NIS2Compass — NIS2-Compliance-Plattform
Use CasesPreise
Zur Plattform

Weiterführende Seiten

  • Blog
  • FAQ
  • Glossar
  • Use Cases
  • Branchen
  • Preisgestaltung

Offizielle Quellen

  • BSI – Bundesamt für Sicherheit in der Informationstechnik
  • NIS2-Richtlinie (EUR-Lex)
  • NIS2UmsuCG (Bundesgesetzblatt)
NIS2Compass — NIS2-Compliance-Plattform

Ihr Navigator durch die NIS2-Compliance

Rechtliches

  • Datenschutzerklärung
  • Allgemeine Geschäftsbedingungen
  • Cookie-Richtlinie
  • Impressum

Ressourcen

  • Blog
  • Use Cases
  • Branchen
  • Preise
  • FAQ
  • Glossar

Kontakt

Kontakt

kontakt@nis2compass.de

NIS2Compass bietet Informationen und Orientierungshilfen zur NIS2-Compliance. Die Inhalte stellen keine Rechtsberatung im Sinne des Rechtsdienstleistungsgesetzes (RDG) dar und ersetzen keine individuelle rechtliche oder fachliche Beratung.

© Copyright 2026 NIS2Compass. Alle Rechte vorbehalten.

Entwickelt in DeutschlandAllianz für Cyber-Sicherheit — Teilnehmer
Startseite/Blog/NIS2-Checkliste als Excel-Vorlage: die 10 §30-Pflichten
Leitfaden

NIS2-Checkliste als Excel-Vorlage: die 10 §30-Pflichten

Verfasst von NIS2Compass Experten, NIS2-Compliance-Experte
Stand:1. Juli 20268 Min. Lesezeit
Stilisierte Checkliste mit Häkchen und Paragrafen-Symbolen in Dunkelblau und Teal – Symbolbild für die NIS2-Checkliste als Excel-Vorlage

Die 10 Mindestmaßnahmen aus §30 BSIG als Excel-Checkliste: Aufbau in 6 Schritten, ISO-27001-Mapping und typische Fehler. Mit kostenlosem Vor-Check von NIS2Compass.

Eine NIS2-Checkliste übersetzt die 10 Mindestmaßnahmen aus §30 BSIG in nachverfolgbare Aufgaben. Eine Excel-Vorlage ist dafür das pragmatischste Format: strukturiert, filterbar, ohne Spezialsoftware. NIS2Compass liefert dieses Gerüst samt Vorlagen. Wo Sie heute stehen und welche der zehn Pflichten noch offen sind, zeigt der kostenlose Vor-Check in wenigen Minuten.

Was gehört in eine NIS2-Checkliste nach §30 BSIG?

Die 10 Mindestmaßnahmen aus §30 Abs. 2 BSIG bilden das inhaltliche Gerüst jeder NIS2-Checkliste. Sie sind seit dem 6. Dezember 2025 ohne Übergangsfristen verbindlich. NIS2Compass strukturiert jede dieser Pflichten als eigene Position mit Aufgaben und Nachweisen.

  1. Risikoanalyse und Sicherheitskonzepte: Dokumentierte Risikobewertung und Sicherheitskonzepte für Ihre Informationssysteme als Nachweis.
  2. Bewältigung von Sicherheitsvorfällen: Ein Incident-Handling-Prozess mit Meldewegen, Rollen und Protokollierung jedes Vorfalls.
  3. Aufrechterhaltung des Betriebs: Business Continuity, Backup-Management, Wiederherstellungsverfahren und Krisenmanagement, jeweils belegbar getestet.
  4. Sicherheit der Lieferkette: Bewertung und vertragliche Absicherung kritischer Lieferanten und Dienstleister.
  5. Sicherheit in Beschaffung, Entwicklung und Wartung: Sichere Beschaffungs- und Wartungsprozesse inklusive Schwachstellenmanagement.
  6. Bewertung der Wirksamkeit: Verfahren, die regelmäßig prüfen, ob die Risikomaßnahmen tatsächlich wirken.
  7. Cyberhygiene und Schulungen: Grundlegende Sicherheitspraktiken und nachweisbare Schulungen für Mitarbeitende.
  8. Kryptografie und Verschlüsselung: Konzepte und Vorgaben für den Einsatz von Verschlüsselung.
  9. Personalsicherheit, Zugriffskontrolle, Asset-Management: Geregelte Zugriffsrechte, Personalsicherheit und ein gepflegtes Asset-Inventar.
  10. Multi-Faktor-Authentifizierung und gesicherte Kommunikation: MFA, gesicherte Kommunikation und gesicherte Notfallkommunikation.

