⚠ DEMO-ANSICHT — Alle Daten sind fiktiv und dienen ausschließlich zur Illustration
Beispiel-Artefakte · NIS2 Evidence Sprint · Fiktive Daten

NIS2 Evidence Sprint:
Beispiel-Artefakte

Diese Seite zeigt, wie die Artefakte eines NIS2 Evidence Sprints aussehen. Alle Daten, Unternehmensnamen und Nachweise sind fiktiv und dienen ausschließlich zur Illustration.

Fiktives Unternehmen: Muster Maschinenbau GmbH Branche: Maschinenbau Mitarbeiter: ca. 180 Sprint-Zeitraum: 10 Arbeitstage

Artefakt 1

Evidenzmatrix

Systematische Zuordnung vorhandener Dokumente zu NIS2-Controls mit Fundstellen und Bewertung der Nachweisqualität.

NIS2-Anforderung Vorhandenes Dokument Fundstelle Qualität Lücke
Risikomanagement (Art. 21 Abs. 2a) IT-Sicherheitskonzept v2.1 (2023) Kapitel 3, S. 12–18 Teilweise Kein aktuelles Risikoregister, keine jährliche Aktualisierung dokumentiert
Incident Handling (Art. 21 Abs. 2b) Notfallhandbuch IT v1.0 (2021) Abschnitt 4.2 Teilweise Keine Meldepflichten nach NIS2, keine 24h/72h-Fristen dokumentiert
Business Continuity (Art. 21 Abs. 2c) Backup-Konzept v3.0 (2024) Vollständig Vorhanden Kein dokumentierter Restore-Test, kein BCP-Dokument
Supply Chain Security (Art. 21 Abs. 2d) Lieferantenvertrag Muster (2022) Anlage 3 Fehlt Keine systematische Lieferantenbewertung, keine IT-Sicherheitsanforderungen in Verträgen
Netzwerksicherheit (Art. 21 Abs. 2e) Netzwerkdokumentation v2.0 (2023) Kapitel 2 Teilweise Kein aktuelles Segmentierungskonzept, keine Firewall-Regelwerk-Dokumentation
Zugriffskontrolle (Art. 21 Abs. 2i) AD-Berechtigungskonzept v1.2 (2022) Vollständig Vorhanden Kein MFA-Nachweis für privilegierte Accounts, keine regelmäßige Rezertifizierung
Kryptographie (Art. 21 Abs. 2h) Fehlt Kein Kryptographie-Konzept vorhanden
Awareness & Schulung (Art. 21 Abs. 2g) Schulungsnachweis IT-Security (2024) HR-System Teilweise Nur 40% der Mitarbeiter geschult, kein Nachweis für Führungskräfte

Artefakt 2

Gap-Analyse

Priorisierte Übersicht der wesentlichen Lücken nach Risiko und Umsetzungsaufwand.

● HOCH · Risiko: Kritisch

Kein Kryptographie-Konzept

Verschlüsselung von Daten at rest und in transit nicht dokumentiert. Keine Schlüsselverwaltung nachweisbar. Betrifft Art. 21 Abs. 2h.

● HOCH · Risiko: Kritisch

Fehlende NIS2-Meldeprozesse

Kein dokumentierter Prozess für 24h-Erstmeldung und 72h-Folgemeldung an BSI. Kein Ansprechpartner benannt. Betrifft Art. 23.

● HOCH · Risiko: Hoch

Supply-Chain-Sicherheit

Keine IT-Sicherheitsanforderungen in Lieferantenverträgen. Keine systematische Bewertung kritischer Dienstleister. Betrifft Art. 21 Abs. 2d.

● MITTEL · Risiko: Erhöht

Risikoregister fehlt

Risikomanagement-Konzept vorhanden, aber kein aktuelles Risikoregister und keine dokumentierte jährliche Aktualisierung.

● MITTEL · Risiko: Erhöht

MFA für privilegierte Accounts

Berechtigungskonzept vorhanden, aber kein Nachweis für MFA-Einsatz bei Admin-Accounts und Remote-Zugängen.

