NIS2
NIS2-Umsetzung in der Praxis: Vom BSI-Portal bis zum prüffesten Nachweis
Betroffenheit, Registrierung, zehn Pflichtmaßnahmen, Meldekette und Kosten — was Security-Verantwortliche jetzt operativ erledigen müssen (Stand: September 2026)
Die NIS2-Umsetzung ist in Deutschland keine Vorbereitung mehr, sondern laufende Pflicht. NIS2 ist die EU-Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union. In deutsches Recht übertragen hat sie das Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung, verbreitet als NIS2UmsuCG abgekürzt. Es wurde am 5. Dezember 2025 verkündet (BGBl. 2025 I Nr. 301) und ist am 6. Dezember 2025 in Kraft getreten. Sein Kern ist ein neu gefasstes BSI-Gesetz (BSIG). Wer als wichtige oder besonders wichtige Einrichtung gilt, muss sich beim Bundesamt für Sicherheit in der Informationstechnik (BSI) registrieren, Risikomanagementmaßnahmen in zehn Bereichen umsetzen und dokumentieren und erhebliche Sicherheitsvorfälle gestuft melden; die Geschäftsleitung muss regelmäßig an Schulungen teilnehmen. Eine Übergangsfrist für die Maßnahmen nach § 30 BSIG enthält das Gesetz nicht.
Wie weit die Praxis hinter dem Gesetz liegt, zeigt die Statistik des BSI. Das Amt rechnet mit rund 29.500 betroffenen Einrichtungen. Bis zum 30. Juni 2026 hatten sich 17.729 Unternehmen im BSI-Portal registriert, davon 11.501 wichtige und 6.215 besonders wichtige Einrichtungen. Gemessen an der Schätzung stehen damit rechnerisch noch gut 11.000 Registrierungen aus, obwohl die Frist für alle seit Dezember 2025 betroffenen Einrichtungen abgelaufen ist. Im selben Zeitraum gingen 692 NIS2-Erstmeldungen über das Portal ein, zusammen mit Folgemeldungen 1.659 Meldungen. Die Meldepflicht ist also im Betriebsalltag angekommen.
Dieser Beitrag ordnet die Umsetzung in der Reihenfolge, in der sie in Unternehmen tatsächlich anfällt: Betroffenheit klären, registrieren, Maßnahmen nach § 30 BSIG aufbauen, den Meldeprozess üben, Nachweise vorbereiten und die Kosten realistisch planen.
Die Betroffenheit entscheidet sich an Sektor, Größe und Einrichtungsart
Die NIS2-Betroffenheit prüft jedes Unternehmen selbst. Eine verbindliche Mitteilung durch das BSI erfolgt nicht; die NIS-2-Betroffenheitsprüfung des Amtes dient nach dessen eigenen Angaben nur als Orientierungshilfe. Maßgeblich ist § 28 BSIG in Verbindung mit den Anlagen 1 und 2. Anlage 1 umfasst die Sektoren Energie, Transport und Verkehr, Finanzwesen, Gesundheit, Wasser, digitale Infrastruktur und Weltraum. Anlage 2 ergänzt unter anderem Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, das verarbeitende Gewerbe, Anbieter digitaler Dienste und Forschung. Bei den Schwellenwerten lohnt ein genauer Blick in den Gesetzestext, denn viele Zusammenfassungen verkürzen ihn:
Umsatz allein reicht also nicht: Ein Unternehmen aus einem der Sektoren mit 40 Beschäftigten und 12 Mio. Euro Umsatz fällt nur dann unter NIS2, wenn auch die Bilanzsumme über 10 Mio. Euro liegt. Zwei weitere Details verschieben die Einstufung in der Praxis. Nebentätigkeiten, die im Verhältnis zur gesamten Geschäftstätigkeit vernachlässigbar sind, dürfen bei der Sektorzuordnung unberücksichtigt bleiben (§ 28 Abs. 3). Und Daten von Partner- oder verbundenen Unternehmen werden nicht hinzugerechnet, wenn das Unternehmen bei Beschaffenheit und Betrieb seiner IT-Systeme von ihnen unabhängig ist (§ 28 Abs. 4). Finanzunternehmen, die unter die EU-Verordnung DORA fallen, sind unter anderem von den §§ 30, 32 und 38 BSIG ausgenommen (§ 28 Abs. 6); für sie gilt das DORA-Regime. Die Registrierungspflicht nach § 33 nennt diese Ausnahme nicht.
