Download · XLSX

NIS2-Nachweismatrix: welcher Nachweis zu welcher Maßnahme aus § 30 BSIG gehört

Eine Tabelle zu den 10 Risikomanagementmaßnahmen aus § 30 Abs. 2 BSIG. Zu jeder Anforderung: Beispielnachweis, System, in dem er entsteht, Verantwortliche, Häufigkeit, Aufbewahrung und Bezug zu ISO/IEC 27001:2022. Ohne Formular und ohne Registrierung.

Was ist die NIS2-Nachweismatrix?

Die NIS2-Nachweismatrix ist eine Tabelle, die für jede der 10 Maßnahmen aus § 30 Abs. 2 BSIG (Art. 21 Abs. 2 NIS2) zeigt, welchen Nachweis Sie vorbereiten, in welchem System er entsteht und wer dafür verantwortlich ist. Sie richtet sich an alle, die ein ISMS aufbauen oder ihr Unternehmen auf die NIS2-Umsetzung und spätere Prüfungen vorbereiten und dabei mit Nachweisen beginnen wollen statt mit der nächsten Richtlinie.

Warum Nachweise aus den Systemen

Besonders wichtige und wichtige Einrichtungen müssen die Maßnahmen aus § 30 BSIG nicht nur umsetzen, sondern auch belegen können:

Die Einhaltung der Verpflichtung nach Satz 1 ist durch die Einrichtungen zu dokumentieren.

— § 30 Abs. 1 Satz 3 BSIG

Logs, Konfigurationsexporte und Berichte aus Werkzeugen entstehen automatisch und tragen ein Datum. Ein Screenshot eine Woche vor der Prüfung zeigt nur diesen einen Tag. Deshalb nennt die Matrix zu jeder Anforderung das System, in dem der Nachweis entsteht.

Betreiber kritischer Anlagen müssen die Umsetzung zusätzlich alle drei Jahre gegenüber dem BSI nachweisen, durch Sicherheitsaudits, Prüfungen oder Zertifizierungen (§ 39 BSIG). Stand: 24. September 2026, Quellen: § 30 BSIG, § 39 BSIG.

// Anwendung

Vier Schritte mit der Matrix

  1. Einen Bereich auswählen

    Beginnen Sie mit dem Bereich mit dem höchsten Risiko oder mit dem, nach dem Kunden am häufigsten fragen. Meist sind das MFA, Backups und Lieferanten.

  2. System und Verantwortliche eintragen

    Tragen Sie zu jeder Zeile ein, in welchem System der Nachweis bei Ihnen entsteht und wer dafür verantwortlich ist. Ein leeres Feld ist die erste Lücke.

  3. Prüfen, ob der Nachweis von selbst entsteht

    Ein Log, ein Export oder ein Werkzeugbericht ist besser als ein von Hand geschriebenes Dokument. Wo ein Nachweis von Hand entsteht, legen Sie Termin und Erinnerung fest.

  4. Vor der Prüfung eine Stichprobe ziehen

    Nehmen Sie je einen Nachweis aus jedem Bereich und prüfen Sie Datum, Quelle und Verantwortliche. Ein Prüfer beginnt mit einer ähnlichen Stichprobe.

    Audits als laufender Prozess

Vorschau: die ersten drei Bereiche

Die vollständige Matrix enthält 26 Anforderungen in 10 Bereichen. Unten die Bereiche Nr. 1 bis Nr. 3, ohne die Spalten Rechtsgrundlage, System, Häufigkeit und Aufbewahrung.

NIS2-Nachweismatrix, Bereiche Nr. 1 bis Nr. 3 (Auszug)
BereichAnforderungBeispielnachweis (Artefakt)Verantwortlich (Rolle)ISO/IEC 27001:2022
Nr. 1 Risikoanalyse und SicherheitskonzepteRegelmäßige Risikoanalyse und dokumentierte Entscheidungen zur RisikobehandlungRisikoregister mit Verantwortlichen und Prüfdaten; freigegebener RisikobehandlungsplanInformationssicherheitsbeauftragte/r (ISB)Abschnitte 6.1, 8.2, 8.3
Nr. 1 Risikoanalyse und SicherheitskonzepteInformationssicherheitsleitlinie und themenspezifische Richtlinien, von der Geschäftsleitung freigegebenRichtlinie mit Versionshistorie und Freigabevermerk; Kenntnisnahmebestätigungen der BeschäftigtenISB; verantwortet von der Geschäftsleitung (§ 38 Abs. 1 BSIG)A.5.1, A.5.4
Nr. 2 Bewältigung von SicherheitsvorfällenÜberwachung, die Sicherheitsvorfälle erkennt und ihre Bearbeitung festhältAlarm- und Vorfalltickets mit Zeitstempeln (Erkennung, Bewertung, Abschluss); Liste der ErkennungsregelnSOC-Leitung oder IT-BetriebsleitungA.8.15, A.8.16, A.5.25
Nr. 2 Bewältigung von SicherheitsvorfällenMeldung erheblicher Sicherheitsvorfälle: Erstmeldung in 24 Stunden, Meldung in 72 Stunden, Abschlussmeldung spätestens einen Monat nach der MeldungVorfallregister mit Zeitpunkt der Kenntnisnahme und Versandzeit jeder Meldung; Kopien der MeldungenIncident-Manager/in, ISBA.5.24, A.5.26, A.6.8
Nr. 2 Bewältigung von SicherheitsvorfällenLehren aus Vorfällen und KorrekturmaßnahmenNachbetrachtung mit Maßnahmen, Verantwortlichen und FristenIncident-Manager/inA.5.27, A.5.28
Nr. 3 Aufrechterhaltung des Betriebs, Backup und KrisenmanagementBusiness-Impact-Analyse und NotfallpläneBIA mit RTO und RPO für kritische Prozesse; freigegebene Notfall- und WiederanlaufpläneBCM-Verantwortliche/r, COOA.5.29, A.5.30
Nr. 3 Aufrechterhaltung des Betriebs, Backup und KrisenmanagementBackups, die sich tatsächlich wiederherstellen lassenBerichte der Backup-Jobs (Erfolg und Fehler); Protokoll des Wiederherstellungstests mit Ergebnis und DauerLeitung IT-InfrastrukturA.8.13
Nr. 3 Aufrechterhaltung des Betriebs, Backup und KrisenmanagementWiederanlauf- und KrisenübungenÜbungsbericht: Szenario, Teilnehmende, Wiederanlaufzeit, FolgemaßnahmenBCM-Verantwortliche/rA.5.30, A.8.14

