· Regulatorik · 6 min Lesezeit

NIS2 ist in Kraft – hat Ihre Interne Revision schon geprüft?

Alle NIS2-Pflichten gelten, die Fristen sind abgelaufen. Warum die Interne Revision jetzt die Einhaltung prüfen sollte – mit Prüfungsgegenständen, Prüfungsmatrix und methodischen Hinweisen für Revisionsleiter.

Alle NIS2-Pflichten gelten, die Fristen sind abgelaufen. Warum die Interne Revision jetzt die Einhaltung prüfen sollte – mit Prüfungsgegenständen, Prüfungsmatrix und methodischen Hinweisen für Revisionsleiter.

Seit dem 6. Dezember 2025 gilt das NIS-2-Umsetzungsgesetz in Deutschland – ohne Übergangsfrist. Die Registrierungsfrist beim BSI lief am 6. März 2026 ab, die großzügig gewährte Nachfrist endete am 31. Juli 2026. Für die rund 29.500 betroffenen Einrichtungen beginnt damit ein neuer Abschnitt: Die Frage ist nicht mehr, ob man handeln muss, sondern wie gut das aufgebaute Regelwerk tatsächlich trägt. Diese Frage zu beantworten ist eine klassische Aufgabe der Internen Revision – und der beste Zeitpunkt dafür ist jetzt.

Warum die Prüfung gerade jetzt auf dem Plan stehen sollte

Drei Entwicklungen machen das NIS2-Audit zur prioritären Prüfungsaufgabe für die kommende Planungsperiode:

  • Die Übergangsphase ist vorbei. Wer sich bis zur Frist nicht registriert hatte – und das waren zum Stichtag rund 60 Prozent der Betroffenen –, kann sich nicht mehr auf Nachsicht berufen. Die Aufsicht arbeitet jetzt im Regelbetrieb.
  • Die Aufsicht prüft aktiv. Besonders wichtige Einrichtungen müssen jederzeit mit proaktiven, auch unangekündigten Überprüfungen durch das BSI rechnen. Wichtige Einrichtungen werden zwar nur anlassbezogen geprüft – doch ein einziger gemeldeter Vorfall oder Hinweis genügt als Anlass.
  • Das Risiko ist erheblich. Verstöße gegen die Risikomanagement- und Meldepflichten können mit Bußgeldern von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes geahndet werden. Hinzu kommt die persönliche Verantwortung der Geschäftsleitung.

Für Sie als Interne Revision bedeutet das: Die Einhaltung der NIS2-Anforderungen gehört risikoorientiert betrachtet auf den Prüfungsplan – nicht erst nach dem ersten BSI-Schreiben.

Die Rolle der Internen Revision

Die Anforderungen des BSIG wurden in den vergangenen Monaten von IT, Informationssicherheit und Compliance umgesetzt – der ersten und zweiten Linie. Diese Linien haben gebaut, dokumentiert und gemeldet. Was fehlt, ist die unabhängige Beurteilung, ob das Errichtete auch wirkt. Das ist der originäre Auftrag der dritten Linie.

Der Nutzen eines revisionsseitigen NIS2-Audits ist dreifach:

  1. Audit-Readiness: Das Unternehmen kann einer BSI-Überprüfung jederzeit standhalten, weil Schwachstellen vorher bekannt und adressiert sind.
  2. Bußgeld- und Haftungsprävention: Feststellungen der Revision geben dem Unternehmen die Chance zur Selbstkorrektur, bevor die Aufsicht Mängel feststellt.
  3. Schutz der Geschäftsleitung: § 38 BSIG verpflichtet die Leitungsebene zur Genehmigung und Überwachung der Maßnahmen. Eine dokumentierte Revisionsprüfung versetzt die Geschäftsleitung in die Lage, dieser Überwachungspflicht nachweisbar nachzukommen.