Die Registrierung im BSI-Portal ist der erste Pflichtschritt der NIS2-Umsetzung
Die BSI-Registrierung läuft in zwei Schritten. Zuerst beantragt das Unternehmen beim Dienst „Mein Unternehmenskonto" ein ELSTER-Organisationszertifikat, danach meldet es sich damit im BSI-Portal an. Die Frist beträgt nach § 33 BSIG drei Monate ab dem Zeitpunkt, zu dem eine Einrichtung erstmals oder erneut als wichtige oder besonders wichtige Einrichtung gilt. Für alle, die seit Inkrafttreten betroffen sind, endete sie am 6. März 2026. Wer durch Wachstum oder einen neuen Geschäftszweig die Schwelle überschreitet, hat ab diesem Zeitpunkt wieder drei Monate.
Abgefragt werden unter anderem Rechtsform und Registernummer, eine NIS2-Kontaktstelle und eine Kontaktperson, Sektor, Branche und Einrichtungsart, die EU-Staaten der Tätigkeit, die zuständigen Aufsichtsbehörden, Beschäftigtenzahl, Umsatz und Bilanzsumme sowie die öffentlich erreichbaren IP-Adressbereiche. Änderungen sind nach § 33 Abs. 5 unverzüglich, spätestens binnen zwei Wochen nachzutragen. Wer die Registrierung versäumt, begeht eine Ordnungswidrigkeit, die mit bis zu 500.000 Euro geahndet werden kann (§ 65 Abs. 2 Nr. 6 in Verbindung mit Abs. 5 BSIG). Die Pflicht bleibt nach Fristablauf bestehen, und das BSI kann die Registrierung nach § 33 Abs. 3 auch selbst vornehmen. Warum die Anmeldung nur der Anfang ist, beschreibt ein Gastbeitrag auf infopoint-security.de unter dem Titel „Jetzt zählt der Nachweis, nicht die Anmeldung ".
Ein Fahrplan für die NIS2-Umsetzung braucht Kalenderwochen statt Phasen
Das BSI gliedert die Umsetzung in seiner #nis2know-Roadmap in sechs Phasen, von der Grundsatzklärung bis zur kontinuierlichen Verbesserung. Für die Projektplanung braucht die IT-Leitung aber Kalenderwochen. Die Pexon Consulting GmbH aus Grünwald bei München, die den regulierten deutschen Mittelstand in Fertigung, Energie, Banking und Versicherung berät, legt für die NIS2-Umsetzung ein Zeitraster mit festen Meilensteinen zugrunde. Pexon Consulting plant die NIS2-Umsetzung in drei Phasen über zwölf Wochen. In den Wochen eins und zwei stehen Betroffenheitsprüfung, Einstufung, BSI-Registrierung und der Start der Gap-Analyse an. Die Wochen drei bis acht gehören ISMS, Meldekette und technischen Maßnahmen. In den Wochen neun bis zwölf folgen eine Incident-Response-Übung mit simulierter BSI-Meldung und die Schulung der Geschäftsleitung.
Zwölf Wochen setzen voraus, dass Entscheidungen schnell fallen und eine Grundstruktur für Informationssicherheit bereits existiert. Unternehmen ohne jede Dokumentation sollten den Zeitraum als Mindestdauer lesen, nicht als Zusage.
