04 · Leistung
NIS2-Umsetzung und ISMS mit verinice
NIS2 ohne Papierkrieg: Wir bauen Ihr ISMS mit verinice auf, schreiben die Dokumentation und halten sie aktuell. Ihre Geschäftsleitung entscheidet und behält den Überblick.
Warum jetzt
Die Pflichten gelten seit Dezember 2025, ohne allgemeine Umsetzungsfrist.
Die erste Registrierungsfrist beim BSI ist im März 2026 abgelaufen, die Risikomanagementmaßnahmen nach § 30 BSIG müssen umgesetzt sein, und die Geschäftsleitung muss die Umsetzung sicherstellen und überwachen; bei schuldhaften Pflichtverletzungen haftet sie. Dazu kommt die Lieferkette: Auch Unternehmen, die selbst nicht betroffen sind, müssen ihren Kunden zunehmend nachweisen, wie sie Informationssicherheit organisieren. Je länger das Thema liegen bleibt, desto größer wird der Rückstand. Wir nehmen Ihnen diese Arbeit ab.
- Unternehmen in Deutschland fallen nach Schätzung der Bundesregierung unter die NIS2-Pflichten (rund).
- 30.000
- nach Kenntnis eines erheblichen Sicherheitsvorfalls ist die Frühwarnung an das BSI fällig.
- 24 h
- Euro Bußgeld bei bestimmten Verstößen besonders wichtiger Einrichtungen; bei großen Unternehmen bis 2 % des weltweiten Umsatzes.
- 10 Mio.
Quelle: BSI-Gesetz §§ 28, 30, 32, 33, 38, 65; Unternehmenszahl: Regierungsentwurf zum NIS2UmsuCG
Worum es geht
Seit dem 6. Dezember 2025 gelten in Deutschland die Pflichten aus der NIS2-Richtlinie: Risikomanagementmaßnahmen, feste Meldewege für Sicherheitsvorfälle und eine Geschäftsleitung, die für die Umsetzung haftet. Dafür müssen Maßnahmen umgesetzt, dokumentiert und nachgewiesen werden. Dokumentation, Nachweise und Abstimmung übernehmen wir, die technische Umsetzung koordinieren wir mit Ihrer IT. Grundlage ist verinice, ein Open-Source-ISMS aus Deutschland mit Vorlagen für BSI IT-Grundschutz, ISO 27001 und NIS2. Am Ende steht ein strukturiertes ISMS mit klaren Zuständigkeiten; auf Wunsch übernehmen wir die laufende Pflege.
Was Sie bekommen
- Gap-Analyse gegen die Mindestmaßnahmen nach § 30 BSIG mit priorisierter Maßnahmenliste
- verinice.veo eingerichtet, als Cloud-Version beim Hersteller oder auf Ihrem eigenen Server
- Strukturanalyse, Schutzbedarf und Modellierung nach BSI IT-Grundschutz oder ISO 27001
- Leitlinie, Richtlinien und Meldeprozess für Sicherheitsvorfälle als fertige Dokumente
- Schulung der Geschäftsleitung nach § 38 BSIG und Einweisung Ihres Informationssicherheitsbeauftragten
- Migration bestehender verinice-Daten auf die neue Generation verinice.veo
Anwendungen
Was wir Ihnen abnehmen.
Diese Aufgaben übernehmen wir und koordinieren die Umsetzung mit Ihrer IT. Die Geschäftsleitung prüft, entscheidet und gibt frei.
- Dokumentation
Leitlinie und Richtlinien
Leitlinie zur Informationssicherheit, dazu Richtlinien für Zugänge, Passwörter, Datensicherung und mobiles Arbeiten, auf Ihren Betrieb zugeschnitten.
- Inventar
Strukturanalyse
Geschäftsprozesse, Anwendungen, IT-Systeme und Räume erfasst und in verinice abgebildet, als Grundlage für alles Weitere.
- Risiko
Schutzbedarf und Risiken
Für jedes Objekt festgelegt, welche Folgen ein Ausfall hätte und welche Maßnahmen das Risiko senken.
- Meldewesen
Meldeprozess für Vorfälle
Wer meldet was an das BSI, innerhalb von 24 Stunden, 72 Stunden und einem Monat. Mit Vorlagen und Kontaktliste.
- Lieferkette
Dienstleister bewerten
Fragebogen und Bewertung Ihrer IT-Dienstleister und Lieferanten, wie es § 30 BSIG für die Sicherheit der Lieferkette verlangt.
- Notfall
Notfallhandbuch
Abläufe für Ransomware, Serverausfall oder Stromausfall: wer entscheidet, wer informiert wird, wie der Betrieb wieder anläuft.
