Projektplan für eine NIS2-Umsetzung
Mit NIS2 werden Risikomanagement, Meldepflichten und Lieferkettensicherheit für deutlich mehr Unternehmen verbindlich — und die Geschäftsleitung haftet persönlich. Dieser Plan zeigt die Umsetzung in einem mittelständischen Maschinenbauunternehmen mit 350 Mitarbeitenden.
Ohne Anmeldung · öffnet sofort · 29 Wochen · 10 Phasen · 83 Aufgaben · Budget ca. 405.000 €
So sieht der Plan in PathHub aus — klick dich durch die Reiter oder hake Aufgaben ab.
Umsetzung der NIS2-Anforderungen im Maschinenbauunternehmen
Das Projekt dient der strukturierten Umsetzung der NIS2-Anforderungen in einem mittelständischen Maschinenbauunternehmen mit IT-/OT-Umgebung. Im Fokus stehen die Registrierung beim BSI, die regulatorische Einordnung, die Erfassung kritischer Assets sowie die Einführung belastbarer Governance-, Melde- und Notfallprozesse. Ergänzend werden technische Schutzmaßnahmen, Lieferkettensicherheit und Schulungen für Geschäftsleitung und Fachbereiche verankert. Ziel ist ein nachweisfähiger, auditfester und dauerhaft betreibbarer Sicherheitsrahmen für Produktion und Unternehmens-IT.
Phasen
Phase 1: Projektinitialisierung und Anwendungsbereich
In dieser Phase werden Projektauftrag, Verantwortlichkeiten, Unternehmensgrenzen und der sachliche Geltungsbereich verbindlich festgelegt. Damit entsteht die belastbare Grundlage für Registrierung, Bestandsaufnahme und spätere Nachweisführung.
Phase 2: BSI-Registrierung und regulatorische Einordnung
Die Betroffenheit des Maschinenbauunternehmens nach NIS2 und dem jeweils geltenden deutschen Umsetzungsrecht wird belastbar bewertet. Auf dieser Grundlage werden die Registrierungsdaten beim BSI beziehungsweise bei der zuständigen Registrierungs- und Meldestelle vorbereitet, eingereicht und revisionsfähig dokumentiert.
Phase 3: IT-/OT-Bestandsaufnahme und Schutzbedarfsanalyse
Die für NIS2 relevanten IT- und OT-Assets, Produktionsabhängigkeiten, Datenflüsse, Fernwartungswege und Dienstleisterverbindungen werden vollständig erfasst. Anschließend werden kritische Prozesse und Systeme anhand ihrer Auswirkungen auf Verfügbarkeit, Integrität und Vertraulichkeit bewertet.
Phase 4: Risikoanalyse und Zielbild
Aus der Bestandsaufnahme werden konkrete Bedrohungs- und Ausfallszenarien für IT, OT, Lieferkette und Geschäftsprozesse abgeleitet. Das Management erhält ein priorisiertes, NIS2-konformes Sicherheitszielbild mit genehmigten Behandlungsentscheidungen und einem umsetzbaren Maßnahmenplan.
Phase 5: Governance, Richtlinien und Nachweisführung
Die organisatorischen Grundlagen für ein dauerhaft wirksames Sicherheitsmanagement werden etabliert. Richtlinien, Rollen, Kontrollnachweise und Freigabeprozesse werden so gestaltet, dass die Umsetzung im Büro, in der Produktion und bei Dienstleistern nachvollziehbar geprüft werden kann.
Phase 6: Melde- und Notfallmanagement
Sicherheitsvorfälle werden künftig einheitlich erkannt, bewertet, eskaliert und gemeldet. Die Prozesse berücksichtigen IT- und OT-Spezifika sowie die Fristen für eine frühe Meldung innerhalb von 24 Stunden, die ausführlichere Meldung innerhalb von 72 Stunden und den späteren Abschlussbericht.