Weitere Fassungen: Englisch (Art. 21 NIS2) und, für Standorte in Polen, Polnisch mit Verweisen auf das KSC-Gesetz. Einen Teil dieser Nachweise sammelt die FutureCode Evidence Box nur lesend aus Ihren Systemen.

// Umfang

Was die Matrix leistet und was sie nicht ersetzt

Die Matrix liefert

  • Eine Nachweisliste für die 10 Maßnahmen aus § 30 Abs. 2 BSIG
  • Einen Hinweis, in welchem System jeder Nachweis entsteht
  • Bezüge zu Anhang A der ISO/IEC 27001:2022
  • Einen Ausgangspunkt für ein Pflichtenregister mit Verantwortlichen

Sie ersetzt nicht

  • Die Risikoanalyse für Ihr Unternehmen
  • Eine Rechtsberatung, ob NIS2 für Sie gilt
  • Ein Prüfurteil oder ein NIS2-Zertifikat, denn ein offizielles gibt es nicht
  • Die Umsetzung von Kontrollen in Ihren Systemen

Eine Richtlinie, die sich im System nicht zeigen lässt, ist keine Kontrolle. Sie ist ein Dokument über eine Kontrolle.

// FAQ

Fragen zur Nachweismatrix

Ist die Matrix eine ISMS-Vorlage?

Nicht vollständig. Zu einem ISMS gehören auch Richtlinien, Risikoanalyse und Entscheidungen der Geschäftsleitung. Die Matrix deckt die andere Hälfte ab: die Nachweise, dass diese Regeln wirken. Sie können sie Ihrer ISMS-Dokumentation als Nachweisregister beifügen.

Reicht die ausgefüllte Matrix als Nachweis?

Nein. Ein Prüfer sieht sich die Nachweise an, nicht die Tabelle. Die Matrix hilft, sie vorher zu ordnen. Betreiber kritischer Anlagen erbringen den Nachweis nach § 39 BSIG durch Sicherheitsaudits, Prüfungen oder Zertifizierungen (Stand: 24. September 2026).

Wie lange sollten wir Nachweise aufbewahren?

§ 30 BSIG verlangt die Dokumentation, nennt aber keine feste Aufbewahrungsfrist. Die Fristen in Spalte H sind Vorschläge für Ihre eigene Richtlinie, bei personenbezogenen Daten gelten die Grenzen der DSGVO. Für Standorte in Polen verlangt das KSC-Gesetz, die Sicherheitsdokumentation mindestens 2 Jahre ab dem Ende ihrer Nutzung aufzubewahren (Art. 10 Abs. 7).

Passt die Matrix zu ISO/IEC 27001?

Ja. Jede Zeile verweist auf Maßnahmen aus Anhang A der ISO/IEC 27001:2022 oder auf Abschnitte der Norm. Wenn Sie bereits ein ISMS nach ISO/IEC 27001 betreiben, taugen viele Nachweise auch für NIS2. Mehr zu ISO/IEC 27001 und dazu, was NIS2 für Ihr Unternehmen bedeutet.

Muss ich für den Download meine E-Mail-Adresse angeben?

Nein. Die Datei lässt sich ohne Formular herunterladen. Wenn Sie die Matrix mit uns durchgehen möchten, fragen Sie den ersten Schritt an.

Erster Schritt: 5 Wochen, fester Umfang

Ein Regelwerk, ohne alles neu zu schreiben

Gap-Analyse mit Prioritäten, Pflichtenregister mit Verantwortlichen und eine Roadmap für 90 Tage. Am Ende ist eine Kontrolle im System umgesetzt, samt Nachweis. Mehr zur NIS2-Umsetzung und zu weiteren Regelwerken wie ISO/IEC 27001, DORA und CRA.

Ersten Schritt anfragen