NIS2 Assessment

Beantworten Sie 25 geführte Fragen zu fünf zentralen NIS2-Bereichen. Sie erhalten einen 0-100-Score, Ihre Reifestufe und die wirkungsvollsten Empfehlungen. Die Berechnung läuft in Ihrem Browser: Wir senden Ihre Antworten an keinen Server.

1. Risikoidentifikation und -management

Gibt es ein aktuelles Inventar kritischer Assets, wesentlicher Systeme und der jeweils Verantwortlichen?

Führt die Organisation mindestens einmal jährlich dokumentierte Risikobewertungen durch?

Werden Cybersicherheitsrisiken mit ihren betrieblichen, rechtlichen und finanziellen Auswirkungen verknüpft?

Prüft und genehmigt die Geschäftsleitung den Risikomanagementplan formell?

Werden Mitigationsmaßnahmen mit Verantwortlichen, Fristen und überprüfbaren Nachweisen priorisiert?

2. Vorfallsmanagement

Gibt es einen dokumentierten und erprobten Plan zur Reaktion auf Sicherheitsvorfälle?

Kennt das Team die Eskalations- und Frühwarnkriterien gemäß NIS2?

Werden Vorfälle mit Zeitverlauf, Nachweisen, Ursachenanalyse und Korrekturmaßnahmen protokolliert?

Sind Kanäle definiert, um Recht, Geschäftsleitung, IT und Lieferanten während eines Vorfalls zu koordinieren?

Werden mindestens einmal jährlich Notfallübungen oder Tabletop-Übungen zu Sicherheitsvorfällen durchgeführt?

3. Geschäftskontinuität

Sind RTO und RPO für kritische Dienste definiert?

Werden Backups regelmäßig durch reale Wiederherstellungen getestet?

Gibt es einen Geschäftskontinuitätsplan, der die Nichtverfügbarkeit von Systemen, Personen und Lieferanten abdeckt?

Sind die Wiederherstellungsverfahren dokumentiert und außerhalb der primären Umgebung zugänglich?

Werden nach Tests, Vorfällen oder kritischen Änderungen die gewonnenen Erkenntnisse ausgewertet?

4. Lieferkettensicherheit

Werden Lieferanten nach Kritikalität, Datenzugriff und operativer Abhängigkeit klassifiziert?

Enthalten die Verträge Sicherheitsanforderungen, Meldepflichten bei Vorfällen und Auditrechte?

Wird die Sicherheitslage kritischer Lieferanten regelmäßig überprüft?

Gibt es einen Prozess für Aufnahme, Änderung und Beendigung von Lieferantenbeziehungen mit Zugriffskontrolle?

Werden Konzentrations- oder Klumpenrisiken durch Abhängigkeit von einem einzigen kritischen Lieferanten bewertet?

5. Technische Sicherheit und Kryptografie

Ist MFA für administrative Zugänge, E-Mail und kritische Systeme aktiviert?

Spielen die Systeme Sicherheitspatches mit kritikalitätsabhängigen Fristen ein?

Werden sensible Daten bei der Übertragung und im Ruhezustand verschlüsselt, sofern angemessen?

Werden Sicherheitsprotokolle überwacht und bei relevanten Ereignissen Alarme ausgelöst?

Folgen privilegierte Konten dem Prinzip der minimalen Rechtevergabe, regelmäßiger Überprüfung und Nachvollziehbarkeit?

NIS2 Assessment

Messen Sie in fünfzehn Minuten Ihren Reifegrad gegenüber NIS2 und wo Sie anfangen sollen

NIS2 ist die seit Oktober 2024 geltende europäische Cybersicherheitsrichtlinie. Sie ändert die Spielregeln für Tausende von Unternehmen, die zuvor keine formellen Pflichten hatten. Dieses kostenlose Tool gibt Ihnen auf einen Blick eine Momentaufnahme Ihres Reifegrads: Ihre Bewertung gegenüber den Anforderungen der Richtlinie, in welchen Bereichen Sie am schwächsten sind und welche Maßnahmen am dringendsten sind.


Was NIS2 ist

Die NIS2-Richtlinie (Network and Information Security 2) erweitert die Cybersicherheitspflichten europäischer Unternehmen erheblich. Ihre Vorgängerin NIS1 deckte Betreiber wesentlicher Dienste ab (Energie, Verkehr, Bankwesen, Gesundheit). NIS2 erweitert auf neue Sektoren (Postdienste, Abfallwirtschaft, Lebensmittel, Fertigung), bezieht wichtige Einrichtungen zusätzlich zu den wesentlichen ein, hebt die technische Messlatte der geforderten Kontrollen und verschärft die Sanktionen bei Nichteinhaltung.

