Redaktion: mea IT Services e.U. · Geprüft am

So verwenden Sie die Checkliste

Diese frei zugängliche Vorbereitungsliste ist eine praktische Empfehlung von mea IT Services. Drucken Sie die Seite über die Druckfunktion Ihres Browsers aus oder speichern Sie sie dort als PDF. Die Felder sind zum handschriftlichen Ausfüllen gedacht. Eine Registrierung ist nicht erforderlich; Ihre Antworten werden auf dieser Seite nicht erfasst.

Tragen Sie je Zeile eine verantwortliche Person, einen Status und eine interne Priorität ein. Verwenden Sie V für „vorhanden und belegt“, O für „offen“ und K für „zu klären“. „Nicht anwendbar“ braucht eine kurze Begründung. Verweisen Sie auf den Ablageort eines Nachweises, statt sensible Inhalte in der Liste zu vervielfältigen.

Unternehmen / betrachteter Bereich: ____________________
Bearbeitet von / Datum: ____________________

Unterlagen und Nachweise vorbereiten

Die folgende Auswahl erleichtert die erste Bestandsaufnahme. Sie ist kein vollständiger gesetzlicher Kontrollkatalog und kein Nachweis der NIS2-Konformität. Fehlt ein Dokument, halten Sie den tatsächlichen Ablauf und die noch ungeprüften Annahmen fest.

Arbeitsliste: pro Bereich einen prüfbaren Nachweis und eine Zuständigkeit festhalten
BereichDas bereiten Sie vorPerson / PrioritätStatus
1. Geschäft & SystemeListe wichtiger Geschäftsabläufe mit zugehörigen Anwendungen, Standorten und Dienstleistern. Markieren Sie, welcher Ausfall den Betrieb zuerst stoppen würde.Name: ______
P1 / P2 / P3
□ V
□ O
□ K
2. ZuständigkeitenBenannte Entscheidungsträger und Vertretungen. Legen Sie eine aktuelle Freigabe oder Besprechungsnotiz vor, aus der Budget- und Risikoentscheidungen hervorgehen.Name: ______
P1 / P2 / P3
□ V
□ O
□ K
3. Benutzer & ZugängeÜbersicht privilegierter Konten und geschützter Fernzugänge. Beispiel eines ausgeschiedenen Mitarbeiters: Wann wurden seine Zugänge tatsächlich deaktiviert?Name: ______
P1 / P2 / P3
□ V
□ O
□ K
4. Updates & WartungWartungsverantwortliche, aktuelle Versionsübersicht und ein erledigtes Update-Ticket. Erfassen Sie bekannte Ausnahmen einschließlich Begründung und nächstem Prüftermin.Name: ______
P1 / P2 / P3
□ V
□ O
□ K
5. DatensicherungÜbersicht gesicherter Systeme sowie Protokoll einer Wiederherstellung. Notieren Sie Testdatum, tatsächliche Dauer und Abweichungen vom erwarteten Ergebnis.Name: ______
P1 / P2 / P3
□ V
□ O
□ K
6. Notfall & VorfälleErreichbare Kontaktliste und Ablauf für einen vermuteten Angriff. Dokumentieren Sie anhand eines Beispiels, wer bewertet, entscheidet und kommuniziert.Name: ______
P1 / P2 / P3
□ V
□ O
□ K
7. LieferantenWichtige IT-Verträge, Ansprechpartner und zugesagte Leistungen. Zeigen Sie, wer bei einem Ausfall Zugang zu Systemen und Sicherungen herstellen kann.Name: ______
P1 / P2 / P3
□ V
□ O
□ K
8. Daten & AustauschBeschreibung vertraulicher Daten und ihrer Ablage. Ein konkretes Beispiel zeigt, wie berechtigte Empfänger Zugriff erhalten und dieser wieder entzogen wird.Name: ______
P1 / P2 / P3
□ V
□ O
□ K
9. Wissen & SchulungSchulungsübersicht mit Zielgruppen und Terminen. Bereiten Sie eine typische Rückfrage aus dem Arbeitsalltag vor, an der sich Verständnis prüfen lässt.Name: ______
P1 / P2 / P3
□ V
□ O
□ K
10. WirksamkeitLetzte überprüfte Sicherheitsmaßnahme samt Ergebnis. Benennen Sie offene Feststellungen und die Person, die deren Behebung anschließend kontrolliert.Name: ______
P1 / P2 / P3
□ V
□ O
□ K

Prioritäten mit der Geschäftsleitung festlegen

Unsere Empfehlung: Verwenden Sie P1 für dringende Risiken mit erheblicher Betriebswirkung, P2 für geplante Verbesserungen und P3 für nachgelagerte Optimierungen. Diese Bezeichnungen sind eine Arbeitshilfe, keine gesetzlichen Fristen. Berücksichtigen Sie Schadenspotenzial, bestehende Schutzmaßnahmen, Abhängigkeiten und Umsetzbarkeit gemeinsam.

Formulieren Sie aus jedem offenen Punkt einen prüfbaren Auftrag. Beispiel: „Wiederherstellung der Warenwirtschaft aus der Sicherung durchführen und Ergebnis dokumentieren“ ist konkreter als „Backup verbessern“. Ergänzen Sie Verantwortliche, Zieltermin und Abnahmekriterium. Eine erledigte Aufgabe gilt erst dann als geprüft, wenn der vereinbarte Nachweis vorliegt.

Nächste Maßnahme / verantwortlich / Zieltermin:
__________________________________________________
Erwarteter Nachweis / Prüfung durch:
__________________________________________________

Gesetzliche Anforderungen gezielt ergänzen

§ 32 NISG 2026 verlangt angemessene technische, operative und organisatorische Risikomanagementmaßnahmen. Dazu zählen unter anderem Risikoanalyse, Vorfallbehandlung, Betriebskontinuität und Lieferkettensicherheit. Verantwortlichkeiten der Leitung und Schulungen regelt § 31 des Gesetzes.

Zusätzlich erstreckt § 2 der NISV 2026 die näheren Anforderungen aus Artikel 2 samt Anhang der EU-Durchführungsverordnung 2024/2690 auf weitere wesentliche und wichtige Einrichtungsarten der Anlagen 1 und 2. Die konkreten Anforderungen müssen deshalb für Ihren Anwendungsbereich gesondert abgeglichen werden.

Beginnen Sie bei unklarer Einordnung mit dem Prüfweg zur NIS2-Betroffenheit. Registrierung und Meldungen behandeln wir in der Übersicht zu Fristen des NISG 2026. Die ausgefüllte Arbeitsliste liefert anschließend Gesprächsgrundlagen für eine vertiefte Standortbestimmung.