Was in 90 Tagen realistisch erreicht werden kann
90 Tage reichen in komplexen Unternehmen nicht für eine vollständige NIS2-Transformation. Sie reichen aber, um Governance herzustellen, kritische Risiken sichtbar zu machen, Melde- und Eskalationsfähigkeit zu stabilisieren und die wichtigsten Risikoreduktionen zu starten. Der 90-Tage-Plan ist deshalb ein Priorisierungsinstrument, kein Compliance-Versprechen.
Tag 0–30: Klarheit und Kontrolle
- Betroffenheit und Scope bestätigen.
- Executive Sponsor, Programmleitung und fachliche Owner benennen.
- Melde- und Eskalationsprozess auf Funktionsfähigkeit prüfen.
- kritische Geschäftsservices, Systeme und Lieferanten identifizieren.
- Top-Cyberrisiken und bekannte kritische Gaps konsolidieren.
- Geschäftsleitungsreporting und Entscheidungsrhythmus festlegen.
Tag 31–60: Standort bestimmen und priorisieren
- strukturierte Gap-Analyse durchführen.
- Risikoregister konsolidieren.
- Dokumenten- und Nachweislandkarte erstellen.
- kritische Lieferanten klassifizieren.
- Wiederherstellungsfähigkeit geschäftskritischer Systeme bewerten.
- Maßnahmen nach Rechtsnähe, Geschäftsrisiko und Exposition priorisieren.
Tag 61–90: erste belastbare Risikoreduktion
- kritische technische Expositionen adressieren.
- Restore- und Incident-Szenarien testen.
- fehlende Kernprozesse und Governance-Regeln freigeben.
- kritische Lieferantenmaßnahmen starten.
- überfällige Hochrisiko-Gaps eskalieren.
- 180-/365-Tage-Roadmap durch die Geschäftsleitung bestätigen lassen.
Management-Gates
| Zeitpunkt | Entscheidung |
|---|---|
| Tag 10 | Scope, Sponsor und Eskalationsmodell bestätigt |
| Tag 30 | Top-Risiken und Sofortmaßnahmen entschieden |
| Tag 60 | Gap-Portfolio und Ressourcen priorisiert |
| Tag 90 | Restrisiken, Fortschritt und Langfrist-Roadmap bestätigt |
Deliverables nach 90 Tagen
Scope & Governance
Betroffenheit, Rollen, Mandate und Reporting.
Gap-Baseline
bewertete Executive Gaps mit Priorität.
Risk Baseline
Top-Risiken, Owner und Behandlung.
Evidence Map
Dokumente, Kontrollen und fehlende Nachweise.
Tests
erste belastbare Restore-/Incident-Ergebnisse.
Roadmap
priorisiertes Programm bis 365 Tage.
Geeignete Fortschrittskennzahlen
Nicht die Anzahl geschlossener Tickets zählt allein. Aussagekräftiger sind beispielsweise Anteil kritischer Gaps mit Owner und Termin, überfällige Hochrisiko-Maßnahmen, getestete kritische Wiederherstellungsszenarien, bewertete kritische Lieferanten und entschiedene Restrisiken.
Was nicht in die ersten 90 Tage gehört
- umfangreiche Dokumentenproduktion ohne priorisierten Gap-Bezug.
- große Toolbeschaffungen ohne geklärten Sollprozess.
- Reifegradoptimierung bei gleichzeitig offenen kritischen Pflichten.
- Versprechen einer vollständigen „NIS2-Zertifizierung“.
Nach Tag 90
Ab Tag 91 verschiebt sich der Schwerpunkt vom Aufbau zur Systematisierung: Standards, Kontrollkalender, Lieferantensteuerung, wiederholte Tests, Management Reviews und kontinuierliche Verbesserung. Die Gesamtstruktur beschreibt der NIS2-Umsetzungsplan.
FAQ
Kann ein Unternehmen nach 90 Tagen NIS2-konform sein?
Das hängt stark von Ausgangslage und Komplexität ab. Der Plan verspricht keine Konformität, sondern priorisierte Steuerungsfähigkeit und Risikoreduktion.
Was sollte am ersten Tag passieren?
Scope, Verantwortlichkeit und Eskalationsfähigkeit müssen zuerst geklärt werden. Ohne diese Grundlage bleiben weitere Maßnahmen unkoordiniert.
Passende NIS2 Resources
Je nach Ausgangslage führt der nächste Schritt entweder zur strukturierten Standortbestimmung oder direkt zur organisatorischen Umsetzung.
NIS2 Self-Assessment Toolkit
Reifegrad bewerten, Executive Gaps erkennen und Managementprioritäten ableiten.
NIS2 Governance Toolkit
Richtlinien, Standards, Prozesse, Rollen, Register, Nachweise und Umsetzungshilfen aufbauen.
Verwandte NIS2-Themen
Quellen und Rechtsstand
Inhaltlicher Stand: 9. August 2026. Maßgeblich bleiben der jeweils geltende Gesetzes- und Behördenstand sowie die konkrete Situation des Unternehmens.
Hinweis: Fachliche Orientierung; keine Rechtsberatung.