NEWVenvera spricht Ihre Sprache: die gesamte Plattform auf Englisch, Deutsch, Spanisch, Bulgarisch und Arabisch.Neuigkeiten ansehen
NIS2 Compliance-Checkliste (kostenloses Excel, 2026)
Ressourcen

NIS2 Compliance-Checkliste (kostenloses Excel, 2026)

·Alexander Sverdlov

Diese kostenlose NIS2 Compliance-Checkliste verwandelt die Richtlinie (EU) 2022/2555 in ein Arbeits-Spreadsheet, mit dem Sie noch heute loslegen können. Wenn Sie als Compliance-Verantwortlicher oder CISO zuerst die zwei Fragen beantworten wollen, die wirklich zählen, sind wir im Scope, und wo liegen unsere Lücken, gibt Ihnen diese NIS2 Compliance-Checkliste einen strukturierten Startpunkt. Sie führt durch den Scope, die zehn Cybersicherheits-Risikomanagementmaßnahmen in Artikel 21 Absatz 2 und die Meldepflichten für Sicherheitsvorfälle in Artikel 23, mit einer Status- und einer Verantwortlichen-Spalte, damit nichts unzugewiesen liegen bleibt. NIS2 wird von jedem Mitgliedstaat in nationales Recht umgesetzt, die genauen Verfahren variieren also, aber die Kernpflichten sind in der gesamten EU gleich. Laden Sie die Excel-Datei unten herunter, arbeiten Sie die 48 Punkte durch, und Sie halten innerhalb eines Nachmittags eine belastbare Lückenliste in der Hand.

Eine Nachweisbibliothek für NIS2 und überlappende Frameworks
Eine Nachweisbibliothek, gemappt über NIS2 und die Frameworks, mit denen es sich Kontrollen teilt.

Was die NIS2 Scope- und Gap-Checkliste abdeckt

Der Download ist eine einzelne Excel-Arbeitsmappe mit 48 Zeilen, gruppiert in drei Abschnitte. Jede Zeile nutzt dieselben Spalten, damit der Fortschritt leicht zu verfolgen ist: die Anforderung, eine Notiz in klarer Sprache dazu, wie „gut" aussieht, ein Statusfeld (Nicht begonnen, In Arbeit, Umgesetzt oder Nicht anwendbar), ein Verantwortlichen-Feld und ein Feld für Notizen und Nachweise mit Links zum Dokument oder System, das den Punkt belegt.

Abschnitt 1, Scope. Die erste Frage der meisten Einrichtungen ist, ob sie überhaupt im Scope sind. Diese Zeilen erfassen Ihren Sektor, Ihre Größe und ob Sie als wesentliche oder wichtige Einrichtung eingestuft werden, sodass am Ende eine schriftliche Begründung steht, die jede Vermutung ersetzt. Sektor und Größe wirken wie ein schneller Test, und das sind sie auch, bis Sie Tochtergesellschaften in mehr als einem Mitgliedstaat haben oder eine Konzernstruktur, in der die Mitarbeiterzahl in einer anderen juristischen Einheit sitzt als der Dienst. Wenn das auf Sie zutrifft, schreiben Sie die Argumentation nieder und lassen Sie sie von jemandem mit Qualifikation prüfen, denn diese Einstufung entscheidet über alles, was folgt.

Abschnitt 2, Artikel-21-Maßnahmen. Zehn Blöcke, einer pro Maßnahme in Artikel 21 Absatz 2, jeweils in prüfbare Unterpunkte gegliedert, die Sie zuweisen und belegen können.

Abschnitt 3, Meldungen nach Artikel 23. Zeilen für die Frühwarnung innerhalb von 24 Stunden, die Meldung des Sicherheitsvorfalls innerhalb von 72 Stunden und den Abschlussbericht innerhalb eines Monats, damit die Fristen in Ihrem Incident-Prozess verankert sind, bevor Sie sie je brauchen.

Mapping einer NIS2-Kontrolle über andere Frameworks hinweg
Eine einmal erfasste Kontrolle wird über NIS2 und jedes weitere Framework gemappt, das sie ebenfalls erfüllt.

