NIS2Compass — NIS2-Compliance-Plattform
Use CasesPreise
Zur Plattform

Weiterführende Seiten

  • Blog
  • FAQ
  • Glossar
  • Use Cases
  • Branchen
  • Preisgestaltung

Offizielle Quellen

  • BSI – Bundesamt für Sicherheit in der Informationstechnik
  • NIS2-Richtlinie (EUR-Lex)
  • NIS2UmsuCG (Bundesgesetzblatt)
NIS2Compass — NIS2-Compliance-Plattform

Ihr Navigator durch die NIS2-Compliance

Rechtliches

  • Datenschutzerklärung
  • Allgemeine Geschäftsbedingungen
  • Cookie-Richtlinie
  • Impressum

Ressourcen

  • Blog
  • Use Cases
  • Branchen
  • Preise
  • FAQ
  • Glossar

Kontakt

Kontakt

kontakt@nis2compass.de

NIS2Compass bietet Informationen und Orientierungshilfen zur NIS2-Compliance. Die Inhalte stellen keine Rechtsberatung im Sinne des Rechtsdienstleistungsgesetzes (RDG) dar und ersetzen keine individuelle rechtliche oder fachliche Beratung.

© Copyright 2026 NIS2Compass. Alle Rechte vorbehalten.

Entwickelt in DeutschlandAllianz für Cyber-Sicherheit — Teilnehmer
Startseite/Blog/NIS2-Checkliste als Excel-Vorlage: die 10 §30-Pflichten
  1. Was gehört in eine NIS2-Checkliste nach §30 BSIG?
  2. Warum eignet sich Excel als Format für die NIS2-Checkliste?
  3. Wie bauen Sie die NIS2-Checkliste Schritt für Schritt auf?
  4. Wie verknüpfen Sie die Checkliste mit ISO 27001 und BSI IT-Grundschutz?
  5. Welche NIS2-Pflichten deckt ISO 27001 nicht ab?
  6. Welche Fehler sollten Sie bei der NIS2-Checkliste vermeiden?
  7. Wie nutzt ein Maschinenbauer mit 140 Mitarbeitenden die NIS2-Checkliste?
  8. Welche NIS2-Excel-Vorlagen bietet NIS2Compass konkret?
  9. Häufig gestellte Fragen
  10. Gibt es eine offizielle NIS2-Checkliste vom BSI?
  11. Reicht eine Excel-Checkliste für die NIS2-Compliance aus?
  12. Wie viele Maßnahmen muss die NIS2-Checkliste abdecken?
  13. Was kostet eine NIS2-Checkliste?
  14. Bin ich überhaupt von NIS2 betroffen?
  15. Gibt es eine NIS2-Checkliste kostenlos als Excel-Download?
Leitfaden

NIS2-Checkliste als Excel-Vorlage: die 10 §30-Pflichten

Verfasst von NIS2Compass Redaktion, NIS2-Compliance-Experte
Stand:2. September 20268 Min. Lesezeit
Teilen
Stilisierte Excel-Checkliste mit Status-Häkchen in drei Zuständen, hervorgehobener Zeile und Paragrafen-Schild

Eine NIS2-Checkliste übersetzt die 10 Mindestmaßnahmen aus §30 BSIG in nachverfolgbare Aufgaben. Eine Excel-Vorlage ist dafür das pragmatischste Format: strukturiert, filterbar, ohne Spezialsoftware. NIS2Compass liefert dieses Gerüst samt Vorlagen. Wo Sie heute stehen und welche der zehn Pflichten noch offen sind, zeigt der kostenlose Vor-Check in wenigen Minuten.

Kostenloser Download

NIS2-Checkliste als Excel-Vorlage

Die 10 Mindestmaßnahmen nach §30 BSIG als nachverfolgbare Aufgaben — plus Registrierungs-, Melde- und Geschäftsleitungspflichten (§§32, 33, 38).

  • Spalten für Status, Verantwortliche, Nachweis und Fälligkeit
  • ISO-27001-/BSI-IT-Grundschutz-Mapping je Maßnahme
  • Inklusive der Pflichten, die ISO 27001 nicht abdeckt
Checkliste herunterladen (Excel)

XLSX · 16 KB · keine E-Mail nötig · Stand September 2026

Optional: NIS2-Updates per E-Mail

Um dieses Formular anzuzeigen, benötigen wir Ihre Einwilligung für die Kategorie Marketing.

