# Cybersecurity für CISOs und IT-Leitung: NIS2-Pflichten, Pentests und Erkennung

> CISOs und IT-Leiter im Mittelstand tragen drei Pflichten zugleich: Das deutsche BSIG macht die NIS2-Risikomanagementmaßnahmen, die 24-Stunden-Meldung und die persönliche Verantwortung der Geschäftsleitung seit 6. Dezember 2025 verbindlich; Artikel 32 DSGVO verlangt regelmäßige Überprüfung der Maßnahmen; und Kunden fragen nach ISO-27001- oder TISAX-Nachweisen. Interne Pentests erreichen typischerweise innerhalb eines Tages Domänenadministrator über Active-Directory-Fehlkonfigurationen und fehlende Segmentierung, unbemerkt. Ein sinnvolles erstes Jahr kombiniert Gap-Analyse, externen und internen Pentest und 24/7-Erkennung.

Was CISO und IT-Leitung im Mittelstand brauchen: NIS2- und BSIG-Pflichten, Haftung der Geschäftsleitung, Angriffsfläche, typische Findings und ein Jahresplan.

Source: https://zyberum.com/de/fuer/ciso-und-it-leitung · Updated: 2026-10-07

## Welche Regeln für dich gelten

Vier Rahmenwerke prägen den Job, und eines davon ist jetzt persönlich.

**BSIG nach NIS2.** Das deutsche NIS2-Umsetzungsgesetz trat am 6. Dezember 2025 in Kraft. Ein Unternehmen in einem der 18 NIS2-Sektoren mit 50 oder mehr Beschäftigten oder mehr als 10 Millionen Euro Umsatz und Bilanzsumme ist eine wichtige Einrichtung, ab 250 Beschäftigten oder 50 Millionen Euro eine besonders wichtige Einrichtung nach § 28 BSIG. § 30 listet die Risikomanagementmaßnahmen: Risikoanalyse und Sicherheitskonzepte, Bewältigung von Vorfällen, Betriebskontinuität und Backup, Sicherheit der Lieferkette, sichere Beschaffung und Entwicklung einschließlich Schwachstellenbehandlung, Wirksamkeitsbewertung, Schulung und Hygiene, Kryptografie, Personalsicherheit, Zugriffskontrolle und Asset-Management, Mehrfaktor-Authentifizierung und sichere Kommunikation. § 32 verlangt eine Frühwarnung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 Stunden und einen Abschlussbericht innerhalb eines Monats. § 33 verlangte die Registrierung beim BSI bis zum 6. März 2026. § 38 macht die Geschäftsleitung dafür verantwortlich, die Maßnahmen zu billigen und zu überwachen und Schulungen zu besuchen.

**DSGVO.** Artikel 32 verlangt Sicherheit angemessen zum Risiko, mit einem Verfahren zur regelmäßigen Überprüfung und Bewertung der Wirksamkeit; Artikel 33 setzt die 72-Stunden-Meldung bei Datenschutzverletzungen. Ein Penetrationstest ist der häufigste Nachweis für Artikel 32.

**ISO/IEC 27001:2022 und BSI IT-Grundschutz** sind die Rahmenwerke, auf denen du das Managementsystem baust, und die Labels, nach denen Kunden fragen. In der Automobil-Lieferkette übernimmt das TISAX-Assessment diese Rolle.

**Sektorregeln** kommen obendrauf: DORA für Finanzunternehmen, der IT-Sicherheitskatalog für Energienetzbetreiber, KRITIS-Pflichten für Betreiber kritischer Anlagen.

## Wo Angreifer anfangen

Im Mittelstand ist der Angriffspfad fast immer Identität, dann Active Directory, dann alles.

- **Phishing und Zugangsdaten**: das Passwort eines Nutzers plus ein fehlender oder ermüdeter zweiter Faktor an Mail, VPN oder einem SaaS-Portal.
- **Exponierte Dienste**: VPN-Appliances, Remote-Desktop-Gateways, Mail- und Collaboration-Server mit Patch-Rückstand, vergessene Testsysteme auf alten Subdomains.
- **Active Directory**: kerberoastbare Dienstkonten mit schwachen Passwörtern, Fehlkonfiguration der Zertifikatsdienste, alte Namensauflösungsprotokolle, zu viele Gruppenmitgliedschaften.
- **Lokale Administration**: dasselbe lokale Adminpasswort auf jedem Arbeitsplatz, gespeicherte Zugangsdaten auf Sprungservern.
- **Flache Netze**: Clients, Server, Backups, Gebäudetechnik und Produktion in einem routbaren Raum.
- **Lieferanten und Fernzugriff**: Wartungs-VPNs und Konten von Dienstleistern mit dauerhaften Rechten.
- **Backups**: aus der Domäne erreichbar und mit demselben Konto löschbar, das die Fileserver verschlüsselt.

## Was Assessments typischerweise finden

Typische Findings aus externen und internen Pentests mittelständischer Umgebungen, anonymisiert: eine extern erreichbare VPN-Appliance zwei Hauptversionen im Rückstand, mit öffentlichem Exploit; eine Staging-Kopie des Kundenportals mit Produktionsdaten und Standardpasswörtern auf einer vergessenen Subdomain; intern Domänenadministrator innerhalb eines Tages über ein Dienstkonto, dessen Passwort Firmenname plus Jahreszahl war; das lokale Adminpasswort identisch auf 400 Arbeitsplätzen; Zertifikatsdienste, die jedem Nutzer ein Zertifikat für jeden anderen ausstellten; Backups in derselben Domäne, löschbar durch das Konto, das sie erstellte; Log-Quellen nicht zentralisiert, sodass nichts davon erkannt worden wäre; und eine Gebäudeleittechnik mit Weboberfläche, erreichbar aus dem Gäste-WLAN.

