Startseite / NIS2 / NIS2 in 90 Tagen: ein realistischer Startplan
NIS2 90-Day Plan

NIS2 in 90 Tagen: ein realistischer Startplan

In 90 Tagen lässt sich nicht jede Lücke schließen. Aber Governance, Prioritäten, Meldefähigkeit und erste belastbare Risikoreduktionen können stehen.

Was in 90 Tagen realistisch erreicht werden kann

Executive Summary

90 Tage reichen in komplexen Unternehmen nicht für eine vollständige NIS2-Transformation. Sie reichen aber, um Governance herzustellen, kritische Risiken sichtbar zu machen, Melde- und Eskalationsfähigkeit zu stabilisieren und die wichtigsten Risikoreduktionen zu starten. Der 90-Tage-Plan ist deshalb ein Priorisierungsinstrument, kein Compliance-Versprechen.

Tag 0–30: Klarheit und Kontrolle

  • Betroffenheit und Scope bestätigen.
  • Executive Sponsor, Programmleitung und fachliche Owner benennen.
  • Melde- und Eskalationsprozess auf Funktionsfähigkeit prüfen.
  • kritische Geschäftsservices, Systeme und Lieferanten identifizieren.
  • Top-Cyberrisiken und bekannte kritische Gaps konsolidieren.
  • Geschäftsleitungsreporting und Entscheidungsrhythmus festlegen.

Tag 31–60: Standort bestimmen und priorisieren

  • strukturierte Gap-Analyse durchführen.
  • Risikoregister konsolidieren.
  • Dokumenten- und Nachweislandkarte erstellen.
  • kritische Lieferanten klassifizieren.
  • Wiederherstellungsfähigkeit geschäftskritischer Systeme bewerten.
  • Maßnahmen nach Rechtsnähe, Geschäftsrisiko und Exposition priorisieren.

Tag 61–90: erste belastbare Risikoreduktion

  • kritische technische Expositionen adressieren.
  • Restore- und Incident-Szenarien testen.
  • fehlende Kernprozesse und Governance-Regeln freigeben.
  • kritische Lieferantenmaßnahmen starten.
  • überfällige Hochrisiko-Gaps eskalieren.
  • 180-/365-Tage-Roadmap durch die Geschäftsleitung bestätigen lassen.

Management-Gates

ZeitpunktEntscheidung
Tag 10Scope, Sponsor und Eskalationsmodell bestätigt
Tag 30Top-Risiken und Sofortmaßnahmen entschieden
Tag 60Gap-Portfolio und Ressourcen priorisiert
Tag 90Restrisiken, Fortschritt und Langfrist-Roadmap bestätigt

Deliverables nach 90 Tagen

Scope & Governance

Betroffenheit, Rollen, Mandate und Reporting.

Gap-Baseline

bewertete Executive Gaps mit Priorität.

Risk Baseline

Top-Risiken, Owner und Behandlung.

Evidence Map

Dokumente, Kontrollen und fehlende Nachweise.

Tests

erste belastbare Restore-/Incident-Ergebnisse.

Roadmap

priorisiertes Programm bis 365 Tage.

Geeignete Fortschrittskennzahlen

Nicht die Anzahl geschlossener Tickets zählt allein. Aussagekräftiger sind beispielsweise Anteil kritischer Gaps mit Owner und Termin, überfällige Hochrisiko-Maßnahmen, getestete kritische Wiederherstellungsszenarien, bewertete kritische Lieferanten und entschiedene Restrisiken.

Was nicht in die ersten 90 Tage gehört

  • umfangreiche Dokumentenproduktion ohne priorisierten Gap-Bezug.
  • große Toolbeschaffungen ohne geklärten Sollprozess.
  • Reifegradoptimierung bei gleichzeitig offenen kritischen Pflichten.
  • Versprechen einer vollständigen „NIS2-Zertifizierung“.

Nach Tag 90

Ab Tag 91 verschiebt sich der Schwerpunkt vom Aufbau zur Systematisierung: Standards, Kontrollkalender, Lieferantensteuerung, wiederholte Tests, Management Reviews und kontinuierliche Verbesserung. Die Gesamtstruktur beschreibt der NIS2-Umsetzungsplan.

FAQ

Kann ein Unternehmen nach 90 Tagen NIS2-konform sein?

Das hängt stark von Ausgangslage und Komplexität ab. Der Plan verspricht keine Konformität, sondern priorisierte Steuerungsfähigkeit und Risikoreduktion.

Was sollte am ersten Tag passieren?

Scope, Verantwortlichkeit und Eskalationsfähigkeit müssen zuerst geklärt werden. Ohne diese Grundlage bleiben weitere Maßnahmen unkoordiniert.

Passende NIS2 Resources

Je nach Ausgangslage führt der nächste Schritt entweder zur strukturierten Standortbestimmung oder direkt zur organisatorischen Umsetzung.

NIS2 Self-Assessment Toolkit

Reifegrad bewerten, Executive Gaps erkennen und Managementprioritäten ableiten.

NIS2 Governance Toolkit

Richtlinien, Standards, Prozesse, Rollen, Register, Nachweise und Umsetzungshilfen aufbauen.

Alle Cyberlligency Resources ansehen →

Verwandte NIS2-Themen

Betroffenheit

Scope vor dem Programm belastbar klären.

NIS2-Betroffenheit

Gap-Analyse

Ausgangslage und Executive Gaps bestimmen.

NIS2-Gap-Analyse

Umsetzungsplan

90 Tage in die langfristige Roadmap einordnen.

NIS2-Umsetzungsplan

Quellen und Rechtsstand

Inhaltlicher Stand: 9. August 2026. Maßgeblich bleiben der jeweils geltende Gesetzes- und Behördenstand sowie die konkrete Situation des Unternehmens.

Hinweis: Fachliche Orientierung; keine Rechtsberatung.