Cybersecurity · NIS2 · ISO 27001
Compliance Navigator
Anforderungen einordnen und die nächsten Managemententscheidungen vorbereiten.
ITCST Compliance Navigator
Was muss Ihre Geschäftsleitung jetzt klären?
Vier kurze Schritte liefern in rund 90 Sekunden eine indikative Einordnung, drei konkrete Management-Entscheidungen und einen teilbaren Executive Brief.
NIS2 · ISO/IEC 27001 · BSI
Kompakte Management-Orientierung statt Audit im Browser.
Ohne Anmeldung · ungeprüfte Selbstauskunft · kein Audit und keine Rechtsberatung. Der Navigator übergibt an Download oder Anfrage ausschließlich die Auswahlkennungen; Kontaktdaten werden erst im separaten Anfrageformular verarbeitet.
- 01Mögliche EinstufungWichtig, besonders wichtig oder prüfbedürftig
- 02KontrollfelderZehn Maßnahmenfelder plus ISMS-Sicht
- 03Meldeweg & Steuerung24 h, 72 h, Abschluss und interne Vorfallakte
01 · Ziel der Einordnung
Was möchten Sie zuerst klären?
02 · Sektor und Größenbild
Welche Haupttätigkeit beschreibt Ihr Unternehmen am besten?
Für KRITIS entscheidet die konkrete Anlage, nicht das Größenband. Im Übrigen kann die Einordnung von Konzern-, Partner-, Umsatz-/Bilanz- und Sonderregeln abhängen. DORA, EnWG, TKG und grenzüberschreitende Dienste sind individuell zu prüfen.
03 · Bestehende Basis
Wie ist Informationssicherheit derzeit organisiert?
04 · Operative Nachweisfähigkeit
Welche Grundlagen schätzen Sie als etabliert ein?
Mehrfachauswahl zur Selbsteinschätzung; Nachweise werden hier nicht geprüft. Bestätigen Sie ausdrücklich, wenn noch nichts bewertet wurde.
Ihre indikative Management-Einordnung
Ungeprüfte Annahmen
Lassen Sie Einstufung und Entscheidungsweg fachlich absichern oder teilen Sie den Executive Brief intern.
03Grundlage der Einordnung ansehen
- Ziel
- Sektor
- Größe
- Ausgangslage
- Selbsteinschätzung
04Spezialregime und rechtliche Grenzen prüfen
Spezialregime: Für bestimmte TKG- und EnWG-regulierte Tätigkeiten sowie DORA-Finanzunternehmen gelten die hier dargestellten Pflichten aus §§ 30, 32, 35 und 38 BSIG ganz oder teilweise nicht. Für KRITIS gelten zusätzliche Pflichten. Bei den in § 30 Abs. 3 genannten digitalen Einrichtungsarten haben konkretisierte EU-Anforderungen Vorrang. Weitere Tätigkeiten und grenzüberschreitende Konstellationen sind gesondert zu prüfen.
Sondertatbestand offen: Für die in § 30 Abs. 3 genannten digitalen Einrichtungsarten gelten vorrangige konkretisierte EU-Anforderungen; bei Telekommunikationsdiensten können speziellere TKG-Regeln greifen. Daher werden hier noch keine allgemeinen Pflichten oder Meldefristen abgeleitet.
KRITIS-Zusatzprüfung: Systeme zur Angriffserkennung, erweiterte Meldedaten und wiederkehrende Nachweise können zusätzlich erforderlich sein (§§ 31, 32 Abs. 3 und 39 BSIG). Neben der hier gezeigten NIS2-Einrichtungslogik sind die gesonderte Anlagenregistrierung nach § 33 Abs. 2 BSIG und physische Resilienzpflichten des KRITIS-DachG zu prüfen.
05Pflichten und ISMS-Anforderungen aufklappen
- Geschäftsleitung: angemessene Maßnahmen umsetzen und überwachen; sie nimmt regelmäßig an Schulungen teil.
- Risikomanagement: technische und organisatorische Maßnahmen dokumentieren.
- Registrierung: spätestens drei Monate, nachdem die Einrichtung erstmals oder erneut als besonders wichtige oder wichtige Einrichtung gilt; Änderungen unverzüglich, spätestens binnen zwei Wochen ab Kenntnis, übermitteln.
- Meldung: erhebliche Vorfälle bewerten und fristgerecht übermitteln.
- Information: betroffene Empfänger können zusätzlich zu informieren sein.
ISO/IEC 27001 strukturiert Scope, Führung, Risikobehandlung, dokumentierte Umsetzung, Leistungsbewertung und Verbesserung. Welche Annex-A-Controls notwendig sind, folgt aus Risiko und Anwendbarkeitserklärung – nicht aus einer pauschalen Checkliste.
Aus diesen Angaben wird keine NIS2-Pflicht abgeleitet. Das ist keine Freistellung; konkrete Tätigkeiten, Verbundmerkmale und Spezialregime bleiben zu prüfen.
06Control-Landkarte auf hoher Ebene aufklappen
Zehn Maßnahmenfelder bei § 30-Anwendbarkeit
Kompakte Management-Orientierung – keine Wiedergabe einzelner Normkontrollen, kein Control-Mapping und kein Auditnachweis.