Jedes Finding lässt sich einer Maßnahme aus § 30 zuordnen, am häufigsten Zugriffskontrolle, Asset-Management, Mehrfaktor-Authentifizierung oder Bewältigung von Vorfällen.

## Ein sinnvolles erstes Projekt

Behandle das erste Jahr als ein Programm aus Gap-Analyse, zwei Tests und Erkennung und berichte es der Geschäftsleitung als Erfüllung von § 38.

1. **Gap-Analyse** gegen die Maßnahmen aus § 30 und, wenn du es anstrebst, Anhang A der ISO/IEC 27001: Scope, Asset-Inventar, vorhandene Controls, fehlende Controls, Meldefähigkeit. Drei bis fünf Tage mit IT, Recht und Geschäftsleitung.
2. **Externer Penetrationstest** von allem, was aus dem Internet erreichbar ist, einschließlich Cloud-Tenants und Fernzugriff. Eine Woche.
3. **Interner Penetrationstest** im Assumed-Breach-Aufbau: ein normales Benutzerkonto und ein Laptop im Client-Netz, mit Ziel Domänenherrschaft, Backups und Kronjuwelen-Systeme. Ein bis zwei Wochen.
4. **Roadmap und Erkennung**: Findings und Lücken in einem priorisierten Plan mit Verantwortlichen und Terminen zusammengeführt und 24/7-Überwachung aufgebaut, etwa mit einem Managed SOC zum festen Monatspreis pro Gerät. Die kritischen Findings nach drei Monaten erneut testen, die Tests jährlich wiederholen.

Typischer Aufwand für die Schritte 1 bis 3 sind 15 bis 25 Personentage, also 18.000 bis 40.000 Euro zu Marktpreisen. Die Überwachung ist ein separater Monatsbetrag, der mit der Zahl der Geräte skaliert.

## Was Zyberum hier tut und was nicht

Wir machen die Gap-Analysen, testen extern und intern, helfen dir beim Aufbau von Incident-Response- und Meldeprozessen, betreiben Zyberdome als dein 24/7-SOC und schulen deine Mitarbeiter und deine Geschäftsleitung für die Pflicht aus § 38. Wir sind keine Zertifizierungsstelle für ISO 27001 oder TISAX, wir verkaufen keine Firewalls, Endpoint-Schutz oder andere Produkte Dritter, und wir testen nur mit schriftlicher Erlaubnis. Wir unterstützen dein Team; wir ersetzen es nicht.

## FAQ

**Haftet die Geschäftsleitung unter NIS2 wirklich persönlich?**

Artikel 20 der Richtlinie verlangt, dass Leitungsorgane die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und Schulungen besuchen, und macht sie für Verstöße verantwortlich. § 38 BSIG setzt das um: Die Geschäftsleitung einer besonders wichtigen oder wichtigen Einrichtung muss die Maßnahmen umsetzen und überwachen und an Schulungen teilnehmen. Wie die Haftung im Einzelfall ausfällt, hängt vom Fall und vom Gesellschaftsrecht ab, aber die Pflicht selbst steht im Gesetz, und "das macht die IT" ist keine Antwort mehr.

**Zuerst externer oder interner Pentest?**

Wenn du noch nie getestet hast, zuerst extern: Das deckt ab, was jeder Angreifer aus dem Internet erreicht, dauert etwa eine Woche und findet oft das vergessene System, das der Einstieg wäre. Der interne Test, gestartet von einem normalen Benutzerkonto oder einem angeschlossenen Laptop, zeigt, wie weit ein Angreifer kommt, sobald eine Phishing-Mail funktioniert hat. Die meisten Mittelständler brauchen beides im ersten Jahr, und der interne liefert die überraschenden Ergebnisse.

**Brauchen wir für NIS2 ein eigenes SOC?**

Nein. § 30 BSIG verlangt die Bewältigung von Vorfällen und für kritische Anlagen Angriffserkennung; wer sie betreibt, steht nicht drin. Ein Managed SOC gibt einem Mittelständler 24/7-Überwachung und Reaktion zum festen Monatspreis pro Gerät, ein Bruchteil von drei Schichten eigener Analysten. Bei dir bleiben die Entscheidungshoheit im Vorfall und die Meldung an das BSI.

## Sources

- [BSI-Gesetz (BSIG) in der Fassung des NIS2UmsuCG, §§ 28, 30, 32, 33, 38](https://www.gesetze-im-internet.de/bsig_2025/)
- [Richtlinie (EU) 2022/2555 (NIS2), Artikel 20, 21 und 23](https://eur-lex.europa.eu/eli/dir/2022/2555/oj)
- [Verordnung (EU) 2016/679 (DSGVO), Artikel 32 und 33](https://eur-lex.europa.eu/eli/reg/2016/679/oj)
- [ISO/IEC 27001:2022 Informationssicherheits-Managementsysteme](https://www.iso.org/standard/27001)
- [BSI IT-Grundschutz](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/it-grundschutz_node.html)

## Related

- [Eine widerstandsfähige IT-Basis für dein Unternehmen.](https://zyberum.com/de/it-security)
- [NIS2 ohne Papierberg.](https://zyberum.com/de/nis2)
- [Schutz auf Konzernniveau. Zum Preis für den Mittelstand.](https://zyberum.com/de/zyberdome)
- [ISO/IEC 27001](https://zyberum.com/de/glossar/iso-27001)
- [Interner vs. externer Penetrationstest: Welchen Angreifer simulierst du?](https://zyberum.com/de/vergleich/interner-vs-externer-pentest)
- [Die zehn NIS2-Maßnahmen aus Artikel 21(2), erklärt](https://zyberum.com/de/insights/nis2-massnahmen-artikel-21)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/fuer/ciso-und-it-leitung
