweisen: einem Zertifikat aus der Liste der Verordnung von 2018 (u. a. CISA, CISM, CISSP, ISO/IEC 27001 Lead Auditor), 3 Jahren Praxis in der Prüfung der Informationssicherheit oder 2 Jahren Praxis und einem einschlägigen Aufbaustudium
  • Ein sektorales CSIRT, dessen Auditoren diese Kriterien erfüllen

Wer nicht prüfen darf (Art. 15 Abs. 2a)

  • Personen, die bei Ihnen Aufgaben nach Art. 8 oder 9 bis 13 wahrnehmen
  • Personen, die das im Jahr vor Beginn des Audits getan haben

Richtigstellungen

  • Persönliche Geldbuße der Leitung: bis zu 300 % der Monatsvergütung, im öffentlichen Sektor bis zu 100 %, nicht 600 % (Art. 73a Abs. 4 und 5)
  • Ein „KSC-Zertifikat“ gibt es nicht
  • Die meisten Geldbußen können erst ab dem 3. April 2028 verhängt werden (Art. 35 des Änderungsgesetzes). Ausnahme: Art. 73 Abs. 5 (bis zu 100 Mio. PLN) gilt bereits

Stand: 24. September 2026. Quellen (polnisch): Dz.U. 2026 poz. 252, gov.pl, Befugnisse der Auditoren.

// Umfang

Was wir tun und was nicht

Umfang und Termin vereinbaren wir vor dem Start schriftlich.

Wir machen

  • Betroffenheitsprüfung nach Sektor, Größe und Diensten
  • Gap-Analyse gegen § 30 BSIG und Umsetzungsplan mit Terminen
  • Kontrollen in Ihren Systemen, mit Nachweisen
  • Audit-Vorbereitung und Nachprüfung der Korrekturen
  • Für Standorte in Polen: Umsetzung und Audit-Vorbereitung nach dem KSC-Gesetz

Wir machen nicht

  • Ein „NIS2-Zertifikat“: So etwas gibt es nicht
  • Formale Prüfungen und Audits: Die führt eine unabhängige Stelle durch, nicht wir
  • Richtlinien aus Vorlagen, die niemand anwendet
  • Ein Jahresprogramm auf Folien ohne einen ersten funktionierenden Schritt

Wenn Sie nur ein Dokument für die Akte suchen, sagen wir Ihnen im ersten Gespräch offen, ob wir dafür die Richtigen sind.

// FAQ

Fragen zur NIS2-Umsetzung

Sind wir von NIS2 betroffen?

Das hängt von Sektor, Unternehmensgröße und den erbrachten Diensten ab. Betroffen sind in der Regel mittlere und große Unternehmen aus den NIS2-Sektoren, einige Dienste auch unabhängig von der Größe. Wir gehen die Betroffenheitsprüfung im ersten Gespräch mit Ihnen durch.

Wir haben uns nicht beim BSI registriert. Was jetzt?

Holen Sie die Registrierung jetzt nach. Die Frist wurde auf den 31. Juli 2026 verschoben, die Pflichten aus dem BSIG gelten aber unabhängig von der Registrierung. Beginnen Sie parallel mit der Gap-Analyse, denn sie zeigt, welche Maßnahmen zuerst kommen.

Was bedeutet § 38 BSIG für die Geschäftsleitung?

Die Geschäftsleitung muss die Risikomanagementmaßnahmen umsetzen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Ein festes Intervall für die Schulungen nennt das Gesetz nicht. Dokumentieren Sie Teilnahme und Inhalte, damit Sie beides später nachweisen können.

Wir haben einen Standort in Polen. Was gilt dort?

Für die polnische Gesellschaft gilt das KSC-Gesetz. Die Pflichten aus Kapitel 3 gelten ab dem 3. April 2027. Einrichtungen, die schon am 3. April 2026 als besonders wichtig galten, müssen das erste Audit bis zum 3. April 2028 durchführen lassen. Durchführen dürfen es nur eine akkreditierte Stelle, mindestens zwei qualifizierte Auditoren oder ein sektorales CSIRT.

Ersetzt ISO 27001 die NIS2-Nachweise?

Nicht vollständig. Ein ISMS nach ISO/IEC 27001 deckt einen großen Teil der Risikomanagementmaßnahmen ab, aber weder die Registrierung noch die Meldepflichten oder die Schulung der Geschäftsleitung.

Wie lange dauert die Umsetzung?

Das hängt davon ab, was bereits läuft. Nach dem ersten Schritt (5 Wochen, fester Umfang) haben Sie einen Plan mit Verantwortlichen und Terminen, beginnend mit den Bereichen mit dem höchsten Risiko.

Aus dem Blog: NIS2 und Sicherheit

Beginnen wir mit der Gap-Analyse

In 30 Minuten klären wir, ob und wie NIS2 Sie betrifft, und legen den Umfang des ersten Schritts fest. Vorab können Sie die NIS2-Nachweismatrix durchsehen.

30-Minuten-Gespräch vereinbaren

Lieber zuerst etwas Schriftliches?

Beschreiben Sie Ihre Situation, und wir schicken Ihnen Umfang und Termin des ersten Schritts. Wir antworten innerhalb eines Arbeitstages.

Ersten Schritt anfragen