Informationssicherheit ist für Unternehmen jeder Größe zur betrieblichen Grundvoraussetzung geworden. Mit der europäischen NIS2-Richtlinie hat der Gesetzgeber daraus für viele Organisationen eine verbindliche Pflicht gemacht. NIS2 sagt allerdings nur, welches Ergebnis erreicht werden muss, nicht wie eine Organisation dorthin gelangt. Genau hier setzt dieser Beitrag an. Er umreißt kurz den Rahmen, den NIS2 vorgibt, zeigt dann, dass dessen Kern nichts anderes als ein funktionierendes Informationssicherheits-Managementsystem ist, und erläutert, welchen Beitrag das Vorgehensmodell CISIS12 dabei leisten kann.
NIS2: Rahmen und Rahmenbedingungen im Überblick
NIS2 ist die zweite Netz- und Informationssicherheits-Richtlinie der Europäischen Union, formal die Richtlinie (EU) 2022/2555. Sie löst die erste NIS-Richtlinie aus dem Jahr 2016 ab und verfolgt ein einheitlich hohes Cybersicherheitsniveau in der gesamten EU. Als Richtlinie gilt sie nicht unmittelbar, sondern muss von jedem Mitgliedstaat in nationales Recht überführt werden. In Deutschland ist das mit dem NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) geschehen, das am 6. Dezember 2025 in Kraft getreten ist und im Kern das BSI-Gesetz novelliert.
Für die Einordnung genügen einige wenige Eckpunkte:
- Wer betroffen ist. NIS2 erfasst Organisationen aus 18 regulierten Sektoren, sofern sie eine Größenschwelle erreichen (in der Regel 50 Beschäftigte oder 10 Millionen Euro Jahresumsatz). Der Anwendungsbereich reicht damit weit über die klassischen Betreiber kritischer Infrastrukturen hinaus. Das BSI schätzt allein für Deutschland rund 29.500 betroffene Einrichtungen, viele davon aus dem Mittelstand.
- Was verlangt wird. Im Zentrum stehen geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen zum Risikomanagement, die das Gesetz in zehn Themenfeldern konkretisiert. Hinzu kommen eine dreistufige Meldepflicht bei Sicherheitsvorfällen (Frühwarnung binnen 24 Stunden, Folgemeldung binnen 72 Stunden, Abschlussbericht binnen eines Monats), die Registrierung beim BSI sowie die persönliche Verantwortung und Schulungspflicht der Geschäftsleitung.
- Was auf dem Spiel steht. Verstöße sind mit spürbaren Bußgeldern bewehrt, für besonders wichtige Einrichtungen bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes.
- Damit ist der Rahmen abgesteckt. Auffällig ist, was NIS2 gerade nicht liefert: einen Weg, all diese Anforderungen geordnet und dauerhaft zu erfüllen. Das Gesetz beschreibt Ziele, kein Vorgehen.
Das Bindeglied: ein Informationssicherheits-Managementsystem
Liest man die zehn Themenfelder nebeneinander, wird ein Muster sichtbar. Risikoanalyse und Sicherheitskonzepte, Vorfallsbehandlung, Betriebskontinuität, Lieferkettensicherheit, Zugriffskontrolle, Kryptografie, Schulung, Wirksamkeitsbewertung: Das sind keine Einzel-maßnahmen, die man einmalig abhakt, sondern die klassischen Handlungsfelder eines Ma-nagementsystems. NIS2 verlangt zudem ausdrücklich, dass Maßnahmen risikobasiert ausgewählt, von der Leitung verantwortet und regelmäßig auf ihre Wirksamkeit überprüft werden. Genau das beschreibt ein Informationssicherheits-Managementsystem, kurz ISMS.
Mit einem ISMS lässt sich die NIS2-Pflicht ehrlich in zwei Teile zerlegen. Der weitaus größere, inhaltliche Teil ist der Aufbau und Betrieb eines wirksamen ISMS. Daneben bleiben einige wenige NIS2-spezifische Formalpflichten, die kein ISMS von sich aus mitbringt: der konkrete Meldeweg an das BSI mit seinen Fristen, die Registrierung und die nachweisbare Schulung der Geschäftsleitung. Wer diese Trennung verstanden hat, sieht auch, wo der eigentliche Hebel liegt. Er liegt beim Managementsystem.
CISIS12: ein strukturierter Beitrag zum Managementsystem
Ein ISMS aufzubauen klingt für kleine und mittlere Organisationen zunächst nach einem gro-ßen Projekt. Genau an dieser Stelle leistet CISIS12 seinen Beitrag. CISIS12 steht für Compliance und Informationssicherheit in zwölf Schritten.
Der Wert des Modells liegt darin, dass es den Aufbau eines ISMS in eine nachvollziehbare Schrittfolge übersetzt, die auch ohne große Sicherheitsabteilung zu bewältigen ist:
1. Leitlinie erstellen
2. Beschäftigte sensibilisieren
3. Informationssicherheitsteam aufbauen
4. IT-Dokumentationsstruktur festlegen
5. IT-Servicemanagementprozesse einführen
6. Compliance, Prozesse und Anwendungen erfassen
7. IT-Struktur analysieren
8. Risikomanagement durchführen
9. Soll-Ist-Vergleich vornehmen
10. Umsetzung planen und umsetzen
11. Internes Audit durchführen
12. Revision
Nach dem ersten vollständigen Durchlauf geht das Modell in einen jährlichen Verbesse-rungszyklus über und liefert damit genau die kontinuierliche Wirksamkeitsprüfung, die NIS2 einfordert. Unter den zwölf Schritten liegt ein Baustein- und Maßnahmenkatalog als operati-ves Herzstück. Er gliedert sich in fünf Bausteingruppen (Compliance, ISMS-Prozesse, An-wendungen, Infrastruktur, Gebäude) mit insgesamt 87 Bausteinen und 861 Maßnahmen.
Für kleine und mittlere Organisationen ist das ein realistischer Einstieg. CISIS12 stellt ein nachvollziehbares und zertifizierbares Managementsystem unterhalb der vollen Komplexi-tät einer ISO/IEC 27001 oder eines vollständigen IT-Grundschutzes bereit, bleibt aber an beide anschlussfähig. Wichtig zur Einordnung bleibt dabei zweierlei: Eine CISIS12-Zertifizie-rung ist keine ISO-27001-Zertifizierung und kein amtliches Testat der NIS2-Konformität. Und die genannten NIS2-Formalpflichten (Meldeweg, Registrierung, Leitungsschulung) sind zu-sätzlich zum ISMS-Aufbau eigenständig zu regeln.
Fazit
NIS2 ist seit Dezember 2025 in Deutschland geltendes Recht und betrifft weit mehr Organisationen als nur klassische Betreiber kritischer Infrastrukturen. Das Gesetz beschreibt je-doch nur das Ziel. Sein inhaltlicher Kern verlangt nichts anderes als ein funktionierendes Informationssicherheits-Managementsystem, ergänzt um einige NIS2-spezifische Formal-pflichten. CISIS12 liefert gerade für kleine und mittlere Organisationen einen strukturierten und zertifizierbaren Weg, dieses Managementsystem aufzubauen. So wird aus einer regulatorischen Pflicht ein planbares Projekt. Welche der zehn NIS2-Themenfelder sich konkret mit welchen Schritten und Bausteinen von CISIS12 abdecken lassen, zeigt der zweite Beitrag dieser Reihe.