NIS-2-Check. Betroffenheit und Reifegrad auf einen Blick.
In rund drei Minuten wissen Sie, ob NIS-2 Ihr Unternehmen erfasst und wo Ihr Microsoft 365 heute steht. Für Geschäftsführung und IT im Mittelstand, kostenlos und ohne Termin.
- Kostenlos ohne Termin, direkt im Browser
- Ergebnis sofort Einstufung, Reifegrad, dringendste Lücken
- Befund als PDF nach Freischaltung per E-Mail
Drei Schritte. Betroffenheit, Reifegrad, Befund.
14 Fragen, rund 3 Minuten
Ein Klick auf die Antwort führt weiter.
Ihre dringendsten Lücken
- 01 RisikoanalysePurview Compliance Manager, Microsoft Secure Score
- 02 VorfälleMicrosoft Defender XDR, Sentinel-Anbindung, Incident-Response-Playbooks
- 03 NotfallbetriebBackup-Konzept für Exchange, SharePoint und OneDrive, Notfallpläne
- 04 LieferketteEntra External ID, Conditional Access für Gäste, Access Reviews
- 05 Sichere EntwicklungIntune, Defender Vulnerability Management, Update-Ringe
- 06 WirksamkeitMicrosoft Secure Score, Compliance Manager, Audit-Reviews
- 07 SchulungAttack Simulation Training, Defender-Empfehlungen
- 08 VerschlüsselungPurview Sensitivity Labels, BitLocker, Verschlüsselung bei Übertragung und Speicherung
- 09 ZugriffeEntra ID, Privileged Identity Management, Conditional Access
- 10 MFAConditional Access, Entra-ID-MFA, gehärtete Teams- und Exchange-Konfiguration
Kein Feld ist offen. Der vollständige Befund zeigt die Nachweise je Feld.
Ihr vollständiger Befund
- Alle zehn Felder mit Ihrer Einstufung
- Je Feld: Prüferanspruch, Baustein in Microsoft 365, nächster Schritt
- Als PDF für die Geschäftsleitung
Befund freigeschaltet
Ihr vollständiger Befund steht unter dem Check, auch als PDF.
Die Übermittlung hat nicht geklappt, Ihr Befund steht trotzdem bereit. Gern auch per E-Mail an uns.
NIS-2-Check für Microsoft 365 von innogrators
Ihr NIS-2-Befund
- Einstufung
- Sektor und Größe
- Reifegrad
- Offene Felder
- 01
Risikoanalyse & Sicherheitskonzept
Prüfer erwarten
Risiken sind erkannt, bewertet und mit Maßnahmen hinterlegt; das Konzept wird regelmäßig überprüft.
In Microsoft 365
Purview Compliance Manager, Microsoft Secure Score
Nächster Schritt
Eine Risikoanalyse für den Tenant aufsetzen: Identitäten, Daten, Freigaben und Admin-Zugänge bewerten und die Behandlung festhalten.
Nachweis bereithalten
Risikoanalyse mit Datum, Verantwortlichen und Überprüfungszyklus.
- 02
Bewältigung von Sicherheitsvorfällen
Prüfer erwarten
Vorfälle werden erkannt, bewertet und fristgerecht gemeldet – mit festen Rollen und einem erprobten Ablauf.
In Microsoft 365
Microsoft Defender XDR, Sentinel-Anbindung, Incident-Response-Playbooks
Nächster Schritt
Den Meldeweg festlegen – wer bewertet einen Alarm, wer entscheidet, wer meldet an das BSI – und ihn einmal durchspielen.
Nachweis bereithalten
Incident-Response-Plan, Meldekette und Protokoll der letzten Übung.
- 03
Betriebskontinuität & Backup
Prüfer erwarten
Backups sind vom Produktivsystem getrennt, Wiederherstellungszeiten sind festgelegt und getestet, ein Notfallplan liegt vor.
In Microsoft 365
Backup-Konzept für Exchange, SharePoint und OneDrive, Notfallpläne
Nächster Schritt
Einen Wiederherstellungstest ansetzen: ein Postfach und eine SharePoint-Site aus dem Backup zurückholen und die Zeit messen.
Nachweis bereithalten
Backup-Konzept, Protokoll des letzten Wiederherstellungstests, Notfallhandbuch.
