Aktuelles

Aktuelles & Wissenswertes.

Einordnungen aus Regulatorik und Praxis — und klare Antworten auf die häufigsten Fragen.

NIS2-Umsetzung in Deutschland: Was Unternehmen jetzt wissen müssen

Mit NIS2 hebt die EU die Cybersicherheit auf ein neues Pflichtniveau: Statt weniger hundert kritischer Infrastrukturen sind künftig zehntausende Unternehmen in Deutschland verpflichtet — vom Maschinenbauer über den Lebensmittelhersteller bis zum IT-Dienstleister. Die Umsetzung in deutsches Recht erfolgt über das NIS2-Umsetzungsgesetz (Stand: Juli 2026).

Warum Warten teuer werden kann

Unabhängig vom exakten Inkrafttreten einzelner Pflichten gilt: Die Anforderungen — Risikomanagement, Meldeprozesse, Notfallvorsorge, Lieferkettensicherheit — lassen sich nicht in wenigen Wochen nachrüsten. Wer erst beim Registrierungsbescheid oder der Kundenanfrage startet, gerät unter Zeitdruck und zahlt drauf. Dazu kommt die persönliche Verantwortung der Geschäftsleitung für die Billigung und Überwachung der Maßnahmen.

Der sinnvolle Einstieg: Erstens Betroffenheit klären — direkt oder über die Lieferkette. Zweitens den Ist-Zustand ehrlich erheben. Drittens Maßnahmen priorisieren, statt alles gleichzeitig anzugehen. Genau dafür gibt es unser Einstiegsassessment; die Details zur Richtlinie finden Sie auf unserer NIS2-Themenseite.

TISAX®-Fahrplan: In realistischen Etappen zum Label

Für Automobilzulieferer ist das TISAX®-Label längst Eintrittskarte: Ohne Label keine vertraulichen Projektdaten, ohne Projektdaten kein Auftrag. Gerade in der Region Heilbronn/Neckarsulm erleben wir regelmäßig, dass Unternehmen die Vorlaufzeit unterschätzen.

Die Etappen

  1. Scope klären: Welche Standorte, welches Assessment-Level, welche Schutzziele verlangt Ihr Kunde? Hier entscheidet sich der gesamte Projektumfang.
  2. GAP-Analyse: Der Abgleich mit dem VDA-ISA-Katalog zeigt präzise, welche Anforderungen Sie bereits erfüllen und wo Reifegrad fehlt.
  3. Umsetzung: Maßnahmen und Dokumentation — dosiert auf das geforderte Level. Häufig übersehen: Prototypenschutz, Remote-Arbeitsplätze, Dienstleister.
  4. Assessment: Die Prüfung führt ein zugelassener Prüfdienstleister durch; mit Generalprobe und sauberem Maßnahmenplan wird sie zur Formsache.

Unsere Empfehlung: Planen Sie rückwärts vom Kundentermin und rechnen Sie je nach Ausgangslage in Monaten, nicht Wochen. Den realistischen Zeitplan für Ihr Unternehmen ermitteln wir im Einstiegsassessment — alle Details auf der TISAX®-Themenseite.

Häufig gestellte Fragen

Betroffenheit & Pflichten

Woher weiß ich, ob mein Unternehmen von NIS2 betroffen ist?
Das hängt von Sektor, Unternehmensgröße und Ihrer Rolle in der Lieferkette ab. Ab 50 Mitarbeitern oder 10 Mio. € Umsatz in einem der 18 Sektoren ist die Wahrscheinlichkeit hoch; als Zulieferer betroffener Unternehmen erreichen Sie die Pflichten über Verträge. Details auf unserer NIS2-Seite — oder direkt im kostenlosen Erstgespräch.
Brauchen wir überhaupt einen Datenschutzbeauftragten?
Pflicht ist er u. a. ab 20 Personen mit ständiger automatisierter Datenverarbeitung, bei sensiblen Datenkategorien oder umfangreicher Überwachung. Unabhängig von der Pflicht bleiben alle DSGVO-Aufgaben bestehen — die Frage ist also weniger „ob", sondern „wer macht es kompetent".
Gilt DORA auch für IT-Dienstleister?
Ja — indirekt, aber wirksam: Finanzunternehmen müssen ihre IKT-Dienstleister vertraglich auf DORA-Anforderungen verpflichten. Wer für Banken, Versicherungen oder Zahlungsdienstleister arbeitet, bekommt die Anforderungen als Auftragsbedingung.
Was ist der Unterschied zwischen ISO 27001 und TISAX®?
Beide basieren auf demselben Grundgedanken (systematisches Sicherheitsmanagement). ISO 27001 ist die internationale, branchenneutrale Norm mit Zertifikat; TISAX® ist der Automotive-Standard nach VDA ISA mit Label-Austausch über die ENX-Plattform. Wer beides braucht, sollte integriert planen — das spart erheblich Aufwand.