Eine gute Checkliste hakt nicht nur Maßnahmen ab, sondern erfasst je Punkt den konkreten Nachweis und die Dokumentation. Das verlangt §30 mit seiner Nachweisbarkeit und §38 BSIG, wonach die Geschäftsleitung die Maßnahmen billigen und überwachen muss, nicht delegierbar.

Warum eignet sich Excel als Format für die NIS2-Checkliste?

Excel ist das pragmatischste Format für die NIS2-Checkliste, weil es ohne Lizenzhürde, ohne Einführungsprojekt und vertraut in jedem KMU-Team verfügbar ist. §30 BSIG verlangt eine nachweisbare Dokumentation der Maßnahmen. Eine strukturierte Tabelle erfüllt diese Anforderung sofort, ohne dass eine neue Software eingeführt werden muss.

Die wichtigsten Vorteile im Überblick:

  • Sofort einsatzbereit: Keine Lizenzkosten, kein Rollout-Projekt. Jedes Team kann die Vorlage öffnen und befüllen.
  • Versionierbar: Jede Bearbeitung lässt sich als eigene Datei speichern. So bleibt der Fortschritt über die Zeit nachvollziehbar.
  • Status-Spalten und Filter: Offene, laufende und erledigte Maßnahmen lassen sich markieren und gezielt filtern.
  • Teilbar mit der Geschäftsleitung: §38 BSIG verlangt, dass die Geschäftsleitung die Maßnahmen überwacht. Eine kompakte Tabelle liefert den nötigen Status-Überblick.
  • Mapping-fähig: Jede Pflicht lässt sich mit Verweisen auf interne Dokumente, Richtlinien oder Verantwortliche verknüpfen.

Excel hat klare Grenzen. Es bietet keine Echtzeit-Kollaboration wie spezialisierte GRC-Software, die Pflege erfolgt manuell, und automatische Erinnerungen fehlen. Für größere Organisationen mit vielen Beteiligten kann das zur Belastung werden. Für die meisten KMU mit einer IT-Abteilung von 3 bis 10 Personen reicht eine gepflegte Excel-Datei jedoch aus, um die §30-Pflichten strukturiert nachzuweisen.

NIS2Compass stellt fertige Word- und Excel-Vorlagen bereit, jede einem §30-Umsetzungsschritt zugeordnet. Damit müssen Sie die Checkliste nicht von Grund auf selbst aufbauen, sondern können auf eine geprüfte Struktur zurückgreifen. Einen Überblick über alle verfügbaren NIS2-Vorlagen finden Sie auf der Vorlagen-Seite.

Wie bauen Sie die NIS2-Checkliste Schritt für Schritt auf?

In sechs Schritten wird aus den 10 §30-Maßnahmen eine pflegbare Excel-Checkliste. Der Weg führt von der Betroffenheits-Klärung über die Spaltenstruktur bis zum Review-Zyklus. So entsteht ein Dokument, das §30 und §38 BSIG nachweisbar erfüllt.

  1. Betroffenheit und Einrichtungstyp klären. Bestimmen Sie zuerst, ob Ihr Unternehmen als wesentliche oder wichtige Einrichtung gilt. Der kostenlose Vor-Check von NIS2Compass liefert Ihnen in wenigen Minuten eine erste Einordnung.
  2. Die 10 §30-Maßnahmen als Zeilen anlegen. Übernehmen Sie die zehn Mindestmaßnahmen aus §30 Abs. 2 BSIG als feste Zeilen. Umfangreiche Maßnahmen wie Risikomanagement oder Lieferkettensicherheit gliedern Sie sinnvoll in Unteraufgaben.
  3. Spaltenstruktur definieren. Legen Sie für jede Maßnahme die folgenden Spalten an:

