Compliance. Glaubwürdigkeit. Wettbewerbsfähigkeit.

NIS2-Beratung und Umsetzung für Unternehmen

Die NIS2-Richtlinie ist nicht nur eine Pflicht: Sie ist eine Chance, Ihr Unternehmen sicherer und glaubwürdiger zu machen. Seit dem 1. Januar 2026 sind die operativen Pflichten in Kraft: sofortiges Handeln ist entscheidend. AtWorkStudio aus Piacenza begleitet Sie bei der Umsetzung mit individueller Beratung und einem kostenlosen Assessment auf Basis des NIST CSF 2.0, gestützt auf ein nach ISO/IEC 27001, 27017, 27018 und ISO 9001 zertifiziertes Managementsystem.

Kostenloses Online-Assessment

Ist Ihr Unternehmen bereit für die NIS2?

Finden Sie es in 15 Minuten heraus – mit unserem Assessment auf Basis des NIST Cybersecurity Framework 2.0, dem internationalen Referenzstandard für das Cyber-Risikomanagement.

106 Fragen · Sofortiger Bericht · Unverbindlich

Operative Fristen 2026

Die NIS2-Pflichten sind in Kraft: Was jetzt zu tun ist

Seit dem 1. Januar 2026 sind die operativen Pflichten der NIS2-Richtlinie aktiv. Organisationen, die als wesentliche oder wichtige Einrichtungen eingestuft werden, müssen sich umgehend anpassen. Die vollständige Compliance ist bis Oktober 2026 erforderlich. Die Sanktionen können bis zu 10 Millionen Euro oder 2% des weltweiten Jahresumsatzes für wesentliche Einrichtungen und 7 Millionen Euro oder 1,4% für wichtige Einrichtungen betragen.

Meldepflicht bei Vorfällen

Vorab-Meldung innerhalb von 24 Stunden an CSIRT Italia, formelle Meldung innerhalb von 72 Stunden und Abschlussbericht innerhalb von 1 Monat. Die ACN hat klargestellt, dass die 24 Stunden ab Kenntnisnahme des Vorfalls laufen, nicht ab dem materiellen Auftreten: Die Vorfallmanagementpläne müssen zwischen Auftreten, Erkennung, Kenntnisnahme, Bewertung und Auslösung unterscheiden.

Governance und Verantwortung

Vorstand und Geschäftsführung genehmigen und überwachen die Maßnahmen zum Cyber-Risikomanagement. Die ACN hat klargestellt, dass die Aufsicht über die Umsetzung delegiert werden kann, die Verantwortung jedoch kollegial bleibt und nicht delegierbar ist.

Betriebskontinuität

Business-Continuity- und Disaster-Recovery-Pläne sind Pflicht, nicht optional. Unternehmen müssen die Widerstandsfähigkeit wesentlicher Dienste auch bei einem schwerwiegenden Vorfall gewährleisten.

Relevante Lieferanten: ICT und nicht-fungibel

Es reicht nicht, nur ICT-Lieferanten zu bewerten. Die ACN hat klargestellt, dass der Schlüssel die Fungibilität ist: Auch nicht-fungible Nicht-ICT-Lieferanten (Rohstoffe, spezifische Industriekomponenten, kritische Logistikdienste), deren Ausfall die Kontinuität der NIS-Aktivitäten gefährdet, müssen einbezogen werden.

Erweiterter Anwendungsbereich

Die NIS2 umfasst deutlich mehr Sektoren und schließt nun auch mittlere Unternehmen ein. Energie, Verkehr, Gesundheit, digitale Infrastruktur, öffentliche Verwaltung und viele weitere müssen sich anpassen.

Frist Oktober 2026

Bis Oktober 2026 ist die vollständige Einhaltung aller Anforderungen der Richtlinie erforderlich. Die Zeit zur Anpassung ist begrenzt: Heute beginnen bedeutet Sanktionen vermeiden und das eigene Unternehmen schützen.
ACN-Klarstellungen April 2026

Kategorisierung, Anwendungsbereich und Verhältnismäßigkeit

Nach den Klarstellungen des Clusit/ACN-Events vom 29. April 2026 tritt NIS2 in die Phase der realen Risikosteuerung ein: Es reicht nicht mehr zu wissen, ob Sie eine wesentliche oder wichtige Einrichtung sind, Sie müssen die Fähigkeit nachweisen, Aktivitäten, Dienste, Informationssysteme und Lieferanten zu steuern. Die operativen Punkte haben wir in unserer News «NIS2: ACN-Klarstellungen vom Clusit-Event am 29. April 2026» zusammengefasst.

Kategorisierung von Aktivitäten und Diensten

Wir identifizieren die erbrachten NIS-Aktivitäten und -Dienste, ordnen sie den von ACN definierten Makrobereichen zu und weisen die Relevanzkategorie zu, wobei jede Wahl begründet wird. Entscheidungs-Nachvollziehbarkeit, nicht Bürokratie: die Grundlage, auf der ACN zukünftige Verpflichtungen kalibrieren wird.