Aufwand & Kosten

Was kostet ein externer Datenschutz- oder Informationssicherheitsbeauftragter?
Das richtet sich nach Größe, Branche und Komplexität. Wir arbeiten mit planbaren Mandats-Pauschalen statt offener Tagessatz-Abrechnung — ein konkretes Angebot erhalten Sie nach dem kostenlosen Erstgespräch.
Wie lange dauert eine ISO-27001-Zertifizierung?
Bei mittelständischen Unternehmen sind von Projektstart bis Zertifikat mehrere Monate realistisch — abhängig von Ausgangslage, Geltungsbereich und interner Kapazität. Seriöse Aussagen dazu sind erst nach einer GAP-Analyse möglich; „Zertifikat in 4 Wochen"-Versprechen sind ein Warnsignal.
Wie lange dauert die TISAX®-Vorbereitung?
Je nach Reifegrad typischerweise mehrere Monate bis zum Assessment. Entscheidend ist die Rückwärtsplanung vom Termin, den Ihr Kunde setzt — je früher Sie starten, desto entspannter der Weg.
Was ist eine GAP-Analyse?
Der strukturierte Abgleich zwischen Ihrem Ist-Zustand und einem Soll (Norm, Gesetz, Kundenanforderung). Ergebnis ist eine Lückenliste mit priorisierten Maßnahmen — die Grundlage jeder wirtschaftlichen Umsetzungsentscheidung. Unser Einstiegsassessment ist genau das, über alle relevanten Regelwerke hinweg.
Wie viel Aufwand kommt auf unser Team zu?
So wenig wie möglich: erprobte Vorlagen, gebündelte Interview-Termine, Anpassung an Ihre Abläufe. Den konkreten Aufwand beziffern wir nach der GAP-Analyse.

Zusammenarbeit & Ernstfall

Interner oder externer Beauftragter — was ist besser?
Interne Beauftragte kämpfen häufig mit Interessenkonflikten, fehlender Spezialisierung und Weiterbildungsaufwand; zudem gilt beim internen DSB ein Sonderkündigungsschutz. Externe bringen Objektivität, aktuelle Prüfpraxis und planbare Kosten. Ehrliche Antwort: Für sehr große Organisationen kann intern (mit externem Support) sinnvoll sein — für den Mittelstand ist extern meist wirtschaftlicher.
Was tun bei einer Datenpanne?
Ruhe bewahren, dokumentieren, sofort melden — intern und je nach Risiko binnen 72 Stunden an die Aufsichtsbehörde. Als Mandant rufen Sie uns direkt an; wir übernehmen Bewertung, Meldung und Kommunikation. Auch ohne Mandat unterstützen wir im Akutfall: 07136 98490-40.
Was gehört in ein Notfallhandbuch?
Alarmierungswege, Krisenstab und Rollen, Sofortmaßnahmen je Szenario, Kontaktlisten, Wiederanlaufpläne für kritische Prozesse und Kommunikationsvorlagen — kompakt genug, um im Ernstfall wirklich benutzt zu werden. Mehr dazu unter Krisen- & Notfallmanagement.
Bringt ISO 27001 etwas, wenn kein Kunde es verlangt?
Auch ohne Kundendruck liefert der Weg dorthin Struktur, Risikotransparenz und Versicherbarkeit. Ob sich das volle Zertifikat lohnt oder ein ISMS „nach" ISO 27001 ohne Auditkosten reicht, hängt von Ihrem Markt ab — das rechnen wir ehrlich mit Ihnen durch.
Deutschlandweit im Einsatz: NABICON betreut Unternehmen in ganz Deutschland — Beratung, Audits und Schulungen finden bei Ihnen vor Ort oder remote statt.

Lassen Sie uns über Ihre Sicherheit sprechen.

30 Minuten, kostenlos, unverbindlich — danach wissen Sie, was für Ihr Unternehmen gilt und was der sinnvolle nächste Schritt ist.

Kostenloses Erstgespräch vereinbaren

Oder direkt anrufen: 07136 98490-40