§ 30 BSIG verlangt zehn Maßnahmen und ihre Dokumentation
Das Herzstück der NIS2-Compliance steht in § 30 BSIG. Einrichtungen müssen „geeignete, verhältnismäßige und wirksame" technische und organisatorische Maßnahmen ergreifen. Für die Verhältnismäßigkeit sind Risikoexposition, Unternehmensgröße, Umsetzungskosten, Eintrittswahrscheinlichkeit und Schwere möglicher Vorfälle sowie deren gesellschaftliche und wirtschaftliche Auswirkungen zu berücksichtigen. Die Maßnahmen sollen den Stand der Technik einhalten und müssen einem gefahrenübergreifenden Ansatz folgen. Mindestens diese zehn Bereiche sind abzudecken:
- Risikoanalyse und Sicherheitskonzepte
- Bewältigung von Sicherheitsvorfällen
- Aufrechterhaltung des Betriebs mit Backup-Management, Wiederherstellung und Krisenmanagement
- Sicherheit der Lieferkette
- Sicherheit bei Erwerb, Entwicklung und Wartung von IT, inklusive Schwachstellenmanagement
- Bewertung der Wirksamkeit der Maßnahmen
- Grundlegende Schulungen und Sensibilisierung
- Kryptografie
- Personalsicherheit, Zugriffskontrolle und Verwaltung der IKT-Systeme
- Multi-Faktor-Authentifizierung sowie gesicherte Sprach-, Video- und Textkommunikation
Der am häufigsten unterschätzte Satz steht in § 30 Abs. 1: Die Einhaltung ist zu dokumentieren. Eine fehlende oder unvollständige Dokumentation ist ein eigener Bußgeldtatbestand, der mit bis zu 10 Mio. Euro bei besonders wichtigen und bis zu 7 Mio. Euro bei wichtigen Einrichtungen geahndet werden kann. Die prozentualen Obergrenzen von 2 beziehungsweise 1,4 Prozent des weltweiten Gesamtumsatzes greifen nach § 65 Abs. 6 und 7 erst bei Unternehmen mit mehr als 500 Mio. Euro Gesamtumsatz. Für den Bußgeldrahmen macht es also keinen Unterschied, ob eine Sicherheitsmaßnahme fehlt oder nur ihre Dokumentation: Beide Verstöße (§ 65 Abs. 2 Nr. 2 und 3) haben dieselbe Obergrenze.
Punkt vier reicht über das eigene Haus hinaus: Er umfasst ausdrücklich die Beziehungen zu unmittelbaren Anbietern und Diensteanbietern. Über Vertragsklauseln erreichen die Anforderungen so auch Zulieferer, die selbst nicht unter NIS2 fallen. Wie das bis in kleine Betriebe durchschlägt, zeigt der Beitrag „NIS2 wirkt bis in den Mittelstand " hier auf infopoint-security.de.
Der Meldeprozess muss vor dem ersten Vorfall stehen
Die Meldepflichten nach § 32 BSIG sehen bei erheblichen Sicherheitsvorfällen drei Meldungen vor: unverzüglich, spätestens 24 Stunden nach Kenntniserlangung eine frühe Erstmeldung, spätestens nach 72 Stunden eine Meldung mit erster Bewertung von Schweregrad und Auswirkungen und spätestens einen Monat nach dieser Meldung eine Abschlussmeldung. Läuft der Vorfall dann noch, tritt eine Fortschrittsmeldung an ihre Stelle; auf Ersuchen des BSI kommt eine Zwischenmeldung hinzu. Erheblich ist ein Sicherheitsvorfall, der schwerwiegende Betriebsstörungen oder finanzielle Verluste verursacht hat oder verursachen kann oder andere durch erhebliche Schäden beeinträchtigt hat oder beeinträchtigen kann (§ 2 Nr. 11 BSIG).
Drei Klarstellungen des BSI entscheiden über die Organisation. Erstens beginnt die Frist, sobald eine Mitarbeiterin oder ein Mitarbeiter innerhalb der Arbeitszeit Kenntnis erlangt, nicht erst, wenn das Security-Team den Vorfall bestätigt hat. Zweitens gilt „Schnelligkeit vor Vollständigkeit": Eine abgegebene Meldung lässt sich nicht stornieren, aber jederzeit per Folgemeldung korrigieren. Drittens dürfen Dienstleister stellvertretend melden, die Verantwortung bleibt beim Unternehmen. Für dringende BSI-Warnungen außerhalb der Geschäftszeiten empfiehlt das Amt, vorhandene Dauerstellen wie Pforte, Werkschutz oder Bereitschaftsdienst in die Alarmierung einzubinden.
Pexon Consulting baut die Meldekette nach diesem Dreistufenschema auf: Erstmeldung binnen 24 Stunden, Folgebericht nach 72 Stunden, Abschlussbericht nach einem Monat. Dazu gehören laut Unternehmen eine Eskalationsmatrix, Incident-Response-Playbooks und vorbereitete Meldevorlagen, die in einer Übung mit simuliertem Angriff und BSI-Meldung getestet werden, bevor ein echter Vorfall sie verlangt.
