top of page
iStock-942755426_edited.jpg
stepitup_2022_logo-final_rgb_horizontal+company_navy-transparent.png

NIS2 Gap Analyse

In 2–4 Wochen wissen Sie genau, wo Sie stehen – und was jetzt zu tun ist.

Die NIS2-Richtlinie stellt hohe Anforderungen an die IT-Sicherheit von Unternehmen. Wir bringen die Strukturen mit, die der Mittelstand zur Umsetzung braucht — und die er meist selbst nicht hat.

Sicherheit war mal ein IT-Thema.

Heute ist sie Geschäftsführeraufgabe

NIS2 verschiebt die Verantwortung für Cybersicherheit explizit zur Geschäftsführung — mit persönlicher Haftung. Gleichzeitig erhöhen Versicherer, Kunden und Angreifer den Druck unabhängig voneinander. Im Mittelstand trifft das nicht selten auf eine Realität, in der genau die Strukturen fehlen, die NIS2 voraussetzt.

Verschärfte Regulatorik

Seit dem 6. Dezember 2025 ist das NIS2-Umsetzungsgesetz in Kraft. Wird das Thema komplett ignoriert, drohen Bußgelder bis 10 Millionen Euro oder 2 Prozent des Jahresumsatzes. Persönliche Haftung der Geschäftsführung im neuen BSIG ausdrücklich verankert.

Druck aus der Lieferkette

Regulierte Branchen geben ihre Anforderungen weiter. Aus „Mein Kunde fragt" wird innerhalb von zwölf Monaten „Ohne Nachweis kein Auftrag". Wer dann erst beginnt, hat die Vergabe schon verloren.

Erhöhte Bedrohungslage

Cyberangriffe auf den Mittelstand laufen heute weitgehend automatisiert und permanent. Die Frage ist nicht mehr, ob ein Unternehmen ins Visier gerät — sondern ob es die Angriffsversuche überhaupt bemerkt. Stabilität im laufenden Betrieb ist kein Beweis für Widerstandsfähigkeit.

Forderungen der Versicherer

Cyber-Versicherer prüfen heute strukturierte Risikomanagement-Prozesse, bevor sie Policen verlängern oder Schäden regulieren. Wer nichts vorzuweisen hat, zahlt höhere Prämien — oder bekommt im Schadensfall keine Leistung.

Die Pflicht ist klar. 

Die Antwort ist es nicht. 

NIS2 sagt Ihnen, dass Sie handeln müssen. Aber nicht, wie viel, in welcher Reihenfolge und mit welchen Prioritäten. Das ist im Mittelstand die eigentliche Herausforderung — denn anders als im Konzern gibt es keine Abteilung, an die sich die Antwort delegieren ließe.

Verantwortung ohne Mannschaft

Es gibt keine Compliance-Abteilung, an die sich die Interpretationshoheit abgeben ließe. Das Thema landet auf dem Schreibtisch der Geschäftsführung — wo es zwischen operativem Tagesgeschäft und strategischen Themen um Aufmerksamkeit konkurriert.

IT am Limit

Wenn Ihre IT-Leitung sagt „NIS2 schaffen wir nicht obendrauf", hat sie meistens recht. Strukturarbeit blockiert den Tagesbetrieb. Wer beides parallel verlangt, riskiert, dass weder das eine noch das andere sauber funktioniert.

Bauchgefühl statt Klarheit

„Eigentlich läuft die IT stabil" ist keine Antwort auf die Frage, wie angreifbar Sie wirklich sind. Ohne strukturierte Außensicht weiß niemand im Unternehmen, wo die kritischen Lücken tatsächlich sitzen — auch die IT-Leitung nicht.

Druck aus allen Richtungen

Kunden fragen nach Lieferkettensicherheit. Versicherer verlangen Risikomanagement-Nachweise. Die Aufsicht beobachtet. Und Sie sollen gleichzeitig wissen, was wirklich wichtig ist und was nur Papier-Compliance bleibt.