Phase 7: Technische Absicherung von IT und OT
Die priorisierten technischen Risiken werden in abgestimmten Arbeitspaketen für Büro-IT, Produktionsnetze und Fernwartung reduziert. Alle Eingriffe werden mit Produktions- und Anlagenverantwortlichen geplant, zunächst sicher erprobt und anschließend mit Wirksamkeitsnachweisen dokumentiert.
Phase 8: Lieferkettensicherheit und Dienstleistersteuerung
Kritische Lieferanten und IT-/OT-Dienstleister werden nach ihrem Einfluss auf Produktion, Informationsverarbeitung und Fernzugriffe klassifiziert. Sicherheitsanforderungen, Nachweise, Meldepflichten und Vertragsregelungen werden für besonders relevante Partner verbindlich gemacht.
Phase 9: Schulung, Übungen und Betriebsratsbeteiligung
Die relevanten Personengruppen werden entsprechend ihrer Verantwortung geschult und für IT-/OT-spezifische Bedrohungen sensibilisiert. Übungen prüfen, ob Meldewege, Entscheidungsprozesse, Produktionskommunikation und Wiederanlaufmaßnahmen unter realistischen Bedingungen funktionieren.
Phase 10: Wirksamkeitsprüfung, Nachbesserung und Übergabe
Die eingeführten organisatorischen und technischen Maßnahmen werden unabhängig auf Umsetzung und Wirksamkeit geprüft. Offene Lücken werden priorisiert geschlossen oder formal behandelt, bevor die Verantwortung in den dauerhaften Regelbetrieb übergeht.
Timeline
Budget
| Position | Menge | Einzelpreis | Gesamt |
|---|---|---|---|
| NIS2-Rechtsberatung und regulatorische Einordnung | 18 Personentage | 1.200 € | 21.600 € |
| IT-/OT-Assetaufnahme und Schutzbedarfsanalyse | 32 Personentage | 1.250 € | 40.000 € |
| IT-/OT-Risikoanalyse und Sicherheitszielbild | 25 Personentage | 1.250 € | 31.250 € |
| Beratung zu Meldeprozessen, Notfallmanagement und Wiederanlauf | 20 Personentage | 1.150 € | 23.000 € |
| Unabhängige Wirksamkeitsprüfung und fachliche Validierung | 20 Personentage | 1.200 € | 24.000 € |
| Position | Menge | Einzelpreis | Gesamt |
|---|---|---|---|
| Projektleitung und Informationssicherheitsbeauftragter | 60 Personentage | 850 € | 51.000 € |
| IT-Betrieb und Netzwerkverantwortung | 35 Personentage | 700 € | 24.500 € |
| Produktions- und OT-Leitung einschließlich Instandhaltung | 35 Personentage | 700 € | 24.500 € |
| Rechtsabteilung, Compliance und Datenschutz | 16 Personentage | 800 € | 12.800 € |
| Einkauf und Lieferkettenmanagement | 15 Personentage | 650 € | 9.750 € |
| Personalabteilung, interne Kommunikation und Betriebsratskoordination | 12 Personentage | 600 € | 7.200 € |
| Position | Menge | Einzelpreis | Gesamt |
|---|---|---|---|
| Industrielle Firewalls und Umsetzung der priorisierten Netzsegmentierung | 1 Pauschal | 28.000 € | 28.000 € |
| Multi-Faktor-Authentifizierung und privilegiertes Zugriffsmanagement | 350 Stück | 55 € | 19.250 € |
| Anbindung zentraler Protokollierung und SIEM-Konnektoren | 1 Pauschal | 12.750 € | 12.750 € |
| Position | Menge | Einzelpreis | Gesamt |
|---|---|---|---|
| GRC- und Risikomanagementplattform einschließlich Nachweisführung | 12 Monat | 1.600 € | 19.200 € |
| Asset-Discovery- und Schwachstellenmanagement für IT und OT | 12 Monat | 1.300 € | 15.600 € |
| Awareness- und Phishing-Simulationsplattform | 12 Monat | 500 € | 6.000 € |
