Download · XLSX
NIS2-Nachweismatrix: welcher Nachweis zu welcher Maßnahme aus § 30 BSIG gehört
Eine Tabelle zu den 10 Risikomanagementmaßnahmen aus § 30 Abs. 2 BSIG. Zu jeder Anforderung: Beispielnachweis, System, in dem er entsteht, Verantwortliche, Häufigkeit, Aufbewahrung und Bezug zu ISO/IEC 27001:2022. Ohne Formular und ohne Registrierung.
Was ist die NIS2-Nachweismatrix?
Die NIS2-Nachweismatrix ist eine Tabelle, die für jede der 10 Maßnahmen aus § 30 Abs. 2 BSIG (Art. 21 Abs. 2 NIS2) zeigt, welchen Nachweis Sie vorbereiten, in welchem System er entsteht und wer dafür verantwortlich ist. Sie richtet sich an alle, die ein ISMS aufbauen oder ihr Unternehmen auf die NIS2-Umsetzung und spätere Prüfungen vorbereiten und dabei mit Nachweisen beginnen wollen statt mit der nächsten Richtlinie.
Warum Nachweise aus den Systemen
Besonders wichtige und wichtige Einrichtungen müssen die Maßnahmen aus § 30 BSIG nicht nur umsetzen, sondern auch belegen können:
Die Einhaltung der Verpflichtung nach Satz 1 ist durch die Einrichtungen zu dokumentieren.
Logs, Konfigurationsexporte und Berichte aus Werkzeugen entstehen automatisch und tragen ein Datum. Ein Screenshot eine Woche vor der Prüfung zeigt nur diesen einen Tag. Deshalb nennt die Matrix zu jeder Anforderung das System, in dem der Nachweis entsteht.
Betreiber kritischer Anlagen müssen die Umsetzung zusätzlich alle drei Jahre gegenüber dem BSI nachweisen, durch Sicherheitsaudits, Prüfungen oder Zertifizierungen (§ 39 BSIG). Stand: 24. September 2026, Quellen: § 30 BSIG, § 39 BSIG.
// Anwendung
Vier Schritte mit der Matrix
Einen Bereich auswählen
Beginnen Sie mit dem Bereich mit dem höchsten Risiko oder mit dem, nach dem Kunden am häufigsten fragen. Meist sind das MFA, Backups und Lieferanten.
System und Verantwortliche eintragen
Tragen Sie zu jeder Zeile ein, in welchem System der Nachweis bei Ihnen entsteht und wer dafür verantwortlich ist. Ein leeres Feld ist die erste Lücke.
Prüfen, ob der Nachweis von selbst entsteht
Ein Log, ein Export oder ein Werkzeugbericht ist besser als ein von Hand geschriebenes Dokument. Wo ein Nachweis von Hand entsteht, legen Sie Termin und Erinnerung fest.
Vor der Prüfung eine Stichprobe ziehen
Nehmen Sie je einen Nachweis aus jedem Bereich und prüfen Sie Datum, Quelle und Verantwortliche. Ein Prüfer beginnt mit einer ähnlichen Stichprobe.
Audits als laufender Prozess
Vorschau: die ersten drei Bereiche
Die vollständige Matrix enthält 26 Anforderungen in 10 Bereichen. Unten die Bereiche Nr. 1 bis Nr. 3, ohne die Spalten Rechtsgrundlage, System, Häufigkeit und Aufbewahrung.
| Bereich | Anforderung | Beispielnachweis (Artefakt) | Verantwortlich (Rolle) | ISO/IEC 27001:2022 |
|---|---|---|---|---|
| Nr. 1 Risikoanalyse und Sicherheitskonzepte | Regelmäßige Risikoanalyse und dokumentierte Entscheidungen zur Risikobehandlung | Risikoregister mit Verantwortlichen und Prüfdaten; freigegebener Risikobehandlungsplan | Informationssicherheitsbeauftragte/r (ISB) | Abschnitte 6.1, 8.2, 8.3 |
| Nr. 1 Risikoanalyse und Sicherheitskonzepte | Informationssicherheitsleitlinie und themenspezifische Richtlinien, von der Geschäftsleitung freigegeben | Richtlinie mit Versionshistorie und Freigabevermerk; Kenntnisnahmebestätigungen der Beschäftigten | ISB; verantwortet von der Geschäftsleitung (§ 38 Abs. 1 BSIG) | A.5.1, A.5.4 |
| Nr. 2 Bewältigung von Sicherheitsvorfällen | Überwachung, die Sicherheitsvorfälle erkennt und ihre Bearbeitung festhält | Alarm- und Vorfalltickets mit Zeitstempeln (Erkennung, Bewertung, Abschluss); Liste der Erkennungsregeln | SOC-Leitung oder IT-Betriebsleitung | A.8.15, A.8.16, A.5.25 |
| Nr. 2 Bewältigung von Sicherheitsvorfällen | Meldung erheblicher Sicherheitsvorfälle: Erstmeldung in 24 Stunden, Meldung in 72 Stunden, Abschlussmeldung spätestens einen Monat nach der Meldung | Vorfallregister mit Zeitpunkt der Kenntnisnahme und Versandzeit jeder Meldung; Kopien der Meldungen | Incident-Manager/in, ISB | A.5.24, A.5.26, A.6.8 |