Risikoanalyse & Sicherheitsleitlinien
Bewältigung von Sicherheitsvorfällen
Business Continuity & Krisenmanagement
Sicherheit der Lieferkette
Sichere Beschaffung, Entwicklung & Wartung
Wirksamkeitsprüfung
Sicherheitsbewusstsein & Schulung
Kryptografie & Verschlüsselung
Personal, Zugriffe & Assets
MFA, Authentifizierung & sichere Kommunikation
Die Normanforderungen bilden das Managementsystem. Notwendige Controls werden risikobasiert bestimmt und in der Anwendbarkeitserklärung begründet.
Die 93 Annex-A-Kontrollen sind keine pauschale Pflichtliste. Relevante Kontrollen werden über Risikobehandlung und Anwendbarkeitserklärung ausgewählt und begründet. Diese vier Themen geben nur die oberste Orientierung.
07BSI-Meldeweg und interne Vorfallakte aufklappen
BSI-Meldeweg und interne Vorfallakte
Diese Fristenfolge gilt nur bei bestätigter BSIG-Betroffenheit und einem als erheblich bewerteten Sicherheitsvorfall. Die interne Vorfallakte ist kein gesetzliches BSI-Ticketformat und ersetzt niemals die Meldung an das BSI.
Erste Prüfgrenze für „erheblich“: Der Vorfall hat eine schwerwiegende Betriebsstörung oder finanzielle Verluste verursacht oder kann sie verursachen; alternativ hat er erhebliche materielle beziehungsweise immaterielle Schäden bei Dritten verursacht oder kann sie verursachen. Mögliche Konkretisierungen nach § 56 Abs. 5 BSIG sind im Einzelfall zu prüfen.
- Intern · sofortVorfallakte eröffnenKenntniszeitpunkt, Verantwortliche, Bewertung, Entscheidungen und Meldebezüge dokumentieren.
- Unverzüglich · spätestens 24 hFrühe ErstmeldungVerdacht auf rechtswidrige oder böswillige Handlung und mögliche grenzüberschreitende Folgen angeben.
- Unverzüglich · spätestens 72 hVorfallmeldungSchweregrad, Auswirkungen und verfügbare Kompromittierungsindikatoren.
- BSI-AnforderungZwischenmeldungSeparat übermitteln, wenn das BSI sie während der Bearbeitung anfordert.
- Spätestens 1 Monat nach Übermittlung der VorfallmeldungAbschlussmeldungU. a. Ursache, Maßnahmen und grenzüberschreitende Folgen; bei laufender Bearbeitung zunächst Fortschrittsmeldung übermitteln.
Die Einrichtung ist spätestens drei Monate, nachdem sie erstmals oder erneut als besonders wichtige oder wichtige Einrichtung gilt, über das BSI-Portal zu registrieren; Änderungen sind unverzüglich, spätestens binnen zwei Wochen ab Kenntnis, zu übermitteln. Zugang, Meldeberechtigung, Stellvertretung, Management-Eskalation und lokale Fristenkontrolle sollten vor einem Ereignis stehen. Während der Übergangsphase nutzen Betreiber kritischer Anlagen und Bundesbehörden für Vorfallmeldungen vorrangig das MIP; eine identische Doppelmeldung im BSI-Portal ist nicht erforderlich.
Indikative Orientierung aus ungeprüfter Selbstauskunft; Rechtsstand 04.09.2026. Keine Rechtsberatung, Behördenauskunft, Konformitätsbewertung oder Zertifizierungsaussage.
Definierte Leistungsrahmen
Transparenter Investitionsrahmen.
Die kompakte Einordnung bleibt kostenfrei. Für Validierung, Readiness und Umsetzung gelten klar abgegrenzte B2B-Leistungsrahmen.
Executive Compliance Validation
3.300 € nettoDokumenten-Sichtung, 90-Minuten-Workshop, validierte Einordnung und Management Note mit drei priorisierten Entscheidungen.
Leistungsrahmen klären →NIS2 & ISO Control Readiness
13.200–19.800 € nettoHigh-Level-Gap-Analyse, Kontrollfeld-Mapping, Nachweislage sowie Review von Governance, Meldeweg und interner Vorfallsteuerung.
Readiness einordnen →Compliance Implementation Sprint
22.000–33.000 € netto90-Tage-Roadmap, RACI, Vorfall- und Meldevorlagen, Maßnahmensteuerung und Management-Taktung bis zur belastbaren Übergabe.
Umsetzung abgrenzen →Vollständiger Compliance Navigator · Software
Enterprise-Rahmen nach ScopeDie spätere Vollversion führt Control-Mappings, Evidenzen, Maßnahmen, Verantwortliche und Reifegrade. Sie ist bewusst nicht Teil dieses kostenfreien High-Level-Checks; Lizenz- und Einführungsrahmen werden separat definiert.
Software-Roadmap vormerken →B2B-Honorare zzgl. gesetzlicher Umsatzsteuer. Der Projektkorridor wird vor Beauftragung nach Gesellschaften, Standorten, IT-/OT-Anteil und vorhandenem Nachweisstand verbindlich abgegrenzt.