top of page
Digital crime by an anonymous hacker_edited.jpg

NIS2-Beratung: von der offenen Pflicht zur nachweisbaren Umsetzung

Das NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025 – ohne Übergangsfrist. Die Registrierung beim BSI war nur der erste Schritt: Verlangt werden ein funktionierendes Risikomanagement nach § 30 BSIG, meldefähige Prozesse innerhalb von 24 Stunden und eine Geschäftsleitung, die die Umsetzung nachweislich überwacht. Opexa Advisory bringt Sie dorthin – mit klarem Umfang, festem Zeitplan und Beratern, die Informationssicherheit seit über 20 Jahren in regulierten Branchen umsetzen.

Umfang, Dauer, Kosten – konkret für Ihre Ausgangslage.

Registriert heißt nicht umgesetzt – und die Haftung liegt bereits bei Ihnen

Rund 30.000 Unternehmen in Deutschland fallen unter NIS2. Die gesetzliche Registrierungsfrist endete am 6. März 2026, die Nachfrist des BSI am 31. Juli 2026. In vielen dieser Unternehmen existieren die eigentlichen Pflichten – Risikomanagement, Lieferkettensicherheit, Meldeprozesse – bis heute nur auf dem Papier.

Sie sind sich nicht sicher, ob und wie stark Sie betroffen sind

Die Einstufung als „wichtige" oder „besonders wichtige Einrichtung" hängt von Sektor, Mitarbeiterzahl, Umsatz und Bilanzsumme ab – und von Sonderfällen, die unabhängig von der Größe greifen. Wer sich falsch einstuft, setzt entweder zu wenig um oder bindet Budget an Anforderungen, die für ihn gar nicht gelten. Beides ist teuer, nur unterschiedlich schnell.

Diese drei Punkte hören wir in fast jedem Erstgespräch – und in fast jedem Fall ist die Ausgangslage besser, als die Geschäftsführung annimmt. Was fehlt, ist selten die Substanz. Was fehlt, ist die strukturierte Zuordnung zu den gesetzlichen Anforderungen und der Nachweis, dass sie erfüllt sind.

In 15 Minuten wissen Sie, wo Ihre Lücken liegen.

Ihr Team hat die Kapazität nicht – zusätzlich zum Tagesgeschäft

NIS2 verlangt zehn Maßnahmenbereiche, von der Risikoanalyse über Business Continuity bis zur Absicherung der Lieferkette. Das ist kein IT-Projekt, das nebenher läuft: Es betrifft Einkauf, Personal, Recht und Produktion. IT-Abteilungen, die ohnehin am Limit arbeiten, verlieren an genau dieser Stelle Monate – nicht aus fehlendem Willen, sondern aus fehlender Zeit und Methodik.

Die Verantwortung ist persönlich – und nicht delegierbar

§ 38 BSIG verpflichtet die Geschäftsleitung, die Maßnahmen zu billigen und ihre Umsetzung zu überwachen. Bei schuldhafter Pflichtverletzung haftet sie ihrem Unternehmen gegenüber; ein Haftungsverzicht ist gesetzlich ausgeschlossen, und die Schulungspflicht können Sie nicht an die IT-Leitung abgeben. Hinzu kommen Bußgelder von bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes.

So bringen wir Sie durch NIS2 – prüfbar, priorisiert, im laufenden Betrieb

Rechtssichere Betroffenheitsprüfung

Wir prüfen Ihre Einstufung nach BSIG entlang von Sektor, Schwellenwerten und Konzernstruktur – inklusive der Fälle, in denen Tochtergesellschaften oder Standorte separat betroffen sind. Sie erhalten eine dokumentierte Einordnung, die einer Nachfrage des BSI standhält, und im Bedarfsfall Unterstützung bei der Registrierung und deren Aktualisierung.

GAP-Analyse gegen die zehn Maßnahmenbereiche des § 30 BSIG

Wir gleichen Ihre bestehenden Prozesse, Richtlinien und technischen Maßnahmen strukturiert gegen jede einzelne gesetzliche Anforderung ab. Sie sehen auf einen Blick, was erfüllt ist, was teilweise erfüllt ist und was fehlt – bewertet nach Risiko, Umsetzungsaufwand und Abhängigkeiten, nicht als undifferenzierte Mängelliste.