- Anforderung: konkrete Beschreibung der Pflicht je §30-Nummer

- Status: erfüllt, teilweise oder offen

- Verantwortliche/r: benannte Person oder Rolle

- Nachweis/Dokument: zugeordnete Richtlinie oder Vorlage

- Fälligkeit: Umsetzungs- oder Review-Datum

- Lücke/Maßnahme: offener Handlungsbedarf

  1. Ist-Stand je Maßnahme bewerten. Führen Sie eine Gap-Analyse durch und bewerten Sie jede Maßnahme als erfüllt, teilweise erfüllt oder offen. So machen Sie Ihren Reifegrad transparent und priorisieren die nächsten Schritte.
  2. Nachweise und Dokumente verlinken. §30 BSIG verlangt Nachweisbarkeit. Verknüpfen Sie deshalb jede Maßnahme mit dem belegenden Dokument, etwa einer Richtlinie, einem Protokoll oder einem Vertrag.
  3. Review-Zyklus und Reporting festlegen. §38 BSIG verpflichtet die Geschäftsleitung zur Billigung und Überwachung der Maßnahmen. Definieren Sie feste Review-Termine und ein regelmäßiges Reporting an die Leitungsebene.

Wie verknüpfen Sie die Checkliste mit ISO 27001 und BSI IT-Grundschutz?

Eine Mapping-Spalte verbindet jede §30-Maßnahme mit den passenden ISO-27001-Controls und BSI-IT-Grundschutz-Bausteinen. Wer diese Frameworks bereits nutzt, vermeidet Doppelarbeit. ISO 27001 ersetzt aber nicht den vollständigen NIS2-Nachweis.

Die Excel-Checkliste enthält eine zusätzliche Spalte "ISO 27001 / BSI-Baustein" neben jeder der zehn §30-Pflichten. Dort tragen Sie das Control oder den Baustein ein, der die jeweilige Maßnahme bereits abdeckt.

Dieses Vorgehen spart erheblich Arbeit. Bestehende Dokumente lassen sich direkt wiederverwenden: Wer eine Risikobehandlung nach ISO 27001 dokumentiert hat, verweist in der Mapping-Spalte darauf, statt neu anzufangen.

So sehen Sie auf einen Blick, welche §30-Maßnahmen schon belegt sind und wo echte Lücken bestehen. Das ist besonders für Unternehmen mit laufendem ISMS effizient. Die offiziellen BSI-IT-Grundschutz-Bausteine bieten die nötige Referenz für die Zuordnung.

Welche NIS2-Pflichten deckt ISO 27001 nicht ab?

Ein ISO-27001-Zertifikat ist kein automatischer NIS2-Nachweis. Mehrere gesetzliche Pflichten liegen außerhalb des klassischen ISMS-Scopes:

  • Registrierung (§33 BSIG): Die Anmeldung beim BSI ist eine gesetzliche Pflicht, kein ISMS-Inhalt.
  • Meldepflichten (§32 BSIG): Die Fristen und Verfahren für Sicherheitsvorfälle sind in ISO 27001 nicht geregelt.
  • Geschäftsleitungshaftung (§38 BSIG): Die persönliche Verantwortung der Leitungsorgane kennt ISO 27001 in dieser Form nicht.

Hinzu kommt: Scope und Risikoakzeptanz können abweichen. Ein ISMS deckt oft nur Teilbereiche ab, während §30 BSIG das gesamte betroffene Unternehmen erfasst. Mehr dazu im Artikel reicht ISO 27001 für NIS2?. Der NIS2Compass-Vor-Check mappt Ihre Antworten zusätzlich auf ISO 27001 und BSI IT-Grundschutz und zeigt, welche §30-Pflichten bereits abgedeckt sind.

Welche Fehler sollten Sie bei der NIS2-Checkliste vermeiden?

Die häufigsten Fehler sind eine Checkliste ohne Nachweis-Spalte, ohne benannte Verantwortliche und ohne Review-Zyklus. Sie wird einmal abgehakt und veraltet danach. So entsteht ein Dokument, das §30 BSIG formal nicht erfüllt, weil die Nachweisbarkeit fehlt.