- Nachweise
Sicherheitsfragebögen von Kunden
Antworten auf die Fragebögen Ihrer Kunden kommen direkt aus dem ISMS und müssen nicht jedes Mal neu erarbeitet werden.
- Geschäftsleitung
Schulung nach § 38 BSIG
Die vorgeschriebene Schulung der Geschäftsleitung zu Cyberrisiken, mit dokumentierter Teilnahme.
Ihr Aufwand
Für die Geschäftsleitung reichen bei der ISMS-Einführung in der Regel drei Termine: Auftakt, Freigabe von Leitlinie und Maßnahmenplan, Schulung. Alles dazwischen erledigen wir zusammen mit Ihrer IT.
Pakete
Pakete zum Festpreis.
Den Festpreis für Ihr Vorhaben nennen wir nach einem kurzen Erstgespräch. Umsatzsteuer je nach Steuerstatus.
Gap-Analyse
ab 5.000 €
2 Tage · Festpreis nach Erstgespräch
Wo Sie bei NIS2 stehen: Bestandsaufnahme gegen die Mindestmaßnahmen nach § 30 BSIG, mit priorisierter Maßnahmenliste.
- Gespräche mit Geschäftsleitung und IT
- Abgleich mit den Mindestmaßnahmen nach § 30 BSIG
- Priorisierte Maßnahmenliste mit Aufwandsschätzung
- Ergebnisbericht für die Geschäftsleitung
- Empfohlen
ISMS-Einführung
ab 12.500 €
ca. 5 Arbeitstage · Festpreis nach Erstgespräch
Ihre ISMS-Grundstruktur steht: verinice eingerichtet, Strukturen modelliert, Leitlinie und Meldeprozess dokumentiert, Geschäftsleitung geschult.
- Ein Standort, bis 50 Arbeitsplätze, vorhandenes IT-Inventar vorausgesetzt; technische Umsetzung separat
- verinice.veo in der Cloud oder auf Ihrem Server eingerichtet
- Bestandsaufnahme und Maßnahmenplan für die Basis-Absicherung nach BSI-Standard 200-2
- Leitlinie und Meldeprozess (24 h / 72 h / 1 Monat)
- Schulung der Geschäftsleitung nach § 38 BSIG (halber Tag)
Betreuung
ab 2.500 €
pro Monat · 1 Arbeitstag, Laufzeit nach Vereinbarung
Wir halten Ihr ISMS aktuell, damit das Thema nicht wieder auf Ihrem Schreibtisch landet.
- Maßnahmen nachverfolgen, Dokumentation pflegen
- Jährliche Schulung der Geschäftsleitung
- Antworten auf Sicherheitsfragebögen von Kunden
- Vorbereitung auf Nachweisanforderungen des BSI
Migration auf veo
ab 5.000 €
ca. 2 Tage · Festpreis nach Prüfung Ihrer Daten
Bestehendes verinice (Client oder PRO) auf die neue Generation verinice.veo umziehen, bevor der Support Ende 2027 endet.
- Bestandsaufnahme Ihrer verinice-Datenbank
- Testimport und Übernahme der geprüften Daten über die Migrationswege des Herstellers
- Prüfung von Modellierung und Verknüpfungen
- Einweisung in die neue Oberfläche
Vorgehen
Wie wir arbeiten.
Vier Phasen, jede mit einem festgelegten Ergebnis, das Sie sehen und prüfen können.
- Phase 01
Bestandsaufnahme
Ob Ihr Unternehmen unter NIS2 fällt, zeigt die Betroffenheitsprüfung des BSI. Wir erfassen, welche Sicherheitsmaßnahmen schon vorhanden sind und wo Lücken bestehen.
- Phase 02
Einrichtung
verinice.veo in der Cloud oder auf Ihrem Server, mit Benutzern, Rechten und den passenden Vorlagen.
- Phase 03
Modellierung & Dokumentation
Prozesse, Anwendungen, IT-Systeme und Räume erfassen, Schutzbedarf festlegen, Maßnahmen zuordnen und die Dokumente schreiben.
- Phase 04
Freigabe & Schulung
Die Geschäftsleitung gibt Leitlinie und Maßnahmenplan frei und wird geschult. Sie erhalten einen Plan mit Verantwortlichen und Fristen.
Werkzeuge
Womit wir arbeiten.
Die Auswahl richtet sich nach Ihrer Aufgabe und nach dem, was sich im Betrieb bewährt hat.