NIS2 ehrlich betrachtet: worauf es wirklich ankommt

NIS2 (Richtlinie (EU) 2022/2555) hat sowohl die Sektoren als auch den Kreis der Einrichtungen erweitert, die Cybersicherheitsrisiken managen müssen. Sie gilt für wesentliche und wichtige Einrichtungen, bestimmt durch Sektor und Größe. Weil sie eine Richtlinie ist, setzt jeder Mitgliedstaat sie in nationales Recht um, sodass Registrierungsschritte, Aufsichtsbehörden und Sanktionen je Land abweichen, obwohl die Substanz geteilt ist. Diese Fragmentierung ist die ehrliche Schwäche von NIS2. Die Sicherheitssubstanz ist vernünftig und schwer anzugreifen; einem Unternehmen, das in mehreren Mitgliedstaaten tätig ist, für einen einzigen Pflichtenkatalog mehrere Sets an Registrierungs- und Meldemechaniken abzuverlangen, ist Reibung, die die Richtlinie geschaffen und stehen gelassen hat. Wenn Sie eine klare Erklärung der Sektoren und Schwellenwerte brauchen, lesen Sie was NIS2 ist und wer sie erfüllen muss.

Drei Dinge tragen das meiste Gewicht.

Governance. Artikel 20 macht das Leitungsorgan für die Cybersicherheits-Risikomanagementmaßnahmen rechenschaftspflichtig und verlangt, dass es geschult wird. Diese Pflicht liegt persönlich bei der Führungsebene und lässt sich nicht als IT-Aufgabe delegieren; das Senior Management steht selbst in der Verantwortung. Von allem in NIS2 ist das die Klausel, die tatsächlich Verhalten ändert, denn sie macht aus Cybersicherheit, die als Budgetposten vom Board abgenickt wurde, eine Pflicht, die das Board selbst trägt. Nutzen Sie das. Aufmerksamkeit für Sicherheitsarbeit zu bekommen ist weit einfacher, wenn die Verpflichtung das Leitungsorgan beim Namen nennt.

Die zehn Maßnahmen in Artikel 21 Absatz 2. Das sind die Mindestmaßnahmen, die jede Einrichtung im Scope umsetzen muss: Risikoanalyse und Informationssicherheitsrichtlinie; Bewältigung von Sicherheitsvorfällen; Business Continuity und Backup; Sicherheit der Lieferkette; Sicherheit bei Erwerb und Entwicklung einschließlich Schwachstellenmanagement; Bewertung der Wirksamkeit der Maßnahmen; Cyberhygiene und Schulungen; Kryptografie; Personalsicherheit, Zugriffskontrolle und Asset Management; sowie Multi-Faktor-Authentifizierung mit sicherer Kommunikation. Behandeln Sie die zehn keinesfalls als gleichwertig. Die meisten beschreiben Hygiene, die ein kompetentes Team in irgendeiner Form bereits lebt, Ihre Arbeit besteht also darin, das Vorhandene aufzuschreiben und die dünnen Stellen zu finden. Die Sicherheit der Lieferkette ist die Maßnahme, die Ihr Quartal auffressen wird, denn sie bedeutet, auf Lieferanten mit Fragen zuzugehen, zu deren Beantwortung sie vertraglich in keiner Weise verpflichtet sind, und deren Vertriebsteams antworten meist schneller als deren Security-Teams.

Meldungen nach Artikel 23. Wenn ein erheblicher Sicherheitsvorfall eintritt, läuft die Uhr. Sie schulden eine Frühwarnung innerhalb von 24 Stunden, eine ausführlichere Meldung des Vorfalls innerhalb von 72 Stunden und einen Abschlussbericht innerhalb eines Monats. Das 24-Stunden-Fenster ist kurz, und genau deshalb schlägt ein vorab vereinbarter Prozess jede Improvisation mitten im Vorfall. Die Frühwarnung selbst ist ein leichtes Dokument, die Frist ist also fair. Was Teams bricht, ist das Urteil davor: zu entscheiden, dass ein Vorfall erheblich ist, und jemanden mit der Befugnis zu haben, mitten in der Nacht zu melden, ohne darauf zu warten, dass ein Vorgesetzter aufwacht. Benennen Sie diese Person jetzt und schreiben Sie eine Vertretung neben ihren Namen.

NIS2-Kontrollstatus in einem Dashboard verfolgt
Verfolgen Sie die NIS2-Readiness kontinuierlich und lassen Sie die Momentaufnahme im Spreadsheet hinter sich.

