PrivIQ · Leistungen
Pflichten einordnen und Cybersicherheit wirksam steuern
NIS2 verbindet Cybersicherheit mit verbindlichen organisatorischen Aufgaben. PrivIQ unterstützt Sie dabei, Ihre Ausgangslage zu erfassen, Maßnahmen zu priorisieren und die Umsetzung nachvollziehbar zu dokumentieren. Die Begleitung knüpft an vorhandene Sicherheitsstrukturen an und verbindet fachliche Einordnung mit konkreten Aufgaben für Ihren Betrieb.

KI-generierte Illustration
Zuerst den tatsächlichen Anwendungsbereich klären
Die Frage nach der Betroffenheit steht am Anfang einer belastbaren Umsetzung. Der Name einer Branche oder die Beschäftigtenzahl allein genügt dafür nicht. Maßgeblich sind die tatsächlich erbrachten Tätigkeiten, die rechtliche Organisation und die Voraussetzungen des geltenden Rechts. Das BSI-Gesetz unterscheidet insbesondere besonders wichtige und wichtige Einrichtungen. Daneben können besondere Regelungen und sektorale Anforderungen relevant sein. Eine Einordnung sollte deshalb auf nachvollziehbaren Unternehmensangaben beruhen und mit einem aktuellen Prüfdatum festgehalten werden.
Die nationale Umsetzung ist keine bloß bevorstehende Entwicklung mehr. Das neue BSI-Gesetz trat am 6. Dezember 2025 in Kraft. Bei der Planung sind die geltende Fassung und die aktuellen behördlichen Hinweise heranzuziehen. Frühere Präsentationen und Checklisten können noch Entwürfe beschreiben. Wenn sich Rechtslage oder Geschäftstätigkeit ändern, muss die vorhandene Bewertung erneut betrachtet werden. Ein einmal ausgefüllter Fragebogen ist keine dauerhafte Garantie, außerhalb des Anwendungsbereichs zu liegen.
PrivIQ hilft, die für die Bearbeitung notwendigen Informationen zusammenzuführen und offene Fragen sichtbar zu machen. Dazu zählen Tätigkeitsbeschreibungen, Angaben zur Unternehmensstruktur, vorhandene Sicherheitsprozesse und bereits erkannte Anforderungen. Wo die Einordnung juristische Auslegung verlangt, wird dieser Klärungsbedarf benannt. Die organisatorische Vorbereitung soll die Entscheidung erleichtern und ihre Grundlage nachvollziehbar machen.
Auch ohne unmittelbare gesetzliche Betroffenheit können Auftraggeber vertragliche Sicherheitsanforderungen stellen. Diese Anforderungen werden gesondert erfasst. Eine Kundenfrage zur Lieferkettensicherheit macht ein Unternehmen nicht automatisch zu einer regulierten Einrichtung. Umgekehrt lässt sich eine gesetzliche Pflicht nicht dadurch erledigen, dass ein Fragebogen des Kunden beantwortet wurde. Beide Ebenen brauchen eine passende Bearbeitung.
Vorhandene Sicherheitsarbeit als Grundlage nutzen
Viele Unternehmen beginnen bei der Umsetzung nicht bei null. Es gibt bereits Datensicherungen, Anmeldeverfahren, Richtlinien und vertragliche Regelungen mit Dienstleistern. Die entscheidende Frage lautet, ob diese Maßnahmen den relevanten Umfang abdecken, zusammen passen und nachweisbar betrieben werden. Eine strukturierte Lückenanalyse vergleicht vorhandene Abläufe mit den anwendbaren Anforderungen. Sie trennt fehlende Dokumentation von fehlender Umsetzung und von Maßnahmen, deren Wirksamkeit noch nicht geprüft wurde.
Das gesetzliche Risikomanagement umfasst technische und organisatorische Themen. Dazu gehören unter anderem die Behandlung von Sicherheitsvorfällen, die Aufrechterhaltung des Betriebs und der Umgang mit Lieferanten. Die Anforderungen werden auf die konkreten Dienste und Abhängigkeiten des Unternehmens bezogen. Eine kleine Organisation benötigt andere Zuständigkeiten und Abläufe als eine komplexe Unternehmensgruppe. Die Angemessenheit muss jedoch begründet werden und darf nicht allein mit knappen Ressourcen erklärt werden.