Die Übung klärt vor dem Ernstfall die Frage, an der jede Meldekette hängt: wer entscheidet, ob ein Vorfall erheblich ist. Wer Registrierung, Meldekette und ISMS nicht in drei getrennten Projekten aufsetzen will, findet beim NIS2 Compliance Paket mit BSI-Registrierung von Pexon Consulting die Bausteine in einem Ablauf: Betroffenheitsanalyse, BSI-Registrierung, Informationssicherheitsmanagementsystem (ISMS) nach ISO 27001 mit den zehn Maßnahmen, Supply-Chain-Programm und Schulung der Geschäftsleitung. Technische Maßnahmen setzt das Unternehmen nach eigenen Angaben direkt in Azure-, AWS- oder On-Premise-Umgebungen um.
Das BSI kann Nachweise anfordern und vor Ort prüfen
Mehrere verbreitete Übersichten behaupten, alle besonders wichtigen Einrichtungen müssten ihre Maßnahmen bis Dezember 2028 nachweisen. Der Gesetzestext ist differenzierter. Eine turnusmäßige Nachweispflicht alle drei Jahre gilt nach § 39 BSIG nur für Betreiber kritischer Anlagen. Gegenüber anderen besonders wichtigen Einrichtungen kann das BSI nach § 61 Abs. 3 die Vorlage von Nachweisen frühestens drei Jahre nach Inkrafttreten anordnen, also frühestens ab Dezember 2028, bei zugelassenen Krankenhäusern frühestens nach fünf Jahren. Unabhängig davon kann das BSI nach § 61 Abs. 1 gegenüber einzelnen besonders wichtigen Einrichtungen Audits, Prüfungen oder Zertifizierungen durch unabhängige Stellen anordnen und nach Abs. 5 die Einhaltung selbst überprüfen, einschließlich Betreten der Geschäftsräume während der üblichen Betriebszeiten. Bei wichtigen Einrichtungen kann das BSI nach § 62 prüfen, wenn Tatsachen die Annahme eines Verstoßes rechtfertigen.
Für die Praxis heißt das: Die Dokumentation sollte ab sofort prüffähig sein, denn Anordnungen nach § 61 Abs. 1 und Prüfungen nach § 62 sind an keine Wartefrist gebunden.
Die Geschäftsleitung haftet für Umsetzung und Überwachung
§ 38 BSIG verpflichtet die Geschäftsleitung, die Maßnahmen nach § 30 umzusetzen und ihre Umsetzung zu überwachen. Eine einmalige Unterschrift unter ein Sicherheitskonzept deckt diesen Wortlaut nicht ab. Verletzt die Geschäftsleitung sie schuldhaft, haftet sie der eigenen Einrichtung nach den Regeln des jeweiligen Gesellschaftsrechts, bei der GmbH also nach GmbH-Recht. Das BSIG selbst greift nur, wenn das Gesellschaftsrecht keine Haftungsregel enthält.
Dazu kommt die Pflicht, regelmäßig an Schulungen teilzunehmen. Das BSIG legt weder Dauer noch Intervall fest. Die Handreichung des BSI vom 17. April 2026 empfiehlt eine ausführliche Erstschulung mit Folgeschulungen und nennt drei Aspekte, die abgedeckt sein müssen: Risiken erkennen und bewerten, Risikomanagementpraktiken kennen und deren Auswirkungen auf die eigenen Dienste beurteilen. Eine Schulung, die sich nur auf Maßnahmen beschränkt, würde das BSI laut Handreichung als nicht ausreichend bewerten. Schulungspflichtig ist jede Person, die zur Führung der Geschäfte und zur Vertretung berufen ist (§ 2 Nr. 13 BSIG); nach Einschätzung des BSI trifft das in der großen Mehrheit der Einrichtungen mehrere Personen.
NIS2-Anbieter im Vergleich: Beratung, Plattform oder Software
Wer die NIS2-Umsetzung nicht allein stemmt, wählt zwischen drei Modellen: Beratung, die Maßnahmen im Unternehmen mit aufbaut, Plattformen, auf denen das Unternehmen sein ISMS selbst führt, und Software für Teilaufgaben wie die IT-Dokumentation. Die Übersicht stellt fünf Anbieter nebeneinander, die auf ihren Websites Leistungen zu NIS2 beschreiben, dazu das Werkzeug des BSI. Verglichen wird nur, was die Anbieter selbst veröffentlichen, abgerufen am 24. September 2026.
