NIS2 compliance you can prove

Do the work once and demonstrate compliance across multiple standards at the same time.
ISOPlanner™ übersetzt die vier NIS2-Pflichten in Aufgaben, Verantwortlichkeiten und Nachweise.
Alles in Ihrer eigenen Microsoft 365-Umgebung
✓ Risikobewertung und Maßnahmen an einem Ort
✓ Gemeinsam an NIS2 arbeiten, in Ihrer eigenen Umgebung
✓ Nachweise und Berichte durchgängig strukturiert
✓ Grundlage für ISO 27001 und Multi-Compliance

Sehen Sie direkt, wie ISOPlanner™ Sie bei NIS2 unterstützt.

Schedule a demo and see ISOPlanner™ in action for your organisation, or try it out yourself directly for 30 days for free. No obligation. No credit card needed.

Wie ISOPlanner™ Sie bei der NIS2 unterstützt

Was NIS2 von Ihnen verlangt

NIS2 ist eine europäische Richtlinie und gilt nicht unmittelbar. In Deutschland wurde sie mit dem NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz in das BSI-Gesetz überführt, und dieses Gesetz ist für Ihre Organisation maßgeblich. Es begründet vier Pflichten.

Neu bei NIS2? Beginnen Sie mit NIS2 kurz erklärt.

Sorgfaltspflicht

Was das Gesetz verlangt
Sie bewerten die Risiken für Ihre Netzwerk- und Informationssysteme und treffen geeignete Maßnahmen. Der Maßnahmenkatalog im Gesetz ist ein Minimum, keine vollständige Aufzählung: was geeignet ist, richtet sich nach Ihrem Risikoprofil.

Wie ISOPlanner™ Sie unterstützt
Risikobewertung und Maßnahmen liegen an einem Ort, jede mit einem Verantwortlichen und einem Status. Weil geeignet von Ihrem eigenen Risikoprofil abhängt, halten Sie je Maßnahme fest, warum Sie sich so entschieden haben und warum eine andere Maßnahme nicht erforderlich war. Genau diese Begründung fragt eine Aufsichtsbehörde ab, und sie liegt dann schon vor. Alles in Ihrer eigenen Microsoft 365-Umgebung, unter Ihrer eigenen Zugriffsverwaltung.

1
Embedded ML
API Calling ML
2

Registrierungspflicht

Was das Gesetz verlangt
Betroffene Einrichtungen müssen sich beim Bundesamt für Sicherheit in der Informationstechnik registrieren.

Wie ISOPlanner™ Sie unterstützt
Die Registrierung nehmen Sie selbst beim BSI vor. Das übernimmt ISOPlanner™ nicht, und das sollte es auch nicht. Was die Software leistet, ist die Begründung festzuhalten: auf welcher Sektorenliste Sie landen, gegen welchen Schwellenwert Sie prüfen, wer das festgestellt hat und zu welchem Datum. Ändert sich etwas in Ihrer Organisation, sodass die Registrierung angepasst werden muss, steht diese Pflicht als Aufgabe mit Frist im selben System, statt in jemandes Kopf.

Meldepflicht

Was das Gesetz verlangt
Einen erheblichen Sicherheitsvorfall melden Sie innerhalb von 24 Stunden als Erstmeldung, gefolgt von einer ausführlicheren Meldung innerhalb von 72 Stunden und einer Abschlussmeldung danach.

Wie ISOPlanner™ Sie unterstützt
Die Fristen sind in der Vorfallserfassung angelegt. Sobald Sie einen Vorfall erfassen, läuft die Uhr sichtbar mit und Sie sehen, welche Meldung wann fällig ist. Wer gemeldet hat und was gemeldet wurde, steht beim Vorfall selbst. Die Abschlussmeldung schreiben Sie damit aus dem, was während des Vorfalls festgehalten wurde, statt sie im Nachhinein aus Postfächern und Chatnachrichten zu rekonstruieren.

