Kostenlos · anonym · lokale Auswertung

NIS2 Management Check für Geschäftsleitungen

Prüfen Sie nicht, ob NIS2 gilt oder wie viele Maßnahmen umgesetzt sind. Prüfen Sie, ob Ihre Geschäftsleitung in einer Cyberlage die richtigen Fragen stellt und belastbar entscheidet.

  • 6 Entscheidungen
  • 3 Minuten
  • 0 Anmeldedaten
Dienstag06:40

Managementlage · Ransomware

Zwei Produktionslinien stehen.

Kundenzusagen sind gefährdet. IT, Betrieb, Recht/Compliance und ein externer Dienstleister empfehlen unterschiedliche Schritte. Die Geschäftsleitung muss entscheiden.

Ohne Anmeldung. Ihre Antworten verlassen diesen Browser nicht.

01

Entscheidungsfähigkeit statt Checkliste

Was prüft der NIS2 Management Check?

Drei Fragen, drei verschiedene Werkzeuge.

Betroffenheit

Gilt das BSIG für uns?

Diese rechtliche und organisatorische Einordnung gehört zur offiziellen BSI-Betroffenheitsprüfung und gegebenenfalls in fachkundige Beratung.

Reifegrad

Wie weit sind Maßnahmen umgesetzt?

Das klärt ein vollständiges Gap- oder Reifegrad-Assessment entlang der Anforderungen und der tatsächlichen Organisation.

Decision Readiness

Kann die Leitung belastbar entscheiden?

Genau das prüft dieser Check: sechs plausible Managemententscheidungen in einer dynamischen Cyberlage.

02

Aktueller deutscher Rechtsrahmen

Warum betrifft NIS2 die Geschäftsleitung?

Wirksamkeit braucht Leitungsentscheidungen.

§ 30 BSIG verpflichtet besonders wichtige und wichtige Einrichtungen zu geeigneten, verhältnismäßigen und wirksamen technischen und organisatorischen Maßnahmen. Die Einhaltung ist zu dokumentieren.

§ 38 BSIG verpflichtet die Geschäftsleitungen solcher Einrichtungen, die Maßnahmen umzusetzen und ihre Umsetzung zu überwachen. Sie müssen zudem regelmäßig an Schulungen teilnehmen, um Risiken und Risikomanagementpraktiken zu erkennen und zu bewerten sowie deren Auswirkungen auf die erbrachten Dienste beurteilen zu können.

Das verlangt keine technische Detailrolle der Geschäftsleitung. Es verlangt ausreichende Entscheidungsfähigkeit: Verantwortlichkeiten setzen, Evidenz einfordern, Zielkonflikte bewerten und Restrisiken bewusst führen.

Welche Entscheidungen werden geprüft?

Sechs Momente, in denen Governance sichtbar wird.

Keine technische Wissensabfrage. Jede Situation verlangt eine Leitungsentscheidung mit unvollständigen Informationen.

  1. 01

    Kritischer Dienst & Eindämmung

    Geschäftskritische Dienste, Sicherheitsgrenzen und begrenzten Notbetrieb gemeinsam abwägen.

  2. 02

    Vorfalleskalation & Meldeweg

    Früh Verantwortung und Zeitführung aktivieren, ohne rechtliche Ergebnisse vorwegzunehmen.

  3. 03

    Privilegierter Lieferantenzugriff

    Zweck, Autorisierung, Mindestprivileg, Überwachung, Befristung und Widerruf verbinden.

  4. 04

    Recovery & Backup-Vertrauen

    Ein vorhandenes Backup von einer ausreichend vertrauenswürdigen Wiederherstellung unterscheiden.

  5. 05

    Wirksamkeit von Maßnahmen

    Umsetzung nicht mit Wirkung verwechseln; Abdeckung, Tests, Ausnahmen und Restrisiko beurteilen.

