NIS2 Umsetzung – Der Schritt-für-Schritt-Plan für Unternehmen
NIS2 umsetzen: Der praktische Schritt-für-Schritt-Plan mit Timeline, Maßnahmen und Checkliste – auch für betroffene Hamburger Unternehmen.
Weiterlesen
Montagmorgen, 7:15 Uhr. Ihr ERP-System startet nicht. Die Telefonanlage ist stumm. Ein Blick auf den Server: Ransomware. Ihre 85 Mitarbeiter stehen vor verschlossenen Bildschirmen. Wer übernimmt jetzt? Welche Systeme haben Priorität? Wie lange können Sie ohne Auftragsbearbeitung überleben?
Unternehmen, die diese Fragen beantworten können, haben ein Business Continuity Management. Alle anderen improvisieren -- und zahlen dafür. Der Unterschied zwischen einem Ausfall von Stunden und einem Ausfall von Wochen liegt in der Vorbereitung.
Business Continuity Management ist der systematische Ansatz, Ihren Geschäftsbetrieb bei Störungen aufrechtzuerhalten und die Resilienz Ihres Unternehmens zu stärken. Kein 200-Seiten-Dokument für die Schublade, sondern ein lebendiger Prozess: kritische Geschäftsprozesse identifizieren, Ausfallszenarien durchspielen, Wiederanlaufpläne bereithalten. Ziel ist ein funktionierendes Business Continuity Management System (BCMS) -- also ein strukturiertes Notfallmanagement, das im Ernstfall greift.
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat mit dem BSI-Standard 200-4 einen Leitfaden veröffentlicht, der drei Reifegrade für die Implementierung definiert:
Für mittelständische Unternehmen (KMU) ist die Stufe "aufbauend" ein realistisches und sinnvolles Ziel. Die meisten starten allerdings bei null.
International orientiert sich BCM an der ISO 22301 -- dem weltweit anerkannten Standard für Business Continuity Management Systems. Wer zusätzlich ein Informationssicherheits-Managementsystem nach ISO 27001 betreibt, kann BCM nahtlos integrieren. Der BSI-Standard 200-4 ist kompatibel mit beiden ISO-Normen und bietet KMU einen praxisnahen Einstieg.
Seit dem 6. Dezember 2025 ist das NIS2-Umsetzungsgesetz in Kraft. §30 BSIG nennt "Aufrechterhaltung des Betriebs" als eine der Pflichtmaßnahmen -- konkret: Backup-Management, Wiederherstellung nach Notfällen und Krisenmanagement. Die Sicherstellung eines funktionierenden Notfallmanagements ist damit gesetzlich verankert.
Das betrifft rund 29.500 Unternehmen in Deutschland: ab 50 Mitarbeitern oder 10 Millionen Euro Umsatz in kritischen Sektoren. Aber auch kleinere Unternehmen geraten über die Lieferkette unter Druck. Großkunden fragen: "Haben Sie einen BCM-Plan?" Ohne Antwort gibt es keinen Vertrag.
Besonders brisant: Geschäftsführer haften unter NIS2 persönlich. Business Continuity Management gehört auf die Agenda der Geschäftsleitung -- nicht in die IT-Abteilung.
80 % der KMU haben laut Bitkom keinen dokumentierten Notfallplan. Gleichzeitig liegt die durchschnittliche Ausfallzeit nach Cyberangriffen bei mehreren Tagen. Bei Kosten von 5.000 bis 10.000 Euro pro Stunde summiert sich das schnell auf sechsstellige Beträge. Ohne BCM reagieren Unternehmen reaktiv statt systematisch -- und verlieren wertvolle Zeit.
Ein BCM-Plan für KMU muss nicht perfekt sein -- er muss funktionieren. Diese 6 Schritte orientieren sich am BSI-Standard 200-4 und lassen sich auch mit begrenzten Ressourcen systematisch umsetzen.
Fünf Tage vor der TÜV-Rezertifizierung ISO 9001 kam die E-Mail: Können Sie uns helfen? Zum Glück lag das Wochenende dazwischen. Der Auditor war am Ende begeistert.