PrivIQ verbindet die Dokumentation von Risiken, Richtlinien und Maßnahmen mit operativer Begleitung. Ein vorhandenes Informationssicherheitsmanagement kann dabei eine tragfähige Basis sein. Zusätzliche Anforderungen werden in diese Struktur eingeordnet, statt ohne Abstimmung eine zweite Dokumentationswelt aufzubauen. So bleibt erkennbar, welche Stelle eine Maßnahme verantwortet und wo der aktuelle Nachweis liegt.
Für die erste Bestandsaufnahme sind konkrete Beispiele besonders hilfreich. Prüfen Sie etwa, ob eine wichtige Anwendung vollständig wiederhergestellt werden kann, ob Vertretungen für die Vorfallbearbeitung benannt sind und ob ein ausgeschiedener Beschäftigter seine Zugriffe zuverlässig verliert. Solche Fragen zeigen häufig genauer als eine allgemeine Selbsteinschätzung, welche Abläufe tatsächlich belastbar sind. Die Bewertung wird anschließend systematisch auf den vereinbarten Umfang übertragen.

KI-generierte Illustration
Risiken bewerten und die Reihenfolge begründen
Eine lange Maßnahmenliste wird erst durch Prioritäten steuerbar. Ausgangspunkt sind die relevanten Geschäftsprozesse und die Auswirkungen möglicher Störungen. Welche Dienstleistung wäre unterbrochen? Welche Informationen könnten verloren gehen oder unbemerkt verändert werden? Welche Abhängigkeit würde mehrere Bereiche gleichzeitig betreffen? Die Antworten werden gemeinsam mit Fachbereichen und IT erarbeitet. Dadurch entstehen begründete Risikobewertungen, die technische Befunde mit betrieblichen Folgen verbinden.
Nicht jede Abweichung erfordert denselben Aufwand. Ein ungenutztes Altkonto mit weitreichenden Rechten kann eine andere Dringlichkeit haben als eine unvollständige Formatierung in einer Richtlinie. Ebenso ist eine Datensicherung ohne geprüften Wiederherstellungsweg anders zu beurteilen als ein fehlender Hinweis im Dokumentenverzeichnis. Die Reihenfolge orientiert sich an Wirkung, Dringlichkeit und Abhängigkeiten. Maßnahmen, die andere Arbeitsschritte ermöglichen, werden bei der Planung ausdrücklich berücksichtigt.
Für jede Aufgabe werden Ergebnis, Verantwortung und Termin festgelegt. Ein Abschlussbeleg sollte zeigen, was verändert und wie das Ergebnis kontrolliert wurde. Wird eine Maßnahme verschoben, benötigt die Entscheidung eine Begründung und eine zuständige Rolle. Verbleibende Risiken dürfen nicht unbemerkt aus dem Blick geraten. Sie werden mit den dafür verantwortlichen Entscheidungsträgern besprochen und zu einem festgelegten Anlass erneut bewertet.
PrivIQ unterstützt die nachvollziehbare Maßnahmenplanung und ihre Dokumentation. Technische Änderungen werden mit Ihrer IT und den zuständigen Dienstleistern abgestimmt. Dadurch lässt sich die Bearbeitung an Wartungsfenster, betriebliche Einschränkungen und vorhandene Projekte anschließen. Der Plan bleibt realistisch, ohne dringliche Themen auf unbestimmte Zeit zu verschieben. Sichtbare Fortschritte entstehen aus überprüften Ergebnissen und klaren Entscheidungen über die noch offenen Punkte.
Meldungen und Krisenabläufe arbeitsfähig vorbereiten
Ein Sicherheitsvorfall verlangt schnelle Entscheidungen unter unvollständigen Informationen. Deshalb sollte vorab klar sein, wer Hinweise entgegennimmt, ihre Bedeutung bewertet und die zuständigen Stellen informiert. Der Meldeprozess beginnt innerhalb der Organisation. Beschäftigte und Dienstleister brauchen einen verständlichen Weg, Auffälligkeiten weiterzugeben. Die verantwortlichen Personen benötigen Vertretungen, erreichbare Kontakte und Zugriff auf die notwendigen Unterlagen, auch wenn ein üblicher Kommunikationsdienst ausfällt.
Das BSI-Gesetz sieht bei erheblichen Sicherheitsvorfällen gestufte Meldungen vor. Für den konkreten Betrieb müssen die geltenden Kriterien, Fristen und möglichen Sonderregeln in einen handhabbaren Ablauf übersetzt werden. Die Meldung darf nicht von einer einzelnen dauerhaft verfügbaren Person abhängen. Ebenso sollten Verantwortliche nicht erst während eines Vorfalls klären müssen, wer den Zugang zum vorgesehenen Behördenportal verwaltet. Der technische Zugang und die fachliche Befugnis sind getrennt zu prüfen.
