NIS2Compass — NIS2-Compliance-Plattform
Use CasesPreise
Zur Plattform

Weiterführende Seiten

  • Blog
  • FAQ
  • Glossar
  • Use Cases
  • Branchen
  • Preisgestaltung

Offizielle Quellen

  • BSI – Bundesamt für Sicherheit in der Informationstechnik
  • NIS2-Richtlinie (EUR-Lex)
  • NIS2UmsuCG (Bundesgesetzblatt)
NIS2Compass — NIS2-Compliance-Plattform

Ihr Navigator durch die NIS2-Compliance

Rechtliches

  • Datenschutzerklärung
  • Allgemeine Geschäftsbedingungen
  • Cookie-Richtlinie
  • Impressum

Ressourcen

  • Blog
  • Use Cases
  • Branchen
  • Preise
  • FAQ
  • Glossar

Kontakt

Kontakt

kontakt@nis2compass.de

NIS2Compass bietet Informationen und Orientierungshilfen zur NIS2-Compliance. Die Inhalte stellen keine Rechtsberatung im Sinne des Rechtsdienstleistungsgesetzes (RDG) dar und ersetzen keine individuelle rechtliche oder fachliche Beratung.

© Copyright 2026 NIS2Compass. Alle Rechte vorbehalten.

Entwickelt in DeutschlandAllianz für Cyber-Sicherheit — Teilnehmer
Startseite/Blog/NIS2 und ISMS: Was Ihr bestehendes System nicht abdeckt
Leitfaden

NIS2 und ISMS: Was Ihr bestehendes System nicht abdeckt

Verfasst von NIS2Compass Team, NIS2-Compliance-Experte
Stand:2. August 20269 Min. Lesezeit
Regal mit Dokumenten und Ordnern in Dunkelblau, ergänzt durch leuchtende Teal-Checklisten und Paragraphen-Symbole — Sinnbild für die Ergänzung eines ISMS-Tools mit NIS2-Fachwissen

ISMS-Tools verwalten Kontrollen und Audits — aber sie liefern keinen NIS2-Umsetzungspfad. Warum ISMS-Anbieter Beratung dazuverkaufen, wo der rote Faden fehlt und wie NIS2Compass die Lücke schließt.

ISMS-Tools verwalten Kontrollen, Dokumente und Audits — aber sie liefern weder den NIS2-spezifischen Umsetzungspfad noch die konkreten §30-Maßnahmen. Deshalb verkaufen die meisten Anbieter NIS2-Beratung als kostenpflichtiges Add-on. NIS2Compass schließt genau diese Lücke: strukturiertes NIS2-Fachwissen, fertige Vorlagen und ein 8-Kapitel-Guide — als Ergänzung zu Ihrem bestehenden System.

Zur Sufficienz-Frage: Wenn Ihr ISMS auf ISO 27001 basiert, ist eine NIS2-Gap-Analyse zwingend — das BSI hat ausdrücklich klargestellt, dass eine ISO-27001-Zertifizierung nicht automatisch zur NIS2-Compliance führt. Die vollständige Antwort mit BSI-Zitat und konkreter Lückenliste: Reicht eine ISO 27001-Zertifizierung für NIS2-Compliance aus?

Dieser Artikel zeigt, wo ISMS-Tools an ihre Grenzen stoßen, warum die Kombination mit einem NIS2-spezifischen Leitfaden sinnvoll ist und wie die Integration in der Praxis funktioniert.

Was leistet ein ISMS-Tool — und wo endet seine Reichweite?

Ein ISMS-Tool organisiert Ihr Sicherheitsmanagement: Kontrollen, Richtlinien, Audit-Trails und Nachweise an einem Ort. Doch NIS2 stellt spezifische Anforderungen, die über reine Verwaltung hinausgehen — darunter die zehn Maßnahmenbereiche nach §30 BSIG, die BSI-Registrierung und deutsche Meldepflichten. Eine NIS2Compass-Auswertung zeigt: Die Plattform allein beantwortet nicht die Frage „Was muss ich konkret tun?"

Was kann ein ISMS-Tool gut?

ISMS-Tools haben klare Stärken. Sie eignen sich hervorragend für:

  • Dokumentenmanagement — Richtlinien, Verfahren und Nachweise zentral verwalten
  • Kontrollkataloge und Mapping — ISO 27001, BSI IT-Grundschutz strukturiert abbilden
  • Audit-Trail und Compliance-Status — lückenlose Nachvollziehbarkeit für Prüfer
  • Aufgaben- und Fristenverwaltung — Verantwortlichkeiten und Deadlines im Blick behalten
  • Reporting — Management und Auditoren mit aktuellen Kennzahlen versorgen

Das sind wichtige Funktionen. Für den Betrieb eines ISMS sind sie unverzichtbar.