Der Fall zeigt zwei Dinge: Erstens -- viele Unternehmen schieben die Implementierung von BCM bis zur letzten Minute auf. Zweitens -- ein strukturierter Ansatz lässt sich auch unter Zeitdruck umsetzen. Aber das ist die Ausnahme. Wer erst beim Audit merkt, dass kein Notfallplan existiert, hat Glück, wenn noch ein Wochenende dazwischenliegt. Die Sicherstellung der Betriebskontinuität sollte nicht von Glück abhängen.
RTO und RPO sind das Herzstück jedes BCM-Plans. Sie bestimmen, wie schnell Sie im Ernstfall reagieren müssen und wie viel Datenverlust akzeptabel ist. Ohne diese Kennzahlen fehlt Ihrem Notfallmanagement die Grundlage zur Priorisierung bei Ausfallzeiten.
| System | RTO (max. Ausfallzeit) | RPO (max. Datenverlust) | Backup-Strategie |
|---|---|---|---|
| ERP / Warenwirtschaft | 4 Stunden | 1 Stunde | Stündliche Snapshots, Standby-System |
| E-Mail / Kommunikation | 2 Stunden | 0 Minuten | Cloud-Sync, redundanter Anbieter |
| Kundendatenbank / CRM | 4 Stunden | 4 Stunden | Tägliches Backup + Replikation |
| Webshop / Online-Vertrieb | 1 Stunde | 0 Minuten | CDN + automatisches Failover |
| Dateiablage / Fileserver | 8 Stunden | 24 Stunden | Nächtliches Backup, Offsite-Kopie |
| Archiv / Altdaten | 48 Stunden | 1 Woche | Wöchentliches Backup |
Die Werte sind Richtwerte. Passen Sie sie an Ihr Unternehmen an. Ein Handwerksbetrieb hat andere Anforderungen als ein Online-Händler.
Lesetipp: Dieses Thema wird in unserem kostenlosen E-Book „CYBER-SICHER — Der IT-Sicherheits-Guide für den deutschen Mittelstand" (47 Seiten, 2026-Edition) ausführlich behandelt. Jetzt herunterladen →
Der BSI-Standard 200-4 definiert drei Reifegrade für die Implementierung von Business Continuity Management. Das Modell hilft KMU, den eigenen Standort realistisch einzuschätzen und den nächsten Schritt zu planen.
Reaktiv -- der Einstieg. Notfallkontakte stehen auf einer Liste, vielleicht sogar auf Papier. Es gibt grundlegende Handlungsanweisungen für die häufigsten Störfälle. Reaktion erfolgt ad hoc. Besser als nichts -- aber kein systematisches Notfallmanagement. Viele KMU befinden sich auf dieser Stufe, ohne es zu wissen.
Aufbauend -- der Praxisstandard. Auf dieser Stufe existiert eine dokumentierte Business Impact Analyse. Kritische Geschäftsprozesse sind identifiziert, Ausfallzeiten bewertet, Notfallpläne schriftlich festgehalten. Erste Tests finden statt. Das BCM ist kein Papierkonzept mehr, sondern ein funktionierendes System. Für mittelständische Unternehmen ist diese Stufe das Ziel.
Standard -- das vollständige BCMS. Ein Business Continuity Management System nach ISO 22301 ist in die Unternehmensführung integriert. Regelmäßige Übungen, kontinuierliche Verbesserung, externe Audits. Diese Stufe lohnt sich für Unternehmen mit hohen Anforderungen an Resilienz -- etwa in regulierten Branchen oder bei Zertifizierung nach ISO 27001.
Empfehlung für KMU: Starten Sie reaktiv, aber planen Sie den Übergang zur aufbauenden Stufe innerhalb von 12 Monaten. Der Aufwand ist überschaubar: Eine BIA, dokumentierte Notfallpläne und ein erster Testlauf reichen, um den Reifegrad systematisch zu erhöhen.
