
IT-Sicherheit.
Bevor der Ernstfall
den Betrieb stilllegt.
NIS2.
Betroffenheit und Meldewege klären.
Das deutsche Umsetzungsgesetz gilt seit dem 6. Dezember 2025. Entscheidend sind Einrichtungsart, Größe und mögliche Sonderregeln. Eine kleine Firma wird durch einen regulierten Kunden nicht automatisch selbst NIS2-pflichtig; der Kunde kann jedoch Sicherheitsanforderungen an seine Lieferanten stellen. Die Zahlen unten sind eine erste Orientierung und ersetzen keine Prüfung des konkreten Unternehmens.
Stand: 5. September 2026. Quellen: BSI zum Inkrafttreten und zur Registrierung, § 28 BSIG zur Betroffenheit und § 32 BSIG zu Meldepflichten. Für einzelne Einrichtungsarten gelten besondere Regelungen.
Geschäftsführung
bleibt verantwortlich.
Geschäftsleitungen betroffener Einrichtungen müssen Risikomanagementmaßnahmen umsetzen, deren Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Das regelt § 38 BSIG.
- Aktive Genehmigung
- Überwachung
- Dokumentation
- Regelmäßige Schulung
Sicherheitsmaßnahmen brauchen klare Verantwortliche und eine nachvollziehbare Dokumentation.
Wir dokumentieren den technischen Bestand, vereinbarte Maßnahmen und offene Punkte. Ihre Geschäftsleitung erhält damit eine Grundlage für Entscheidungen und Kontrollen. Rechtliche Bewertung, Versicherungsdeckung und behördliche Entscheidungen bleiben eigenständige Fragen.
Schutz ist kein Projekt.
Schutz ist Betrieb.
IT-Sicherheit ist nach aktuellem Stand der Technik kein einmaliges Projekt: Schutz entsteht durch laufende Kontrolle, nicht durch Installation. Fünf Bausteine, die in der Regel gemeinsam wirken müssen.
Endpoint Detection & Response
Klassische Signatur-Scanner erkennen nur, was sie schon kennen. Moderner Endpoint-Schutz analysiert Verhalten in Echtzeit und kann auch unbekannte Angriffsmuster auffällig machen — etwa Verschlüsselungsversuche oder ungewöhnliche Prozesse. Wir betreiben EDR auf der gesamten Geräteflotte (Workstations, Server, Notebooks), prüfen Alarme und reagieren mit definiertem Eskalationsweg.
Multi-Faktor-Authentifizierung
Gestohlene Passwörter sind nach Auswertungen des BSI eine der häufigsten Einbruchsursachen. MFA fügt einen zweiten Faktor hinzu und reduziert das Risiko, dass ein einzelnes kompromittiertes Passwort den Zugang öffnet, substanziell. Rollout für M365, VPN, RDP und kritische Fachanwendungen mit Ausnahme-Konzept.
Patch-Management mit Protokoll
Ungepatchte Systeme sind in der Regel der einfachste Angriffsweg. Wir patchen zentral, in definierten Wartungsfenstern, mit Testlauf vor produktivem Rollout. Protokoll mit Datum, Verantwortlichkeit und betroffenen Systemen — für Ihre Sicherheitsdokumentation und den Versicherungs-Nachweis.
Backup nach 3-2-1 mit Restore-Test
Drei Kopien, zwei Medientypen, eine außer Haus — plus regelmäßiger Restore-Test und Immutable-Storage gegen Verschlüsselung. Ein nie getestetes Backup ist im Ernstfall keine belastbare Größe.
Security Monitoring
Auffällige Anmeldungen nachts, unbekannte Geräte, ungewöhnliche Datentransfers — Signale, die in der Regel früher kommen als der eigentliche Schaden. Wir prüfen Alarme aus EDR und M365-Logs und stimmen die Eskalationsschritte mit Ihnen ab.
Cyber-Versicherung zahlt,
wenn der Antrag stimmt.
Wenn Ihr Versicherer im Antragsbogen nach MFA fragt und Sie „ja“ ankreuzen, obwohl MFA nur für eine von zehn Anwendungen aktiv ist, kann das im Schadensfall als arglistige Täuschung gewertet werden — mit vollständigem Leistungsausschluss.