Sie wollen das Thema sauber aufstellen.

Und dann nicht mehr darüber reden müssen.

In jedem Erstgespräch zeigt sich dasselbe Muster: Geschäftsführungen formulieren ihr Ziel nicht als Compliance-Wunsch, sondern als unternehmerisches Bedürfnis. Das Thema soll sauber aufgesetzt sein und dann laufen — damit Sie sich wieder dem widmen können, was Ihr Unternehmen voranbringt.

Rechtssichere Konformität

Ihr Unternehmen erfüllt NIS2 nachweisbar — gegenüber dem BSI, der Aufsicht und im Ernstfall vor Gericht. Dokumentation ist da, Prozesse leben, Verantwortlichkeiten sind eindeutig geregelt.

Stärkere Position bei Kunden und Versicherern

Cyber-Versicherungen, Lieferantenfragebögen, Vergabeverfahren — überall, wo Sicherheit nachgewiesen werden muss, haben Sie belastbare Antworten parat. In Stunden statt in Tagen.

Entlastung der Geschäftsführung

Die persönliche Haftung ist durch belegbare Strukturen und nachvollziehbare Entscheidungen abgesichert. Im Zweifelsfall können Sie zeigen, dass Sie Ihrer Sorgfaltspflicht nachgekommen sind — und das dokumentiert.

Das Thema vom Tisch

Statt Dauerbaustelle ein abgeschlossener Aufbau — und wenn nötig, eine schlanke Routine zur Pflege. Die Sie nicht selbst bauen oder fahren müssen.

Wir kennen die Bausteine, die NIS2 fordert.

Sie sagen uns, wie viel wir übernehmen sollen.

Übernehmen, gemeinsam entwickeln oder begleiten — Sie wählen das Modell, das zu Ihrer Realität passt.

1 / Risikomanagement

Strukturierter Prozess für Identifikation, Bewertung und Behandlung von IT- und Cyberrisiken. Dokumentiert, regelmäßig aktualisiert und an Ihr individuelles Risikoprofil angepasst — die Grundlage jeder NIS2-Konformität.

2 / Sicherheitshandbuch

Policies, Verfahrensanweisungen, Verantwortlichkeiten — die geforderte Dokumentation in einer Form, die im Audit besteht und im Alltag tatsächlich gelesen wird. Kein Aktenordner für die Schublade, sondern Arbeitsgrundlage.

3 / Patch- und Schwachstellenmanagement

Strukturierter Prozess, damit Sicherheits-Updates nicht im Tagesgeschäft untergehen. Mit klarer Priorisierung, nachweisbarer Umsetzung und einer Logik, die Ihre IT-Abteilung nicht zusätzlich belastet.

4 / Notfallpläne und Notfallübungen

Was im Ernstfall passiert — und wer wen anruft. Inklusive regelmäßiger Übungen, die zeigen, dass die Pläne unter Stress halten. Nicht nur dokumentiert, sondern erprobt.

5 / Meldeprozesse

Die 24- und 72-Stunden-Meldepflichten an das BSI sauber organisiert. Damit Sie im Vorfall nicht erst überlegen müssen, wer was wann zu wem schickt — sondern den eingespielten Prozess auslösen.

6 / Sichere Entwicklungsprozesse

Falls Sie Software entwickeln oder entwickeln lassen: strukturierte Prozesse für Code-Reviews, Schwachstellenprüfung und sichere Auslieferung. Auch in der Zusammenarbeit mit externen Dienstleistern.

7 / Schulung und Sensibilisierung

Mitarbeitende und Geschäftsführung gezielt geschult — denn die meisten erfolgreichen Angriffe beginnen nicht an der Firewall, sondern im Posteingang. Praxisnah, nicht als E-Learning-Pflichtprogramm.

8 / Lieferkettensicherheit

Lieferanten vertraglich und technisch eingebunden. Denn Ihr Risiko endet nicht an Ihrer Firewall — und der nächste Kunden-Fragebogen will genau das wissen.