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) bietet den kostenlosen Leitfaden „Einstieg ins BCM für KMU" — laden Sie ihn herunter als ersten Schritt. Der Leitfaden beschreibt alle drei Reifegrade mit konkreten Checklisten und Vorlagen, die sich direkt für Ihr Unternehmen anpassen lassen.
Die Business Impact Analyse ist das Fundament jedes BCM. Ohne BIA fehlt Ihrem Notfallmanagement die Priorität: Welche Geschäftsprozesse müssen zuerst wiederhergestellt werden? Was darf ausfallen -- und wie lange?
Was ist eine BIA? Eine systematische Bewertung aller Geschäftsprozesse nach ihrer Bedeutung für den Geschäftsbetrieb. Sie ermitteln, welche Prozesse kritisch sind, welche Ausfallzeiten tolerierbar sind und welche Kosten bei einem Ausfall entstehen. Die BIA liefert die Datenbasis für Ihren gesamten BCM-Plan.
So führen Sie eine BIA durch:
| Prozess | Kritikalität | Max. Ausfallzeit | Maßnahme |
|---|---|---|---|
| Auftragsbearbeitung (ERP) | Hoch | 4 Stunden | Standby-System, stündliche Backups |
| Kundenkommunikation (E-Mail/Telefon) | Hoch | 2 Stunden | Redundanter Anbieter, Mobiltelefone |
| Produktion / Leistungserbringung | Hoch | 8 Stunden | Manuelle Prozesse, Notfallschichten |
| Lohnabrechnung | Mittel | 72 Stunden | Externer Dienstleister als Fallback |
| Marketing / Social Media | Niedrig | 1 Woche | Pause tolerierbar |
Die BIA ist kein einmaliges Projekt. Aktualisieren Sie sie jährlich oder nach wesentlichen Änderungen an Ihren Geschäftsprozessen -- etwa nach einer Einführung neuer Software, einem Standortwechsel oder einer Umstrukturierung.
Ein Notfallplan, der nie getestet wurde, ist ein Risiko. Er vermittelt Sicherheit, die nicht existiert. Erst der Ernstfall zeigt, ob Ihre Wiederanlaufpläne funktionieren -- und dann ist es zu spät für Korrekturen. BCM-Übungen schließen diese Lücke.
Das NIS2-Umsetzungsgesetz fordert regelmäßige Tests der Notfallpläne. Wer darauf verzichtet, riskiert nicht nur längere Ausfallzeiten im Ernstfall, sondern auch Bußgelder und persönliche Haftung der Geschäftsführung.
Tabletop-Übung. Das Krisenstab-Team sitzt am Tisch und geht ein Szenario verbal durch. "Ransomware hat den Fileserver verschlüsselt -- was tun wir?" Dauer: 1 bis 2 Stunden. Kosten: praktisch null. Ergebnis: Lücken in Zuständigkeiten und Kommunikationsketten werden sichtbar. Für die meisten KMU ist das der beste Einstieg.
Simulation. Einzelne Systeme werden gezielt abgeschaltet oder isoliert. Das IT-Team stellt das ERP-System aus dem Backup wieder her, während der Betrieb weiterläuft. Dauer: halber Tag. Ergebnis: Sie messen reale Wiederherstellungszeiten und prüfen, ob Ihr RTO haltbar ist.
Full-Scale-Test. Ein vollständiges Ausfallszenario wird durchgespielt: Server down, Kommunikation gestört, Krisenstab aktiviert. Alle Abteilungen sind beteiligt. Dauer: ein bis zwei Tage. Ergebnis: Die Widerstandsfähigkeit Ihres gesamten Business Continuity Management Systems wird unter realen Bedingungen geprüft.
Empfehlung: Führen Sie mindestens einmal jährlich eine Tabletop-Übung durch. Alle zwei Jahre empfiehlt sich eine Simulation oder ein Full-Scale-Test. Dokumentieren Sie nach jeder Übung die Erkenntnisse und passen Sie Ihre Notfallpläne an. So verbessern Sie die Implementierung Ihres BCM kontinuierlich und stärken die Resilienz Ihres Unternehmens systematisch.
