NIS2 · Nachweise

Belege, die im Betrieb entstehen — nicht im Projekt.

§ 30 Abs. 1 Satz 3 BSIG verlangt, die Umsetzung zu dokumentieren. Wer das erst auf Anfrage zusammenstellt, verliert Tage. Wer es laufend erzeugt, exportiert es als PDF.

Der Ablauf

Vom Betrieb zum Prüfbericht in drei Schritten

Der Unterschied zu einer Tabellenkalkulation ist nicht der Inhalt, sondern dass niemand ihn pflegen muss.

01

Daten entstehen ohnehin

Agent und agentenlose Prüfungen erfassen Patch-Stand, Inventar, Backup-Zustand und Zugriffe im laufenden Betrieb — mit Zeitstempel und Historie.

02

Bericht auswählen

Fertige Vorlage nehmen oder aus rund 40 Widgets eine eigene bauen. Zeitraum und Umfang nach Kunde oder Standort festlegen.

03

Terminiert versenden

Als PDF im eigenen Branding, an eine feste Empfängerliste, mit Versandhistorie je Lauf. Oder auf Zuruf für einen Stichtag.

Vorlagen

Sechs Berichte, die für Prüffragen taugen

Aus 17 mitgelieferten Vorlagen — dies sind die, nach denen im Zusammenhang mit NIS2 gefragt wird.

Patch-Compliance

Patch-Stand über den betreuten Bestand zu einem gewählten Zeitraum, je Kunde oder Standort. Deckt die Nachweisfrage zu § 30 Abs. 2 Nr. 5 BSIG ab.

Detaillierter Patch-Bericht

Einzelne Updates je Gerät mit Status und Zeitpunkt — für den Fall, dass die Zusammenfassung nicht ausreicht.

Backup-Status

Zustand der Sicherungsläufe über Herstellergrenzen hinweg, inklusive fehlgeschlagener Jobs.

Benutzeraudit

Lokale Konten über den Bestand: inaktive Konten, aktivierte Standard-Administratoren, Passwortalter.

Incident-Bericht

Vorfälle, Warnungen und betroffene Geräte über einen Zeitraum, mit Zeitleiste.

SLA-Bericht

Verfügbarkeit zeitgewichtet, mittlere Behebungsdauer, SLA-Vorfälle.

Zuordnung

Anforderung, Fundstelle, Beleg

Damit Sie im Kundengespräch nicht auf eine Broschüre verweisen müssen, sondern auf den Gesetzestext.

Vollständiges, aktuelles Inventar aller Systeme

DVO (EU) 2024/2690, Anhang 12.4

Hardware, Software, Dienste und Konten werden laufend erfasst. Die Inventarhistorie zeigt im Vergleich, was sich wann auf welchem Gerät geändert hat — inklusive Betriebssystem-Supportende.

Schwachstellen- und Patch-Management mit Begründung bei Nichtanwendung

§ 30 Abs. 2 Nr. 5 BSIG, DVO Anhang 6.6

Patch-Stand je Endpunkt mit Zeitstempel, dokumentierte Freigaben mit Entscheider, Ausschlüsse mit hinterlegter Begründung. Als PDF-Bericht für den Stichtag.

Protokollierung, insbesondere privilegierter Zugriffe

DVO Anhang 3.2

Jede Fernwartungssitzung steht mit Person, Zeitpunkt und Aktion im Geräteprotokoll. Änderungen an Rechten und Einstellungen im Änderungsprotokoll über 26 Objektarten.

Backup und dokumentierte Wiederherstellungstests

§ 30 Abs. 2 Nr. 3 BSIG, DVO Anhang 4.2

Herstellerübergreifende Überwachung der Sicherungsläufe mit Statusbericht und Meldung fehlgeschlagener Jobs. Den Wiederherstellungstest selbst müssen Sie durchführen — octoja belegt den Zustand, nicht die Übung.

Mehr-Faktor-Authentifizierung und Zugriffskontrolle

§ 30 Abs. 2 Nr. 10 BSIG, DVO Anhang 11.2–11.7

Zwei-Faktor je Konto, Single Sign-on, 17 getrennte Geräteaktionsrechte und eine Zugriffsübersicht, die auflöst, wer auf welches Gerät zugreifen darf und warum.

Erkennung von Vorfällen für die 24-Stunden-Frühwarnung

§ 32 BSIG, DVO Anhang 3.2.4

Alarmierung mit Servicezeiten je Kanal — nachts per Anruf an die Bereitschaft. Jeder Alarm trägt einen Zeitstempel, der die Meldefrist belegbar macht.

Schutz vor Schadsoftware, Erkennung nicht genehmigter Software

DVO Anhang 6.9

Schutzstatus gängiger Antiviren- und EDR-Produkte, dazu ein Softwareinventar über den gesamten Bestand.

Konfigurations- und Änderungsmanagement

DVO Anhang 6.3 und 6.4

Konfigurationspakete als Baseline, Prüfungen auf Abweichung bei Verzeichnisrechten, Dateien und Registry-Werten.

Nachvollziehbarkeit

Wer, wann, was — ohne Zutun protokolliert

Zugriffe

Jede Fernwartungssitzung mit Person, Zeitpunkt und Aktion. Wurde die Einwilligung des Anwenders übergangen, steht die Begründung daneben — ohne eigenes Recht wäre es nicht möglich gewesen.

Änderungen

26 Objektarten im Änderungsprotokoll, jeweils mit Vorher-Nachher-Vergleich. Die Einträge entstehen im Verarbeitungsweg und lassen sich nicht umgehen.

Freigaben

Patch-Zyklen tragen Freigabeart, Entscheider, Zeitstempel und Notiz — manuell, automatisch, weitergegeben oder als Notfallzyklus.

Grenze

Was Sie weiterhin selbst tun müssen

Diese Punkte lassen sich nicht aus einer Software heraus erfüllen. Wir nennen sie, damit Sie im Kundengespräch nicht in eine Lücke laufen.

Risikoanalyse und Informationssicherheits-Managementsystem
Schulung und Haftung der Geschäftsleitung nach § 38 BSIG
Personalsicherheit und Zuverlässigkeitsüberprüfungen
Kryptografiekonzepte und physische Sicherheit
Die Registrierung beim BSI und die Meldung selbst

Diese Seite ist eine Einordnung, keine Rechtsberatung. Maßgeblich sind das BSIG in der Fassung des NIS2-Umsetzungsgesetzes und die Durchführungsverordnung (EU) 2024/2690.

Erzeugen Sie den Bericht mit Ihren eigenen Daten

Testzugang anfordern, Agent auf ein paar Geräten ausrollen, Patch-Compliance-Bericht ziehen. Danach wissen Sie, ob es Ihre Prüffragen trägt.