Nachweisfähigkeit und Entlastung der Geschäftsführung

Wir liefern die Artefakte, die Ihre Sorgfalt belegen: Beschlussvorlagen für die Geschäftsleitung, ein regelmäßiges Reporting zum Umsetzungsstand, geprobte Meldeprozesse für die Fristen von 24, 72 Stunden und 30 Tagen sowie die nach § 38 Abs. 3 BSIG geforderte Schulung. Damit erfüllen Sie nicht nur die Pflicht – Sie können sie dokumentiert nachweisen.

Umsetzung auf dem, was Sie bereits haben

Wenn Sie ein ISMS nach ISO 27001 betreiben oder TISAX®-Label halten, ist ein erheblicher Teil der NIS2-Anforderungen bereits abgedeckt. Wir bauen darauf auf, statt eine zweite Compliance-Welt daneben zu stellen – und schließen gezielt die Themen, die NIS2 zusätzlich verlangt: Lieferkettensicherheit, Meldeprozesse und die Pflichten der Geschäftsleitung.

Wir arbeiten nicht mit Standardpaketen, sondern entlang Ihrer tatsächlichen Ausgangslage. Was bereits funktioniert, wird anerkannt und dokumentiert. Was fehlt, wird nach Risiko und Aufwand priorisiert – damit Sie zuerst die Lücken schließen, die im Ernstfall oder bei einer BSI-Prüfung wirklich zählen. Das Ergebnis ist keine Konzeptmappe, sondern ein Zustand, den Sie belegen können.

Bekommen Sie ein Angebot, das auf Ihrer Situation beruht – nicht auf einer Preisliste

Sagen Sie uns Sektor, Größe und was an Informationssicherheit bereits existiert. Sie erhalten innerhalb von zwei Arbeitstagen einen konkreten Vorschlag: Umfang, Vorgehen, Zeitrahmen, Investition. Keine Verpflichtung – und wenn Sie uns nicht brauchen, sagen wir Ihnen das.

01

Analyse und Einordnung

Wir klären Ihre Betroffenheit, den Status Ihrer Registrierung und Ihre bestehenden Strukturen. Am Ende dieses Schritts wissen Sie belastbar, welche Pflichten für Sie gelten – und welche nicht. Das ist die Grundlage dafür, dass kein Budget in Anforderungen fließt, die Sie gar nicht treffen.

Risikobasierte GAP-Analyse

Wir prüfen Prozesse, Systeme und Dokumentation gegen die Anforderungen des BSIG und bewerten jede Lücke nach Eintrittswahrscheinlichkeit, Schadenshöhe und Aufwand. Sie erhalten eine transparente Übersicht, die auch für Nicht-Techniker entscheidungsfähig ist – geeignet für die Vorlage in Geschäftsführung und Aufsichtsgremien.

02

Maßnahmenplanung und Priorisierung

Gemeinsam entsteht ein Fahrplan mit klaren Verantwortlichkeiten, Terminen und Aufwandsschätzungen – priorisiert nach Wirkung, nicht nach Reihenfolge im Gesetzestext. Er berücksichtigt Ihre vorhandenen Ressourcen und trennt sauber zwischen dem, was Sie selbst leisten, und dem, was wir übernehmen.

03

Umsetzung und Nachweisführung

Auf Wunsch begleiten wir die Umsetzung operativ: Richtlinien, technische Maßnahmen, Lieferantenanforderungen, Notfall- und Meldeprozesse, Awareness und die Schulung der Geschäftsleitung. Anschließend sorgen wir dafür, dass der erreichte Stand dokumentiert, überprüfbar und im laufenden Betrieb haltbar bleibt.

04

Unser Vorgehen: in vier Schritten zur belastbaren NIS2-Umsetzung

Ein Vorgehen, das sich in Projekten vom Mittelstand bis zum Konzernumfeld bewährt hat: klare Schritte, definierte Ergebnisse, messbarer Fortschritt. Sie wissen zu jedem Zeitpunkt, wo Sie stehen und was als Nächstes ansteht.