Wo stoßen ISMS-Tools bei NIS2 an Grenzen?

Das Problem beginnt dort, wo NIS2-spezifisches Fachwissen gefragt ist. Vier Lücken treten besonders häufig auf:

  • Kein NIS2-spezifischer Inhalt: Tools liefern die Struktur, aber kein Fachwissen zu §30 BSIG, Meldepflichten oder Geschäftsführerhaftung.
  • Keine deutsche Rechtskonkretisierung: Internationale Tools bilden die EU-Richtlinie ab, nicht das NIS2UmsuCG mit seinen spezifischen Bußgeldrahmen und BSI-Vorgaben.
  • Keine Umsetzungsanleitung: Ein Kontrollpunkt „Risikoanalyse durchführen" sagt nicht, wie Sie diese für NIS2 konkret durchführen.
  • Vorlagen fehlen oder sind generisch: Kein deutschsprachiges Risikoregister, keine §30-konforme Informationssicherheitsrichtlinie.

Die Zahlen bestätigen diese Lücke. Laut einer Studie von G DATA haben nur 12,1 % der betroffenen Unternehmen NIS2 vollständig umgesetzt — obwohl viele davon bereits über ISMS-Tools verfügen. Das Problem liegt nicht in der Verwaltung, sondern im fehlenden Inhalt.

Anders formuliert: Ein ISMS-Tool ist das Regal — aber die Bücher fehlen. Es organisiert Ihre Sicherheitsdokumentation zuverlässig. Es sagt Ihnen aber nicht, welche Dokumente Sie für NIS2 überhaupt brauchen und wie Sie diese erstellen. Welche Konsequenzen drohen, wenn die §30-Maßnahmen nicht umgesetzt sind, zeigt der Artikel NIS2-Bußgelder: Welche Strafen drohen bei Verstößen?.

Warum verkaufen ISMS-Anbieter NIS2-Beratung dazu?

ISMS-Anbieter wissen, dass ihre Plattform allein für NIS2 nicht ausreicht. Deshalb bieten die meisten zusätzliche NIS2-Beratungspakete an — von der Gap-Analyse über Maßnahmenplanung bis zur BSI-Registrierungsbegleitung. Bei Tagessätzen von 1.000 bis 2.000 EUR kann das für KMU mit begrenztem Budget die Gesamtkosten erheblich steigern.

Was bieten ISMS-Anbieter typischerweise als NIS2-Add-on?

Die meisten Anbieter schnüren ähnliche Pakete:

  • Gap-Analyse und NIS2-Readiness-Assessment — Abgleich des Ist-Zustands mit den §30-Anforderungen
  • Maßnahmenplanung und Implementierungsbegleitung — Beratung bei der konkreten Umsetzung
  • Schulungen für Geschäftsführung und IT-Team — insbesondere zur Geschäftsführerhaftung nach §38 BSIG
  • BSI-Registrierungsunterstützung — Begleitung des Meldeprozesses
  • Laufende Compliance-Beratung — regelmäßige Reviews und Anpassungen

Was kostet die zusätzliche Beratung?

Die Zahlen sprechen eine deutliche Sprache:

  • Berater-Tagessätze: 1.000–2.000 EUR pro Tag
  • Typisches NIS2-Beratungsprojekt für KMU: 50.000–150.000 EUR initial (CCVOSSEL)
  • ISMS-Tool-Lizenz on top: 10.000–50.000 EUR pro Jahr
  • Gesamtkosten im ersten Jahr: schnell sechsstellig — für ein Unternehmen, das eigentlich schon ein ISMS-Tool hat

Über die Hälfte der Unternehmen investiert noch weniger als die vom BSI und Bitkom empfohlenen 20 % ihres IT-Budgets in Sicherheit (Bitkom Wirtschaftsschutz 2025). Zusätzliche fünfstellige Beratungskosten verschärfen dieses Problem.

Geht es auch ohne die Beratung?

Die entscheidende Frage lautet: Was liefert der Berater, das nicht auch strukturiert vermittelt werden kann? Die Antwort: das Fachwissen, den roten Faden und die konkreten Vorlagen. Genau diese drei Elemente kann eine spezialisierte NIS2-Compliance-Plattform liefern — ohne Tagessatz.

