NIS-2 Beratung
Das deutsche NIS2UmsuCG ist in Kraft. Die BSI-Registrierungsfrist ist abgelaufen. Wir helfen mittelständischen und enterprise-Einrichtungen, Geltungsbereich nachzuholen, eine belastbare Gap-Analyse durchzuführen und einen Zustand zu erreichen, in dem ein Audit eine geplante Übung wird, keine Eskalation.
Kostenloser Scan
Eine fundierte Erstbewertung zu Ihrem Status. Sieben Ja/Nein-Fragen, gemappt auf die Kernkontrollen von § 30 BSIG. Keine E-Mail-Hürde, um das Ergebnis zu sehen.
Pakete
Feste Leistungsumfänge. Jeder Auftrag beginnt mit einem 30-Minuten-Call zur Passungsprüfung.
Eine fundierte Erstbewertung zu Geltungsbereich und Dringlichkeit. Kein bezahltes Engagement nötig, keine E-Mail-Hürde für das Ergebnis.
Strukturierte Gap-Analyse gegen die zehn Pflichtbereiche aus § 30 BSIG, mit umsetzbarem Schließungsplan und Briefing-Paket für die Geschäftsleitung.
Beratungssitzung auf Vorstands- bzw. GF-Ebene zu NIS-2-Pflichten, persönlicher Haftung nach § 38 BSIG und den Entscheidungspunkten, die die Geschäftsleitung selbst treffen muss.
Fokussierter Umsetzungssprint, der die priorisierten Lücken aus dem Readiness-Check schließt. Schlankes ISMS, funktionsfähige Playbooks, prüfbare Nachweise.
Cortavion übernimmt die operative Substanz monatsweise. Sie behalten Governance und Verantwortlichkeit; wir halten Nachweise aktuell und Kontrollen am Laufen.
Wenn Sie nicht sicher sind, welches Paket passt, beginnen Sie mit dem kostenlosen Scan oder schreiben uns ein paar Zeilen zu Ihrer Lage. Wir antworten mit einer kurzen Empfehlung.
Je nach Bundesland bis zu 50–80 % förderfähig (BAFA/Landesprogramme) — wir übernehmen die Fördernavigation. Wichtig: Antrag vor Auftragsbeginn.
Umsetzungspfad
Sechs Phasen. Die meisten Mittelstand-Engagements schließen die Phasen 1-4 innerhalb der ersten drei Monate ab. Phasen 5 und 6 sind laufend.
BSI-Betroffenheitsprüfung durchführen. Einstufung dokumentieren. Die juristische Person im Geltungsbereich festlegen.
Registrierung über das BSI-Portal einreichen. Vorfall-Kontaktpunkte benennen. Bei verpasster Frist nachregistrieren.
Aktuelle Kontrollen gegen die zehn § 30-Pflichten abgleichen. Jede Feststellung risiko-gewichten. Output ist ein Schließungsplan, kein Präsentation.
Zuerst die ausnutzbaren Lücken schließen. MFA, EDR, Backup-Verifikation, Asset-Inventar, Incident-Playbook. Messbar in 60 Tagen.
ISMS in passendem Scope aufbauen. Richtlinien dokumentieren. Erste formale Risikoanalyse. Geschäftsleitung briefen.
Laufende Lieferanten-Reviews, Nachweissammlung, interne Audits, regulatorische Meldungen. Audit-Vorbereitung wird Routine.
Wie wir arbeiten
Aus der Betriebspraxis. Ergebnisse auf das Gesetz abgebildet, nicht auf ein Verkaufspräsentation. Empfehlungen sind testbar.
Nächster Schritt
Wenn wir passen, sagen wir es. Wenn nicht, verweisen wir Sie an jemanden, der näher an Ihrer Lage ist. So oder so gehen Sie mit einem klareren Bild aus dem Call als hinein.
Briefing anfragen