20 Minuten mit einem Berater. Danach kennen Sie Ihren Weg.
Bayerische Motoren Werke AG

Ich hatte das Vergnügen, mit Opexa Advisory zusammenzuarbeiten; Thomas Salvador ist ein sehr scharfsinniger und angenehmer Arbeitskollege/Berater. Er versteht es, komplexe Probleme strukturiert und nachvollziehbar aufzuschlüsseln. Auch in politischen und persönlichen Fragen war er eine große Hilfe. 5 Sterne für herausragende Professionalität und Integrität.

Roman Dietrich

Bayerische Motoren Werke AG

Dennemeyer & Co. GmbH

Bei der Prüfung von Kundenanforderungen im Bereich TISAX® gab es dringenden Beratungsbedarf im Unternehmen. Dank der Hilfe der Opexa Advisory GmbH konnten wir unsere Kundenanforderungen erfüllen und zudem unsere Ziele mit einer deutlichen Kostenersparnis erreichen.
Die Opexa Advisory ist wegen der langjährigen Automotive-Erfahrung, dem Projekt Know-how und ihrer kompetenten, effizienten und unkomplizierten Unterstützung der ideale Partner.

Herbert Schmidt

Dennemeyer & Co. GmbH

Wonder Automotive Europe

Sehr engagiert, hochprofessionell, immer teamorientiert, überdurchschnittlich erfolgreich und extrem schnell!

Josef Schriek

Wonder Automotive Europe

uintent GmbH

Mit der Unterstützung durch Opexa und dank des ISMS SmartKit haben wir den Schritt zur TISAX® Zertifizierung erfolgreich geschafft.
In einem akzeptablen Zeitraum konnten wir ein ISMS entwickeln, welches nicht nur die Normanforderungen erfüllt sondern auch unsere Arbeitsweisen als UX Agentur berücksichtigt.
Die Zusammenarbeit mit Herrn Kilvinger wurde in unserem Team stets als proaktiv, freundlich und kundenorientiert wahrgenommen. Weiterhin war die Begleitung während des Prozesses und im Audit eine große Unterstützung für uns.

Tabea Daunus

uintent GmbH

MAASU GmbH

Mein TISAX® Audit verlief reibungslos und war auf Anhieb erfolgreich, wir konnten unsere Informationssicherheit gemäß TISAX® nachweisen und können damit nun neue Automotive-Kunden gewinnen.
Lücken in unserer Vorbereitung bzw. Prüfung wurden zeitnah geschlossen und Dokumente in hoher Qualität wurden von Opexa geliefert. Das Team um Klaus Höllerer, Klaus Kilvinger und Thomas Salvador kann ich nur empfehlen.

Dr. Samir Kadunic

MAASU GmbH

Bayerische Motoren Werke AG

Gerne arbeite ich beim nächsten Projekt wieder mit Herrn Salvador und Team zusammen. Danke für alles!

Andreas Freitag

Bayerische Motoren Werke AG

Was unsere Kunden sagen

Warum Unternehmen bei NIS2 mit Opexa Advisory arbeiten

Wir sind keine Generalisten mit einem Compliance-Angebot im Portfolio. Informationssicherheit ist alles, was wir tun – seit Jahren, in Branchen, in denen Fehler unmittelbar Konsequenzen haben.

Ausschließlich Informationssicherheit

Unsere Berater arbeiten täglich mit ISO 27001, TISAX®, DORA, BCM und NIS2 – nicht in der Theorie, sondern in Audits, Prüfungen und Umsetzungsprojekten. Wir kennen die Stellen, an denen Prüfer nachfragen, und die Formulierungen, mit denen Nachweise Bestand haben.

Senior-Beratung, kein Juniorteam

Die Person, mit der Sie das Erstgespräch führen, arbeitet auch im Projekt. Sie erhalten keine Präsentation aus dem Standardbaukasten, sondern Einschätzungen von Beratern, die vergleichbare Situationen mehrfach gelöst haben – klar formuliert und ohne Fachjargon.

Erfahrung in regulierten Branchen und in der Lieferkette

Zu unseren Kunden zählen Automobilhersteller, Zulieferer, Betreiber kritischer Infrastrukturen und mittelständische Spezialisten. Wir wissen daher nicht nur, was das BSI verlangt – sondern auch, was Ihre Großkunden im Rahmen ihrer eigenen NIS2-Lieferkettenpflichten von Ihnen einfordern werden.