- 04
Sicherheit der Lieferkette
Prüfer erwarten
Externe Zugänge sind bekannt, begründet und befristet; Dienstleister werden nach ihrem Sicherheitsniveau bewertet.
In Microsoft 365
Entra External ID, Conditional Access für Gäste, Access Reviews
Nächster Schritt
Gastkonten, Partner-Berechtigungen und App-Zustimmungen erfassen und regelmäßige Zugriffsüberprüfungen für externe Zugänge einrichten.
Nachweis bereithalten
Übersicht der externen Zugänge, Ergebnis der letzten Zugriffsüberprüfung, Lieferantenbewertung.
- 05
Erwerb, Entwicklung & Wartung
Prüfer erwarten
Systeme werden sicher beschafft und betrieben; Schwachstellen werden erkannt und fristgerecht behoben.
In Microsoft 365
Intune, Defender Vulnerability Management, Update-Ringe
Nächster Schritt
Compliance-Richtlinien für Geräte in Intune festlegen und nicht konforme Geräte per Conditional Access vom Tenant fernhalten.
Nachweis bereithalten
Compliance-Bericht der Geräte, Patch-Stand, Übersicht offener Schwachstellen.
- 06
Wirksamkeit bewerten
Prüfer erwarten
Die Wirksamkeit wird gemessen und dokumentiert und fließt in Verbesserungen zurück.
In Microsoft 365
Microsoft Secure Score, Compliance Manager, Audit-Reviews
Nächster Schritt
Einen quartalsweisen Review-Termin festlegen und dort Secure Score, offene Empfehlungen und Ausnahmen nachhalten.
Nachweis bereithalten
Verlauf des Secure Score, Review-Protokolle, Maßnahmenliste.
- 07
Schulungen & Sensibilisierung
Prüfer erwarten
Leitung und Belegschaft werden regelmäßig geschult und sensibilisiert; Grundregeln für den sicheren Umgang mit IT sind festgelegt und bekannt.
In Microsoft 365
Attack Simulation Training, Defender-Empfehlungen
Nächster Schritt
Die Schulung der Geschäftsleitung terminieren und eine erste Phishing-Simulation für alle Mitarbeitenden starten.
Nachweis bereithalten
Teilnahmenachweise der Geschäftsleitung, Trainingsplan, Ergebnisse der Simulationen.
- 08
Kryptografie & Verschlüsselung
Prüfer erwarten
Ein Konzept legt fest, welche Daten wie verschlüsselt werden – umgesetzt und nachweisbar.
In Microsoft 365
Purview Sensitivity Labels, BitLocker, Verschlüsselung bei Übertragung und Speicherung
Nächster Schritt
Drei bis vier Vertraulichkeitsstufen festlegen, als Sensitivity Labels ausrollen und BitLocker per Intune erzwingen.
Nachweis bereithalten
Kryptokonzept, Label-Richtlinien, Verschlüsselungsstatus der Geräte.
- 09
Zugriffskontrolle & Personal
Prüfer erwarten
Zugriffe folgen dem Prinzip der geringsten Rechte, privilegierte Rollen sind abgesichert, Ein- und Austritte sind geregelt.
In Microsoft 365
Entra ID, Privileged Identity Management, Conditional Access
Nächster Schritt
Dauerhafte Admin-Rollen auf das Nötigste reduzieren und über Privileged Identity Management nur noch auf Anfrage aktivieren.
Nachweis bereithalten
Rollenübersicht, PIM-Konfiguration, Prozess für Ein- und Austritte.
- 10
Multi-Faktor-Authentifizierung
Prüfer erwarten
MFA ist für alle Konten technisch durchgesetzt; Kommunikation über Teams und Exchange ist abgesichert.
In Microsoft 365
Conditional Access, Entra-ID-MFA, gehärtete Teams- und Exchange-Konfiguration
Nächster Schritt
Eine Conditional-Access-Richtlinie aktivieren, die MFA für alle Konten verlangt – erst im Berichtsmodus, dann verbindlich.
Nachweis bereithalten
Conditional-Access-Richtlinien, Anmeldeprotokolle, dokumentierte Ausnahmen.
Vom Selbsttest zum belastbaren Befund.
Der Tenant-Check prüft Ihren Tenant in fünf Tagen gegen alle zehn Felder, mit Bericht, Maßnahmenkatalog, Roadmap und Präsentation für die Geschäftsleitung.
