Was kostet NIS2? Kosten der Umsetzung

Die Kosten hängen weniger vom Gesetz ab als von Ihrer Ausgangslage. Hier sehen Sie die wichtigsten Kostentreiber, wie wir Kosten planbar machen und das Bußgeldrisiko im Vergleich.

Kostenrahmen einschätzen lassenSo machen wir Kosten planbar

Die NIS2-Umsetzung kostet so viel, wie Ihnen heute fehlt

Eine seriöse Pauschalzahl für NIS2 gibt es nicht. Der Aufwand hängt von Größe, Ausgangslage und technischen Lücken ab. Deshalb klären wir den Umfang im kostenlosen Erstgespräch und machen Ihnen danach ein Festpreisangebot.

Seit dem 6. Dezember 2025 gilt das NIS2-Umsetzungsgesetz (NIS2UmsuCG). Die Pflichten stehen im neuen BSI-Gesetz und gehen auf die Richtlinie (EU) 2022/2555 zurück. Wer gut aufgestellt ist, zahlt vor allem für Dokumentation und Nachweise. Wer bei null startet, investiert zusätzlich in Technik.

Fünf Faktoren bestimmen Ihr NIS2-Budget

Unternehmensgröße

Mehr Mitarbeitende bedeuten mehr Systeme, mehr Berechtigungen und mehr Schulungsaufwand.

Ausgangslage und ISMS

Gibt es schon ein ISMS, Richtlinien oder eine ISO-27001-Zertifizierung? Dann sinkt der Aufwand deutlich.

Anzahl der Standorte

Jeder Standort bringt eigene Netze, Zugänge und Notfallabläufe mit, die erfasst werden müssen.

Lieferanten und Dienstleister

NIS2 verlangt Sicherheit in der Lieferkette. Viele kritische Lieferanten bedeuten mehr Bewertungsaufwand.

Technische Lücken

Fehlende MFA, ungetestete Backups, kein Logging oder veraltete Systeme verursachen Projekt- und Technikkosten.

Woraus sich die Kosten zusammensetzen

Beratung ist nur ein Teil. Planen Sie auch interne Zeit, Technik und den laufenden Betrieb ein. Wer nur das Beraterhonorar budgetiert, wird später überrascht.

  1. Externe BeratungBetroffenheitsprüfung, Gap-Analyse, Risikomanagement, Richtlinien und Notfallplanung.
  2. Interne ZeitGeschäftsführung, IT und Fachbereiche arbeiten mit. Dieser Aufwand wird oft unterschätzt.
  3. Technik und ToolsZum Beispiel MFA-Lizenzen, Backup-Lösung, Endpoint-Schutz oder zentrales Logging.
  4. SchulungNIS2 verlangt Schulungen für die Geschäftsleitung und regelmäßige Sensibilisierung der Mitarbeitenden.
  5. Laufende PflegeRisikobewertung, Richtlinien und Nachweise müssen regelmäßig überprüft und aktualisiert werden.

So machen wir Ihre NIS2-Kosten planbar

Weil jede Ausgangslage anders ist, nennen wir keine Pauschalpreise. Stattdessen klären wir den Umfang vorab und legen ihn im Angebot verbindlich fest.

  1. Kostenloses ErstgesprächWir klären Betroffenheit, Ausgangslage und die größten Lücken. Unverbindlich und ohne Kosten.
  2. Festpreisangebot mit klarem UmfangSie erhalten ein Angebot, das genau beschreibt, welche Leistungen enthalten sind.
  3. Schrittweises VorgehenZuerst die Gap-Analyse, dann die priorisierten Maßnahmen. Sie entscheiden bei jedem Schritt, wie es weitergeht.
  4. Laufende Begleitung nach BedarfWer dauerhaft eine Ansprechperson braucht, bindet einen externen ISB ein, statt eine Vollzeitstelle zu besetzen.

