

NIS2 wird in vielen Unternehmen gerade mit hohem Tempo umgesetzt. Das ist verständlich: Die Erwartungshaltung ist groß, der Druck ist real, und niemand möchte in eine Situation kommen, in der man im Ernstfall oder in einer Prüfung erklären muss, warum etwas „noch nicht fertig“ ist. Genau hier entsteht aber ein typisches Nebenproblem, das ich in der Praxis immer wieder sehe: Nachweise werden zu früh als „Dokumentationsprojekt“ verstanden. Dann wächst die Menge an Artefakten schnell – aber die Prüfbarkeit wird nicht automatisch besser. Im Gegenteil: Wenn zu viele Dinge als Nachweis gelten sollen, wird es unklar, was wirklich zählt. Und Unklarheit ist im Audit der schnellste Weg zu Nachforderungen.
Dieser Artikel hilft Ihnen, die NIS2-Nachweispflichten pragmatisch zu sortieren. Nicht nach dem Motto „möglichst viel sammeln“, sondern nach dem Prinzip: Welche Artefakte belegen im Zweifel wirklich, dass Ihr Betrieb sicher und handlungsfähig ist? Und welche Artefakte sehen zwar ordentlich aus, bringen Ihnen aber wenig, weil sie weder Entscheidungen stützen noch die Umsetzung im Alltag nachvollziehbar machen?
Wichtig ist dabei eine einfache Unterscheidung, die im Alltag oft vermischt wird: Ein Dokument kann „wichtig“ sein, ohne ein guter Nachweis zu sein. Und ein Nachweis kann sehr unspektakulär aussehen, aber im Audit extrem stark sein. Prüfer sind selten beeindruckt von perfekt formatierten Konzepten. Sie sind beeindruckt von einer stabilen Spur: Entscheidung, Umsetzung, Ergebnis – schnell auffindbar und eindeutig.
NIS2 berührt viele Bereiche: Governance, Risiko, Maßnahmen, Meldewesen, Lieferkette. Sobald mehrere Teams parallel arbeiten, entsteht fast automatisch ein Artefakt-Mix. Security schreibt Richtlinien, IT schreibt Prozessbeschreibungen, Einkauf sammelt Lieferantendokumente, Risk baut Register, interne Revision formuliert Prüfprogramme. Wenn dann niemand einen gemeinsamen Nachweisstandard vorgibt, wird alles irgendwie zum „Nachweis“. Das führt zu zwei Effekten: Erstens steigt die Pflege- und Suchlast. Zweitens sinkt die Aussagekraft, weil nicht mehr klar ist, was der Prüfer als belastbar akzeptieren wird.
Der beste Gegenhebel ist deshalb nicht „noch ein Ordner“, sondern eine klare Nachweislogik. Und diese Nachweislogik ist im Kern sehr bodenständig: NIS2 will sehen, dass Sie im Alltag in der Lage sind, Risiken zu steuern, Vorfälle zu beherrschen und Lieferkettenabhängigkeiten nicht blind zu akzeptieren. Nachweise müssen genau diese Fähigkeit sichtbar machen.
Ein Artefakt, das nur existiert, „weil man es haben sollte“, ist selten ein starker Nachweis. Ein Artefakt wird dann stark, wenn es eine klare Funktion erfüllt. In der Praxis gibt es genau zwei Funktionen, die nahezu alles abdecken:
Wenn ein Artefakt weder Steuerung noch Beleg ist, wird es in Prüfungen oft zu „nice to have“ – und kostet Sie trotzdem Zeit.
Ohne eine lange Liste zu bauen, lassen sich die wichtigsten Nachweise in wenige Kategorien bündeln. Das ist deshalb hilfreich, weil Prüfer typischerweise genauso denken: Sie prüfen nicht jedes Dokument, sondern wählen Stichproben entlang dieser Kategorien.
1) Nachweise, die zeigen, dass Verantwortlichkeit funktioniert
Hier geht es nicht darum, dass irgendwo eine Organigrammfolie liegt. Es geht darum, dass man im Ereignisfall und im Alltag klar benennen kann: Wer entscheidet, wer eskaliert, wer freigibt. Starke Nachweise sind deshalb häufig sehr simpel: eine Entscheidungsmatrix für kritische Entscheidungen (z. B. Einstufung schwerer Vorfälle, externe Kommunikation, Notbetrieb), dokumentierte Management-Entscheidungen in Reviews, und nachvollziehbare Stellvertretungsregelungen. Ein schwacher Nachweis ist dagegen oft eine Rollenbeschreibung ohne echte Verbindung zu Entscheidungen.
2) Nachweise aus dem Incident- und Meldeprozess (End-to-end)
Hier entscheidet sich viel. Prüfer wollen sehen, dass Vorfälle nicht nur technisch bearbeitet, sondern betrieblich geführt werden: Auswirkung, Einstufung, Kommunikation, Maßnahmen, Lernen. Der stärkste Nachweis ist meist ein „Incident-Paket“ aus realen Fällen (oder zumindest aus Übungen), das die komplette Kette sichtbar macht. Schwach ist dagegen eine Prozessbeschreibung ohne Fallbeispiele oder eine Sammlung von Tickets ohne klare Auswirkungs- und Entscheidungsspur.