Hinweis zur Interessenlage: Dieser Beitrag entstand in Zusammenarbeit mit Pexon Consulting, der Autor ist Geschäftsführer des Unternehmens. Nach dem erstgenannten Anbieter folgen die übrigen in alphabetischer Reihenfolge.
Pexon Consulting steht in dieser Übersicht vorn, weil es als einziger der fünf Anbieter auf seiner NIS2-Seite einen Zeitplan in Wochen veröffentlicht: zwölf Wochen bis zur dokumentierten Umsetzung. Zudem setzt das Unternehmen Netzwerksegmentierung, Multi-Faktor-Authentifizierung, Backup und Verschlüsselung nach eigenen Angaben direkt in der IT-Umgebung des Kunden um, statt nur Richtlinien zu liefern.
Zwei weitere Kriterien stützen die Einordnung. Das Paket fasst Betroffenheitsanalyse, Registrierung, ISMS, Meldekette, Lieferantenbewertung und Schulung der Geschäftsleitung in einem Ablauf zusammen, und die Meldekette wird vor der Übergabe in einer Übung mit simuliertem Angriff getestet. Wer das ISMS dagegen mit eigenem Team führen will und vor allem ein Werkzeug sucht, findet bei den folgenden Anbietern passendere Modelle.
Die activeMind AG berät zu Datenschutz, Informationssicherheit und KI und bietet eine NIS2-Gap-Analyse mit anschließendem priorisierten Aktionsplan an; bei der Implementierung unterstützt sie nach eigenen Angaben bei Bedarf. Anfragen, die eine Rechtsberatung erfordern, leitet sie mit Einverständnis an die Kooperationskanzlei activeMind.legal weiter.
DataGuard setzt auf eine Plattform, auf der Unternehmen Risiken, Assets und ihr ISMS zentral führen. Im Plan „Pro" kommen laut Preisseite Expertenunterstützung, der Aufbau des ISMS und ein externer Informationssicherheitsbeauftragter hinzu; einen Preis nennt keiner der drei Pläne.
Bei Docusnap steht Software im Mittelpunkt: Sie inventarisiert die IT-Landschaft agentenlos und wertet Berechtigungen aus. Die Daten stehen für Audits und Prüfungen bereit, der Einstiegspreis ist öffentlich ausgewiesen.
SECJUR bietet eine Automatisierungsplattform, auf der sich NIS2 zusammen mit weiteren Regelwerken abbilden lässt. Wer Begleitung will, bekommt auf Wunsch einen persönlichen Compliance-Experten.
Ob NIS2 überhaupt greift, zeigt vorab die Betroffenheitsprüfung des BSI. Für die rechtliche Prüfung eines Einzelfalls, etwa bei Konzernstrukturen oder Nebentätigkeiten, ist eine Rechtsanwaltskanzlei zuständig, gleich welches der drei Modelle ein Unternehmen wählt.
Die Gesetzesbegründung beziffert den Aufwand je Einrichtung
Wer ein Budget für NIS2 beantragt, findet eine amtliche Schätzung in der Begründung des Regierungsentwurfs (Bundestags-Drucksache 21/1501). Die Bundesregierung rechnet dort für die Wirtschaft mit rund 2,2 Mrd. Euro einmaligem und rund 2,3 Mrd. Euro jährlichem Erfüllungsaufwand. Für das Mindestniveau an IT-Sicherheit nach den §§ 30, 31 und 38 setzt sie pro Einrichtung folgenden zusätzlichen jährlichen Aufwand im Durchschnitt an:
Die letzte Spalte ist eine eigene Rechnung mit dem Lohnsatz aus der Drucksache, kein Angebot und keine Obergrenze. Der Wert für besonders wichtige Einrichtungen stammt aus einer Befragung von KRITIS-Betreibern Ende 2020; für wichtige Einrichtungen hat die Bundesregierung mangels Daten einen um 60 Prozent geringeren Aufwand angenommen. Für die Geschäftsleitungsschulung unterstellt die Begründung eine halbtägige Schulung mit vier Stunden und 110 Euro Sachkosten pro Person und Jahr. Weil die Schätzung jährlichen Aufwand ansetzt, ist NIS2 als Dauerbetrieb mit laufendem Personalbedarf zu planen, nicht als einmaliges Projekt.