Termin: www.innogrators.com/termin/, info@innogrators.com, +49 821 899 471 00
Grundlage: §§ 28 und 30 BSIG (NIS2UmsuCG). Keine Rechtsauskunft. Einzelne Einrichtungen – etwa Vertrauensdiensteanbieter, DNS-Diensteanbieter und Top-Level-Domain-Registries – sind unabhängig von ihrer Größe erfasst; im Zweifel gilt die Einzelfallprüfung.
Grundlage: §§ 28 und 30 BSIG (NIS2UmsuCG). Keine Rechtsauskunft. Einzelne Einrichtungen – etwa Vertrauensdiensteanbieter, DNS-Diensteanbieter und Top-Level-Domain-Registries – sind unabhängig von ihrer Größe erfasst; im Zweifel gilt die Einzelfallprüfung.
So geht es weiter. Nach jedem Schritt entscheiden Sie, ob Sie weitergehen.
- 01
Befund
sofortEinstufung, Reifegrad und Ihre dringendsten Lücken sehen Sie direkt im Check. Den vollständigen Befund mit dem nächsten Schritt je Feld schalten Sie per E-Mail frei, auch als PDF für die Geschäftsleitung.
Zum Check - 02
Erstgespräch
15 MinutenWir ordnen Ihr Ergebnis ein und sagen Ihnen, ob sich ein genauerer Blick auf Ihren Tenant lohnt. Kostenlos und ohne Vorbereitung.
Termin wählen - 03
Tenant-Check
5 TageWir prüfen Ihren Tenant, also Ihre Microsoft-365-Umgebung, mit Lesezugriff gegen alle zehn Maßnahmenfelder. Sie erhalten Bewertungsbericht, Maßnahmenkatalog, technische Roadmap und eine Präsentation für die Geschäftsführung.
Tenant-Check im Detail
Was die zehn Maßnahmenfelder verlangen, wo Microsoft 365 nicht reicht und welche Pflichten die Geschäftsleitung trägt, steht auf der NIS-2-Seite.
NIS-2 in Microsoft 365Häufige Fragen. Zur Betroffenheit.
Ihre Frage im ErstgesprächWoran entscheidet sich, ob NIS-2 uns erfasst?
An Sektor und Größe. Wichtige Einrichtung ist, wer in einem der erfassten Sektoren tätig ist und mindestens 50 Mitarbeitende hat oder mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme. In den Sektoren mit hoher Kritikalität gilt als besonders wichtige Einrichtung, wer mindestens 250 Mitarbeitende hat oder mehr als 50 Millionen Euro Umsatz und 43 Millionen Euro Bilanzsumme. Wer eine kritische Anlage betreibt, ist unabhängig davon besonders wichtige Einrichtung.
Wir liegen unter den Schwellen. Betrifft uns NIS-2 trotzdem?
Direkt nicht, solange Sie keine der Einrichtungen sind, die unabhängig von ihrer Größe erfasst werden, etwa Vertrauensdiensteanbieter, DNS-Diensteanbieter oder Top-Level-Domain-Registries. Über Ihre Kunden erreicht NIS-2 Sie trotzdem: Betroffene Unternehmen müssen ihre Lieferkette absichern und geben diese Anforderungen an ihre Zulieferer weiter.
Unser Sektor fehlt in der Liste, oder wir sind unsicher. Was dann?
Wählen Sie „Weiß ich nicht“. Der Check zeigt dann, ob Ihre Größe die Schwellen erreicht; entscheidend bleibt, ob Ihre Tätigkeit zu einem der 18 erfassten Sektoren gehört. Gehört Ihr Unternehmen zu einer Gruppe, klärt die Einzelfallprüfung, wie verbundene Unternehmen zählen.
Ist das Ergebnis eine Rechtsauskunft?
Nein. Der Check ist eine vereinfachte Selbstauskunft auf Grundlage der §§ 28 und 30 BSIG in der Fassung des NIS2UmsuCG, das seit dem 6. Dezember 2025 gilt. Er ersetzt keine Einzelfallprüfung. Eine belastbare Bewertung Ihres Tenants liefert der Tenant-Check.
Befund besprechen.
Im Erstgespräch ordnen wir Ihr Ergebnis ein und klären, ob sich der Tenant-Check für Sie lohnt.
- 15 Minuten
- per Teams
- ohne Vorbereitung