Kein Spam, jederzeit abbestellbar. Double-Opt-in, Verarbeitung über Brevo.

Sie brauchen die Inhalte hinter dem Gerüst? Die Vorlagen-Bibliothek liefert 45+ geprüfte Word- und Excel-Vorlagen für jede §30-Maßnahme. NIS2-Vorlagen ansehen →

Was gehört in eine NIS2-Checkliste nach §30 BSIG?

Die 10 Mindestmaßnahmen aus §30 Abs. 2 BSIG bilden das inhaltliche Gerüst jeder NIS2-Checkliste. Sie sind seit dem 6. Dezember 2025 ohne Übergangsfristen verbindlich. Die Maßnahmen reichen von technischen Vorgaben wie Verschlüsselung und Zugriffskontrolle bis zu organisatorischen Pflichten wie Schulungen und Lieferkettensicherheit. NIS2Compass strukturiert jede dieser Pflichten als eigene Position mit Aufgaben und Nachweisen.

  1. Risikoanalyse und Sicherheitskonzepte: Dokumentierte Risikobewertung und Sicherheitskonzepte für Ihre Informationssysteme als Nachweis.
  2. Bewältigung von Sicherheitsvorfällen: Ein Incident-Handling-Prozess mit Meldewegen, Rollen und Protokollierung jedes Vorfalls.
  3. Aufrechterhaltung des Betriebs: Business Continuity, Backup-Management, Wiederherstellungsverfahren und Krisenmanagement, jeweils belegbar getestet.
  4. Sicherheit der Lieferkette: Bewertung und vertragliche Absicherung kritischer Lieferanten und Dienstleister.
  5. Sicherheit in Beschaffung, Entwicklung und Wartung: Sichere Beschaffungs- und Wartungsprozesse inklusive Schwachstellenmanagement.
  6. Bewertung der Wirksamkeit: Verfahren, die regelmäßig prüfen, ob die Risikomaßnahmen tatsächlich wirken.
  7. Cyberhygiene und Schulungen: Grundlegende Sicherheitspraktiken und nachweisbare Schulungen für Mitarbeitende.
  8. Kryptografie und Verschlüsselung: Konzepte und Vorgaben für den Einsatz von Verschlüsselung.
  9. Personalsicherheit, Zugriffskontrolle, Asset-Management: Geregelte Zugriffsrechte, Personalsicherheit und ein gepflegtes Asset-Inventar.
  10. Multi-Faktor-Authentifizierung und gesicherte Kommunikation: MFA, gesicherte Kommunikation und gesicherte Notfallkommunikation.

Eine gute Checkliste hakt nicht nur Maßnahmen ab, sondern erfasst je Punkt den konkreten Nachweis und die Dokumentation. Das verlangen §30 mit seiner Nachweisbarkeit und §38 BSIG, wonach die Geschäftsleitung die Maßnahmen billigen und überwachen muss. Diese Pflicht lässt sich nicht delegieren.

Warum eignet sich Excel als Format für die NIS2-Checkliste?

Excel ist das pragmatischste Format für die NIS2-Checkliste: keine Lizenzhürde, kein Einführungsprojekt, in jedem KMU-Team bereits vertraut. §30 BSIG verlangt eine nachweisbare Dokumentation der Maßnahmen. Eine strukturierte Tabelle erfüllt das sofort, ohne dass Sie neue Software einführen müssen. Spezialisierte GRC-Software bietet mehr Automatisierung, kostet aber oft mehrere Tausend Euro im Jahr und erfordert ein eigenes Einführungsprojekt.

