Compliancebook.de
IT-Sicherheit & NIS2·11 Min. Lesezeit

NIS2 Risikoanalyse: Vorlage und Schritt-für-Schritt-Anleitung für den Mittelstand

Wie Mittelständler eine NIS2-konforme Risikoanalyse nach § 30 BSIG aufsetzen – mit kostenloser Vorlage, 7-Schritte-Wizard und Verweis auf externe ISO-27001- und BSI-Grundschutz-Tools.

Von Lena Menke, Compliance-Beraterin aus Hannover

Editorial Hero: NIS2 Risikoanalyse – Schild-Symbol als Metapher für die Schutzbedarfsanalyse im Mittelstand

Die NIS2-Risikoanalyse ist der erste und wichtigste Schritt der NIS2-Umsetzung. § 30 BSIG verlangt, dass betroffene Einrichtungen ihre IKT-Risiken identifizieren, bewerten und behandeln – und diese Analyse jährlich aktualisieren. Für mittelständische Unternehmen ist die Vorlage besonders wichtig, weil sie ohne externe Berater durchgeführt werden kann und trotzdem allen Anforderungen des NIS2-Audits standhält.

Dieser Beitrag liefert eine 7-Schritte-Vorlage und eine Beispiel-Risikomatrix. Stand: 3. September 2026.

7-Schritte-Wizard für die NIS2-Risikoanalyse: Asset-Inventar, Bedrohungs-Katalog, Eintrittswahrscheinlichkeit, Schadenshöhe, Risiko-Score, Maßnahmen, Dokumentation
Die sieben Schritte der NIS2-Risikoanalyse für den Mittelstand. Quelle: § 30 BSIG, eigene Auswertung, Stand: 3. September 2026.

Warum die Risikoanalyse der wichtigste Baustein ist

§ 30 Abs. 1 Satz 1 BSIG verlangt, dass betroffene Einrichtungen „angemessene und wirksame" technisch-organisatorische Maßnahmen ergreifen. „Angemessen" lässt sich nur über eine Risikoanalyse begründen: nur wer seine Schwachstellen kennt, kann Maßnahmen passend auswählen. Im Audit prüft das BSI zuerst die Risikoanalyse – bevor es die Maßnahmen prüft.

Was die Vorlage abdeckt – und was nicht

Die NIS2-Vorlage besteht aus sieben Bausteinen, die den Anforderungen des § 30 BSIG vollständig genügen. Sie wurde aus den Lieferketten-Pflichten abgeleitet und ist zugleich ISO-27001- und BSI-Grundschutz-kompatibel.

  • Asset-Inventar: alle informationsrelevanten Assets (Hard- und Software, Daten, Personen, Räume, Dienstleistungen).
  • Bedrohungs-Katalog: typische Bedrohungen (Cyberangriff, Insider, Naturereignis, Lieferkettenausfall).
  • Schutzbedarfsfeststellung: Vertraulichkeit, Integrität, Verfügbarkeit pro Asset (normal, hoch, sehr hoch).
  • Eintrittswahrscheinlichkeit: niedrig, mittel, hoch.
  • Risiko-Score: Kombination aus Eintrittswahrscheinlichkeit und Schadenshöhe.
  • Maßnahmen-Auswahl: risikoreduzierende TOMs aus ISO 27001 / BSI Grundschutz.
  • Dokumentation: Risikobericht und Management-Freigabe.

Nicht abgedeckt: Spezialthemen wie OT/ICS-Security, KI-spezifische Risiken oder Quantum-Computing-Bedrohungen. Diese erfordern zusätzliche Workshops und ggf. externe Spezialisten.

Die 7 Schritte zur NIS2-Risikoanalyse

  1. Woche 1 – Scope festlegen: Welche Gesellschaften, Standorte, Systeme sind im NIS2-Scope? Scope-Dokument erstellen.
  2. Woche 2 – Asset-Inventar: Vollständige Erfassung aller informationsrelevanten Assets in einer Tabelle. Excel reicht; für 250+ Mitarbeitende besser ein CMDB-Tool.
  3. Woche 3 – Bedrohungs­katalog: typische Cyber-Bedrohungen pro Asset-Klasse identifizieren (Ransomware, Phishing, DDoS, Datenabfluss, Insider, Lieferkettenausfall).
  4. Woche 4 – Schutzbedarf: Vertraulichkeit, Integrität, Verfügbarkeit pro Asset bewerten – mit Blick auf die 24-h-Meldepflicht.
  5. Woche 5–6 – Risiko-Score: Eintrittswahrscheinlichkeit × Schadenshöhe berechnen. Beispiel: Schutzbedarf „sehr hoch" × Eintrittswahrscheinlichkeit „hoch" = Risiko „kritisch".
  6. Woche 7 – Maßnahmen: Pro Risiko TOMs aus ISO 27001 / BSI Grundschutz auswählen. Wer noch keine TOM hat: mit den NIS2-Schulungen beginnen.
  7. Woche 8 – Dokumentation: Risikobericht erstellen, von Geschäftsleitung freigeben lassen, jährlich aktualisieren.