PrivIQ kann die Organisation und Dokumentation dieser Abläufe begleiten. Die Vorbereitung umfasst klare Verantwortlichkeiten, eine strukturierte Erfassung des Sachstands und die Verbindung zur Maßnahmenbearbeitung. Sie ersetzt weder eine laufende technische Angriffserkennung noch automatisch die operative Bearbeitung eines akuten Vorfalls. Welche Unterstützung vereinbart wird und welche Rollen intern oder extern besetzt sind, wird ausdrücklich festgelegt.
Eine Übung zeigt, ob der Ablauf unter Zeitdruck funktioniert. Dafür genügt zunächst ein nachvollziehbares Szenario mit einer ausgefallenen Anwendung oder einem auffälligen Administrationskonto. Die Beteiligten erproben Informationswege, Entscheidungsbefugnisse und die Erfassung bekannter Tatsachen. Schwierigkeiten werden anschließend als konkrete Verbesserungsaufgaben aufgenommen. Eine erfolgreich gelesene Verfahrensanweisung ist noch kein Nachweis dafür, dass die Organisation den beschriebenen Ablauf praktisch beherrscht.

KI-generierte Illustration
Verantwortung der Leitung und brauchbare Nachweise
Cybersicherheit benötigt Entscheidungen über Ressourcen, Prioritäten und betriebliche Risiken. Diese Entscheidungen lassen sich nicht vollständig an eine technische Funktion auslagern. Das geltende BSI-Gesetz enthält besondere Umsetzungs-, Überwachungs- und Schulungspflichten für die Geschäftsleitungen betroffener Einrichtungen. Für die interne Organisation bedeutet das, technische Arbeit und Leitungsentscheidungen verständlich miteinander zu verbinden. Berichte müssen zeigen, welche Risiken wesentlich sind und welche Entscheidungen jetzt benötigt werden.
Ein guter Statusbericht beschränkt sich nicht auf eine Ampelfarbe. Er nennt die betrachteten Bereiche, wesentliche Veränderungen, überfällige Maßnahmen und ungeklärte Abhängigkeiten. Wo eine Bewertung noch auf Annahmen beruht, wird das sichtbar. Die Leitung kann dadurch gezielt nachfragen und Entscheidungen dokumentieren. Für das nächste Treffen ist erkennbar, ob vereinbarte Aufgaben umgesetzt wurden oder weshalb eine neue Entscheidung erforderlich ist.
PrivIQ unterstützt die strukturierte Ablage relevanter Dokumentation und die Vorbereitung Ihrer Nachweise. Anforderungen, Aufgaben und Belege werden so geordnet, dass ihr Zusammenhang verständlich bleibt. Eine Richtlinie zeigt eine Vorgabe. Ein Testprotokoll zeigt eine konkrete Prüfung. Eine Freigabe dokumentiert eine verantwortete Entscheidung. Diese Unterschiede bleiben in der Nachweisführung erhalten, damit ein umfangreicher Dokumentenbestand nicht mit tatsächlich umgesetzter Sicherheit verwechselt wird.
Die Informationen sind selbst angemessen zu schützen. Details zu Schwachstellen, internen Systemen und Notfallkontakten gehören nicht in eine allgemein zugängliche Ablage. Für externe Anfragen werden Zweck, Empfänger und erforderlicher Umfang geprüft. Wenn mehrere Pflichten denselben Sachverhalt betreffen, kann eine gemeinsame Faktenbasis sinnvoll sein. Die jeweilige rechtliche Bewertung und der zuständige Meldeweg bleiben trotzdem getrennt nachvollziehbar.
Mit einem abgegrenzten Arbeitsauftrag beginnen
Eine sinnvolle Zusammenarbeit startet mit Ihrem konkreten Anlass. Vielleicht ist die Betroffenheit noch ungeklärt, eine interne Prüfung hat Lücken gezeigt oder die Leitung benötigt einen belastbaren Umsetzungsstand. Im Gespräch wird festgelegt, welche Fragen zuerst beantwortet werden müssen. Der Arbeitsumfang soll ein überprüfbares Ergebnis beschreiben, etwa eine geordnete Bestandsaufnahme, priorisierte Maßnahmen oder die Vorbereitung bestimmter Nachweise. Dadurch bleibt die Zusammenarbeit für alle Beteiligten verständlich.