3
ML Platform
API Calling ML
4

Haftung der Geschäftsführung

Was das Gesetz verlangt
Dies ist der Teil, der am häufigsten unterschätzt wird. NIS2 legt die Risikomanagementmaßnahmen in die Hand der Geschäftsleitung: sie muss sie billigen, ihre Umsetzung überwachen und kann für Versäumnisse in Anspruch genommen werden. Compliance ist damit kein Thema, das sich vollständig an die IT delegieren lässt.

Wie ISOPlanner™ Sie unterstützt
Eine Geschäftsleitung kann nur für das Verantwortung übernehmen, was sie sehen kann. Die Berichte sind darauf ausgelegt, der Geschäftsleitung vorgelegt zu werden, ohne dass jemand sie erst zusammenstellt: welche Risiken offen sind, welche Maßnahmen im Rückstand sind, wer verantwortlich ist und was sich seit dem letzten Bericht geändert hat. Und weil die Nachweise in dem Moment entstehen, in dem die Arbeit geschieht, zeigt der Bericht den tatsächlichen Stand und keine Momentaufnahme, die für die Sitzung erstellt wurde.

Die vier NIS2-Pflichten

Von der Pflicht zur Kontrolle

NIS2 ist die EU-Richtlinie zur Cybersicherheit für besonders wichtige und wichtige Einrichtungen. Auch Lieferanten von NIS2-pflichtigen Organisationen müssen ihre Compliance nachweisen. ISOPlanner™ gibt Ihnen die Struktur und die Werkzeuge dafür, für Ihr Team und in Ihrem eigenen Microsoft 365.

Ihre Pflicht

Was ISOPlanner™ tut

Risikomanagement

Risikobewertung und Maßnahmen an einem Ort dokumentiert, mit Verantwortlichem und Status.

Meldepflicht

Vorfallserfassung mit integrierten Fristen, sodass die Uhr nicht manuell überwacht werden muss.

Haftung der Geschäftsleitung

Berichte, die der Geschäftsleitung vorgelegt werden können, ohne dass jemand sie erst zusammenstellt.

Aufsicht

Nachweise entstehen in dem Moment, in dem die Arbeit geschieht, nicht im Nachhinein.

Keiner dieser vier Punkte ist verschwendete Arbeit. Das Verzeichnis, die Verantwortlichkeiten und die Nachweise, die NIS2 fordert, sind dieselben, die auch ISO 27001 verlangt. Die Arbeit, die Sie für die gesetzlichen Anforderungen leisten, bildet somit das Fundament für Ihre Zertifizierung, anstatt einen Umweg darzustellen.
In der EU gehostet Icon
100 % in der EU gehostet

Unsere konformen Kunden

Wir sind zufrieden mit ISOPlanner: Es zeigt auf, was man tut, wie man es überwacht und ausführt. Für uns ist es der Ferrari der Informationssicherheits-Managementsysteme!“
Profil Tanja de Haan
Tanja de Haan
Informationssicherheit
Level Software
Der Auditor war sehr beeindruckt von dem Produkt und wie es alles miteinander verbindet – der Traum eines Auditors.“
Profil Tracy Usher
Tracy Usher
Credit Collection Services Group
Wir haben uns für eine schnelle Implementierung entschieden, bei der viel Vorarbeit bereits geleistet wurde. Und das entsprach unseren Sicherheitsanforderungen wie Single Sign-On.“
Profil Jimmy Voskuil
Jimmy Voskuil
CISO
Waterland
Für dieses Audit war wenig Vorbereitung nötig, da alles ordnungsgemäß dokumentiert war und die Mitarbeiter die Fragen des Auditors adäquat beantworten konnten.“
Profil Wendy Rockx
Wendy Rockx
FinData
Die Aufgaben sowohl der ISO 14001 als auch der ISO 9001 sind jetzt im ISOPlanner und laufen synchron.“
Profil Govert van Bodegem
Govert van Bodegom
QA Manager
Hordijk Group
Wir haben KMU, KMU-plus und sogar Großkunden, die alle unterschiedliche Bedürfnisse haben. Es gibt viel auf dem Markt, aber ISOPlanner spielt in einer eigenen Liga, wenn es um Funktionalität und Preisgestaltung geht.“
Profil Tamara Krijbolder
Tamara Krijbolder
Managing Partner
Collence
ISOPlanner bot die richtige Denkweise und Unterstützung bei der Durchführung der Auditvorbereitung. Der Prozess verlief schnell, dank der Anleitung, die das Tool bietet.“
Profil Andre Wiersma
Andre Wiersma
Sales Manager Software
Ein Auditor ist begeistert, wenn er unser ISMS sieht. ISOPlanner ist wirklich die Crème de la Crème.“
Profil Robert Kerssies
Robert Kerssies
DHD
Compliance sollte kein jährlicher Sprint sein, sondern ein logischer Bestandteil der täglichen Praxis. ISOPlanner macht das möglich.“
Marco van der Steijle
Business Development
TeamValueGroup
Neue Gesetze und Vorschriften stehen an, die weitreichende Folgen für unsere Organisation haben werden.“
Profil Leon van der Valk
Leon van der Valk
SPIE Nederland
Im Nachhinein hätte ich es mit dem Wissen, das ich jetzt über den Mehrwert des Systems habe, früher tun sollen.“
Profil Alex Beckers
Alex Beckers
EerstelijnsZorg Zoetermeer
Answered