3) Nachweise, dass Risiko Entscheidungen steuert
Ein Risikoregister allein ist oft zu wenig, wenn es keine Entscheidungsspur erzeugt. Starke Artefakte sind hier dokumentierte Risikoentscheidungen an klaren Decision Points: Go-Live kritischer Änderungen, wesentliche Provider-Änderungen, Ausnahmen vom Standard, Priorisierung von Maßnahmen. Schwach sind Register, die sehr „voll“ sind, aber nie sichtbar in Entscheidungen münden.
4) Nachweise zur Lieferkette, die echte Steuerung belegen
Unter NIS2 wird Lieferkette schnell zum Schwerpunkt. Entscheidend ist nicht, ob Sie Fragebögen haben, sondern ob Sie kritische Dienstleister laufend steuern: regelmäßige Reviews, dokumentierte Entscheidungen, Eskalationswege, nachvollziehbare Maßnahmenverfolgung. Ein kurzer, wiederkehrender Provider-Review mit klaren Outputs ist oft stärker als ein 80-seitiger Fragebogen, der einmal pro Jahr ausgefüllt wird und dann im Schrank verschwindet.
5) Nachweise der Wirksamkeit von Kontrollen
Viele Kontrollen klingen gut, solange man sie beschreibt. NIS2 will sehen, dass sie funktionieren. Der Unterschied zeigt sich in Artefakten wie Testresultaten, Stichprobenprotokollen, Monitoring-Auswertungen, Zugriffsreviews, Patch-/Schwachstellen-Reports inklusive Abweichungsbehandlung. Schwach sind Kontrollen, die nur als „erledigt“ bestätigt werden, ohne dass ein belastbares Ergebnis sichtbar wird.
Das ist der Teil, der im Alltag am meisten entlastet, wenn man ihn ehrlich adressiert. Ein paar typische Kandidaten, die ich in vielen Organisationen sehe:
Solche Artefakte sind nicht grundsätzlich „schlecht“. Sie werden nur dann problematisch, wenn sie die wirklichen Nachweise überdecken oder Teams in Pflegearbeit binden, statt Betriebsfähigkeit zu erhöhen.
Wenn Sie NIS2-Nachweise schlank und belastbar aufstellen wollen, hilft ein Standard, der nach Betriebsereignissen organisiert ist. Statt „Dokumentarten“ zu sammeln, definieren Sie „Pakete“, die im Audit schnell verständlich sind. Typischerweise reichen wenige Pakete, die immer gleich aufgebaut sind:
Der Vorteil ist sofort spürbar: Wenn ein Prüfer fragt, greifen Sie nicht zu „Ordnern“, sondern zu „Paketen“. Pakete sind schnell erklärbar und zeigen, dass Ihr System nicht nur existiert, sondern läuft.
Ein einfacher Selbsttest, der erstaunlich gut funktioniert: Können Sie für eine Stichprobe (z. B. einen Incident oder einen Provider-Review) innerhalb von drei Minuten zeigen, wo der Nachweis liegt und warum er belastbar ist? Wenn ja, sind Sie auditseitig deutlich weiter als viele Organisationen. Wenn nein, fehlt meist nicht die Arbeit, sondern die Struktur: Ablage, Benennung, Paketlogik oder Entscheidungsspur.
NIS2-Nachweispflichten sind nicht dazu da, Ihr Dokumentenarchiv zu vergrößern. Sie sind dazu da, Ihre Betriebsfähigkeit sichtbar zu machen. Die stärksten Artefakte sind deshalb die, die im Alltag ohnehin entstehen – wenn Sie sie konsequent als Pakete strukturieren und sauber ablegen. Sobald Sie das tun, sinkt der „Nachweisstress“ spürbar. Und Sie gewinnen gleichzeitig etwas, das in vielen Programmen fehlt: klare Steuerungsimpulse, die auch unter Druck funktionieren.
| Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. | Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken. |
Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Kommentare 29
Den Punkt würde ich gern vertiefen. Wie lässt sich die Nachvollziehbarkeit verbessern, ohne zusätzlich sehr viel Dokumentation zu erzeugen?
Die vorhandenen Arbeitsabläufe sollten schon brauchbare Nachweise liefern. Ein sauber dokumentierter Entscheidungsweg hilft oft mehr als zusätzliche Listen.
Wer sammelt bei der Prüfung die Erfahrungen aus den ersten Fällen, damit daraus eine belastbare Anpassung entstehen kann? So ließe sich eine Abweichung früh erkennen. Das sollte möglichst im normalen Arbeitsablauf sichtbar werden.
Eine Frage zur Umsetzung: wie sich die Anforderung in einen belastbaren Arbeitsablauf übersetzen lässt. Welche Beobachtung wäre wichtiger als eine reine Vollständigkeitsquote?
Aus meiner Sicht sollte man mit einem kritischen, aber überschaubaren Fall beginnen. Daran werden fehlende Zuständigkeiten meist schneller sichtbar als in einer allgemeinen Bewertung.