Die nationale Umsetzung in den EU-Mitgliedstaaten läuft. Inspektionen werden vorbereitet. Verwaltungsstrafen können bis zu 10 Millionen Euro oder 2% des weltweiten Umsatzes bei wesentlichen Einrichtungen erreichen (7 Millionen oder 1,4% für wichtige), zusätzlich zur persönlichen Haftung der Geschäftsleitung bei schwerwiegenden Verstößen.

Dieses Tool ersetzt keine formale Compliance-Analyse, gibt Ihnen aber die erste operative Antwort: Gilt sie für mich? Was schaue ich zuerst an? Bin ich weit von der Einhaltung entfernt oder nah dran?


Warum es wichtig ist

Der Kalender ist eng. Die Richtlinie ist in Kraft. Die nationale Umsetzung läuft oder ist in mehreren Mitgliedstaaten bereits abgeschlossen. Aufsichtsbehörden sind operativ. Die bequeme „Ich schaue später" -Frist existiert nicht mehr.

Die Sanktionen sind wesentlich. Bis zu 10 Millionen Euro oder 2% des weltweiten Jahresumsatzes bei wesentlichen Einrichtungen; bis zu 7 Millionen oder 1,4% bei wichtigen. Die Sanktion geht häufig mit öffentlichen Korrekturmaßnahmen einher, die das Kundenvertrauen erodieren.

Die Verantwortung reicht bis zur Geschäftsleitung. NIS2 führt explizite Haftung des Leitungsorgans ein. Maßnahmen genehmigen, Umsetzung beaufsichtigen, Schulung erhalten. Es wird nicht mehr vollständig an die Technikabteilung delegiert.

Ihre Kunden werden fragen. Wenn Ihr Kunde unter NIS2 fällt und Sie ihm einen relevanten IKT-Dienst erbringen, geben sie die Frage an Sie weiter. Sie können neue Vertragsklauseln, Kontrollnachweise, fristgerechte Vorfallsmeldekapazität fordern. Sich frühzeitig zu positionieren ist Wettbewerbsvorteil.


Was das Assessment bewertet

Der Fragebogen hat fünfundzwanzig Fragen, organisiert in fünf Abschnitten mit je fünf Fragen:

Abschnitt 1 · Identifizierung und Risikomanagement (5 Fragen). Identifizierung der Organisation (Sektor, Größe, Art der Dienstleistung) und Reifegrad des Risikomanagements: dokumentierte Risikoanalyse, genehmigte Sicherheitsrichtlinie, Zuweisung von Verantwortlichkeiten, Einbindung des Leitungsorgans und regelmäßige Überprüfung.

Abschnitt 2 · Vorfallsmanagement (5 Fragen). Existenz dokumentierten Reaktionsplans, identifiziertes und geschultes Team, Kriterien und Kapazität für die Meldung an die nationale Behörde in den NIS2-Fristen (Frühwarnung 24h, Meldung 72h, Abschlussbericht 1 Monat), Kommunikation an betroffene Nutzer und periodische Plantests.

Abschnitt 3 · Geschäftskontinuität (5 Fragen). Kontinuitäts- und Notfallwiederherstellungspläne, Backups, Wiederherstellungszeit- und -punktziele, Wiederherstellungstests und Krisenmanagement.

Abschnitt 4 · Sicherheit der Lieferkette (5 Fragen). Inventar kritischer IKT-Lieferanten, vertragliche Sicherheitsklauseln, periodische Lieferantenrisikobewertung und Kapazität für eine koordinierte Reaktion auf einen bei einem Lieferanten entstandenen Vorfall.

Abschnitt 5 · Technische Sicherheit und Kryptografie (5 Fragen). Identitäts- und Zugriffsmanagement, Kontrolle privilegierter Konten, Verschlüsselung von Daten bei der Übertragung und im Ruhezustand, Schwachstellen- und Patch-Management sowie Netzwerksegmentierung und -überwachung.

Jede Frage hat geführte Optionen mit kontextueller Erklärung; Sie müssen kein Spezialist sein, um zu antworten.


Geschätzte Zeit

Etwa fünfzehn Minuten für jemanden mit Überblick über die Organisation (Manager, CFO, IT- oder Qualitätsverantwortlicher). Der Fragebogen wird in einer einzigen Sitzung direkt in Ihrem Browser ausgefüllt.


Ergebnisse, die Sie sehen werden

Beim Abschluss des Fragebogens erhalten Sie:

Globale Bewertung 0-100. Eine Bewertung, die schätzt, wie Ihre Organisation gegenüber den Anforderungen der Richtlinie steht, sofort aus Ihren Antworten berechnet.