| Geschütztes Dokumenten- und Evidenzmanagement | 12 Monat | 400 € | 4.800 € |
| Position | Menge | Einzelpreis | Gesamt |
|---|---|---|---|
| NIS2- und Haftungsschulung für die Geschäftsleitung | 8 Stunden | 350 € | 2.800 € |
| Rollenbasierte Schulung für IT-, OT- und Produktionsverantwortliche | 30 Stunden | 300 € | 9.000 € |
| Awareness-Unterweisungen für Beschäftigte | 350 Stück | 25 € | 8.750 € |
| Tabletop-Übung zu Sicherheitsvorfall, Meldeprozess und Krisenkommunikation | 1 Pauschal | 9.250 € | 9.250 € |
Risiken
Unklare NIS2-Betroffenheit und fehlerhafte BSI-Registrierung
Wenn bis Ende des dritten Projektmonats nicht eindeutig geklärt ist, ob das Unternehmen beziehungsweise einzelne Organisationseinheiten als wesentliche oder wichtige Einrichtung erfasst sind, können Registrierungsdaten unvollständig, Fristen verpasst oder falsche Ansprechpartner gemeldet werden.
Unvollständiges IT-/OT-Asset- und Abhängigkeitsinventar
Wenn bis Ende Monat 4 nicht alle Maschinensteuerungen, Produktionsnetzwerke, Fernwartungszugänge, Legacy-Systeme, Datenflüsse und kritischen Dienstleister erfasst sind, bleiben wesentliche Angriffswege und Wiederanlaufabhängigkeiten unbewertet.
Produktionsunterbrechung durch ungeprüfte technische Sicherheitsmaßnahmen
Wenn zwischen Monat 6 und Monat 9 Netzwerksegmentierung, Patches, MFA oder Änderungen an Fernwartungszugängen ohne OT-Kompatibilitätstest und abgestimmtes Wartungsfenster umgesetzt werden, können Maschinenstillstände, Qualitätsabweichungen oder Sicherheitsabschaltungen entstehen.
Verspätete oder unvollständige Sicherheitsvorfallmeldungen
Wenn bis Monat 7 keine durchgängige Erkennung, Bewertung, Eskalation und Rufbereitschaft eingerichtet ist, können die 24-Stunden-Frühwarnung, die 72-Stunden-Meldung und der abschließende Bericht nicht fristgerecht oder nicht mit belastbaren Informationen übermittelt werden.
Unzureichende Sicherheit bei Lieferanten und Fernwartungsdienstleistern
Wenn bis Ende Monat 8 kritische Maschinenhersteller, Softwareanbieter und Instandhaltungsdienstleister nicht klassifiziert sowie Fernzugänge und Sicherheitsanforderungen vertraglich geregelt sind, kann ein kompromittierter Dienstleister als Einstieg in die Produktionsumgebung dienen.
Fehlende Verbindlichkeit der Geschäftsleitung und unzureichende Ressourcen
Wenn die Geschäftsleitung bis Ende Monat 3 weder Risikobereitschaft, Budget, Verantwortlichkeiten noch priorisierte Maßnahmen genehmigt, bleiben Sicherheitslücken in IT und OT bestehen und die persönliche Verantwortungs- und Haftungslage verschärft sich.
Geringe Akzeptanz bei Beschäftigten und Betriebsrat
Wenn bis Monat 6 Kontrollmaßnahmen, Protokollierung, Schulungsinhalte und organisatorische Änderungen nicht mit dem Betriebsrat abgestimmt sind, können Einführung, Schulung und technische Umsetzung verzögert werden oder Beschäftigte Sicherheitsprozesse umgehen.
Fehlende Nachweis- und Auditfähigkeit
Wenn bis Ende Monat 10 keine einheitliche Nachweisablage für Risiken, Freigaben, Schulungen, Konfigurationen, Tests und Vorfälle besteht, können Wirksamkeit und Angemessenheit der Maßnahmen gegenüber Behörden, Kunden oder Auditoren nicht belegt werden.