Anwendungsbereich: Informations- und Netzsystem

Die NIS2-Maßnahmen gelten für das Informations- und Netzsystem als Ganzes, nicht für das einzelne Asset. Wir bauen das Inventar ausgehend von Aktivitäten und Diensten auf, dann den unterstützenden Systemen, schließlich Assets und Abhängigkeiten. Umgekehrte Logik im Vergleich zu traditionellen Inventaren.

Operative Verhältnismäßigkeit

Die Verhältnismäßigkeit endet nicht mit der Unterscheidung wesentlich/wichtig. Sie wird auf die durchgeführten Aktivitäten, die unterstützenden Systeme und die zugewiesene Relevanzkategorie angewendet. Die Basismaßnahmen decken bereits einen Teil des langfristigen Rahmens ab: Jeder Schritt zählt.
EU-Richtlinie 2022/2555

Was ist die NIS2-Richtlinie und wer muss sich anpassen

Die NIS2-Richtlinie ist die europäische Verordnung, die die Cybersicherheitspflichten für Organisationen in wesentlichen und wichtigen Sektoren erweitert. In Italien wurde sie durch D.Lgs. 138/2024 umgesetzt und führt Pflichten in den Bereichen Risikomanagement, Meldepflicht bei Sicherheitsvorfällen und Sicherheits-Governance ein. Die Sanktionen können bis zu 10 Millionen Euro oder 2% des weltweiten Jahresumsatzes betragen.

NIST CSF 2.0 Assessment

Wir beginnen mit einem kostenlosen Assessment auf Basis des NIST-Frameworks, um den aktuellen Reifegrad Ihrer Cybersicherheit zu ermitteln. 106 Fragen, sofortiger Bericht und ein konkreter Maßnahmenplan zur Schließung von Lücken.

Beratung und Implementierung

Wir begleiten Sie bei der Risikoanalyse, der Definition von Sicherheitsrichtlinien, dem Vorfallmanagement und der Schulung Ihrer Mitarbeiter. Ein maßgeschneiderter Weg von der Gap-Analyse bis zur Compliance.

ISO 27001 Zertifizierungen

Unser Managementsystem ist nach ISO/IEC 27001, 27017, 27018 und ISO 9001 zertifiziert. Wir unterstützen Sie beim Erreichen der Zertifizierungen, die Ihre Compliance belegen und das Vertrauen von Kunden und Partnern stärken.
Unser Service

NIS2-Beratung: So begleiten wir Sie

Ein strukturierter Weg zur NIS2-Umsetzung, von der ersten Bestandsaufnahme bis zur überprüfbaren Compliance. Wir begleiten Sie als einziger Berater bei Gap-Analyse, Kategorisierung, Sicherheitsmaßnahmen und im Umgang mit der ACN (italienische Agentur für Cybersicherheit), gestützt auf ein nach ISO/IEC 27001, 27017, 27018 und ISO 9001 zertifiziertes Managementsystem.

1. Gap-Analyse und Assessment

Wir beginnen mit dem NIST CSF 2.0 Assessment, um den Reifegrad zu ermitteln und die Abweichungen von den NIS2-Pflichten zu identifizieren. Ergebnis: ein priorisierter Umsetzungsplan.

2. Kategorisierung und Lieferanten

Wir identifizieren NIS-Tätigkeiten und -Dienste (Art. 30 D.Lgs. 138/2024), ordnen sie den ACN-Makrobereichen zu und erfassen die relevanten Lieferanten, ICT und nicht fungibel, mit Begründung jeder Entscheidung.

3. Maßnahmen, Governance, Vorfälle

Wir definieren Sicherheitsmaßnahmen, Richtlinien, Governance-Rollen und den Meldeplan für Vorfälle (Vorabmeldung 24h, Meldung 72h, Bericht innerhalb 1 Monat) und integrieren sie in die Geschäftsprozesse.

4. Laufende Unterstützung und Audits

Wir unterstützen Sie bei der dauerhaften Aufrechterhaltung der Compliance und der Vorbereitung auf Prüfungen, mit nachvollziehbaren Nachweisen. Seriöse unabhängige Prüfung, keine «Wunder-Zertifizierung».

Häufig gestellte Fragen zur NIS2-Richtlinie

Antworten auf die häufigsten Fragen zur NIS2-Compliance für Unternehmen.

NIS2 als Chance: Stärken Sie Ihr Unternehmen und gehen Sie dem Wandel voraus

Kontaktieren Sie uns für eine individuelle Beratung zur Umsetzung der NIS2-Richtlinie. Wir begleiten Sie Schritt für Schritt auf dem Weg zur Compliance.