Die wichtigsten Vorteile im Überblick:

  • Sofort einsatzbereit: Keine Lizenzkosten, kein Rollout-Projekt. Jedes Team kann die Vorlage öffnen und befüllen.
  • Versionierbar: Jede Bearbeitung lässt sich als eigene Datei speichern. So bleibt der Fortschritt über die Zeit nachvollziehbar.
  • Status-Spalten und Filter: Offene, laufende und erledigte Maßnahmen lassen sich markieren und gezielt filtern.
  • Teilbar mit der Geschäftsleitung: §38 BSIG verlangt, dass die Geschäftsleitung die Maßnahmen überwacht. Eine kompakte Tabelle liefert den nötigen Status-Überblick.
  • Mapping-fähig: Jede Pflicht lässt sich mit Verweisen auf interne Dokumente, Richtlinien oder Verantwortliche verknüpfen.

Excel hat klare Grenzen. Es bietet keine Echtzeit-Kollaboration wie spezialisierte GRC-Software, die Pflege erfolgt manuell, und automatische Erinnerungen fehlen. Für größere Organisationen mit vielen Beteiligten kann das zur Belastung werden. Für die meisten KMU mit einer IT-Abteilung von 3 bis 10 Personen reicht eine gepflegte Excel-Datei jedoch aus, um die §30-Pflichten strukturiert nachzuweisen.

NIS2Compass stellt fertige Word- und Excel-Vorlagen bereit, jede einem §30-Umsetzungsschritt zugeordnet. Damit müssen Sie die Checkliste nicht von Grund auf selbst aufbauen, sondern können auf eine geprüfte Struktur zurückgreifen. Einen Überblick über alle verfügbaren NIS2-Vorlagen finden Sie auf der Vorlagen-Seite.

Wie bauen Sie die NIS2-Checkliste Schritt für Schritt auf?

Diese sechs Schritte machen aus den 10 §30-Maßnahmen eine pflegbare Excel-Checkliste, von der Betroffenheits-Klärung über die Spaltenstruktur bis zum Review-Zyklus. In den meisten KMU lässt sich das Grundgerüst an einem Arbeitstag aufbauen, die Befüllung mit Nachweisen dauert je nach Reifegrad mehrere Wochen. Das Ergebnis erfüllt §30 und §38 BSIG nachweisbar.

  1. Betroffenheit und Einrichtungstyp klären. Bestimmen Sie zuerst, ob Ihr Unternehmen als wesentliche oder wichtige Einrichtung gilt. Der kostenlose Vor-Check von NIS2Compass liefert Ihnen in wenigen Minuten eine erste Einordnung.
  2. Die 10 §30-Maßnahmen als Zeilen anlegen. Übernehmen Sie die zehn Mindestmaßnahmen aus §30 Abs. 2 BSIG als feste Zeilen. Umfangreiche Maßnahmen wie Risikomanagement oder Lieferkettensicherheit gliedern Sie sinnvoll in Unteraufgaben.
  3. Spaltenstruktur definieren. Legen Sie für jede Maßnahme sechs Spalten an: Anforderung (konkrete Beschreibung der Pflicht je §30-Nummer), Status (erfüllt, teilweise oder offen), Verantwortliche/r (benannte Person oder Rolle), Nachweis/Dokument (zugeordnete Richtlinie oder Vorlage), Fälligkeit (Umsetzungs- oder Review-Datum) und Lücke/Maßnahme (offener Handlungsbedarf).
  4. Ist-Stand je Maßnahme bewerten. Führen Sie eine Gap-Analyse durch und bewerten Sie jede Maßnahme als erfüllt, teilweise erfüllt oder offen. So machen Sie Ihren Reifegrad transparent und priorisieren die nächsten Schritte.
  5. Nachweise und Dokumente verlinken. §30 BSIG verlangt Nachweisbarkeit. Verknüpfen Sie deshalb jede Maßnahme mit dem belegenden Dokument, etwa einer Richtlinie, einem Protokoll oder einem Vertrag.
  6. Review-Zyklus und Reporting festlegen. §38 BSIG verpflichtet die Geschäftsleitung zur Billigung und Überwachung der Maßnahmen. Definieren Sie feste Review-Termine und ein regelmäßiges Reporting an die Leitungsebene.

Wie verknüpfen Sie die Checkliste mit ISO 27001 und BSI IT-Grundschutz?