Die meisten ISMS-Tools sind hervorragende Verwaltungsplattformen. Aber NIS2-Compliance entsteht nicht durch Verwaltung — sie entsteht durch strukturierte Umsetzung konkreter Maßnahmen. Genau dafür braucht es einen Leitfaden, nicht nur ein Dashboard.

Warum geben ISMS-Tools keinen roten Faden für die NIS2-Umsetzung?

ISMS-Tools präsentieren Kontrollen als flache Liste oder Matrix — ohne Priorisierung, ohne Reihenfolge, ohne klare Antwort auf die Frage „Wo fange ich an?". Laut ADVISORI ist fehlende Priorisierung einer der zehn teuersten Fehler bei der NIS2-Umsetzung im Mittelstand. NIS2Compass löst das mit einem strukturierten 8-Kapitel-Umsetzungspfad.

Kontrollen-Matrix statt Umsetzungspfad — wo liegt das Problem?

  • Ein typisches ISMS-Tool listet 100+ Kontrollen, sortiert nach Norm (Annex A, BSI-Bausteine) — nicht nach NIS2-Relevanz.
  • Es fehlt die Information, welche Kontrolle für NIS2 tatsächlich erforderlich ist und welche nicht.
  • Keine Priorisierung: Was ist dringend, was kann warten? Die Matrix gibt darauf keine Antwort.
  • Keine Abhängigkeiten: Welche Maßnahme muss vor welcher anderen erledigt werden, bleibt unklar.
  • Das Ergebnis: Unternehmen arbeiten unsystematisch, beginnen an der falschen Stelle oder verlieren nach wenigen Wochen den Überblick.

Was macht ein strukturierter Umsetzungspfad anders?

Der NIS2Compass Guide gliedert die gesamte NIS2-Umsetzung in 8 Kapitel mit rund 124 Schritten — in einer klaren, aufeinander aufbauenden Abfolge:

  1. Grundlagen & Registrierung — Betroffenheit prüfen, Einstufung vornehmen, BSI-Portal nutzen
  2. Risikomanagement — Asset-Inventar, Bedrohungsanalyse, Risikomatrix, Gap-Assessment
  3. Technische Maßnahmen — Zugangskontrolle, Verschlüsselung, Patching, Netzwerksicherheit
  4. Incident Response & Meldepflichten — IR-Plan, BSI-Meldung, Übungen, Forensik
  5. Governance & Organisation — ISB benennen, Richtlinien erstellen, Geschäftsführer-Pflichten, Reporting
  6. Lieferkettensicherheit — Inventar, Bewertung, vertragliche Absicherung
  7. Business Continuity — BIA, BCP, Backup-Strategie, Tests
  8. Awareness & Schulungen — Programm aufbauen, Pflichtschulungen, Phishing-Simulation, Sicherheitskultur

Jeder einzelne Schritt beantwortet die Frage: „Was muss ich tun?" Der Fortschritt ist messbar — ein Schritt ist abgehakt oder offen. Keine Interpretationsspielräume, kein Raten.

Laut HvS-Consulting entstehen ohne klare Methodik „umfangreiche Risikoregister mit begrenztem Mehrwert". ISMS-Implementierungen dauern typischerweise 6 bis 12 Monate. Unternehmen, die jetzt erst beginnen, werden frühestens Ende 2026 vollständig NIS2-konform sein. Ein fokussierter Umsetzungspfad verkürzt diese Zeitspanne erheblich.

„Wer NIS2 als IT-Projekt behandelt, wird scheitern. NIS2 erfordert eine umfassende Verknüpfung von Sicherheitsmaßnahmen, Governance, Personalentwicklung, Meldewesen und Lieferkettenmanagement." — Security Insider, 2026

Wie ergänzen sich ISMS-Tool und NIS2Compass in der Praxis?

Die Kombination folgt einem klaren Prinzip: NIS2Compass liefert das Fachwissen, den Umsetzungspfad und die Vorlagen — Ihr ISMS-Tool verwaltet das Ergebnis. ISO 27001 bietet laut ISMS.online eine exzellente Grundlage, doch die Anforderungen des NIS2UmsuCG gehen darüber hinaus. NIS2Compass schließt diese Lücke — Tool-agnostisch und ohne Systemwechsel.

Welche Rolle übernimmt NIS2Compass?