Unsere NIS2-Leistungen im Überblick

NIS2-Leistungen von Keep IT Fair nach Phase
PhaseLeistungAbrechnung
EinordnungNIS2-Betroffenheitsprüfung (kostenloses Erstgespräch)30-minütiges Erstgespräch mit Einschätzung, ob und in welcher Kategorie Ihr Unternehmen unter NIS2 fällt.einmalig
EinordnungSchriftliche BetroffenheitsanalyseDokumentierte Einordnung nach Sektor, Größe und Lieferkettenrolle – als Nachweis gegenüber Geschäftsführung, Kunden und Prüfern.einmalig
PflichtBegleitung der BSI-RegistrierungVorbereitung aller Angaben, Begleitung der Registrierung beim BSI und Einrichtung der Meldewege.einmalig
AnalyseNIS2-Gap-Analyse (bis 50 Mitarbeitende)Abgleich des Ist-Zustands mit den NIS2-Anforderungen, priorisierter Maßnahmenplan, Ergebnisbericht.einmalig
AnalyseNIS2-Gap-Analyse (bis 250 Mitarbeitende)Wie oben, zusätzlich mit Interviews der Fachbereiche und Lieferantenbewertung.einmalig
UmsetzungNIS2-UmsetzungsbegleitungRisikomanagement, Richtlinien, Incident-Response- und Notfallplan, technische Maßnahmen – Umfang abhängig von Größe und Ausgangslage.einmalig
LaufendExterner ISB – BasisFür kleine Unternehmen: benannter ISB, Richtlinienpflege, Quartals-Jour-fixe, Ansprechpartner für Behörden und Kunden.pro Monat
LaufendExterner ISB – StandardFür NIS2- oder ISO-27001-pflichtige Unternehmen: monatliche Termine, Risikomanagement, Management-Reporting, Audit-Vorbereitung.pro Monat

Festpreis nach kostenlosem Erstgespräch. Technik, Lizenzen und interne Arbeitszeit sind nicht enthalten. Mehr zur laufenden Rolle: Externer ISB. Angebot anfragen

Viele technische Maßnahmen deckt Managed IT bereits ab

MFA, Backups und Patchmanagement verlangt NIS2 ausdrücklich. Mit einer laufenden IT-Betreuung sind viele dieser Grundlagen schon da. Unser Managed IT Service enthält Patchmanagement, EDR und Monitoring. Backup und Recovery sind ab dem Professional-Paket dabei. Dann bleiben vor allem die organisatorischen Pflichten: Risikomanagement, Meldeprozess, Richtlinien und Nachweise.

Managed IT Services ansehen

Bußgeldrisiko vs. Umsetzungskosten

Bußgelder sind ein Argument, aber nicht das wichtigste. Die meisten Maßnahmen schützen Sie zuerst vor Ausfällen durch Ransomware, Datenverlust und Betriebsunterbrechung. Die Bußgeldrahmen sind Höchstwerte. Wie die Aufsicht sie in der Praxis anwendet, bleibt abzuwarten.

Bußgeldrahmen nach NIS2

Besonders wichtige Einrichtungen
bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes
Wichtige Einrichtungen
bis 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes

Es gilt jeweils der höhere Betrag. Zusätzlich haftet die Geschäftsleitung für die Umsetzung der Risikomanagementmaßnahmen.

Umsetzungskosten bei uns

  • Kostenloses Erstgespräch zur Einordnung
  • Festpreisangebot mit klar beschriebenem Umfang
  • Schrittweise Umsetzung, beginnend mit der Gap-Analyse
  • Aufwand abhängig von Größe, Ausgangslage und Lücken

Hinzu kommen interne Zeit und gegebenenfalls Technik. Die Maßnahmen wirken auch ohne Aufsicht: Sie senken das Risiko teurer Ausfälle.