Reifegrad. Über die numerische Bewertung hinaus ordnen wir Ihre Organisation einem qualitativen Niveau zu (von „kritisches Risiko" bis „ausgerichtet"), um den Ausgangspunkt auf einen Blick zu interpretieren.

Aufschlüsselung nach Bereich. Ihre Bewertung in jedem der fünf bewerteten Bereiche (Identifizierung und Risikomanagement, Vorfallsmanagement, Geschäftskontinuität, Lieferkette und technische Sicherheit), um zu sehen, wo der Aufwand zu konzentrieren ist.

Prioritäre Empfehlungen. Die Aktionen mit dem größten Einfluss auf Ihr Compliance-Niveau, priorisiert nach Ihren schwächsten Bereichen. Keine Liste von fünfzig Punkten: die, die jetzt wirklich zählen, geordnet vom größten zum geringsten Einfluss.


Für wen es ist

CISO oder Sicherheitsverantwortliche, die vor einer vollständigen formalen Analyse eine erste Baseline brauchen.

CTO oder technische Direktorin eines mittelständischen Unternehmens ohne dedizierte Sicherheitsfunktion, die die Exposition vor der Budgetierung verstehen wollen.

DPO oder Datenschutzbeauftragte, die DSGVO bereits kennen und NIS2 in Beziehung zu dem positionieren müssen, was sie bereits verwalten.

CEO oder Geschäftsführung von KMU und Mittelstand, die von NIS2 gehört haben und in klarer Sprache wissen müssen, was es für ihre Organisation bedeutet.

Compliance- oder Qualitätsverantwortliche, die regulatorische Pflichten kartieren und NIS2 in das Dashboard einbeziehen müssen.


Häufige Fragen

Ersetzt es eine formale Compliance-Analyse?

Nein. Es ist eine erste Karte, keine erschöpfende Analyse. Wenn Sie nach dem Ergebnis denken, dass Sie eine tiefe Diagnose benötigen, können wir sprechen. Wenn das Ergebnis Ihnen den Komfort gibt, intern zu managen, perfekt: Das Tool hat Ihnen Geld und Zeit gespart.

Was tun Sie mit meinen Antworten?

Die Berechnung erfolgt sofort und wir speichern Ihre individuellen Antworten nicht. Nur wenn Sie sich entscheiden, Ihre E-Mail zu hinterlassen, damit wir Ihnen ein Angebot senden, verwenden wir sie dafür, und nur wenn Sie das spezifische Kästchen markieren. Kein automatischer Newsletter oder Weitergabe an Dritte.

Ist es mit der nationalen Umsetzung aktualisiert?

Ja. Wir halten das Tool aktuell mit der Umsetzung in Spanien und überwachen die Umsetzungen anderer relevanter Mitgliedstaaten. Hat die Umsetzung Ihres Landes Nuancen, weisen wir im Ergebnis darauf hin.

Werden meine Antworten gesendet oder gespeichert?

Nein. Wir speichern Ihre individuellen Antworten nicht. Der Fragebogen wird in einer einzigen Sitzung in Ihrem Browser ausgefüllt; am besten reservieren Sie fünfzehn ununterbrochene Minuten, um ihn in einem Zug zu erledigen.

Ist es wirklich kostenlos und ohne Haken?

Ja. Das vollständige Ergebnis ist kostenlos. Die kommerzielle Option ist freiwillig: Sie markieren ein Kästchen, wenn Sie kontaktiert werden möchten. Wenn Sie es nicht markieren, kontaktieren wir Sie nicht.

Können mehrere Mitglieder desselben Unternehmens es ausfüllen und Antworten vergleichen?

Ja. Es ist eine Praxis, die wir empfehlen: dass der IT-Verantwortliche und der Geschäftsführer separat antworten und vergleichen. Diskrepanzen offenbaren häufig Wahrnehmungslücken, die es wert sind, vor Investitionen besprochen zu werden.


Möchten Sie weitergehen?

Wenn Sie nach dem Assessment entscheiden, dass Sie Begleitung benötigen, um Lücken zu schließen, können wir über eine formale Diagnose oder die Option eines monatlichen vCISO sprechen, der das Anpassungsprogramm leitet. Kein Druck: Wenn das Tool so wie es ist nützlich war, hat es Geld gespart. Das ist schon ein Gewinn.

Sprechen wir · info@ociria.com

Email Scanner auch ausprobieren

Möchten Sie eine massgeschneiderte Bewertung? Sprechen wir