Engpässe bei OT-Fachwissen, Budget oder Zeitplan
Wenn zwischen Monat 4 und Monat 9 interne OT-Verantwortliche, externe Spezialisten oder das vorgesehene Budget nicht verfügbar sind, verschieben sich Bestandsaufnahme, technische Absicherung und Lieferantenprüfung und der Zwölfmonatszeitraum wird gefährdet.
Stakeholder
Geschäftsleitung
Trägt die Gesamtverantwortung, genehmigt Risikobehandlung, Budget und Sicherheitszielbild sowie die erforderlichen Ressourcen
IT-Leitung beziehungsweise Informationssicherheitsbeauftragter
Verantwortet Sicherheitsarchitektur, Risikomanagement, Richtlinien und Nachweisführung
IT-Betrieb und Netzwerkverantwortliche
Bewerten Infrastruktur, Identitätsmanagement, Protokollierung, Backup und technische Umsetzbarkeit
Produktions- und OT-Leitung
Entscheidet über zulässige Eingriffe in Produktionsnetze, Anlagenverfügbarkeit und Priorisierung von OT-Maßnahmen
Werks-, Instandhaltungs- und Anlagenverantwortliche
Liefern Informationen zu Maschinen, Steuerungen, Fernwartung und Wiederanlaufverfahren
Datenschutzbeauftragter sowie Rechtsabteilung und Compliance
Prüfen Datenschutzbezüge, Haftungsfragen, Meldeinhalte und rechtssichere Vertragsanforderungen
Einkauf und Lieferkettenmanagement
Steuern Lieferantenbewertungen, Sicherheitsanforderungen und Vertragsnachträge für kritische Partner
Personalabteilung und interne Kommunikation
Organisieren Pflichtschulungen, Rollenanforderungen und die nachhaltige Verankerung des Sicherheitsbewusstseins
Betriebsrat
Bewertet mitbestimmungspflichtige Aspekte von Schulungen, Kontrollmaßnahmen, Protokollierung und organisatorischen Veränderungen
BSI beziehungsweise zuständige Registrierungs- und Meldestelle
Ist für Registrierung, gesetzliche Meldungen und die behördliche Kommunikation relevant
Kritische IT-/OT-Dienstleister und strategische Lieferanten
Liefern Sicherheitsnachweise, unterstützen technische Maßnahmen und müssen vertragliche Anforderungen erfüllen
Compliance
Betroffenheitsprüfung nach NIS2 und dem einschlägigen deutschen Umsetzungsgesetz einschließlich Einordnung des Maschinenbauunternehmens, betroffener Organisationseinheiten und Standorte
Registrierung bei der zuständigen BSI-Registrierungs- und Meldestelle einschließlich Benennung und Aktualisierung von Unternehmens- und Sicherheitskontakten
Einführung und dokumentierter Nachweis angemessener NIS2-Risikomanagementmaßnahmen für IT und OT, insbesondere Zugriffsschutz, MFA, Schwachstellenmanagement, Backup, Wiederanlauf, Protokollierung, Krisenmanagement und Netzsegmentierung
Einrichtung eines Vorfallmanagements mit Erkennung, Bewertung, Eskalation, Rufbereitschaft und Meldungen innerhalb der geltenden 24-Stunden-, 72-Stunden- und Abschlussbericht-Fristen
Schulung und nachweisbare Einbindung der Geschäftsleitung in Genehmigung, Überwachung und regelmäßige Überprüfung der Cybersicherheitsmaßnahmen
Prüfung und Meldung datenschutzrechtlicher Sicherheitsverletzungen mit personenbezogenen Daten nach DSGVO sowie Abstimmung mit dem Datenschutzbeauftragten
Abstimmung von Protokollierung, Überwachungsmaßnahmen, Schulungen und organisatorischen Änderungen mit dem Betriebsrat nach den einschlägigen Mitbestimmungsregeln
Nutzung von ISO/IEC 27001 als Governance- und Nachweisrahmen sowie IEC 62443 als wichtige Orientierung für die Absicherung industrieller Automatisierungs- und Steuerungssysteme
Meilensteine
- Woche 4
Von der Geschäftsleitung genehmigter Projektauftrag sowie freigegebene Scope-, Standort- und Verantwortlichkeitsmatrix liegen vor.