  6. 06

    Dokumentierte Risikoakzeptanz

    Konsequenz, Risk Owner, Kompensation, Begründung und Ablaufpunkt ausdrücklich entscheiden.

Was bedeutet Decision Readiness?

Transparent, deterministisch, begrenzt.

Jede der sechs Antworten erhält einen vorab definierten Wert von 0, 55 oder 100 für genau eine Dimension. Der Gesamtwert ist der gerundete, ungewichtete Mittelwert. Die niedrigsten Dimensionen bestimmen die priorisierten Hinweise.

Die Auswertung läuft vollständig lokal im Browser. Es gibt keine KI-Bewertung, keine Übertragung der Antworten und keine versteckten Zusatzfaktoren. Ein hoher Wert sagt nur, dass Ihre Auswahl in diesem Szenario belastbare Entscheidungsmuster zeigt – nicht, dass diese in Ihrer Organisation umgesetzt sind.

80–100Hohe Decision Readiness
60–79Solide Basis – wichtige Lücken bleiben
40–59Materielle Entscheidungslücken
0–39Hohes Entscheidungsrisiko

Klare Grenze

Was der Check ausdrücklich nicht prüft.

  • keine NIS2-/BSIG-Betroffenheit
  • kein Umsetzungs- oder Reifegrad-Assessment der Maßnahmen aus § 30 BSIG
  • keine vollständige Prüfung der Pflichten aus § 38 BSIG
  • kein Audit, keine Zertifizierung und kein Compliance-Nachweis
  • keine Rechtsberatung oder verbindliche Einzelfallbewertung

Häufige Fragen

Kurz und klar.

Ist der NIS2 Management Check kostenlos?

Ja. Sie können alle sechs Entscheidungen und die vollständige Auswertung kostenlos und ohne Registrierung nutzen.

Muss ich Unternehmensdaten eingeben?

Nein. Der Check fragt weder Unternehmen, Namen, E-Mail noch Telefonnummer ab.

Prüft der Check, ob mein Unternehmen unter NIS2 fällt?

Nein. Er prüft keine Betroffenheit. Nutzen Sie dafür die offizielle BSI-Betroffenheitsprüfung und bei Bedarf fachkundige Beratung.

Ist das Ergebnis ein NIS2-Compliance-Nachweis?

Nein. Es ist eine vereinfachte Szenarioauswertung, keine rechtliche Prüfung, Auditbestätigung, Zertifizierung oder Konformitätsaussage.

Was ist der Unterschied zur BSI-Betroffenheitsprüfung?

Die BSI-Prüfung unterstützt die Frage, ob eine Organisation voraussichtlich in den Anwendungsbereich fällt. Dieser Check setzt dort nicht an; er betrachtet ausschließlich Managemententscheidungen in einer Cyberlage.

Was ist der Unterschied zum NIS2 Management Decision Lab?

Der Schnellcheck umfasst sechs einzelne Entscheidungen. Das vollständige Lab führt durch eine zusammenhängende Lage mit acht Entscheidungen, Wissenstest, Management-Beschlussakte, 31 Risikoindikatoren und Teilnahme-Nachweis.

Muss die Geschäftsleitung nach § 38 BSIG geschult werden?

Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen müssen nach § 38 Abs. 3 BSIG regelmäßig an Schulungen teilnehmen. Ob Ihre Organisation darunter fällt und welcher Schulungsrahmen angemessen ist, muss anhand der konkreten Einordnung beurteilt werden.

Werden meine Antworten gespeichert?

Nein. Die Auswahl wird nur im Arbeitsspeicher Ihres Browsers ausgewertet und beim Neuladen verworfen. Es werden weder Antworttexte noch ausgewählte Optionen an Paragamix, ein Backend oder einen KI-Dienst übertragen. Anonyme Nutzungsereignisse werden nur nach Ihrer Analytics-Einwilligung erfasst und enthalten keine Antwortauswahl.