Für mich gehört noch ein fester Zeitpunkt zur Nachprüfung dazu. Erst dann lässt sich beurteilen, ob die Maßnahme nur erledigt wurde oder tatsächlich etwas verbessert hat.
Das ist die wesentliche Abgrenzung. Eine Dokumentation zeigt zunächst nur, was vorgesehen oder getan wurde; erst die überprüfte Wirkung macht daraus einen Steuerungsimpuls.
Gerade der feste Termin zur erneuten Bewertung ist wichtig. Andernfalls wird aus einer vorläufigen Annahme schnell ein dauerhafter Status.
Ein weiterer Punkt: Wie bleibt die Nachweissammlung aktuell, ohne ein zweites Parallelarchiv aufzubauen? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Ich würde möglichst an die vorhandenen Abläufe und Ablagen anknüpfen. Ein eigener Prüfungsordner sollte nicht die einzige Stelle sein, an der ein Sachverhalt nachvollziehbar ist. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Ich lese das etwas anders. Für mich steht zuerst die Frage im Raum, ob der zugrunde liegende Bedarf überhaupt ausreichend geklärt ist. Meine Ausgangsfrage bleibt: Wie bleibt die Nachweissammlung aktuell, ohne ein zweites Parallelarchiv aufzubauen?
Wie verhindert man, dass ein Kontrollnachweis nur die geplante Durchführung zeigt? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Daran würde ich anknüpfen. Für mich müsste das tatsächliche Ergebnis sichtbar werden. Eine Verfahrensbeschreibung und ein Beleg der Ausführung beantworten unterschiedliche Fragen.
Könnte diese Lösung nicht gerade bei kleinen Teams zu viel Aufwand verursachen? Ich würde die Mindestanforderung deutlicher abgrenzen.
Ich würde das Ergebnis vorher festlegen: Was soll danach klarer, schneller oder belastbarer sein? Ohne diesen Bezug ist der Erfolg einer Änderung schwer zu beurteilen. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Den Zusammenhang sehe ich jetzt klarer. Die Übertragbarkeit auf andere Fälle würde ich trotzdem getrennt prüfen. Die Ausgangsfrage „Wie verhindert man, dass ein Kontrollnachweis nur die geplante Durchführung zeigt?“ ist damit für mich noch nicht vollständig beantwortet. Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Wie verhindert ihr bei Qualität und Aktualität von Nachweisen, dass eine vorläufige Lösung ohne erneute Prüfung dauerhaft bestehen bleibt?
Ich würde einen festen Wiedervorlagetermin und eine klare Entscheidung über Fortführung oder Abschluss vorsehen. Wichtig ist, dass die Ausnahme nicht allein deshalb bestehen bleibt, weil niemand mehr nachfragt. Mit Blick auf Qualität und Aktualität von Nachweisen würde ich den Umfang der Prüfung bewusst auf diese Entscheidung begrenzen.
Wo würdet ihr bei Abgrenzung von Feststellung und Bewertung anfangen, wenn die Zuständigkeit beim Übergang in den Betrieb unklar bleibt?
Mein Vorschlag wäre, die Übergabe erst mit benanntem Verantwortlichen und nachvollziehbaren Abnahmekriterien abschließen. Anschließend sollte klar sein, wer die Wirkung prüft und wann erneut entschieden wird. Bei Abgrenzung von Feststellung und Bewertung sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Dazu eine Rückfrage: Wie viel Kontext gehört zu einem Nachweis, damit Rückfragen nicht unvermeidlich werden? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Für mich liegt der Schwerpunkt hier: Ich würde Zweck, Zuordnung und zeitliche Gültigkeit mitgeben. Zu viele unstrukturierte Anlagen können die Prüfung eher erschweren. Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Einverstanden, mit einer Einschränkung: Wenn die notwendige Information fehlt, funktioniert die Abwägung nicht. Woher sollte sie kommen? Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Wie erkennt man einen brauchbaren Nachweis, bevor die Prüfung beginnt? Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Für mich liegt der Schwerpunkt hier: Ich würde prüfen, welche Aussage er belegen soll, für welchen Zeitraum er gilt und wer ihn nachvollziehen kann. Ein vorhandenes Dokument ist nicht automatisch ein ausreichender Beleg. Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Was müsste bei Qualität und Aktualität von Nachweisen in einer Übergabe unbedingt verständlich dokumentiert sein?
Zweck, Zuständigkeit und offene Punkte sollten zusammen auffindbar sein. Hilfreich wäre außerdem ein konkretes Beispiel dafür, wie mit einer Abweichung umzugehen ist. Für Qualität und Aktualität von Nachweisen würde ich den ersten Prüfschritt bewusst klein halten.
Ich sehe den größten Nutzen in aussagekräftige Nachweise statt reiner Vollständigkeit. Das sollte sich mit wenigen verständlichen Kennzahlen und konkreten Beispielen prüfen lassen.
Ein sinnvoller nächster Schritt wäre eine begrenzte Erprobung von aussagekräftige Nachweise statt reiner Vollständigkeit. So werden offene Annahmen und Zuständigkeiten schnell sichtbar.