Pragmatisch statt maximal

Wir empfehlen das Maß an Sicherheit, das zu Ihrem Risiko passt – nicht das, was den größten Beratungsumfang erzeugt. Wo eine schlanke Lösung ausreicht, sagen wir das. Deshalb arbeiten unsere Kunden über Jahre mit uns, statt Projekt für Projekt neu auszuschreiben.

Umfang, Dauer, Kosten – konkret für Ihre Ausgangslage.
Gilt NIS2 auch für mein Unternehmen?

Das hängt unter anderem von Ihrer Branche, Unternehmensgröße und Systemrelevanz ab. In unserer Erstberatung prüfen wir das kostenlos und unverbindlich.

Welche Strafen drohen bei Nichteinhaltung?

Bei Verstößen drohen empfindliche Bußgelder – teils in Millionenhöhe. Noch kritischer sind jedoch mögliche Reputationsverluste und Haftungsrisiken.

Was ist der Unterschied zu ISO 27001?

ISO 27001 ist eine freiwillige Norm – NIS2 dagegen eine gesetzliche Verpflichtung. Beide bauen auf ähnlichen Prinzipien auf, unterscheiden sich aber in Zielsetzung und Durchsetzung.

Wie lange dauert die Umsetzung?

Das hängt von Ihrer Ausgangslage ab. Eine erste Einschätzung erhalten Sie bereits nach unserem kostenfreien Analysegespräch.

Kann ich die Checkliste auch ohne Beratung nutzen?

Ja – unsere Checkliste bietet einen guten Einstieg. Für eine individuelle Bewertung und Umsetzung empfehlen wir jedoch eine persönliche Begleitung.

Ab wann gilt die NIS2-Richtlinie verbindlich?

Des Gesetz wurde am 6.12.2025 Inkraftgetreten und gilt ab sofort und OHNE Übergangsfristen! Nun müssen die Organisationen ihre Betroffenheit prüfen und sich - wenn betroffen - innerhalb von 3 Monaten nach Inkrafttreten des Gesetzes beim BSI registrieren. Danach geht es um die Umsetzung und Einhaltung.

Wie läuft eine NIS2-Compliance-Beratung bei Ihnen ab?

Wir starten mit einer Gap-Analyse, identifizieren konkrete Handlungsfelder und priorisieren Maßnahmen nach Risiko und Aufwand. Anschließend begleiten wir Sie Schritt für Schritt bis zur vollständigen Erfüllung der gesetzlichen Anforderungen.

Wie kann ich NIS2-Anforderungen mit ISO 27001 und TISAX® umsetzen?

NIS2 legt den rechtlichen Rahmen fest, während ISO 27001 und TISAX® konkrete Strukturen und Prozesse liefern. Wir kombinieren diese Ansätze so, dass Sie gesetzeskonform arbeiten und gleichzeitig branchenspezifische Standards erfüllen.

Lässt sich NIS2 in eine ganzheitliche Informationssicherheitsstrategie einbetten?

Ja. Die Anforderungen aus NIS2 lassen sich strukturiert mit bestehenden Informationssicherheitsmaßnahmen verbinden – beispielsweise auf Basis eines ISMS nach ISO/IEC 27001 oder unter Berücksichtigung branchenspezifischer Vorgaben wie im Kontext von TISAX®. So entsteht ein konsistentes Sicherheitskonzept, das regulatorische Pflichten und betriebliche Anforderungen effizient zusammenführt.

Fragen, die uns oft gestellt werden

Hier finden Sie Antworten auf Ihre Fragen. Sollten Sie nicht fündig werden, können Sie uns Ihre Frage gerne direkt hier stellen.

Information Security Management made simple 

Ausgewählte best-in-class Partnerschaften: Gerne helfen wir Ihnen auch bei der Auswahl und dem Einsatz der besten am Markt verfügbaren ISMS-Softwarelösungen. Beliebter Fokus: Einfach anwendbar, pragmatisch, nachhaltig und effizient.

EnterpriseOS Edited by Adam.png
logo
logo
bmw logo
logo
Logo
logo
bottom of page