So nutzen Sie die NIS2 Scope- und Gap-Checkliste

  1. Bestätigen Sie zuerst den Scope. Füllen Sie Abschnitt 1 vor allem anderen aus. Wenn Sie außerhalb des Scopes liegen, halten Sie fest, warum; wenn Sie im Scope sind, notieren Sie, ob Sie eine wesentliche oder wichtige Einrichtung sind.
  2. Weisen Sie jeder Zeile einen Verantwortlichen zu. Eine Maßnahme ohne benannten Verantwortlichen wird liegen bleiben. Füllen Sie die Verantwortlichen-Spalte über alle 48 Punkte.
  3. Bewerten Sie den Ist-Zustand ehrlich. Setzen Sie jeden Status auf Nicht begonnen, In Arbeit, Umgesetzt oder Nicht anwendbar. Widerstehen Sie der Versuchung, etwas als Umgesetzt zu markieren, bevor Sie auf einen Nachweis zeigen können.
  4. Hängen Sie Nachweise an. Verlinken Sie in der Spalte für Notizen und Nachweise die Richtlinie, das Ticket oder das System, das die Kontrolle belegt. Ein leeres Nachweisfeld ist eine Lücke.
  5. Verdrahten Sie die Meldewege. Nutzen Sie Abschnitt 3, um zu bestätigen, dass Ihr Team die 24-Stunden-, 72-Stunden- und Ein-Monats-Pflichten kennt und weiß, wer meldet.
  6. Wiederholen Sie das quartalsweise. Systeme ändern sich, gehen Sie die NIS2 Compliance-Checkliste also nach Zeitplan erneut durch und halten Sie Verantwortliche und Status aktuell.
Eine aktuelle NIS2-Gesamtlage für das Board
Eine aktuelle Gesamtlage hält das NIS2-Bild für Führung und Auditoren auf dem Laufenden.

Automatisieren Sie das in Venvera

Ein Spreadsheet ist der richtige Einstieg, aber es veraltet in dem Moment, in dem sich Ihre Systeme ändern. In Venvera leben dieselben Scope-Fragen, Artikel-21-Maßnahmen und Artikel-23-Meldepflichten im NIS2-Framework als nachverfolgte Kontrollen mit Verantwortlichen, Fälligkeiten und Nachweisen, die sich mit Ihrer Umgebung aktualisieren. Weil ein einzelner Nachweis Anforderungen mehrerer Standards zugleich erfüllen kann, zählt die Zugriffskontroll-Richtlinie, die Sie für NIS2 mappen, mit einem einzigen Upload auch für Ihre anderen Pflichten. Pläne beginnen bei 399 EUR/Monat. Wenn Sie Ihre Optionen abwägen, lesen Sie hier, wie wir uns als Alternative zu Vanta für NIS2-Compliance verstehen.

Häufig gestellte Fragen

Wer muss NIS2 erfüllen?

NIS2 gilt für wesentliche und wichtige Einrichtungen, bestimmt durch Sektor und Größe. Weil Schwellenwerte und Sektordefinitionen bei der nationalen Umsetzung festgelegt werden, ist der sicherste erste Schritt, Ihre Einstufung schriftlich zu bestätigen, und genau dafür ist der Scope-Abschnitt der Checkliste da. Eine ausführlichere Erklärung finden Sie unter was NIS2 ist und wer sie erfüllen muss.

Welche Meldefristen gelten unter NIS2?

Artikel 23 setzt drei. Sie müssen innerhalb von 24 Stunden, nachdem Sie von einem erheblichen Sicherheitsvorfall Kenntnis erlangt haben, eine Frühwarnung senden, innerhalb von 72 Stunden eine Meldung des Vorfalls und innerhalb eines Monats einen Abschlussbericht.

Reicht eine Checkliste für NIS2-Compliance aus?

Nein. Mit einer Checkliste finden Sie Lücken und weisen Verantwortliche zu. Diese Lücken zu schließen heißt, die Artikel-21-Maßnahmen umzusetzen, sie zu belegen und aktuell zu halten, und Artikel 20 legt diese Rechenschaftspflicht auf Ihr Leitungsorgan. Nutzen Sie die Datei, um sich zu organisieren, und führen Sie die Arbeit dann kontinuierlich fort.

Gilt NIS2 in jedem EU-Land auf dieselbe Weise?

Die Pflichten sind gleich, weil sie aus der Richtlinie (EU) 2022/2555 stammen, aber jeder Mitgliedstaat setzt sie in nationales Recht um, sodass Registrierungsschritte, Aufsichtsbehörden und Sanktionen variieren können. Prüfen Sie für Verfahrensdetails immer Ihre nationale Umsetzung.

Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

VERWANDTE ARTIKEL