  • NIS2-Fachwissen (Knowledge Hub, 40+ Artikel) — Ihr ISMS-Tool verwaltet: Dokumentenmanagement
  • Strukturierter 8-Kapitel-Umsetzungspfad — Ihr ISMS-Tool verwaltet: Kontrollkataloge und Mapping
  • Fertige Vorlagen (20+ Templates, Word/Excel) — Ihr ISMS-Tool verwaltet: Audit-Trail und Nachweise
  • Gap-Analyse per Vor-Check — Ihr ISMS-Tool verwaltet: Aufgaben- und Fristenverwaltung
  • Deutsche Rechtskonkretisierung (NIS2UmsuCG) — Ihr ISMS-Tool verwaltet: Reporting an Auditoren

Wie sieht der typische Workflow aus?

  1. Vor-Check durchführen — NIS2Compass zeigt, welche Bereiche Handlungsbedarf haben.
  2. Guide-Kapitel folgen — Schritt für Schritt durch die §30-Maßnahmen arbeiten.
  3. Templates herunterladen und anpassen — Risikoregister, Richtlinien, IR-Plan und mehr.
  4. Ergebnisse ins ISMS-Tool übernehmen — Fertige Dokumente importieren, Kontrollen abhaken.
  5. Knowledge Hub bei Fachfragen nutzen — Vertiefung zu einzelnen Themen jederzeit verfügbar.

Warum funktioniert das ohne Systemwechsel?

  • Universelle Formate: Alle Templates liegen in Word und Excel vor — importierbar in jedes ISMS-Tool.
  • Keine technische Integration nötig: Keine API-Anbindung, kein Vendor-Lock-in, keine Konfiguration.
  • Ergänzung statt Ersatz: NIS2Compass füllt Ihr ISMS-Tool mit NIS2-Inhalt, anstatt es zu ersetzen.

NIS2Compass deckt mit über 40 Fachartikeln, 20+ Vorlagen und einem 124-Schritte-Guide alle zehn §30-Maßnahmenbereiche ab — das entspricht dem inhaltlichen Umfang eines typischen NIS2-Beratungsprojekts, für 29 EUR pro Monat statt fünfstelliger Beratungskosten.

Wie sieht die ISMS-NIS2-Integration in der Praxis aus?

Ein Maschinenbauunternehmen mit 130 Mitarbeitenden nutzt seit zwei Jahren ein ISMS-Tool. Als das NIS2UmsuCG in Kraft tritt, stellt der IT-Leiter fest: Das Tool zeigt den ISO-27001-Status — aber nicht, was für NIS2 konkret fehlt. Der Anbieter bietet ein Beratungspaket für 45.000 EUR an. Mit dem NIS2Compass-Guide geht es auch für 29 EUR pro Monat.

Wie war die Ausgangslage?

Ausgangslage:

  • Maschinenbau, 130 Mitarbeitende, 22 Mio. EUR Jahresumsatz — als „wichtige Einrichtung" eingestuft
  • ISMS-Tool seit 2024 im Einsatz, ISO-27001-Controls teilweise umgesetzt
  • IT-Team mit 5 Personen, kein dedizierter Informationssicherheitsbeauftragter
  • Der ISMS-Anbieter bietet ein „NIS2 Readiness Package" an: Gap-Analyse, Beratung und Schulung für 45.000 EUR

Problem:

Das ISMS-Tool zeigt 114 ISO-27001-Controls — aber nicht, welche davon NIS2-relevant sind. Es gibt kein §30-Mapping und keine Anleitung zur BSI-Registrierung. Ein Incident-Response-Plan, der die 24-Stunden-, 72-Stunden- und 1-Monat-Meldefristen abbildet, fehlt vollständig. Der Geschäftsführer weiß nicht, dass er nach §38 BSIG persönlich haftet — was das konkret bedeutet, zeigt der Artikel NIS2-Bußgelder: Welche Strafen drohen bei Verstößen?.

