NIS2, KRITIS & Auditvorbereitung
Regulatorik in ein steuerbares Sicherheitsprogramm übersetzen.
NIS2- und KRITIS-Anforderungen werden zu klaren Entscheidungen, realistischen Maßnahmen und prüffähigen Nachweisen - ohne parallele Papierwelten.
Mandatsnutzen
Compliance ist das Ergebnis wirksamer Steuerung.
Ich unterstütze regulierte Unternehmen beim Aufbau einer belastbaren NIS2- und KRITIS-Roadmap. Im Mittelpunkt stehen ein nachvollziehbares Risikomanagement, klare Verantwortlichkeiten, wirksame Kontrollen und eine Evidenzstruktur, die Management und Prüfer gleichermaßen verstehen.
Typische Auslöser
Wenn Handlungsdruck auf Unklarheit trifft.
Der Mandatsumfang wird nicht anhand eines Standardpakets, sondern anhand Ihrer konkreten Risikolage, Verantwortungsstruktur und Zielsetzung festgelegt.
Unvollständige GAP-Analyse oder Maßnahmenliste
Fehlende Evidenzen und Management-Nachweise
Zu viele Einzelaktivitäten ohne Programmsteuerung
Angestrebte Mandatsergebnisse
Von Aktivität zu belastbarer Wirkung.
Betroffenheit & Scope
Gesellschaften, Services, Standorte, IT-/OT-Assets und Lieferketten werden nachvollziehbar abgegrenzt.
GAP & Risikobild
Anforderungen werden gegen den Ist-Zustand bewertet und mit realen Geschäftsrisiken verbunden.
Roadmap & Verantwortungen
Prioritäten, Owner, Zieltermine, Abhängigkeiten und Managemententscheidungen werden steuerbar.
Prüfungsgeeignete Evidenz
Kontrollen, Richtlinien und Nachweise werden konsistent strukturiert und für externe Prüfungen vorbereitet.
Vorgehensmodell
Strukturiert starten.
Sauber übergeben.
Jede Phase erzeugt ein verwertbares Ergebnis. Entscheidungen, Annahmen und offene Risiken bleiben für die Organisation nachvollziehbar.
Einordnen
Betroffenheit, Scope, Stakeholder und vorhandene Kontrolllandschaft klären.
Bewerten
GAPs, Risiken, Nachweise und organisatorische Abhängigkeiten analysieren.
Priorisieren
Sofortmaßnahmen und mehrstufige Roadmap managementfähig entscheiden lassen.
Vorbereiten
Umsetzung, Evidenz und Reporting für externe Prüfungen und Zertifizierungsverfahren vorbereiten.
Beginnt ein NIS2-Projekt mit einer GAP-Analyse?
Ja, aber nicht isoliert. Scope, Betroffenheit, kritische Services, bestehende Kontrollen und reale Risiken müssen gemeinsam betrachtet werden, damit die Maßnahmenliste belastbar ist.
Unterstützen Sie auch mehrere Gesellschaften?
Ja. Konzern- und Gruppenstrukturen können über ein gemeinsames Governance-Modell mit klaren lokalen Verantwortlichkeiten und Nachweisen abgebildet werden.
Geht es nur um Richtlinien?
Nein. Richtlinien sind nur ein Teil. Entscheidend sind wirksame technische und organisatorische Kontrollen, belastbare Verantwortlichkeiten, Tests und Evidenzen.
Die Leistungen erfolgen beratend, vorbereitend und begleitend. Sie umfassen keine Rechtsberatung, keine Zertifizierungsentscheidung und keine Durchführung von Audits oder Konformitätsbewertungen. Prüfungsurteile bleiben ausschließlich der beauftragten unabhängigen Prüfstelle vorbehalten.