BCM und Incident Response ergänzen sich. Incident Response beantwortet die Frage: "Was tun wir in den ersten 72 Stunden nach einem Vorfall?" Business Continuity Management beantwortet die Frage: "Wie halten wir den Geschäftsbetrieb aufrecht, während wir den Vorfall bewältigen?"
Ohne ein funktionierendes BCMS fehlt dem Incident-Response-Team die Grundlage: Welche Systeme haben Priorität? Welche Geschäftsprozesse müssen zuerst wiederhergestellt werden? Wie kommunizieren wir mit Kunden, wenn die E-Mail ausfällt?
Die Notfallplanung verbindet beide Bereiche. Sie definiert die konkreten Handlungsanweisungen, die im Ernstfall greifen. Wer sein BCM systematisch nach ISO 22301 oder BSI-Standard 200-4 aufbaut, stärkt die Widerstandsfähigkeit des gesamten Unternehmens -- und erfüllt gleichzeitig die Anforderungen an ein Continuity Management System nach internationalem Standard.
BCM-Plan aufbauen? Wir helfen.
In einem kostenlosen 15-Minuten-Erstgespräch prüfen wir Ihren aktuellen Stand und zeigen, welche Schritte für Ihr Unternehmen sinnvoll sind.
Erstgespräch buchen →Business Continuity Management (BCM) ist ein systematischer Ansatz, um den Geschäftsbetrieb bei Störungen aufrechtzuerhalten. Es umfasst die Identifikation kritischer Prozesse, die Erstellung von Notfallplänen und regelmäßige Tests -- damit Ihr Unternehmen auch bei Cyberangriffen, Stromausfällen oder Lieferengpässen handlungsfähig bleibt.
Ja, für viele KMU. Das NIS2-Umsetzungsgesetz fordert in §30 BSIG ausdrücklich die "Aufrechterhaltung des Betriebs". Auch die DSGVO verlangt in Art. 32 die Fähigkeit, Systeme nach einem Vorfall rasch wiederherzustellen. Geschäftsführer haften unter NIS2 persönlich.
Je nach Branche und Unternehmensgröße liegen die Ausfallkosten bei 5.000 bis 10.000 Euro pro Stunde. Darin enthalten sind Produktivitätsverlust, entgangene Umsätze, Vertragsstrafen und Reputationsschäden.
RTO (Recovery Time Objective) ist die maximale Ausfallzeit, die ein System toleriert, bis es wiederhergestellt sein muss. RPO (Recovery Point Objective) ist der maximale Datenverlust in Stunden -- also wie alt das letzte Backup sein darf. Beide Werte definieren Sie pro System individuell.
Der BSI-Standard 200-4 ist die deutsche Referenz für Business Continuity Management. Das BSI bietet zudem eine kostenlose Broschüre "Einstieg ins BCM für KMU" mit einem 3-Stufen-Modell: reaktiv, aufbauend und standardisiert. International gilt die ISO 22301 als Standard für Continuity Management Systems.
Inhaltsverzeichnis
NIS2 umsetzen: Der praktische Schritt-für-Schritt-Plan mit Timeline, Maßnahmen und Checkliste – auch für betroffene Hamburger Unternehmen.
WeiterlesenNotfallplanung für KMU: Rechtliche Pflichten, Schritt-für-Schritt-Anleitung und Vorlage für Ihren IT-Notfallplan.
WeiterlesenEinleitung Liebe Leserinnen und Leser, in der heutigen digitalen Geschäftswelt, die sich stetig weiterentwickelt, sind Datenschutz und IT-Sicherheit...
Weiterlesen
Über den Autor
Datenschutzberater & Geschäftsführer
Nils ist zertifizierter Datenschutzbeauftragter und Geschäftsführer der frag.hugo Informationssicherheit GmbH. Er berät mittelständische Unternehmen zu DSGVO, NIS2 und IT-Sicherheit – praxisnah und verständlich.
Vereinbaren Sie ein unverbindliches Erstgespräch mit unseren Experten. Wir beraten Sie persönlich zu Datenschutz, NIS2 und IT-Sicherheit.