| Nr. 2 Bewältigung von Sicherheitsvorfällen | Lehren aus Vorfällen und Korrekturmaßnahmen | Nachbetrachtung mit Maßnahmen, Verantwortlichen und Fristen | Incident-Manager/in | A.5.27, A.5.28 |
| Nr. 3 Aufrechterhaltung des Betriebs, Backup und Krisenmanagement | Business-Impact-Analyse und Notfallpläne | BIA mit RTO und RPO für kritische Prozesse; freigegebene Notfall- und Wiederanlaufpläne | BCM-Verantwortliche/r, COO | A.5.29, A.5.30 |
| Nr. 3 Aufrechterhaltung des Betriebs, Backup und Krisenmanagement | Backups, die sich tatsächlich wiederherstellen lassen | Berichte der Backup-Jobs (Erfolg und Fehler); Protokoll des Wiederherstellungstests mit Ergebnis und Dauer | Leitung IT-Infrastruktur | A.8.13 |
| Nr. 3 Aufrechterhaltung des Betriebs, Backup und Krisenmanagement | Wiederanlauf- und Krisenübungen | Übungsbericht: Szenario, Teilnehmende, Wiederanlaufzeit, Folgemaßnahmen | BCM-Verantwortliche/r | A.5.30, A.8.14 |
Weitere Fassungen: Englisch (Art. 21 NIS2) und, für Standorte in Polen, Polnisch mit Verweisen auf das KSC-Gesetz. Einen Teil dieser Nachweise sammelt die FutureCode Evidence Box nur lesend aus Ihren Systemen.
// Umfang
Was die Matrix leistet und was sie nicht ersetzt
Die Matrix liefert
- Eine Nachweisliste für die 10 Maßnahmen aus § 30 Abs. 2 BSIG
- Einen Hinweis, in welchem System jeder Nachweis entsteht
- Bezüge zu Anhang A der ISO/IEC 27001:2022
- Einen Ausgangspunkt für ein Pflichtenregister mit Verantwortlichen
Sie ersetzt nicht
- Die Risikoanalyse für Ihr Unternehmen
- Eine Rechtsberatung, ob NIS2 für Sie gilt
- Ein Prüfurteil oder ein NIS2-Zertifikat, denn ein offizielles gibt es nicht
- Die Umsetzung von Kontrollen in Ihren Systemen
Eine Richtlinie, die sich im System nicht zeigen lässt, ist keine Kontrolle. Sie ist ein Dokument über eine Kontrolle.
// FAQ
Fragen zur Nachweismatrix
Ist die Matrix eine ISMS-Vorlage?
Nicht vollständig. Zu einem ISMS gehören auch Richtlinien, Risikoanalyse und Entscheidungen der Geschäftsleitung. Die Matrix deckt die andere Hälfte ab: die Nachweise, dass diese Regeln wirken. Sie können sie Ihrer ISMS-Dokumentation als Nachweisregister beifügen.
Reicht die ausgefüllte Matrix als Nachweis?
Nein. Ein Prüfer sieht sich die Nachweise an, nicht die Tabelle. Die Matrix hilft, sie vorher zu ordnen. Betreiber kritischer Anlagen erbringen den Nachweis nach § 39 BSIG durch Sicherheitsaudits, Prüfungen oder Zertifizierungen (Stand: 24. September 2026).
Wie lange sollten wir Nachweise aufbewahren?
§ 30 BSIG verlangt die Dokumentation, nennt aber keine feste Aufbewahrungsfrist. Die Fristen in Spalte H sind Vorschläge für Ihre eigene Richtlinie, bei personenbezogenen Daten gelten die Grenzen der DSGVO. Für Standorte in Polen verlangt das KSC-Gesetz, die Sicherheitsdokumentation mindestens 2 Jahre ab dem Ende ihrer Nutzung aufzubewahren (Art. 10 Abs. 7).
Passt die Matrix zu ISO/IEC 27001?
Ja. Jede Zeile verweist auf Maßnahmen aus Anhang A der ISO/IEC 27001:2022 oder auf Abschnitte der Norm. Wenn Sie bereits ein ISMS nach ISO/IEC 27001 betreiben, taugen viele Nachweise auch für NIS2. Mehr zu ISO/IEC 27001 und dazu, was NIS2 für Ihr Unternehmen bedeutet.
Muss ich für den Download meine E-Mail-Adresse angeben?
Nein. Die Datei lässt sich ohne Formular herunterladen. Wenn Sie die Matrix mit uns durchgehen möchten, fragen Sie den ersten Schritt an.
Erster Schritt: 5 Wochen, fester Umfang
Ein Regelwerk, ohne alles neu zu schreiben
Gap-Analyse mit Prioritäten, Pflichtenregister mit Verantwortlichen und eine Roadmap für 90 Tage. Am Ende ist eine Kontrolle im System umgesetzt, samt Nachweis. Mehr zur NIS2-Umsetzung und zu weiteren Regelwerken wie ISO/IEC 27001, DORA und CRA.
Ersten Schritt anfragen