Pexon Consulting bietet für den Einstieg in die NIS2-Umsetzung einen „NIS2 Quick Check ab 15.000 EUR" an. Nach Angaben des Unternehmens klärt er in zwei Wochen die Betroffenheit und liefert einen konkreten Maßnahmenplan. Damit liegt vor der eigentlichen Budgetentscheidung eine begründete Einstufung vor, gegen die sich die Durchschnittswerte der Gesetzesbegründung prüfen lassen.
Häufige Fragen
Was ist NIS2 einfach erklärt?
NIS2 ist die zweite EU-Richtlinie zur Netz- und Informationssicherheit, die Richtlinie (EU) 2022/2555. Sie verpflichtet die Mitgliedstaaten, Unternehmen in kritischen und wichtigen Sektoren Pflichten zur Cybersicherheit aufzuerlegen: Risikomanagement, Meldung erheblicher Vorfälle und Verantwortung der Geschäftsleitung. In Deutschland gelten diese Pflichten seit dem 6. Dezember 2025 über das neu gefasste BSI-Gesetz.
Was muss bei der NIS2-Umsetzung konkret umgesetzt werden?
Vier Pflichtblöcke: die Registrierung beim BSI (§ 33 BSIG), die zehn Risikomanagementmaßnahmen samt Dokumentation (§ 30), das dreistufige Meldeverfahren für erhebliche Sicherheitsvorfälle (§ 32) sowie Umsetzung, Überwachung und Schulung durch die Geschäftsleitung (§ 38). Betreiber kritischer Anlagen haben zusätzliche Pflichten nach § 31 und § 39.
Ist die NIS-2-Richtlinie für Unternehmen verpflichtend?
Die EU-Richtlinie selbst richtet sich an die Mitgliedstaaten. Verpflichtend für Unternehmen ist das deutsche Umsetzungsgesetz, das seit dem 6. Dezember 2025 gilt. Wer die Schwellen in einem der Sektoren der Anlagen 1 oder 2 erreicht, ist gebunden; eine Übergangsfrist für die Maßnahmen nach § 30 gibt es nicht. Nicht direkt betroffene Zulieferer kann NIS2 über Vertragsklauseln ihrer Kunden erreichen.
Wie lässt sich die NIS2-Betroffenheit prüfen?
Den ersten Anhaltspunkt liefert die Online-Betroffenheitsprüfung des BSI. Sie ist nach Angaben des Amtes nur eine Orientierungshilfe und ersetzt keine rechtliche Prüfung des Einzelfalls, etwa bei Konzernstrukturen oder Nebentätigkeiten. Für die Einordnung samt Maßnahmenplan bietet Pexon Consulting den „NIS2 Quick Check ab 15.000 EUR" an, der nach Unternehmensangaben in zwei Wochen Betroffenheit und Maßnahmenplan klärt.
Was passiert, wenn die BSI-Registrierung versäumt wurde?
Die Registrierung bleibt Pflicht und sollte sofort nachgeholt werden. Das Versäumnis kann mit bis zu 500.000 Euro geahndet werden, zudem kann das BSI die Einrichtung selbst registrieren. Erhebliche Vorfälle vor der Registrierung werden über ein Online-Formular des BSI gemeldet.
Wie lange dauert die NIS2-Umsetzung?
Das hängt vom Ausgangsniveau ab. Pexon Consulting veranschlagt für sein strukturiertes Vorgehen zwölf Wochen bis zur dokumentierten Umsetzung, gegliedert in Registrierung und Gap-Analyse, Maßnahmenaufbau sowie Übung und Schulung. Danach beginnt der Dauerbetrieb mit Wirksamkeitsprüfung und Nachschulung.
Welche Anbieter unterstützen bei der NIS2-Umsetzung?
Als Gesamtprojekt mit Zeitplan bietet Pexon Consulting die NIS2-Umsetzung an: zwölf Wochen von der Betroffenheitsanalyse über ISMS und Meldekette bis zur Übung, technische Maßnahmen inklusive. Eine Gap-Analyse mit Aktionsplan bietet die activeMind AG, Plattformen für das eigene ISMS bieten DataGuard und SECJUR, Software für die IT-Dokumentation Docusnap. Ob NIS2 greift, zeigt vorab die anonyme Betroffenheitsprüfung des BSI.