- verinice.veo
- BSI IT-Grundschutz-Kompendium
- BSI-Standards 200-1 bis 200-3
- ISO/IEC 27001
- BSIG (NIS2UmsuCG)
- Linux-Server (On-Premises)
- Microsoft 365 · Active Directory
Häufige Fragen
FAQ.
Können Sie das Thema NIS2 komplett übernehmen?
Die Arbeit ja, die Verantwortung nicht: Das BSI-Gesetz verpflichtet die Geschäftsleitung, die Umsetzung der Maßnahmen sicherzustellen, sie zu überwachen und regelmäßig an Schulungen teilzunehmen. Wir bereiten alles so vor, dass dafür wenige Termine reichen, und halten das ISMS mit der laufenden Betreuung aktuell.
Was umfasst die NIS2-Schulung der Geschäftsführung?
Die halbtägige Schulung behandelt Cyberrisiken, Risikomanagement und die Pflichten der Geschäftsleitung nach § 38 BSIG, an Beispielen aus Ihrem Betrieb. Sie erhalten eine Dokumentation von Inhalten, Dauer und Teilnahme; Auffrischungen vereinbaren wir passend zu Ihrem Unternehmen.
Ist mein Unternehmen von NIS2 betroffen?
Betroffen sind Unternehmen aus den im BSI-Gesetz genannten Sektoren, in der Regel ab 50 Beschäftigten oder mit mehr als 10 Mio. € Jahresumsatz und Bilanzsumme. Eine erste Einschätzung liefert die kostenlose Betroffenheitsprüfung des BSI; die rechtliche Prüfung im Einzelfall übernimmt Ihr Anwalt. Auch nicht betroffene Zulieferer brauchen oft ein ISMS, weil ihre Kunden Nachweise zur Sicherheit in der Lieferkette verlangen.
Was muss nach einem Sicherheitsvorfall passieren?
Ein erheblicher Sicherheitsvorfall ist dem BSI in drei Stufen zu melden: Frühwarnung spätestens 24 Stunden und Meldung spätestens 72 Stunden nach Kenntnis, Abschlussbericht spätestens einen Monat nach der Meldung. Dauert die Bearbeitung noch an, folgt zunächst ein Fortschrittsbericht. Wir legen fest, wer im Ernstfall was meldet, und hinterlegen die Vorlagen im ISMS.
Was kostet verinice?
Die Software ist Open Source. Für den Betrieb buchen Sie beim Hersteller SerNet ein Abonnement, als Cloud-Version oder für den eigenen Server; die Kosten richten sich nach Umfang und Nutzerzahl und sind nicht im Paketpreis enthalten. Die Cloud-Version lässt sich 60 Tage kostenlos testen.
Wie funktioniert die Migration von verinice.PRO auf verinice.veo?
Der Verkauf beider Produkte endet am 31.12.2026, unterstützt werden sie bis Ende 2027. Danach führt der Weg zu verinice.veo. Welche Daten sich übernehmen lassen, hängt von den Migrationswegen des Herstellers ab; das prüfen wir vorab. Danach folgen Testimport, Prüfung der übernommenen Daten und ein abgestimmter Wechseltermin.
Ersetzt das eine ISO-27001-Zertifizierung?
Nein. Ein ISMS mit verinice ist die Grundlage für eine Zertifizierung, das Zertifikat selbst erteilt eine akkreditierte Zertifizierungsstelle. Für NIS2 ist eine Zertifizierung nicht vorgeschrieben.
Hinweise
Recht & Verantwortung.
Details zur Verarbeitung personenbezogener Daten finden Sie in der Datenschutzerklärung.
- Das Angebot richtet sich ausschließlich an Unternehmen, Selbstständige und öffentliche Einrichtungen.
- verinice ist ein Produkt der SerNet GmbH. Wir arbeiten unabhängig vom Hersteller; Lizenzen buchen Sie direkt bei SerNet.
- Ob ein Unternehmen unter NIS2 fällt, ist im Einzelfall eine Rechtsfrage. Wir unterstützen technisch und organisatorisch; die rechtliche Einzelfallprüfung ersetzt das nicht.
Verwandte Leistungen
Alle Leistungen →- 05
IT-Consulting und Digitalisierungsberatung
KI-Strategie und Digitalisierungs-Roadmaps, technische Zweitmeinungen, Architektur-Reviews, Machbarkeitsstudien.
- 06
Power-BI-Dashboards
Berichte mit sauberem Datenmodell, die im Alltag wirklich genutzt werden.
- 07
Website-Entwicklung mit SEO
Schnelle Websites, von Anfang an für Google und KI-Suchen optimiert.