Praxis-Erfahrung · Cyber-Versicherungsfall
Cyber-Versicherer arbeiten typischerweise mit Antragsbögen, die konkrete technische Maßnahmen abfragen — MFA, EDR, Backup-Konzept, Patch-Stand, Segmentierung. net-kom erstellt auf Anfrage eine Selbstauskunft-Unterstützung: Welche Maßnahmen aktiv sind, welche fehlen, in welcher Reihenfolge sie sinnvoll aufgebaut werden. So sind die Angaben im Antrag belastbar — und nicht im Schadensfall angreifbar.
Was vor Vertragsabschluss aktiv sein muss
- 01Multi-Faktor-Authentifizierung für alle externen Zugänge (VPN, RDP, M365, Admin-Konten)
- 02Backup-Konzept nach 3-2-1 mit Offsite-Komponente und protokolliertem Restore-Test
- 03Endpoint Detection & Response auf allen verwalteten Geräten — Workstations, Notebooks, Server
- 04Patch-Management mit definierten Wartungsfenstern und SLA für kritische Updates
- 05Netzwerksegmentierung — mindestens getrenntes Server-VLAN, Gast-WLAN, Produktions-Netz
- 06Mitarbeiter-Sensibilisierung gegen Phishing und Social Engineering, nachweisbar dokumentiert
Wo steht
Ihre IT-Sicherheit
heute?
Bevor wir Maßnahmen empfehlen, schaut Geschäftsführer Michael Vreys Ihre Umgebung persönlich an. Strukturierte Bestandsaufnahme, schriftlicher Bericht mit Risikobewertung und priorisierter Maßnahmenliste — pauschal ab 299 Euro netto, bis 200 Arbeitsplätze. Sie behalten den Bericht; ob Sie damit zu uns oder zu jemand anderem gehen, entscheiden Sie.
Leistung und Angebot
Vom Befund zur laufenden Absicherung.
Diese Punkte klären wir vor der Beauftragung. Maßgeblich sind die Leistungen und Zuständigkeiten in Ihrem individuellen Angebot.
- Bestandsaufnahme und Maßnahmen
- Der Einsteiger-Check liefert einen schriftlichen Befund mit priorisierten Empfehlungen. Die anschließende Umsetzung von Zugangsabsicherung, Endpoint-Schutz, Backup und Netzwerkmaßnahmen wird anhand Ihrer Umgebung angeboten.
- Laufende Sicherheitsaufgaben
- Updates, Auswertung von Meldungen, Restore-Tests und Pflege der Dokumentation brauchen feste Zuständigkeiten. Wir stimmen ab, welche Aufgaben net-kom, Ihre interne IT oder Ihr bisheriger Dienstleister übernimmt.
- Kosten und Zuständigkeiten
- Einmalige Einrichtung, benötigte Lizenzen und laufende Betreuung werden getrennt betrachtet. Bei NIS2 unterstützt net-kom die technische Umsetzung und Dokumentation; die rechtliche Einordnung erfolgt mit Ihrer Rechtsberatung.
Für das Erstgespräch hilfreich: Anzahl der Geräte, wichtige Anwendungen, vorhandene Schutzmaßnahmen, letzter Wiederherstellungstest und Ansprechpartner Ihrer IT. Anforderungen von Kunden oder Ihrer Cyber-Versicherung sind ebenfalls hilfreich.
01Was bedeutet NIS2 für mein Unternehmen?
Das deutsche NIS-2-Umsetzungsgesetz ist seit dem 6. Dezember 2025 in Kraft. Für viele wichtige Einrichtungen gilt: eine erfasste Einrichtungsart und mindestens 50 Beschäftigte oder jeweils mehr als 10 Millionen Euro Jahresumsatz und Jahresbilanzsumme. Sonderregeln und Unternehmensverflechtungen können die Einordnung verändern. Die konkrete Prüfung richtet sich nach § 28 BSIG und den Anlagen 1 und 2. Kleinere Zulieferer können vertragliche Sicherheitsanforderungen ihrer Kunden erfüllen müssen, ohne selbst direkt reguliert zu sein.
02Was kostet IT-Sicherheit für ein KMU im Mittelstand?
Ein realistischer Einstieg liegt bei einer einmaligen Bestandsaufnahme ab 299 Euro netto (Einsteiger-Check, bis 200 Arbeitsplätze). Die laufenden Kosten für EDR, MFA, Backup und Patch-Management hängen von Geräteanzahl, Standorten und Datenvolumen ab; für ein KMU mit 20 bis 50 Arbeitsplätzen liegen sie typischerweise im niedrigen bis mittleren vierstelligen Bereich pro Monat. Im ersten Gespräch erhalten Sie eine konkrete Größenordnung — ohne Verkaufsdruck.