20231107_StepITup__AS-7477.jpg

Warum step IT up consulting GmbH?

step IT up consulting GmbH ist ein 2014 gegründetes Beratungshaus mit Sitz in Berlin. Wir sind keine Theoretiker. Unser Ansatz lautet: "Wir machen Sie und Ihr Team fit für NIS2 – nicht abhängig von uns." Diese Nachhaltigkeit unserer Arbeit ist uns sehr wichtig.

Unser Versprechen: Nach unserer Gap-Analyse wissen Sie nicht nur, was zu tun ist – Sie können es auch selbst umsetzen. Und wenn dazu gerade die Kapazitäten fehlen, unterstützen wir gern oder empfehlen Ihnen passende Experten.

Drei Dinge, die im Mittelstand zählen.

Methodische Tiefe

Wir kennen den Weg zur Konformität nicht aus dem Lehrbuch, sondern aus der Praxis. Über die Jahre haben wir Sicherheits- und Compliance-Strukturen für Mittelständler aufgebaut, betrieben und in Audits verteidigt — genau diese Erfahrung bringen wir in Ihr Projekt ein.

Technologische Neutralität

Wir vertreiben keine Sicherheitsprodukte. Damit haben wir auch keinen Anreiz, Ihnen etwas zu empfehlen, das wir „auf Lager" haben. Sie bekommen die Empfehlung, die zu Ihnen passt — nicht zu unserem Produktportfolio.

Mittelstands-Realismus

Wir wissen, dass Sie nicht 30 Vollzeitkräfte für Compliance abstellen können. Und dass Sie es auch nicht müssen. Unsere Methodik ist auf Strukturen zugeschnitten, die der Mittelstand tatsächlich hat — nicht auf die, die er angeblich haben sollte.

Genau die bringen wir mit.

A red buoy floats in the sea, behind it wind turbines on the horizon The sea appears calm

“Endlich Klarheit! Die Analyse hat uns gezeigt, dass wir technisch gut aufgestellt sind, aber organisatorisch Nachholbedarf hatten. Die Empfehlungen waren praxisnah und direkt umsetzbar.”

Marijan Vucusic, Geschäftsführerung der Primaholding GmbH

Weitere Referenzen auf Anfrage

Bereit für Klarheit und Handlungsfähigkeit?

Eine vollständige NIS2-Umsetzung ist nicht in einer Woche erledigt — das wäre unseriös zu versprechen. Aber bevor Sie ein großes Projekt aufsetzen, müssen Sie wissen, woran Sie sind. Genau dafür gibt es die Gap-Analyse: Innerhalb von zwei bis vier Wochen wissen Sie exakt, wo Sie heute stehen und was zu tun ist. Wie das für Ihr Unternehmen konkret aussehen würde, besprechen wir am besten in einem kurzen persönlichen Gespräch.

1

Termin buchen

Wählen Sie einen 20-Minuten-Termin direkt in unserem Kalender. Keine Vorbereitung nötig — kommen Sie einfach, wie Sie sind.

2

Ist-Situation besprechen

Wir hören zu: Wo stehen Sie heute, welche Themen drücken, was ist bei NIS2 für Ihr Unternehmen besonders kritisch? Sie bekommen eine erste Einschätzung von uns — direkt im Gespräch.

3

Nächsten Schritt vereinbaren

Wenn die Zusammenarbeit für beide Seiten Sinn macht, starten wir in der Regel mit einer Gap-Analyse. Wenn nicht, gehen wir freundlich auseinander — ohne Follow-up-Druck.

Kostenfrei. 20 Minuten. Informationsgespräch.

step IT up consulting GmbH

Rhinstraße 137a
10315 Berlin (Deutschland)

info(at)stepitup.eu

+49 30 25291838

Melde dich für unseren Newsletter an und erfahre einmal pro Quartal, was es Neues gibt.

Vielen Dank!

©2026 step IT up consulting GmbH.

  • Step IT up @ Facebook
  • Step IT up @ Twitter
  • Step IT up
bottom of page