Verfasst vom NIS2Compass Team ·
Maschinenbau und weite Teile der produzierenden Industrie fallen unter Anhang 2 BSIG, typischerweise als wichtige Einrichtung mit vollem §30-Pflichtenkatalog. Wer TISAX hat, ist einen Großteil der Arbeit schon gegangen. NIS2Compass strukturiert die NIS2-Pflichten so, dass Sie vorhandene Controls gezielt zuordnen und die Lücken schließen, statt Parallel-Bürokratie aufzubauen.
Sektor
Anhang 2 BSIG: Maschinenbau (NACE C28), Kraftfahrzeugbau, Medizinprodukte, Elektronik/Optik, elektrische Ausrüstungen.
Größe
50+ MA oder > 10 Mio. € Jahresumsatz. Klassifikation als wichtige Einrichtung mit vollem §30-Pflichtenkatalog.
Sonderfall Lieferkette
Zulieferer unter der Schwelle geraten über §30 Nr. 4 BSIG in Kundenaudits: Automotive-OEMs, große Maschinenbauer, Chemie-Industrie.
SPS, CNC, Roboterzellen laufen 10-15 Jahre ohne Hersteller-CVE-Prozess. §30 Nr. 5 ist technisch unlösbar, kompensierende Maßnahmen Pflicht.
Wer Automotive-Kunden hat, erfüllt bereits TISAX. Die Lücken zu §30 BSIG müssen identifiziert werden, ohne alles doppelt zu dokumentieren.
Industriespionage-Vorfälle will niemand publik machen. §32 BSIG zwingt zur Meldung bei Erheblichkeit, unklar wo die Grenze liegt.
Ein familiengeführter Maschinenbauer mit 280 Mitarbeitenden hat TISAX seit drei Jahren im Haus. Jetzt kommt NIS2 obendrauf, und niemand will eine Parallel-Bürokratie. NIS2Compass liefert den vollständigen §30-BSIG-Umsetzungspfad in 124 Substeps. Pro Substep lässt sich ein bestehender TISAX-Nachweis hinterlegen oder die Lücke mit einer Vorlage schließen. Typische Lücken: Meldewesen nach §32, Geschäftsleitungsschulung nach §38, Lieferanten-Dokumentation nach §30 Nr. 4. Keine weitere Beratungsrunde für 700 € pro Tag: der Nutzer mappt selbst, die Plattform liefert die Struktur.
124 Substeps strukturiert
TISAX-Controls gezielt zuordnen
Lücken-Templates
§32-Meldung, §38-Schulung, Lieferanten
Artikel A-18
NIS2/ISO-27001-Vergleich (TISAX basiert darauf)
Für den Shopfloor die Kernpflicht. Wo OT nicht patchbar ist: strenge Netzsegmentierung, Asset-Inventar mit Schutzbedarfsklassifikation, Monitoring auf Anomalien. Kompensierende Maßnahmen dokumentieren.
Automotive und größere Abnehmer fordern Zulieferer-Audits. Gleichzeitig muss der Maschinenbauer selbst seine Lieferanten bewerten. Software-Lieferketten (SPS-Firmware, Engineering-Tools) sind besonders relevant.
24-h-Frühwarnung, 72-h-Vollmeldung, 1-Monats-Abschluss. Die Erheblichkeits-Schwelle (§2 Nr. 11 BSIG) ist für Produktionsausfälle, IP-Verlust und Ransomware konkret relevant.
Vertiefende Blog-Artikel: NIS2 vs. ISO 27001, Reicht ISO 27001 für NIS2-Compliance aus?, NIS2 Schritt für Schritt umsetzen.
| Kriterium | NIS2Compass | Klassische Beratung | ISMS-Tool | Selbstumsetzung |
|---|---|---|---|---|
| Monatskosten | 29 € | 700-1.200 €/Tag | 200-2.000 €/Monat | 0 € |
| Mapping-Arbeit | Struktur vorgegeben | Berater übernimmt (teuer) | für einzelne Normen | selbst |
| Deutsche Vorlagen | ja (45+) | maßgeschneidert | meist englisch | nein |
| OT-Pain-Points behandelt | ja (Artikel A-21, A-22) | abhängig vom Berater | allgemein | selbst |
| Onboarding | 10 Minuten | Tage bis Wochen | Tage + Setup | Monate |
| Für 4-8-Personen-IT-Team | ja | zu teuer | zu komplex | kapazitiv schwierig |
124 Substeps, 45+ Vorlagen, keine Parallel-Bürokratie.