Beispiel: Die Risikomatrix im Mittelstand

Eine typische Risikomatrix für ein 200-Mitarbeiter-IT-Unternehmen:

  • Hoch: E-Mail-Account-Kompromittierung, Ransomware (kritische Geschäftsprozesse betroffen), Lieferkettenausfall Cloud-Provider.
  • Mittel: Phishing-Campaigns, Datenpanne in einem Subsystem, Schulungs-Bedarf unzureichend.
  • Niedrig: DDoS auf öffentliche Website, Verlust mobiler Endgeräte.

Wer diese Risiken kennt, kann Maßnahmen gezielt auswählen und Schulungen priorisieren.

Beispiel-Risikomatrix: 3x3 Matrix mit Eintrittswahrscheinlichkeit (niedrig/mittel/hoch) und Schadenshöhe (gering/mittel/schwer) – mit konkreten Beispielen aus dem Mittelstand
Beispiel-Risikomatrix: Eintrittswahrscheinlichkeit × Schadenshöhe. Quelle: eigene Auswertung, Stand: 3. September 2026.

Tools: kostenlos bis kommerziell

Drei Klassen von Tools sind verfügbar:

Kostenlos: BSI-Grundschutz-Tool (Bundesamt für Sicherheit in der Informationstechnik), Excel-Vorlagen, ISO-27001-Vorlagen. Geeignet für die Erstaufnahme im Mittelstand.

Open-Source: OWASP-Risk-Rating, NIST-Cybersecurity-Framework. Geeignet für strukturierte Folgeanalysen.

Kommerziell: Vanta, Drata, Sprinto, Hyperproof (300–1.000 Euro pro Monat) – geeignet für kontinuierliches Compliance-Management.

Risikoanalyse im Audit festhalten

Die Risikoanalyse muss jährlich aktualisiert und dokumentiert werden. Für das Audit sind vier Dokumente relevant:

  • Risikobericht mit Scope, Methode und Ergebnissen.
  • Asset-Inventar aktuell und vollständig.
  • Risiko-Matrix mit Risiko-Scores und Begründungen.
  • Maßnahmen-Katalog pro Risiko, mit Verantwortlichen und Terminen.

Diese Dokumente gehören in den BSI-Registrierungs-Akt und in das interne Audit-Archiv.

Häufige Fragen

Die wichtigsten Antworten zur NIS2-Risikoanalyse.

Wie lange dauert eine NIS2-Risikoanalyse?

Eine Erstaufnahme im Mittelstand dauert 4–8 Wochen. Mit der Vorlage aus diesem Artikel schaffen Sie es in 4 Wochen.

Brauchen wir externe Hilfe?

Nicht zwingend, aber empfehlenswert für die Erstaufnahme und Gap-Analyse. Die jährliche Aktualisierung kann intern erfolgen.

Wie oft muss die Risikoanalyse aktualisiert werden?

Mindestens jährlich sowie anlassbezogen (neue IKT-Dienste, neue Anbieter, Vorfälle, organisatorische Änderungen).

Ist die NIS2-Risikoanalyse auch ISO-27001-konform?

Ja – ISO 27001 Kapitel 6.1.2 verlangt jährliche Risikoanalyse und Risikobehandlung. Wer NIS2-konform arbeitet, ist meist zugleich ISO-27001-konform.

Einordnung

Die Risikoanalyse ist der Einstieg in die NIS2-Compliance. Sie verzahnt sich mit der NIS2-Betroffenheitsprüfung, den Schulungspflichten und der Lieferketten-Prüfung. Wer die Risikoanalyse sauber durchführt, hat die Grundlage für alle weiteren NIS2-Pflichten – und die BSI-Audit-Sicherheit.

Fazit

Die NIS2-Risikoanalyse ist der Einstieg in die Pflicht – und mit dieser Vorlage in 4 Wochen machbar. Wer die Analyse sauber durchführt, hat den wichtigsten Baustein für die NIS2-Compliance gelegt – und vermeidet zugleich die Bußgelder und die persönliche Haftung. Mein wichtigster Rat: starten Sie heute, nicht erst beim nächsten Quartal – die Vorlage ist Excel, die Erfassung kostet Sie zwei Tage.

Quellen und weiterführende Links:

Stand: 3. September 2026. Alle externen Links wurden zuletzt an diesem Tag geprüft.

Weiterlesen