Kristmann Technologies

04 · Leistung

NIS2-Umsetzung und ISMS mit verinice

NIS2 ohne Papierkrieg: Wir bauen Ihr ISMS mit verinice auf, schreiben die Dokumentation und halten sie aktuell. Ihre Geschäftsleitung entscheidet und behält den Überblick.

Warum jetzt

Die Pflichten gelten seit Dezember 2025, ohne allgemeine Umsetzungsfrist.

Die erste Registrierungsfrist beim BSI ist im März 2026 abgelaufen, die Risikomanagementmaßnahmen nach § 30 BSIG müssen umgesetzt sein, und die Geschäftsleitung muss die Umsetzung sicherstellen und überwachen; bei schuldhaften Pflichtverletzungen haftet sie. Dazu kommt die Lieferkette: Auch Unternehmen, die selbst nicht betroffen sind, müssen ihren Kunden zunehmend nachweisen, wie sie Informationssicherheit organisieren. Je länger das Thema liegen bleibt, desto größer wird der Rückstand. Wir nehmen Ihnen diese Arbeit ab.

Unternehmen in Deutschland fallen nach Schätzung der Bundesregierung unter die NIS2-Pflichten (rund).
30.000
nach Kenntnis eines erheblichen Sicherheitsvorfalls ist die Frühwarnung an das BSI fällig.
24 h
Euro Bußgeld bei bestimmten Verstößen besonders wichtiger Einrichtungen; bei großen Unternehmen bis 2 % des weltweiten Umsatzes.
10 Mio.

Quelle: BSI-Gesetz §§ 28, 30, 32, 33, 38, 65; Unternehmenszahl: Regierungsentwurf zum NIS2UmsuCG

Worum es geht

Seit dem 6. Dezember 2025 gelten in Deutschland die Pflichten aus der NIS2-Richtlinie: Risikomanagementmaßnahmen, feste Meldewege für Sicherheitsvorfälle und eine Geschäftsleitung, die für die Umsetzung haftet. Dafür müssen Maßnahmen umgesetzt, dokumentiert und nachgewiesen werden. Dokumentation, Nachweise und Abstimmung übernehmen wir, die technische Umsetzung koordinieren wir mit Ihrer IT. Grundlage ist verinice, ein Open-Source-ISMS aus Deutschland mit Vorlagen für BSI IT-Grundschutz, ISO 27001 und NIS2. Am Ende steht ein strukturiertes ISMS mit klaren Zuständigkeiten; auf Wunsch übernehmen wir die laufende Pflege.

Was Sie bekommen

  • Gap-Analyse gegen die Mindestmaßnahmen nach § 30 BSIG mit priorisierter Maßnahmenliste
  • verinice.veo eingerichtet, als Cloud-Version beim Hersteller oder auf Ihrem eigenen Server
  • Strukturanalyse, Schutzbedarf und Modellierung nach BSI IT-Grundschutz oder ISO 27001
  • Leitlinie, Richtlinien und Meldeprozess für Sicherheitsvorfälle als fertige Dokumente
  • Schulung der Geschäftsleitung nach § 38 BSIG und Einweisung Ihres Informationssicherheitsbeauftragten
  • Migration bestehender verinice-Daten auf die neue Generation verinice.veo

Anwendungen

Was wir Ihnen abnehmen.

Diese Aufgaben übernehmen wir und koordinieren die Umsetzung mit Ihrer IT. Die Geschäftsleitung prüft, entscheidet und gibt frei.

  • Dokumentation

    Leitlinie und Richtlinien

    Leitlinie zur Informationssicherheit, dazu Richtlinien für Zugänge, Passwörter, Datensicherung und mobiles Arbeiten, auf Ihren Betrieb zugeschnitten.

  • Inventar

    Strukturanalyse

    Geschäftsprozesse, Anwendungen, IT-Systeme und Räume erfasst und in verinice abgebildet, als Grundlage für alles Weitere.

  • Risiko

    Schutzbedarf und Risiken

    Für jedes Objekt festgelegt, welche Folgen ein Ausfall hätte und welche Maßnahmen das Risiko senken.

  • Meldewesen

    Meldeprozess für Vorfälle

    Wer meldet was an das BSI, innerhalb von 24 Stunden, 72 Stunden und einem Monat. Mit Vorlagen und Kontaktliste.

  • Lieferkette

    Dienstleister bewerten

    Fragebogen und Bewertung Ihrer IT-Dienstleister und Lieferanten, wie es § 30 BSIG für die Sicherheit der Lieferkette verlangt.

  • Notfall

    Notfallhandbuch

    Abläufe für Ransomware, Serverausfall oder Stromausfall: wer entscheidet, wer informiert wird, wie der Betrieb wieder anläuft.

  • Nachweise

    Sicherheitsfragebögen von Kunden

    Antworten auf die Fragebögen Ihrer Kunden kommen direkt aus dem ISMS und müssen nicht jedes Mal neu erarbeitet werden.

  • Geschäftsleitung

    Schulung nach § 38 BSIG

    Die vorgeschriebene Schulung der Geschäftsleitung zu Cyberrisiken, mit dokumentierter Teilnahme.

Ihr Aufwand

Für die Geschäftsleitung reichen bei der ISMS-Einführung in der Regel drei Termine: Auftakt, Freigabe von Leitlinie und Maßnahmenplan, Schulung. Alles dazwischen erledigen wir zusammen mit Ihrer IT.

Pakete

Pakete zum Festpreis.