03Wie schnell merke ich einen Cyberangriff?
Ohne aktives Monitoring werden Angriffe nach Branchen-Auswertungen oft erst nach Wochen oder Monaten entdeckt — häufig erst, wenn die Verschlüsselung läuft oder Daten im Darknet auftauchen. Mit Endpoint Detection & Response und ausgewerteten M365-Login-Logs lassen sich verdächtige Muster in der Regel deutlich früher erkennen. Eine Garantie, jeden Angriff in Echtzeit zu sehen, gibt es nicht — wohl aber eine substanzielle Verkürzung der Verweildauer.
04Was passiert, wenn wir NIS2 nicht umsetzen?
Für betroffene Einrichtungen können Pflichtverletzungen behördliche Maßnahmen und Bußgelder auslösen. Geschäftsleitungen müssen Risikomanagementmaßnahmen umsetzen, deren Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Eine Haftung für schuldhaft verursachte Schäden richtet sich nach § 38 BSIG und dem anwendbaren Gesellschaftsrecht. net-kom unterstützt bei der technischen Umsetzung und Dokumentation; rechtliche Einordnungen erfolgen mit Ihrer Rechtsberatung.
05Wie lange dauert die Umsetzung der NIS2-Grundmaßnahmen?
Für ein KMU mit 10 bis 50 Mitarbeitern und bestehender Microsoft-365-Umgebung kalkulieren wir typischerweise 4 bis 8 Wochen für die technischen Grundmaßnahmen — MFA, EDR-Rollout, Backup-Konzept mit Restore-Test, Patch-Management, erste Netzwerksegmentierung. Die Sicherheits-Dokumentation und Mitarbeiter-Sensibilisierung sind danach laufende Prozesse, kein einmaliges Projekt.
06Reicht klassischer Virenschutz heute noch aus?
Virenschutz ist ein Baustein. Hinzu kommen unter anderem sichere Zugänge, Updates, Datensicherung und ein abgestimmter Umgang mit Sicherheitsvorfällen. Endpoint Detection & Response (EDR) ergänzt die Erkennung um Verhaltensanalysen und unterstützt die Untersuchung auffälliger Geräte. Welche Maßnahmen erforderlich sind, ergibt sich aus Ihrer Risikoanalyse, den anwendbaren Vorgaben und gegebenenfalls Ihrem Versicherungsvertrag.
07Was ist die 3-2-1-Backup-Regel?
Drei Datenkopien (Original plus zwei Sicherungen), auf zwei verschiedenen Medientypen, davon eine außer Haus. Ergänzt um Immutable Storage — also unveränderlich abgelegte Sicherungen — bleiben Backups auch bei einem Ransomware-Angriff in der Regel intakt. Ein Backup ohne dokumentierten Restore-Test ist im Ernstfall jedoch keine belastbare Größe; deshalb gehört der Wiederherstellungs-Test fest in das Konzept.
08Wir haben bereits einen IT-Dienstleister — warum net-kom?
net-kom übernimmt auf Wunsch auch nur die Sicherheits-Spezialthemen: NIS2-Bestandsaufnahme, Maßnahmen-Roadmap, Selbstauskunft für die Cyber-Versicherung, Audit der vorhandenen Backup- und Patch-Prozesse. Wenn Ihr bisheriger Dienstleister diese Themen bisher nicht abdeckt, füllen wir die Lücke — ohne ihn zu ersetzen.
IT-Sicherheit
aus Langenfeld.
Unser festes Technik-Team betreut Unternehmen in Langenfeld, Hilden, Monheim und dem Rheinland. Vor-Ort-Einsätze und Fernwartung richten sich nach Ihrer Umgebung und dem vereinbarten Serviceumfang.
Bereit für IT,
die einfach funktioniert?
Als IT-Dienstleister aus Langenfeld betreuen wir kleine und mittlere Unternehmen im Raum Düsseldorf und Köln — Unternehmens-IT aus einer Hand. Ein Anruf, ein Termin vor Ort, ein Einsteiger-Check — Sie entscheiden, wie wir starten. Versprochen: kein Verkaufsgespräch.
Hausinger Str. 6
40764 Langenfeld (Rheinland)
Mobil für Notfälle
(für unsere Kunden)