  • Einmaliges Abhaken statt fortlaufender Pflege: §30 verlangt Nachweisbarkeit über die Zeit. Behandeln Sie die Checkliste als lebendes Dokument mit Statusverlauf.
  • Fehlende Nachweis-Spalte: Ohne Verweis auf Richtlinie, Konfiguration oder Protokoll bleibt die Umsetzung unbelegt. Verlinken Sie pro Maßnahme das konkrete Artefakt.
  • Keine benannten Verantwortlichen: Eine Maßnahme ohne Owner wird selten gepflegt. Tragen Sie für jede der 10 §30-Pflichten eine Person oder Rolle ein.
  • Geschäftsleitung nicht eingebunden: §38 BSIG verlangt Billigung und Überwachung durch die Geschäftsleitung. Diese Pflicht ist nicht delegierbar und gehört dokumentiert.
  • Kein Review-Zyklus: Ohne feste Termine veraltet der Stand. Definieren Sie quartalsweise oder halbjährliche Reviews mit Datum.
  • Nur technische Maßnahmen: Organisatorische Pflichten und die Lieferkettensicherheit werden oft vergessen. Bilden Sie alle drei Bereiche in der Checkliste ab.

Die NIS2Compass-Experten beobachten in der Praxis, dass viele Checklisten technisch vollständig wirken, aber bei einer Prüfung an der fehlenden Dokumentation scheitern.

Praxis: Wie ein Maschinenbauer mit 140 Mitarbeitenden die Checkliste nutzt

Ein mittelständischer Maschinenbauer mit 140 Mitarbeitenden fällt als wichtige Einrichtung unter NIS2. Die IT besteht aus einem IT-Leiter und einem kleinen Team ohne dedizierten ISB.

Das Team nutzt eine Excel-Checkliste entlang der 10 §30-Maßnahmen. In einem ersten Durchlauf erfolgt eine Gap-Analyse: Pro Maßnahme wird der Status erfasst und eine offene Lücke markiert.

Für jede Pflicht ist eine verantwortliche Rolle hinterlegt. In der Nachweis-Spalte verlinkt das Team die zugehörige Richtlinie, Konfiguration oder das Protokoll. So entsteht ein belegbarer Stand statt eines reinen Häkchens.

Quartalsweise berichtet der IT-Leiter den Stand an die Geschäftsleitung. Diese billigt und überwacht die Maßnahmen, wie es §38 BSIG verlangt. Wer den Einstieg ohne externe Unterstützung sucht, findet Orientierung im Beitrag NIS2 ohne Berater umsetzen.

Das Ergebnis ist ein dokumentierbarer, gegenüber dem BSI nachweisbarer Compliance-Stand. Das Szenario ist anonymisiert und dient der Veranschaulichung.

Welche NIS2-Excel-Vorlagen bietet NIS2Compass konkret?

Die NIS2-Checkliste ist nicht die einzige Vorlage, die Sie für §30 BSIG brauchen. NIS2Compass liefert 45+ Word- und Excel-Vorlagen, die den gesamten Umsetzungspfad abdecken – von der Risikoanalyse bis zum Geschäftsleitungsnachweis nach §38 BSIG.

Jede Vorlage ist einem konkreten §30-Umsetzungsschritt zugeordnet, lässt sich aber auch unabhängig herunterladen. Das bedeutet: Sie holen sich gezielt die Risikomatrix oder das Meldeformular, ohne den vollständigen Guide durchzuarbeiten.

Zum Umfang gehören unter anderem:

  • Asset-Inventar (Excel) und Gap-Assessment (Excel) für §30 Nr. 1 – Grundlage jeder NIS2-Umsetzung
  • Risikomatrix und Risikobewertungsregister (Excel) für §30 Nr. 3 – mit Bewertungslogik und Ampelstatus
  • Netzwerksicherheitskonzept und Schwachstellenregister (Word/Excel) für §30 Nr. 4
  • Incident-Response-Richtlinie, Meldeformulare nach §32 BSIG und IT-Notfallhandbuch für §30 Nr. 2
  • Lieferanten-Sicherheitsfragebogen und Vertragsklauselset (Excel/Word) für §30 Nr. 5
  • IS-Policy, Zugriffskontrollrichtlinie, Patch-Management-Richtlinie (Word) für §30 Nr. 7
  • Geschäftsführungs-Dokumentation nach §38 BSIG

Alle Vorlagen enthalten QMS-Metadaten (Stand-Datum, Version, Verantwortliche) und einen Haftungshinweis. Die Vorlagen-Bibliothek gibt einen vollständigen Überblick über alle verfügbaren Vorlagen.

Häufig gestellte Fragen

Gibt es eine offizielle NIS2-Checkliste vom BSI?