Eine Mapping-Spalte verbindet jede §30-Maßnahme mit den passenden ISO-27001-Controls und BSI-IT-Grundschutz-Bausteinen. Wer diese Frameworks bereits nutzt, vermeidet Doppelarbeit, etwa bei Controls zu Zugriffskontrolle, Kryptografie oder Lieferantenmanagement aus Annex A der ISO 27001. ISO 27001 ersetzt aber nicht den vollständigen NIS2-Nachweis.

Die Excel-Checkliste enthält eine zusätzliche Spalte "ISO 27001 / BSI-Baustein" neben jeder der zehn §30-Pflichten. Dort tragen Sie das Control oder den Baustein ein, der die jeweilige Maßnahme bereits abdeckt.

Das spart Arbeit, weil sich bestehende Dokumente direkt wiederverwenden lassen: Wer eine Risikobehandlung nach ISO 27001 dokumentiert hat, verweist in der Mapping-Spalte darauf, statt neu anzufangen.

So sehen Sie auf einen Blick, welche §30-Maßnahmen schon belegt sind und wo echte Lücken bestehen. Das lohnt sich vor allem für Unternehmen mit laufendem ISMS. Die offiziellen BSI-IT-Grundschutz-Bausteine bieten die nötige Referenz für die Zuordnung.

Welche NIS2-Pflichten deckt ISO 27001 nicht ab?

Ein ISO-27001-Zertifikat ist kein automatischer NIS2-Nachweis. Mehrere gesetzliche Pflichten liegen außerhalb des klassischen ISMS-Scopes:

  • Registrierung (§33 BSIG): Die Anmeldung beim BSI ist eine gesetzliche Pflicht, kein ISMS-Inhalt.
  • Meldepflichten (§32 BSIG): Die Fristen und Verfahren für Sicherheitsvorfälle sind in ISO 27001 nicht geregelt.
  • Geschäftsleitungshaftung (§38 BSIG): Die persönliche Verantwortung der Leitungsorgane kennt ISO 27001 in dieser Form nicht.

Hinzu kommt: Scope und Risikoakzeptanz können abweichen. Ein ISMS deckt oft nur Teilbereiche ab, während §30 BSIG das gesamte betroffene Unternehmen erfasst. Mehr dazu im Artikel reicht ISO 27001 für NIS2?. Der NIS2Compass-Vor-Check mappt Ihre Antworten zusätzlich auf ISO 27001 und BSI IT-Grundschutz und zeigt, welche §30-Pflichten bereits abgedeckt sind.

Welche Fehler sollten Sie bei der NIS2-Checkliste vermeiden?

Die häufigsten Fehler sind eine Checkliste ohne Nachweis-Spalte, ohne benannte Verantwortliche und ohne Review-Zyklus. Sie wird einmal abgehakt und veraltet danach. Damit erfüllt das Dokument §30 BSIG formal nicht, weil die Nachweisbarkeit fehlt. Bei einer Prüfung durch das BSI fällt das schnell auf, weil Status und Nachweis nicht mehr zum tatsächlichen Umsetzungsstand passen.

  • Einmaliges Abhaken statt fortlaufender Pflege: §30 verlangt Nachweisbarkeit über die Zeit. Behandeln Sie die Checkliste als lebendes Dokument mit Statusverlauf.
  • Fehlende Nachweis-Spalte: Ohne Verweis auf Richtlinie, Konfiguration oder Protokoll bleibt die Umsetzung unbelegt. Verlinken Sie pro Maßnahme das konkrete Artefakt.
  • Keine benannten Verantwortlichen: Eine Maßnahme ohne Owner wird selten gepflegt. Tragen Sie für jede der 10 §30-Pflichten eine Person oder Rolle ein.
  • Geschäftsleitung nicht eingebunden: §38 BSIG verlangt Billigung und Überwachung durch die Geschäftsleitung. Diese Pflicht ist nicht delegierbar und gehört dokumentiert.
  • Kein Review-Zyklus: Ohne feste Termine veraltet der Stand. Definieren Sie quartalsweise oder halbjährliche Reviews mit Datum.
  • Nur technische Maßnahmen: Organisatorische Pflichten und die Lieferkettensicherheit werden oft vergessen. Bilden Sie alle drei Bereiche in der Checkliste ab.

In der Praxis wirken viele Checklisten technisch vollständig, scheitern bei einer Prüfung aber an der fehlenden Dokumentation.