Lösung mit NIS2Compass (29 EUR/Monat):

  1. Vor-Check durchgeführt: Zeigt sofort, dass IR-Plan, BSI-Registrierung und Lieferanteninventar fehlen
  2. Guide Kapitel 1: BSI-Registrierung Schritt für Schritt abgeschlossen
  3. Guide Kapitel 4: IR-Plan mit fertiger Vorlage erstellt, Meldefristen eingerichtet
  4. Guide Kapitel 5: Geschäftsführer-Pflichten dokumentiert, Schulung geplant
  5. Guide Kapitel 6: Lieferanteninventar mit Template angelegt
  6. Alle Dokumente ins ISMS-Tool importiert — Kontrollen aktualisiert, Nachweise ergänzt

Ergebnis:

Die NIS2-Lücken wurden in 8 Wochen geschlossen. Gesamtkosten: 232 EUR (8 Monate x 29 EUR) statt 45.000 EUR für das Beratungspaket. Das ISMS-Tool bleibt die zentrale Plattform — jetzt mit NIS2-konformem Inhalt gefüllt.

Szenario ist anonymisiert und dient der Veranschaulichung.

Häufig gestellte Fragen

Ersetzt NIS2Compass mein ISMS-Tool?

Nein. NIS2Compass ist kein ISMS-Tool und ersetzt keins. Es ergänzt Ihr bestehendes System mit dem, was für NIS2 fehlt: strukturiertes Fachwissen über alle zehn §30-Maßnahmenbereiche, einen konkreten Umsetzungspfad und über 20 fertige Vorlagen. Die Dokumentation und Verwaltung bleibt in Ihrem ISMS-Tool.

Funktioniert NIS2Compass mit jedem ISMS-Tool?

Ja, vollständig tool-agnostisch. Alle Templates liegen im Word- und Excel-Format vor — universell importierbar in jede Plattform. Es gibt keine technische Abhängigkeit und keine API-Integration. NIS2Compass funktioniert als eigenständiger Leitfaden neben jeder ISMS-Plattform.

Reicht mein ISMS-Tool allein für NIS2-Compliance?

In den meisten Fällen nicht. ISO 27001 bietet eine exzellente Grundlage, doch laut G DATA haben nur 12,1 % der betroffenen Unternehmen NIS2 vollständig umgesetzt. Das NIS2UmsuCG geht über Standard-ISMS-Frameworks hinaus — insbesondere bei Meldepflichten, BSI-Registrierung und Geschäftsführerhaftung nach §38 BSIG.

Was kostet NIS2Compass als ISMS-Ergänzung?

29 EUR pro Monat, monatlich kündbar. Zum Vergleich: Ein typisches NIS2-Beratungsprojekt für KMU liegt laut CCVOSSEL bei 50.000–150.000 EUR. Die ISMS-Tool-Lizenz kommt in beiden Fällen noch dazu. NIS2Compass liefert denselben inhaltlichen Umfang — ohne Tagessätze.

Brauche ich trotzdem noch einen NIS2-Berater?

Für die meisten KMU nicht. NIS2Compass deckt mit dem 124-Schritte-Guide, über 40 Fachartikeln im Knowledge Hub und 20+ Vorlagen alle zehn §30-Maßnahmenbereiche ab. Das entspricht dem Umfang eines NIS2-Readiness-Projekts. Bei Sonderfällen wie KRITIS-Betreibern oder komplexen Konzernstrukturen kann punktuelle Beratung sinnvoll sein.

Verwandte Artikel

Brauche ich ein ISMS für NIS2? Pflicht oder Option

NIS2 strukturiert umsetzen

NIS2Compass führt Sie Schritt für Schritt durch die Umsetzung – mit Leitfaden, Vorlagen und Wissens-Hub.

Jetzt starten

Ähnliche Artikel

guide

Wann ist ein Sicherheitsvorfall meldepflichtig? (§ 32 BSIG)

Erheblicher Sicherheitsvorfall nach § 2 Nr. 11 BSIG: Wann Sie ans BSI melden müssen, warum die 500.000-Euro-Schwelle keine Untergrenze ist und wie Sie den Einzelfall in fünf Schritten prüfen.

9 Min. Lesezeit

tips-tricks

Geschäftsführer-Selbstcheck §38 BSIG: die kostenlose Excel-Vorlage

Kostenloser Geschäftsführer-Selbstcheck §38 BSIG als Excel-Vorlage: 20 Ja/Nein-Fragen, 5 Abschnitte, Ampel-Status, kein E-Mail-Gate.

6 Min. Lesezeit

guide

NIS2 Guide: Wie führen 8 Kapitel zur Compliance?

Der NIS2 Guide von NIS2Compass führt in 8 Kapiteln von der Betroffenheitsprüfung bis zur Schulung durch die NIS2-Compliance. Was jedes Kapitel abdeckt und wie Vorlagen den Prozess beschleunigen.

10 Min. Lesezeit

Zurück zum Blog