Eine Klarstellung vorab: Für Betreiber kritischer Anlagen gilt mit § 39 BSIG zusätzlich ein formales Nachweisverfahren im Dreijahreszyklus. Dieser Beitrag adressiert die Prüfung der regulären NIS2-Pflichten, wie sie für alle besonders wichtigen und wichtigen Einrichtungen gelten.

Prüfungsgegenstand Betroffenheit und Registrierung

Jedes NIS2-Audit beginnt mit der Grundsatzfrage: Ist die Betroffenheit des Unternehmens richtig bestimmt und die Registrierung ordnungsgemäß erfolgt?

  • Liegt eine dokumentierte Selbsteinstufung nach § 28 BSIG vor – mit Sektorzuordnung, Schwellenwertprüfung (in der Regel ab 50 Beschäftigte oder 10 Millionen Euro Umsatz beziehungsweise Bilanzsumme) und der Einordnung als besonders wichtige oder wichtige Einrichtung?
  • Ist die Registrierung nach § 33 BSIG beim BSI erfolgt? Werden Änderungen der meldepflichtigen Angaben innerhalb der Zweiwochenfrist nachgemeldet?
  • Wird die Betroffenheitsanalyse bei wesentlichen Veränderungen – Umstrukturierungen, Zukäufe, neue Geschäftsfelder – aktualisiert?

Prüfungsgegenstand Geschäftsleitungsverantwortung

§ 38 BSIG verlagert die Verantwortung für die Umsetzung und Überwachung der Risikomanagementmaßnahmen auf die Geschäftsleitung – persönlich und nicht delegierbar. § 38 Abs. 3 BSIG schreibt zudem regelmäßige Schulungen der Leitungsorgane vor; deren Ableistung ist zwingend zu dokumentieren, da das BSI dies überprüfen kann.

Prüfungshandlungen der Revision:

  • Sind Genehmigungen der Sicherheitskonzepte durch die Geschäftsleitung protokolliert?
  • Existieren Schulungsnachweise mit Datum, Inhalt und Teilnehmerkreis – auch für neu eingetretene Organe?
  • Gibt es ein etabliertes Reporting der Informationssicherheit an die Leitungsebene, und wird es dokumentiert zur Kenntnis genommen?

Prüfungsgegenstand Risikomanagementmaßnahmen

Der Kern des Audits ist die Prüfung der zehn Maßnahmenbereiche nach § 30 Abs. 2 BSIG. Entscheidend ist dabei: Geprüft wird nicht die Existenz von Richtlinien, sondern die Wirksamkeit der Umsetzung. Die folgende Matrix ordnet jedem Maßnahmenbereich eine zentrale Prüfungshandlung zu:

Maßnahme nach § 30 Abs. 2 BSIGZentrale Prüfungshandlung
Risikoanalyse und SicherheitskonzepteRisikoregister auf Aktualität, Vollständigkeit und nachvollziehbare Bewertungslogik prüfen
Bewältigung von SicherheitsvorfällenIncident-Response-Plan und Zuständigkeitsmatrix gegen Stichprobe abgewickelter Vorfälle testen
Betriebsaufrechterhaltung, Backup, WiederherstellungDurchgeführte Restore-Tests nachprüfen, RTO/RPO gegen BCP-Vorgaben verifizieren
Sicherheit der LieferketteLieferantenklassifizierung und Sicherheitsklauseln in Verträgen stichprobenartig einsehen
Sicherheit in Entwicklung und BetriebPatch-Management-Prozess und Änderungsnachweise prüfen, Kritikalität von Schwachstellen abgleichen
Schulungen zur CybersicherheitSchulungsnachweise für Beschäftigte und Geschäftsleitung abgleichen
Kryptografie und VerschlüsselungKryptografierichtlinie sowie Schlüsselverwaltung bewerten
Personalsicherheit, Zugangs- und ZugriffskontrolleJoiner-Mover-Leaver-Prozess und Berechtigungsrezertifizierung testen
Mehr-Faktor-Authentifizierung und sichere KommunikationMFA-Policy gegen die tatsächliche Systemkonfiguration verifizieren