Nein, eine verbindliche amtliche Checkliste existiert nicht. Das inhaltliche Gerüst ergibt sich direkt aus den 10 Mindestmaßnahmen nach §30 Abs. 2 BSIG. Eine Excel-Checkliste ist daher kein offizielles BSI-Formular, sondern ein internes Arbeits- und Nachweisdokument, mit dem Sie Ihren Umsetzungsstand strukturiert dokumentieren.

Reicht eine Excel-Checkliste für die NIS2-Compliance aus?

Für Struktur, Überblick und Nachweis ist eine Excel-Checkliste sehr nützlich. Sie ersetzt aber nicht die tatsächliche Umsetzung der Maßnahmen. Die Registrierung nach §33 BSIG und die Meldeprozesse nach §32 BSIG müssen Sie zusätzlich erfüllen. Die Checkliste dokumentiert den Fortschritt, sie stellt die Compliance nicht selbst her.

Wie viele Maßnahmen muss die NIS2-Checkliste abdecken?

Mindestens die 10 Mindestmaßnahmen aus §30 Abs. 2 BSIG. Dazu zählen unter anderem Risikomanagement, Incident-Behandlung, Business Continuity und Lieferkettensicherheit. Je nach Maßnahme empfiehlt es sich, diese in konkrete Unteraufgaben zu gliedern, damit der Umsetzungsstand pro Teilbereich nachvollziehbar bleibt.

Was kostet eine NIS2-Checkliste?

Eine selbst erstellte Excel-Checkliste kostet nur Ihre Arbeitszeit. NIS2Compass liefert darüber hinaus geprüfte Word- und Excel-Vorlagen sowie einen 8-Kapitel-Guide. Als kostenlosen Einstieg können Sie den Vor-Check nutzen, der Ihren aktuellen Stand als Gap-Analyse erfasst und passende Schritte ableitet.

Bin ich überhaupt von NIS2 betroffen?

In Deutschland sind rund 29.500 Unternehmen von NIS2 betroffen. Die Einordnung erfolgt über den Sektor und die Unternehmensgröße. Ob Ihr Unternehmen unter die Pflichten fällt, klären Sie am besten anhand einer strukturierten Prüfung. Eine Orientierung bietet der Artikel Bin ich von NIS2 betroffen?.

Gibt es eine NIS2-Checkliste kostenlos als Excel-Download?

Eine kostenlose Orientierung bietet das BSI mit einer offiziellen NIS2-Kurzcheckliste. Wenn Sie eine vollständig strukturierte Vorlage mit Status-Tracking, §30-Zuordnung, Nachweis-Feldern und Review-Zyklus suchen, ist die NIS2Compass-Vorlage Teil des Pro-Abos für 29 €/Monat, monatlich kündbar. Den Einstieg ohne Kosten liefert der Vor-Check: Er analysiert Ihren NIS2-Stand und zeigt, welche §30-Maßnahmen noch offen sind.

NIS2 strukturiert umsetzen

NIS2Compass führt Sie Schritt für Schritt durch die Umsetzung – mit Leitfaden, Vorlagen und Wissens-Hub.

Jetzt starten

Ähnliche Artikel

guide

KRITIS-Dachgesetz und NIS2: Was gilt für wen?

Seit Juli 2026 müssen sich rund 2.000 KRITIS-Betreiber zusätzlich zu NIS2 registrieren. Wer NIS2, das KRITIS-Dachgesetz oder beide Regelwerke erfüllen muss – Sektoren, Fristen und Bußgelder im Überblick.

7 Min. Lesezeit

guide

NIS2 ISO 27001 Mapping: Das Excel-Checklist zum Download

ISO 27001 deckt rund 70 % der NIS2-Anforderungen ab. Das Mapping-Excel zeigt auf einen Blick, was bereits abgedeckt ist — und wo die regulatorische Lücke bleibt.

6 Min. Lesezeit

guide

NIS2 BSI-Registrierung: Frist verpasst — was jetzt?

Die gesetzliche NIS2-Registrierungsfrist ist abgelaufen, doch das BSI setzt eine Nachfrist bis 31. Juli 2026. So holen Sie die Registrierung im BSI-Portal Schritt für Schritt nach.

9 Min. Lesezeit

Zurück zum Blog