Die vorhandene Organisation bestimmt den weiteren Ablauf. Gibt es bereits ein ISMS, werden dessen Verantwortlichkeiten und Dokumente einbezogen. Fehlt eine solche Struktur, wird zunächst ein tragfähiger Rahmen aufgebaut. Technische Fachleute, Geschäftsleitung und relevante Fachbereiche bringen unterschiedliche Informationen ein. Die operative Begleitung hilft, diese Beiträge in zusammenhängende Arbeitsschritte zu übersetzen und offene Entscheidungen rechtzeitig sichtbar zu machen.
Auch nach der ersten Umsetzung bleibt die Pflege erforderlich. Änderungen von Diensten, Unternehmensstruktur und gesetzlichen Anforderungen können eine erneute Bewertung auslösen. Vorfälle und Tests liefern zusätzliche Erkenntnisse. Ein regelmäßiger Überprüfungsrhythmus sorgt dafür, dass Zuständigkeiten und Nachweise nicht veralten. Die Überarbeitung sollte sich an tatsächlichen Änderungen orientieren, statt nur das Datum vorhandener Dokumente auszutauschen.
Für Ihre Anfrage benötigen Sie keine vollständige Sicherheitsdokumentation. Nennen Sie die Art Ihrer Tätigkeit, Ihre organisatorische Ausgangslage und den Anlass der Unterstützung. Sensible Unterlagen werden erst über einen abgestimmten Weg ausgetauscht. PrivIQ klärt mit Ihnen, wie die Plattform und die fachliche Begleitung zu Ihrer Aufgabe passen. Umfang, Zuständigkeiten und Aufwand werden vor der Umsetzung konkretisiert. Eine allgemeine Zusicherung vollständiger Gesetzeskonformität ohne Prüfung Ihrer Situation wäre dafür keine belastbare Grundlage.
Häufige Fragen
Nein. Die Einordnung hängt von den gesetzlichen Voraussetzungen, den tatsächlich erbrachten Tätigkeiten und der Unternehmensstruktur ab. Größenmerkmale sind ein Teil der Prüfung. Sonderregeln können relevant sein. Das Ergebnis sollte mit seiner Grundlage und einem Prüfdatum dokumentiert werden.
Ein bestehendes Managementsystem kann wertvolle Grundlagen liefern. Ob alle anwendbaren gesetzlichen Anforderungen und der richtige organisatorische Umfang abgedeckt sind, muss zusätzlich geprüft werden. Registrierung, Meldungen und besondere Leitungsaufgaben lassen sich nicht allein aus dem Vorhandensein eines Zertifikats ableiten.
Nein. Software unterstützt Dokumentation und Arbeitsabläufe. Entscheidungen über Risiken, Ressourcen und die Organisation der Umsetzung bleiben bei den zuständigen Rollen. Die Begleitung kann vorbereiten und strukturieren, ersetzt aber keine verantwortete Entscheidung der Leitung.
Hilfreich sind eine Beschreibung Ihrer Tätigkeiten, Angaben zur Unternehmensstruktur und vorhandene Sicherheitsunterlagen. Auch bereits vorliegende Kundenanforderungen sind relevant. Unklare Angaben werden als Klärungspunkte geführt und nicht durch unbelegte Annahmen ersetzt.
Nein. Behördenmeldungen erfolgen über die dafür vorgesehenen offiziellen Wege. PrivIQ unterstützt die Organisation und Dokumentation Ihrer Compliance-Arbeit. Portalzugänge, Befugnisse und die konkrete Durchführung einer Meldung müssen im eigenen Ablauf eindeutig geregelt sein.
Drei Ratgeber zu NIS2
Passende Einordnungen und konkrete Schritte für Ihren Arbeitsalltag.

Eine belastbare Prüfung braucht mehr als die Beschäftigtenzahl. Sammeln Sie die maßgeblichen Angaben und halten Sie die Entscheidung nachvollziehbar fest.

Priorisieren Sie nach betrieblichen Auswirkungen, vorhandenen Lücken und Abhängigkeiten. So wird die Umsetzung steuerbar und ihr Fortschritt überprüfbar.

Ein vorbereiteter Ablauf verbindet interne Hinweise, fachliche Bewertung und Behördenmeldung. Klären Sie Kontakte und Befugnisse vor dem ersten Vorfall.
Quellen und weiterführende Informationen
Redaktioneller Stand September 2026. Die Einordnung hängt vom konkreten Sachverhalt ab.
Klären Sie den nächsten notwendigen Umsetzungsschritt
Sprechen Sie mit PrivIQ über Ihre Ausgangslage. Wir helfen, offene Fragen zu ordnen und aus Anforderungen einen nachvollziehbaren Arbeitsplan zu entwickeln.