● MITTEL · Risiko: Erhöht

Schulungsquote unzureichend

Nur 40% der Mitarbeiter haben IT-Security-Schulung absolviert. Führungskräfte nicht nachweislich geschult. Betrifft Art. 20.

● NIEDRIG · Risiko: Gering

Restore-Test nicht dokumentiert

Backup-Konzept vorhanden und aktuell, aber kein dokumentierter Restore-Test in den letzten 12 Monaten.

● NIEDRIG · Risiko: Gering

Netzwerksegmentierung

Netzwerkdokumentation vorhanden, aber kein aktuelles Segmentierungskonzept und keine dokumentierten Firewall-Regeln.

● NIEDRIG · Risiko: Gering

Business Continuity Plan

Backup-Konzept vorhanden, aber kein vollständiges BCP-Dokument mit Wiederanlaufplänen und Kommunikationsplan.

Artefakt 3

Maßnahmenboard

Priorisiertes Board mit konkreten Maßnahmen, Verantwortlichkeiten und Status.

Offen

NIS2-MELDUNG · HOCH

Meldeprozess dokumentieren

24h/72h-Meldeprozess für Sicherheitsvorfälle nach Art. 23 NIS2 dokumentieren und Ansprechpartner benennen.

→ IT-Leiter + GF
KRYPTOGRAPHIE · HOCH

Kryptographie-Konzept erstellen

Verschlüsselungsstandards für Daten at rest und in transit definieren, Schlüsselverwaltung dokumentieren.

→ IT-Leiter
SUPPLY CHAIN · HOCH

Lieferantenverträge aktualisieren

IT-Sicherheitsanforderungen in alle relevanten Lieferantenverträge aufnehmen, kritische Dienstleister bewerten.

→ Einkauf + IT

In Bearbeitung

RISIKOMANAGEMENT · MITTEL

Risikoregister aufbauen

Bestehendes IT-Sicherheitskonzept um aktuelles Risikoregister ergänzen, jährlichen Review-Prozess etablieren.

→ IT-Leiter
ZUGRIFF · MITTEL

MFA für Admin-Accounts

Multi-Faktor-Authentifizierung für alle privilegierten Accounts und Remote-Zugänge einrichten und dokumentieren.

→ IT-Administration

Erledigt

BACKUP · NIEDRIG

Backup-Konzept aktualisiert

Backup-Konzept auf Version 3.0 aktualisiert, 3-2-1-Regel dokumentiert, Aufbewahrungsfristen definiert.

✓ IT-Leiter
BERECHTIGUNGEN · NIEDRIG

Berechtigungskonzept aktualisiert

AD-Berechtigungskonzept auf aktuelle Organisationsstruktur angepasst, Rollenkonzept dokumentiert.

✓ IT-Administration

Artefakt 4

90-Tage-Roadmap

Strukturierter Umsetzungsplan mit priorisierten Maßnahmen und Meilensteinen.

PHASE 1 · Tage 1–30

Kritische Lücken schließen

  • NIS2-Meldeprozess dokumentieren und Ansprechpartner benennen
  • Kryptographie-Konzept erstellen (Entwurf)
  • MFA für alle Admin-Accounts aktivieren
  • Kritische Lieferanten identifizieren und priorisieren
  • Risikoregister-Workshop durchführen
PHASE 2 · Tage 31–60

Prozesse etablieren

  • Kryptographie-Konzept finalisieren und genehmigen
  • Lieferantenverträge aktualisieren (Top 10)
  • Risikoregister befüllen und reviewen
  • Schulungsplan für alle Mitarbeiter erstellen
  • Netzwerksegmentierungskonzept erstellen
PHASE 3 · Tage 61–90

Nachweise konsolidieren

  • Schulungen durchführen und dokumentieren
  • Restore-Test durchführen und dokumentieren
  • Business Continuity Plan erstellen
  • Evidenzmatrix aktualisieren
  • Management-Summary für GF erstellen

Nächster Schritt

Eigenen NIS2-Evidenzstatus einordnen

Diese Artefakte zeigen, was nach einem Sprint vorliegt. Für Ihren konkreten Fall: 20-minütiger Statuscheck — kostenlos und unverbindlich.

NIS2-Statuscheck anfragen