NIS2-Software: Betroffenheit, Umsetzung und Nachweis in einem System
Complaica führt die Anforderungen aus §30 BSIG mit Ihrem ISMS, Ihren Risiken und Ihren Nachweisen zusammen — auf demselben Datenbestand wie ISO 27001.
Betroffenheit
Sektor, Größe und Kategorie bestimmen, welche Pflichten gelten.
| Sektor | Schwellenwert | Kategorie |
|---|---|---|
| Energie, Verkehr, Wasser, Gesundheit | ab 50 Beschäftigte oder 10 Mio. € Umsatz | wichtige Einrichtung |
| Energie, Verkehr, Wasser, Gesundheit | ab 250 Beschäftigte oder 50 Mio. € Umsatz | besonders wichtige Einrichtung |
| Digitale Infrastruktur, IKT-Dienste | größenunabhängig in Teilbereichen | besonders wichtige Einrichtung |
| Betreiber kritischer Anlagen (KRITIS) | Schwellenwerte nach BSI-KritisV | zusätzlich §8a-Nachweis |
Rechtsgrundlage: NIS2-Richtlinie (EU) 2022/2555 · BSIG · BSI
Die zehn Anforderungen aus §30 BSIG
Struktur der Anforderungen und das Modul, über das Complaica sie abdeckt. Kein Normtext — nur Struktur und Nachweis.
| Nr. | Anforderung | Modul | Nachweis | Status |
|---|---|---|---|---|
| 01 | Risikoanalyse und Sicherheitskonzepte | Risikomanagement | Risikoregister, Brutto/Netto-Bewertung | ● abgedeckt |
| 02 | Bewältigung von Sicherheitsvorfällen | Vorfallmanagement | Meldekette, Fristen, Protokolle | ● abgedeckt |
| 03 | Aufrechterhaltung des Betriebs, Backup | BCM (BSI 200-4) | BIA, Notfallpläne, Übungsnachweis | ● abgedeckt |
| 04 | Sicherheit der Lieferkette | Lieferantenmanagement | Bewertung, Verträge, Nachweise | ● abgedeckt |
| 05 | Sicherheit in Entwicklung und Wartung | ISMS-Anforderungen | Maßnahmen mit Prüfdatum | ● abgedeckt |
| 06 | Bewertung der Wirksamkeit | Kennzahlen und Berichte | Reifegrad, Auditbericht | ● abgedeckt |
| 07 | Schulung und Cyberhygiene | Schulungsmanagement | Teilnahmenachweise | ● abgedeckt |
| 08 | Kryptografie und Verschlüsselung | Maßnahmenkatalog | Konfigurationsstände | ● abgedeckt |
| 09 | Zugriffskontrolle und Asset-Management | Scope und Assets | Asset-Inventar, Rollen | ● abgedeckt |
| 10 | Authentifizierung, gesicherte Kommunikation | Maßnahmenkatalog | technische Nachweise | ● abgedeckt |
Synergien
Wer ISO 27001 betreibt, erfüllt einen großen Teil von §30 BSIG bereits — die Frage ist, welchen.
Complaica mappt jede Anforderung auf alle Normen, die sie berührt. Sie sehen pro Zeile, wofür die Maßnahme zählt — und welche Anforderungen aus NIS2 noch ohne Nachweis sind.
Vorfall, Frist, Protokoll
Meldepflichten sind Aktivitäten mit Fristen und Zuständigen — kein separates Postfach.
| Protokoll SIEM-Review Q1/2026 | 12.03.2026 | ✓ gültig | |
| Schulungsnachweis Betrieb | XLSX | 02.02.2026 | ✓ gültig |
| Konfigurationsstand Firewall | 28.01.2026 | ⚠ läuft ab |
Häufige Fragen
Sind wir von NIS2 betroffen?
Die Betroffenheit ergibt sich aus Sektor, Größe und Tätigkeit. Der Betroffenheits-Check führt Sie in sechs bis acht Fragen zu einer belastbaren Einschätzung — ohne Registrierung.
Reicht eine ISO-27001-Zertifizierung für NIS2 aus?
Sie deckt einen erheblichen Teil der Anforderungen aus §30 BSIG ab, ersetzt aber weder Registrierung noch Melde- und Nachweispflichten. Complaica zeigt die Differenz als Liste offener Anforderungen.
Wie werden Meldepflichten unterstützt?
Vorfälle werden mit Zeitstempeln, Fristen und Zuständigen erfasst; die Meldekette ist als Aktivität hinterlegt und protokolliert.
Was ist mit der Registrierung beim BSI?
Die Registrierungspflicht besteht unabhängig von der Software. Complaica hält die dafür nötigen Angaben zu Einrichtung, Sektor und Ansprechpartnern vor.
Haftet die Geschäftsführung persönlich?
Das BSIG adressiert die Leitungsebene ausdrücklich, inklusive Überwachungs- und Schulungspflichten. Der Statusbericht ist deshalb auf Leitungssicht ausgelegt.
Wie lange dauert die Einführung?
Für einen definierten Scope liegen erste belastbare Statusberichte typischerweise nach wenigen Wochen vor. Die Migration bestehender Excel-Stände ist im Preis enthalten.