Mehr zu NIS2

NIS2 Beratung
Überblick über Pflichten, Sektoren und unser Vorgehen
NIS2-Betroffenheitsprüfung
Kostenloser Selbstcheck: Fällt Ihr Unternehmen unter NIS2?
NIS2-Registrierung beim BSI
Schritt für Schritt: Wer sich wie und bis wann registrieren muss
Externer Informationssicherheitsbeauftragter
Laufende Sicherheitsorganisation statt Vollzeitstelle
IT-Sicherheitsaudits
Bestandsaufnahme als Grundlage für Ihre Risikobewertung
Managed IT Services
Patchmanagement, Monitoring und Schutz als laufender Service

Häufige Fragen

Was kostet die Umsetzung von NIS2 für ein mittelständisches Unternehmen?

Eine seriöse Pauschalzahl gibt es nicht. Der Aufwand hängt vor allem von Größe, Ausgangslage, Zahl der Standorte und Lieferanten sowie von technischen Lücken ab. Neben externer Beratung fallen interne Zeit und gegebenenfalls Technik an. Nach einem kostenlosen Erstgespräch erhalten Sie von uns ein Festpreisangebot mit klar beschriebenem Umfang.

Wie macht Keep IT Fair die NIS2-Kosten planbar?

Wir starten mit einem kostenlosen Erstgespräch, in dem wir Betroffenheit und Ausgangslage klären. Danach erhalten Sie ein Festpreisangebot mit klar beschriebenem Umfang. Die Umsetzung gehen wir schrittweise an: zuerst die Gap-Analyse, dann die priorisierten Maßnahmen. So entscheiden Sie bei jedem Schritt, wie es weitergeht.

Welche Faktoren treiben die NIS2-Kosten am stärksten?

Die größten Kostentreiber sind fehlende Grundlagen: kein Informationssicherheits-Managementsystem, keine dokumentierten Prozesse, fehlende MFA, ungetestete Backups oder kein zentrales Logging. Auch viele Standorte und Lieferanten erhöhen den Aufwand.

Wie hoch sind die Bußgelder bei Verstößen gegen NIS2?

Für besonders wichtige Einrichtungen bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes, für wichtige Einrichtungen bis zu 7 Mio. € oder 1,4 %. Maßgeblich ist jeweils der höhere Betrag. Dazu kommt die Haftung der Geschäftsleitung für die Umsetzung der Maßnahmen.

Kann ich NIS2 mit eigenen Mitarbeitenden umsetzen?

Teilweise ja. Viele Aufgaben wie Asset-Inventar, Richtlinien-Abstimmung oder Schulungen erledigen Sie intern. Externe Unterstützung lohnt sich vor allem für die Gap-Analyse, das Risikomanagement und die Rolle des Informationssicherheitsbeauftragten.

Sind NIS2-Maßnahmen in Managed IT schon enthalten?

Viele technische Grundlagen ja. Patchmanagement, Virenschutz mit EDR und Monitoring sind in unserem Managed IT Service ab dem Basis-Paket enthalten, Backup und Recovery ab dem Professional-Paket. Die Einführung von MFA setzen wir mit Ihnen als überschaubares Projekt um. Die organisatorischen NIS2-Pflichten wie Risikomanagement, Meldeprozess und Dokumentation kommen hinzu.

Wie viel NIS2 steckt schon in Ihrer IT?

Im kostenlosen Erstgespräch schätzen wir Ihren Aufwand ein. Danach erhalten Sie ein Festpreisangebot mit klarem Umfang.

Datenschutz & Cookies

Wir respektieren Ihre Privatsphäre

Wir nutzen Cookies und Google Analytics, um unsere Website zu verbessern und den Datenverkehr zu analysieren. Notwendige Cookies sind immer aktiv. Mehr in unserer Datenschutzerklärung.

Notwendige Cookies
Session-Verwaltung, Sicherheit. Immer aktiv.
Immer aktiv
Google Analytics (GA4)
Nutzungsstatistiken zur Website-Verbesserung. Wird erst nach Ihrer Zustimmung geladen, ohne Werbe-Tracking.
Optional