Wie nutzt ein Maschinenbauer mit 140 Mitarbeitenden die NIS2-Checkliste?

Ein mittelständischer Maschinenbauer mit 140 Mitarbeitenden fällt als wichtige Einrichtung unter NIS2, da er dem Sektor verarbeitendes Gewerbe zugeordnet ist. Die IT besteht aus einem IT-Leiter und einem kleinen Team ohne dedizierten Informationssicherheitsbeauftragten. Vor der Einführung der Checkliste gab es keine strukturierte Übersicht über den Umsetzungsstand der zehn §30-Pflichten.

Das Team nutzt eine Excel-Checkliste entlang der 10 §30-Maßnahmen. In einem ersten Durchlauf läuft eine Gap-Analyse: Das Team erfasst pro Maßnahme den Status und markiert offene Lücken.

Für jede Pflicht trägt das Team eine verantwortliche Rolle ein. In der Nachweis-Spalte verlinkt es die zugehörige Richtlinie, Konfiguration oder das Protokoll. So entsteht ein belegbarer Stand statt eines reinen Häkchens.

Quartalsweise berichtet der IT-Leiter den Stand an die Geschäftsleitung. Diese billigt und überwacht die Maßnahmen, wie es §38 BSIG verlangt. Wer den Einstieg ohne externe Unterstützung sucht, findet Orientierung im Beitrag NIS2 ohne Berater umsetzen.

Das Ergebnis ist ein dokumentierbarer, gegenüber dem BSI nachweisbarer Compliance-Stand. Bei der jährlichen internen Revision dient die Checkliste zusätzlich als Nachweisgrundlage: Statt einzelne Dokumente zusammenzusuchen, verweist das Team direkt auf die verlinkten Nachweise je Maßnahme. Das reduziert den Aufwand für die jährliche Prüfung deutlich. Das Szenario ist anonymisiert und dient der Veranschaulichung.

Welche NIS2-Excel-Vorlagen bietet NIS2Compass konkret?

Die NIS2-Checkliste ist nicht die einzige Vorlage, die Sie für §30 BSIG brauchen. NIS2Compass liefert 45+ Word- und Excel-Vorlagen, die den gesamten Umsetzungspfad abdecken, von der Risikoanalyse bis zum Geschäftsleitungsnachweis nach §38 BSIG. Der Umfang wird laufend um weitere Vorlagen ergänzt, sodass neue gesetzliche Anforderungen zeitnah abgebildet werden.

Jede Vorlage ist einem konkreten §30-Umsetzungsschritt zugeordnet, lässt sich aber auch unabhängig herunterladen. Sie holen sich also gezielt die Risikomatrix oder das Meldeformular, ohne den vollständigen Guide durchzuarbeiten.

Zum Umfang gehören unter anderem:

  • Asset-Inventar (Excel) und Gap-Assessment (Excel) für §30 Nr. 1, Grundlage jeder NIS2-Umsetzung
  • Risikomatrix und Risikobewertungsregister (Excel) für §30 Nr. 1, mit Bewertungslogik und Ampelstatus
  • Netzwerksicherheitskonzept und Schwachstellenregister (Word/Excel) für §30 Nr. 5
  • Incident-Response-Richtlinie, Meldeformulare nach §32 BSIG und IT-Notfallhandbuch für §30 Nr. 2
  • Lieferanten-Sicherheitsfragebogen und Vertragsklauselset (Excel/Word) für §30 Nr. 4
  • IS-Policy, Zugriffskontrollrichtlinie, Patch-Management-Richtlinie (Word) für §30 Nr. 7
  • Geschäftsführungs-Dokumentation nach §38 BSIG

Alle Vorlagen enthalten QMS-Metadaten (Stand-Datum, Version, Verantwortliche) und einen Haftungshinweis. Die Vorlagen-Bibliothek gibt einen vollständigen Überblick über alle verfügbaren Vorlagen.

Häufig gestellte Fragen

Gibt es eine offizielle NIS2-Checkliste vom BSI?