Den Festpreis für Ihr Vorhaben nennen wir nach einem kurzen Erstgespräch. Umsatzsteuer je nach Steuerstatus.

Vorgehen

Wie wir arbeiten.

Vier Phasen, jede mit einem festgelegten Ergebnis, das Sie sehen und prüfen können.

  1. Phase 01

    Bestandsaufnahme

    Ob Ihr Unternehmen unter NIS2 fällt, zeigt die Betroffenheitsprüfung des BSI. Wir erfassen, welche Sicherheitsmaßnahmen schon vorhanden sind und wo Lücken bestehen.

  2. Phase 02

    Einrichtung

    verinice.veo in der Cloud oder auf Ihrem Server, mit Benutzern, Rechten und den passenden Vorlagen.

  3. Phase 03

    Modellierung & Dokumentation

    Prozesse, Anwendungen, IT-Systeme und Räume erfassen, Schutzbedarf festlegen, Maßnahmen zuordnen und die Dokumente schreiben.

  4. Phase 04

    Freigabe & Schulung

    Die Geschäftsleitung gibt Leitlinie und Maßnahmenplan frei und wird geschult. Sie erhalten einen Plan mit Verantwortlichen und Fristen.

Werkzeuge

Womit wir arbeiten.

Die Auswahl richtet sich nach Ihrer Aufgabe und nach dem, was sich im Betrieb bewährt hat.

  • verinice.veo
  • BSI IT-Grundschutz-Kompendium
  • BSI-Standards 200-1 bis 200-3
  • ISO/IEC 27001
  • BSIG (NIS2UmsuCG)
  • Linux-Server (On-Premises)
  • Microsoft 365 · Active Directory

Häufige Fragen

FAQ.

Können Sie das Thema NIS2 komplett übernehmen?

Die Arbeit ja, die Verantwortung nicht: Das BSI-Gesetz verpflichtet die Geschäftsleitung, die Umsetzung der Maßnahmen sicherzustellen, sie zu überwachen und regelmäßig an Schulungen teilzunehmen. Wir bereiten alles so vor, dass dafür wenige Termine reichen, und halten das ISMS mit der laufenden Betreuung aktuell.

Was umfasst die NIS2-Schulung der Geschäftsführung?

Die halbtägige Schulung behandelt Cyberrisiken, Risikomanagement und die Pflichten der Geschäftsleitung nach § 38 BSIG, an Beispielen aus Ihrem Betrieb. Sie erhalten eine Dokumentation von Inhalten, Dauer und Teilnahme; Auffrischungen vereinbaren wir passend zu Ihrem Unternehmen.

Ist mein Unternehmen von NIS2 betroffen?

Betroffen sind Unternehmen aus den im BSI-Gesetz genannten Sektoren, in der Regel ab 50 Beschäftigten oder mit mehr als 10 Mio. € Jahresumsatz und Bilanzsumme. Eine erste Einschätzung liefert die kostenlose Betroffenheitsprüfung des BSI; die rechtliche Prüfung im Einzelfall übernimmt Ihr Anwalt. Auch nicht betroffene Zulieferer brauchen oft ein ISMS, weil ihre Kunden Nachweise zur Sicherheit in der Lieferkette verlangen.

Was muss nach einem Sicherheitsvorfall passieren?

Ein erheblicher Sicherheitsvorfall ist dem BSI in drei Stufen zu melden: Frühwarnung spätestens 24 Stunden und Meldung spätestens 72 Stunden nach Kenntnis, Abschlussbericht spätestens einen Monat nach der Meldung. Dauert die Bearbeitung noch an, folgt zunächst ein Fortschrittsbericht. Wir legen fest, wer im Ernstfall was meldet, und hinterlegen die Vorlagen im ISMS.

Was kostet verinice?

Die Software ist Open Source. Für den Betrieb buchen Sie beim Hersteller SerNet ein Abonnement, als Cloud-Version oder für den eigenen Server; die Kosten richten sich nach Umfang und Nutzerzahl und sind nicht im Paketpreis enthalten. Die Cloud-Version lässt sich 60 Tage kostenlos testen.

Wie funktioniert die Migration von verinice.PRO auf verinice.veo?

Der Verkauf beider Produkte endet am 31.12.2026, unterstützt werden sie bis Ende 2027. Danach führt der Weg zu verinice.veo. Welche Daten sich übernehmen lassen, hängt von den Migrationswegen des Herstellers ab; das prüfen wir vorab. Danach folgen Testimport, Prüfung der übernommenen Daten und ein abgestimmter Wechseltermin.

Ersetzt das eine ISO-27001-Zertifizierung?

Nein. Ein ISMS mit verinice ist die Grundlage für eine Zertifizierung, das Zertifikat selbst erteilt eine akkreditierte Zertifizierungsstelle. Für NIS2 ist eine Zertifizierung nicht vorgeschrieben.

Hinweise

Details zur Verarbeitung personenbezogener Daten finden Sie in der Datenschutzerklärung.

  • Das Angebot richtet sich ausschließlich an Unternehmen, Selbstständige und öffentliche Einrichtungen.
  • verinice ist ein Produkt der SerNet GmbH. Wir arbeiten unabhängig vom Hersteller; Lizenzen buchen Sie direkt bei SerNet.
  • Ob ein Unternehmen unter NIS2 fällt, ist im Einzelfall eine Rechtsfrage. Wir unterstützen technisch und organisatorisch; die rechtliche Einzelfallprüfung ersetzt das nicht.
Alle Leistungen →