Frequently Asked Questions

01.

What is the difference between essential and important entities under NIS2?

NIS2 Article 3 divides in-scope organisations into two categories. Essential entities operate in critical sectors such as energy, transport, banking, health, and digital infrastructure. Important entities cover a broader set including postal services, waste management, food production, and digital providers. Essential entities face stricter supervision and higher maximum fines (up to €10M or 2% of global turnover). Important entities are subject to reactive supervision and lower maximum fines (€7M or 1.4%). ISOPlanner™ helps document the classification and governance obligations for either category.

02.

What security measures does NIS2 Article 21 require?

Article 21 requires appropriate and proportionate technical, operational, and organisational measures to manage cybersecurity risks. These include policies on risk analysis, incident handling, business continuity, supply chain security, secure development practices, cybersecurity training, and multi-factor authentication. ISOPlanner™ maps each Article 21 requirement to your risk register and control framework so every measure is tracked and evidenced.

03.

What are the NIS2 incident reporting timelines?

NIS2 Article 23 introduces a three-stage reporting timeline. An early warning must reach the national CSIRT or competent authority within 24 hours of detecting a significant incident. A full incident notification with initial assessment follows within 72 hours. A final report with root cause analysis, impact, and applied mitigations is due within one month. ISOPlanner™ includes an incident response workflow that tracks each stage and generates the required notification records.

04.

How does NIS2 address supply chain security?

Article 21 explicitly requires organisations to assess and manage cybersecurity risks from their supply chain and supplier relationships. This includes evaluating the security practices of direct suppliers and service providers, and considering how vulnerabilities in third-party products or services could affect your own security posture. ISOPlanner™ provides a supplier register and assessment template to document and monitor third-party security obligations under NIS2.

05.

What are the penalties for NIS2 non-compliance?

NIS2 imposes significant administrative fines. Essential entities can be fined up to €10 million or 2% of total global annual turnover, whichever is higher. Important entities face maximum fines of €7 million or 1.4% of global turnover. Beyond financial penalties, NIS2 also introduces personal liability for senior management who fail to implement required security measures. ISOPlanner™ helps document governance accountability to reduce management exposure.

06.

How does NIS2 relate to ISO 27001?

ISO 27001 and NIS2 are highly complementary. The security measures required by NIS2 Article 21 closely mirror the technical and organisational controls in ISO 27001 Annex A. Organisations with a certified ISO 27001 management system are well-positioned to meet NIS2 obligations, since ISO 27001 audit evidence can directly support NIS2 compliance demonstrations. ISOPlanner™ cross-maps NIS2 Article 21 requirements to ISO 27001 Annex A controls so a single evidence base serves both frameworks.

07.

Which sectors fall within NIS2 scope?

NIS2 covers a much broader set of sectors than its predecessor. Highly critical sectors include energy, transport, banking, financial market infrastructure, health, drinking water, wastewater, digital infrastructure (cloud, data centres, DNS, trust services), public administration, and space. Additional critical sectors include postal services, waste management, chemicals, food production, medical device manufacturing, and digital providers such as online marketplaces, search engines, and social networks.