Ja. Das BSI stellt unter bsi.bund.de eine NIS-2-Checkliste als kostenlosen PDF-Download bereit, mit der sich die Umsetzung der NIS-2-Richtlinie Schritt für Schritt prüfen lässt. Es handelt sich um eine Orientierungshilfe zur Selbstprüfung, nicht um ein rechtlich bindendes amtliches Formular. Eine strukturierte Excel-Vorlage mit Status-Tracking und §30-Zuordnung bietet das Dokument nicht.

Reicht eine Excel-Checkliste für die NIS2-Compliance aus?

Für Struktur, Überblick und Nachweis ist eine Excel-Checkliste sehr nützlich. Sie ersetzt aber nicht die tatsächliche Umsetzung der Maßnahmen. Die Registrierung nach §33 BSIG und die Meldeprozesse nach §32 BSIG müssen Sie zusätzlich erfüllen. Die Checkliste dokumentiert den Fortschritt, sie stellt die Compliance nicht selbst her.

Wie viele Maßnahmen muss die NIS2-Checkliste abdecken?

Mindestens die 10 Mindestmaßnahmen aus §30 Abs. 2 BSIG. Dazu zählen unter anderem Risikomanagement, Incident-Behandlung, Business Continuity und Lieferkettensicherheit. Je nach Maßnahme empfiehlt es sich, diese in konkrete Unteraufgaben zu gliedern, damit der Umsetzungsstand pro Teilbereich nachvollziehbar bleibt.

Was kostet eine NIS2-Checkliste?

Eine selbst erstellte Excel-Checkliste kostet nur Ihre Arbeitszeit. NIS2Compass liefert darüber hinaus geprüfte Word- und Excel-Vorlagen sowie einen 8-Kapitel-Guide. Als kostenlosen Einstieg können Sie den Vor-Check nutzen, der Ihren aktuellen Stand als Gap-Analyse erfasst und passende Schritte ableitet.

Bin ich überhaupt von NIS2 betroffen?

In Deutschland sind rund 29.500 Unternehmen von NIS2 betroffen. Die Einordnung erfolgt über den Sektor und die Unternehmensgröße. Ob Ihr Unternehmen unter die Pflichten fällt, klären Sie am besten anhand einer strukturierten Prüfung. Eine Orientierung bietet der Artikel Bin ich von NIS2 betroffen?.

Gibt es eine NIS2-Checkliste kostenlos als Excel-Download?

Das BSI stellt eine kostenlose NIS2-Checkliste als PDF-Download bereit, nützlich für eine erste Orientierung. Ein Excel-Format, Status-Tracking oder eine §30-Zuordnung bietet sie nicht. Genau das deckt die NIS2Compass-Excel-Checkliste ab: Status-Tracking, §30-Zuordnung, Nachweis-Felder und Review-Zyklus. Sie ist Teil des Pro-Abos für 29 €/Monat, monatlich kündbar. Den kostenlosen Einstieg liefert der Vor-Check, der Ihren NIS2-Stand analysiert.

NIS2 strukturiert umsetzen

NIS2Compass führt Sie Schritt für Schritt durch die Umsetzung – mit Leitfaden, Vorlagen und Knowledge Hub.

Jetzt starten

Ähnliche Artikel

news

Ransomware im Krankenhaus: Welche NIS2-Pflichten gelten?

Ransomware im Krankenhaus Nipigon (Kanada) legt Labor und Diagnostik lahm. Welche NIS2-Pflichten (§§30, 32, 65 BSIG) für deutsche Kliniken gelten.

5 Min. Lesezeit

guide

NIS2-Krisenkommunikation: Welche Rolle spielt Telfo?

NIS2 verlangt Krisenkommunikation nach §30 BSIG: Eskalation, redundante Kanäle, Erreichbarkeit im Ernstfall. Plus: Wo Telfo als ein Baustein ansetzt.

10 Min. Lesezeit

news

Rhysida-Leak Berlin: Ist Weiterverbreitung strafbar?

Rhysida hat Daten der Berliner Landesverwaltung veröffentlicht. Wer sie weiterverbreitet, macht sich nach § 202d StGB und § 42 BDSG strafbar — die rechtliche Einordnung plus NIS2-Lehren.

4 Min. Lesezeit

Zurück zum Blog