NIS2-Readiness in 90 Tagen: ein realistischer Plan
Autor: INFRA Redaktion · Fach-Review: Domain-SME-Review (Human-Governance-Kontext) · veröffentlicht 2026-10-06 · aktualisiert 2026-10-06
NIS2 verlangt nachweisbare Sicherheits-Governance — keine Softwareliste. Realistisch in 90 Tagen: 30 Tage Bestandsaufnahme (Assets, Lieferanten, Meldewege), 30 Tage Kontrollaufbau (Ownership pro Kontrolle, Risiko-Register, Vorfallprozesse), 30 Tage Evidenz (Protokollierung, Übungen, Management-Review).
Was Auditoren sehen wollen
- Ein Kontrollkatalog mit benanntem Ownership — nicht ein geteiltes Postfach.
- Eine Meldewege-Karte mit Zeitschocken, die die NIS2-Fristen abbildet.
- Evidenz, dass Übungen stattfanden: Protokoll, Teilnehmer, Erkenntnisse.
Was nicht gelingt
Ein Marathon zur Zertifizierung vor dem ersten Audit. Besser: Kontrollierbar werden, dann nachweisen. Die Evidenz-Kette ist das Ergebnis, nicht der Startpunkt.