Voraussetzung: Projektinitialisierung und Anwendungsbereich - Woche 8
Registrierungsunterlagen sind eingereicht und der regulatorische Verpflichtungskatalog mit dokumentierter Betroffenheitsentscheidung ist durch die Geschäftsleitung freigegeben.
Voraussetzung: BSI-Registrierung und regulatorische Einordnung - Woche 11
Abgenommenes IT-/OT-Assetregister mit Abhängigkeitskarten, Fernwartungsübersicht und dokumentierter Schutzbedarfsbewertung liegt vor.
Voraussetzung: IT-/OT-Bestandsaufnahme und Schutzbedarfsanalyse - Woche 15
Genehmigtes Risikoregister und freigegebenes Sicherheitszielbild mit priorisiertem Maßnahmenplan liegen vor.
Voraussetzung: Risikoanalyse und Zielbild - Woche 21
Freigegebenes Governance- und Richtlinienpaket einschließlich Kontrollkatalog und Nachweisablage ist veröffentlicht.
Voraussetzung: Governance, Richtlinien und Nachweisführung - Woche 21
Freigegebener Melde- und Notfallprozess mit Vorlagen, Rufbereitschaft, Playbooks und nachgewiesenem Prozessdurchlauf liegt vor.
Voraussetzung: Melde- und Notfallmanagement - Woche 23
Kritische Lieferanten sind klassifiziert, priorisierte Sicherheitsnachweise bewertet und Vertrags- sowie Maßnahmenanforderungen verbindlich dokumentiert.
Voraussetzung: Lieferkettensicherheit und Dienstleistersteuerung - Woche 26
Priorisierte technische Maßnahmen sind umgesetzt, für Produktionsbereiche abgenommen und durch Konfigurations-, Protokollierungs- sowie Wiederherstellungsnachweise belegt.
Voraussetzung: Technische Absicherung von IT und OT - Woche 26
Geschäftsleitung und definierte Pflichtgruppen sind geschult, Teilnahme ist nachgewiesen und die Vorfallübung mit dokumentiertem Maßnahmenprotokoll ist abgeschlossen.
Voraussetzung: Schulung, Übungen und Betriebsratsbeteiligung - Woche 29
Abgenommener Wirksamkeitsprüfungsbericht, genehmigte Restrisikobehandlung und dokumentierte Übergabe in den Regelbetrieb liegen vor.
Voraussetzung: Wirksamkeitsprüfung, Nachbesserung und Übergabe
So ist dieser Plan entstanden
Dieser Plan wurde von PathHub AI aus einer einzigen Beschreibung erstellt: „Umsetzung der NIS2-Anforderungen in einem mittelständischen Maschinenbauunternehmen mit 350 Mitarbeitenden: Registrierung beim BSI, Risikomanagement, Meldeprozesse für Sicherheitsvorfälle, Lieferkettensicherheit und Schulung der Geschäftsleitung innerhalb von 12 Monaten.“ — ohne Unternehmenskontext. Mit deinen Abteilungen, Freigabeprozessen und Compliance-Vorgaben wird er deutlich genauer.
Häufig gestellte Fragen
Weitere Projektplan-Beispiele
Diesen Plan für dein Unternehmen anpassen
Öffne den Plan in PathHub — ohne Anmeldung. Oder beschreib dein eigenes Vorhaben und erhalte in wenigen Minuten einen vollständigen Plan.
Plan öffnen →