Redaktion: mea IT Services e.U. · Geprüft am
So verwenden Sie die Checkliste
Diese frei zugängliche Vorbereitungsliste ist eine praktische Empfehlung von mea IT Services. Drucken Sie die Seite über die Druckfunktion Ihres Browsers aus oder speichern Sie sie dort als PDF. Die Felder sind zum handschriftlichen Ausfüllen gedacht. Eine Registrierung ist nicht erforderlich; Ihre Antworten werden auf dieser Seite nicht erfasst.
Tragen Sie je Zeile eine verantwortliche Person, einen Status und eine interne Priorität ein. Verwenden Sie V für „vorhanden und belegt“, O für „offen“ und K für „zu klären“. „Nicht anwendbar“ braucht eine kurze Begründung. Verweisen Sie auf den Ablageort eines Nachweises, statt sensible Inhalte in der Liste zu vervielfältigen.
Unternehmen / betrachteter Bereich: ____________________
Bearbeitet von / Datum: ____________________
Unterlagen und Nachweise vorbereiten
Die folgende Auswahl erleichtert die erste Bestandsaufnahme. Sie ist kein vollständiger gesetzlicher Kontrollkatalog und kein Nachweis der NIS2-Konformität. Fehlt ein Dokument, halten Sie den tatsächlichen Ablauf und die noch ungeprüften Annahmen fest.
| Bereich | Das bereiten Sie vor | Person / Priorität | Status |
|---|---|---|---|
| 1. Geschäft & Systeme | Liste wichtiger Geschäftsabläufe mit zugehörigen Anwendungen, Standorten und Dienstleistern. Markieren Sie, welcher Ausfall den Betrieb zuerst stoppen würde. | Name: ______ P1 / P2 / P3 | □ V □ O □ K |
| 2. Zuständigkeiten | Benannte Entscheidungsträger und Vertretungen. Legen Sie eine aktuelle Freigabe oder Besprechungsnotiz vor, aus der Budget- und Risikoentscheidungen hervorgehen. | Name: ______ P1 / P2 / P3 | □ V □ O □ K |
| 3. Benutzer & Zugänge | Übersicht privilegierter Konten und geschützter Fernzugänge. Beispiel eines ausgeschiedenen Mitarbeiters: Wann wurden seine Zugänge tatsächlich deaktiviert? | Name: ______ P1 / P2 / P3 | □ V □ O □ K |
| 4. Updates & Wartung | Wartungsverantwortliche, aktuelle Versionsübersicht und ein erledigtes Update-Ticket. Erfassen Sie bekannte Ausnahmen einschließlich Begründung und nächstem Prüftermin. | Name: ______ P1 / P2 / P3 | □ V □ O □ K |
| 5. Datensicherung | Übersicht gesicherter Systeme sowie Protokoll einer Wiederherstellung. Notieren Sie Testdatum, tatsächliche Dauer und Abweichungen vom erwarteten Ergebnis. | Name: ______ P1 / P2 / P3 | □ V □ O □ K |
| 6. Notfall & Vorfälle | Erreichbare Kontaktliste und Ablauf für einen vermuteten Angriff. Dokumentieren Sie anhand eines Beispiels, wer bewertet, entscheidet und kommuniziert. | Name: ______ P1 / P2 / P3 | □ V □ O □ K |
| 7. Lieferanten | Wichtige IT-Verträge, Ansprechpartner und zugesagte Leistungen. Zeigen Sie, wer bei einem Ausfall Zugang zu Systemen und Sicherungen herstellen kann. | Name: ______ P1 / P2 / P3 | □ V □ O □ K |
| 8. Daten & Austausch | Beschreibung vertraulicher Daten und ihrer Ablage. Ein konkretes Beispiel zeigt, wie berechtigte Empfänger Zugriff erhalten und dieser wieder entzogen wird. | Name: ______ P1 / P2 / P3 | □ V □ O □ K |
| 9. Wissen & Schulung | Schulungsübersicht mit Zielgruppen und Terminen. Bereiten Sie eine typische Rückfrage aus dem Arbeitsalltag vor, an der sich Verständnis prüfen lässt. | Name: ______ P1 / P2 / P3 | □ V □ O □ K |
| 10. Wirksamkeit | Letzte überprüfte Sicherheitsmaßnahme samt Ergebnis. Benennen Sie offene Feststellungen und die Person, die deren Behebung anschließend kontrolliert. | Name: ______ P1 / P2 / P3 | □ V □ O □ K |
Prioritäten mit der Geschäftsleitung festlegen
Unsere Empfehlung: Verwenden Sie P1 für dringende Risiken mit erheblicher Betriebswirkung, P2 für geplante Verbesserungen und P3 für nachgelagerte Optimierungen. Diese Bezeichnungen sind eine Arbeitshilfe, keine gesetzlichen Fristen. Berücksichtigen Sie Schadenspotenzial, bestehende Schutzmaßnahmen, Abhängigkeiten und Umsetzbarkeit gemeinsam.
Formulieren Sie aus jedem offenen Punkt einen prüfbaren Auftrag. Beispiel: „Wiederherstellung der Warenwirtschaft aus der Sicherung durchführen und Ergebnis dokumentieren“ ist konkreter als „Backup verbessern“. Ergänzen Sie Verantwortliche, Zieltermin und Abnahmekriterium. Eine erledigte Aufgabe gilt erst dann als geprüft, wenn der vereinbarte Nachweis vorliegt.
Nächste Maßnahme / verantwortlich / Zieltermin:
__________________________________________________
Erwarteter Nachweis / Prüfung durch:
__________________________________________________
Gesetzliche Anforderungen gezielt ergänzen
§ 32 NISG 2026 verlangt angemessene technische, operative und organisatorische Risikomanagementmaßnahmen. Dazu zählen unter anderem Risikoanalyse, Vorfallbehandlung, Betriebskontinuität und Lieferkettensicherheit. Verantwortlichkeiten der Leitung und Schulungen regelt § 31 des Gesetzes.
Zusätzlich erstreckt § 2 der NISV 2026 die näheren Anforderungen aus Artikel 2 samt Anhang der EU-Durchführungsverordnung 2024/2690 auf weitere wesentliche und wichtige Einrichtungsarten der Anlagen 1 und 2. Die konkreten Anforderungen müssen deshalb für Ihren Anwendungsbereich gesondert abgeglichen werden.
Beginnen Sie bei unklarer Einordnung mit dem Prüfweg zur NIS2-Betroffenheit. Registrierung und Meldungen behandeln wir in der Übersicht zu Fristen des NISG 2026. Die ausgefüllte Arbeitsliste liefert anschließend Gesprächsgrundlagen für eine vertiefte Standortbestimmung.