Prüfungsgegenstand Meldeprozess

§ 32 BSIG verlangt ein dreistufiges Meldeverfahren für erhebliche Sicherheitsvorfälle: Frühwarnung binnen 24 Stunden, Erstmeldung binnen 72 Stunden, Abschlussbericht binnen eines Monats. Die Frist beginnt mit der Kenntnis des Vorfalls – nicht mit dem Abschluss der Analyse.

Die Revision sollte prüfen:

  • Ist der Meldeprozess dokumentiert und den Verantwortlichen bekannt – auch im Vertretungsfall und außerhalb der Arbeitszeiten?
  • Wurde der Prozess jemals getestet, etwa im Rahmen einer Krisenübung?
  • Sind die Schnittstellen zu anderen Meldepflichten geklärt, insbesondere zur 72-Stunden-Meldung nach DSGVO?

Prüfungsgegenstand Dokumentation und Rechenschaftspflicht

§ 30 Abs. 1 Satz 3 BSIG verpflichtet zur Dokumentation der Einhaltung – nicht der Maßnahmen im Detail, sondern der Erfüllung der Verpflichtung insgesamt. Das BSI vergleicht dies ausdrücklich mit der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO: Das Unternehmen muss jederzeit belegen können, dass Maßnahmen risikobasiert ausgewählt, auf Verhältnismäßigkeit bewertet und in ihrer Wirksamkeit überprüft wurden.

Methodische Hinweise für die Prüfungsplanung

  • Prüfungsprogramm entlang des Gesetzes bauen. Die Paragraphen 28 bis 38 BSIG liefern die natürliche Struktur des Prüfungsprogramms. Jede Prüfungsfeststellung lässt sich so direkt auf eine Norm beziehen – das erleichtert Berichtswesen und Follow-up.
  • Wirksamkeit testen statt Papier abgleichen. Eine vorhandene Richtlinie ist kein Kontrollnachweis. Stichproben, Konfigurationstests und die Verifizierung einzelner Vorgänge (ein Restore, eine Rezertifizierung, ein gemeldeter Vorfall) liefern belastbarere Erkenntnisse.
  • Unabhängigkeit wahren. Wer den NIS2-Aufbau beratend begleitet hat, sollte das Ergebnis nicht selbst prüfen. Hier liegt ein klassisches Einsatzfeld für Co-Sourcing: Die Revision behält Steuerung und Berichtswesen, externe Spezialisten bringen technische Prüfungstiefe ein.
  • Follow-up einplanen. Gerade bei NIS2 zählt nicht nur die Feststellung, sondern deren fristgerechte Behebung. Ein nachvollziehbares Maßnahmenmanagement ist selbst Teil der Rechenschaftspflicht.

Fazit

Die NIS2-Anforderungen sind voll wirksam, die Aufsicht arbeitet im Regelbetrieb, und die Haftungsrisiken für Unternehmen und Geschäftsleitung sind real. Ein strukturiertes Audit der Einhaltung durch die Interne Revision ist der wirksamste Weg, Schwachstellen zu finden, bevor es die Aufsicht tut – und es versetzt die Geschäftsleitung in die Lage, ihrer gesetzlichen Überwachungspflicht nach § 38 BSIG nachweisbar nachzukommen.

Wenn Sie das NIS2-Audit in Ihrem Unternehmen planen oder technische Prüfungstiefe im Co-Sourcing ergänzen möchten, sprechen Sie uns an. Wir unterstützen Interne Revisionen bei der Durchführung – vom risikoorientierten Prüfungsprogramm bis zur Wirksamkeitsprüfung einzelner Maßnahmen.

Zurück zur Übersicht

Ähnliche Beiträge

Alle Neuigkeiten anzeigen »