Stand: Oktober 2026
IT-Infrastruktur Analyse
Kostenlose Erstberatung für Ihre IT-Infrastruktur. Erhalten Sie einen detaillierten Überblick über Optimierungspotenziale.
Die NIS2-Umsetzung erweitert den regulatorischen Radius massiv: Statt bisher rund 4.000 KRITIS-Betreiber erfasst das Gesetz nun schätzungsweise 30.000 Organisationen in Deutschland. Versorger stehen im Fokus.
Einleitung: NIS2 trifft Versorger in Kiel hart
Das NIS2-Umsetzungsgesetz trat am 6. Dezember 2025 in Kraft und revidiert das BSI-Gesetz grundlegend. Betreiber kritischer Anlagen in den Sektoren Energie, Wasser und Abwasser fallen fast ausnahmslos in die Kategorie „besonders wichtige Einrichtungen“. Das bedeutet strengste Aufsicht, maximale Bußgelder von bis zu 10 Millionen Euro oder zwei Prozent des weltweiten Jahresumsatzes sowie Meldepflichten, die jeden Vorfall binnen 24 Stunden als Frühwarnung und binnen 72 Stunden als detaillierten Bericht beim BSI einfordern.
Die Registrierungspflicht beim BSI lief bis zum 6. März 2026; das Portal ist seit Januar 2026 zentrale Meldestelle. Parallel gilt das KRITIS-Dachgesetz für den physischen Schutz – beide Regime überlagern sich, NIS2 löst das alte KRITIS-Regime nicht ab, sondern ergänzt es um Governance- und Nachweispflichten. OpenKRITIS dokumentiert die Verzahnung beider Rechtsrahmen für den deutschen Markt.
Wer jetzt keine externe Expertise einbindet, riskiert die persönliche Haftung der Geschäftsführung. Die Behörden fordern dokumentierte Evidenz – Policies, Logs, Übungsnachweise – keine Absichtserklärungen mehr.

1. DEKRA – Compliance-Erfahrung mit Zertifizierungshintergrund
USP: DEKRA verbindet akkreditierte Zertifizierungskompetenz mit operativer NIS2-Beratung für Versorger und KRITIS-Betreiber.
Stärken:
- Gap-Analyse, Risikomanagement, Incident-Response-Setup und Nachweisführung für BSI-Prüfungen aus einer Hand
- Kombination aus akkreditierter Zertifizierungsstelle und operativer Beratung schafft Audit-Sicherheit
- Referenzprojekte im Energie- und Wassersektor belegen Branchenerfahrung
- Regionale Präsenz durch Niederlassungen in Norddeutschland ermöglicht Vor-Ort-Begleitung
- Kenntnis der Registrierungspflicht: Betriebe müssen sich innerhalb von drei Monaten nach Identifikation beim BSI melden
Schwächen / wann nicht passend:
- Tageweise Abrechnung oder Modulpauschalen erfordern klaren Scope — ohne feste Rahmenvereinbarung schwer kalkulierbar
- Fokus auf Zertifizierungsnachweise kann für rein operative Sicherheitsarchitektur zu formalistisch wirken
- Weniger spezialisiert auf reine Software-Entwicklungsumgebungen oder Cloud-native Architekturen
Preisspanne: auf Anfrage — tageweise oder Pauschale pro Compliance-Modul, abhängig von Anlagengröße und Geltungsbereich.
Zielgruppe: Versorger und KRITIS-Betreiber (Energie, Wasser, Abwasser) mit 50–500 Beschäftigten, die BSI-Audit-Sicherheit und regionale Begleitung benötigen.
Website: dekra.de | BSI-Übersicht regulierte Unternehmen
2. Rödl & Partner – Rechtsberatung trifft IT-Sicherheit
USP: Rödl & Partner verbindet juristische NIS2-Auslegung mit technischer Umsetzungskompetenz – Schwerpunkt Haftungsfragen, Meldepflichten und Management-Verantwortung.
Stärken:
- Erfahrung mit BSI-Aufsichtsverfahren und der Parallelität zum KRITIS-Dachgesetz belegt die Website
- Teams in Hamburg und Kiel ermöglichen kurze Wege für Versorger in Schleswig-Holstein
- Beratung deckt Policy-Entwicklung, Lieferketten-Verträge nach Art. 21 NIS2 und Business-Continuity-Nachweise ab
- Honorierung erfolgt häufig projektbasiert mit Festpreis-Komponenten für planbare Kosten
- Rechts- und IT-Sicherheitsexpertise sitzen unter einem Dach – kein Medienbruch bei Compliance-Fragen
Schwächen / wann nicht passend:
- Weniger Fokus auf reine technische Penetrationstests oder SOC-Betrieb als Dauerleistung
- Projektbasierte Abrechnung kann bei mehrjähriger Begleitung teurer werden als Retainer-Modelle
- Weniger spezialisiert auf sehr kleine Versorger unter 50 Beschäftigten
Preisspanne: auf Anfrage – projektbasiert mit Festpreis-Anteilen
Zielgruppe: Versorger und KRITIS-Betreiber ab 50 MA, die rechtliche Absicherung und technische Umsetzung aus einer Hand benötigen
Website: roedl.com
3. Lufthansa Industry Solutions – KRITIS-Erfahrung aus der Luftfahrt
USP: LHIND transferiert Betreiberverantwortung aus dem regulierten Luftverkehrssektor direkt in die NIS2-Beratung für Versorger.
Stärken:
- Eigene KRITIS-Betreiberrolle im Luftverkehr schafft Praxiserfahrung mit Meldepflichten und Notfallmanagement
- Schwerpunkt OT-Security für Leittechnik und industrielle Steuerungssysteme
- Supply-Chain-Risikoanalyse für ICT-Dienstleister nach Art. 21 NIS2
- Referenzen bei Stadtwerken und Netzbetreibern in Norddeutschland
- Managed-Security-Services als operative Ergänzung zur reinen Beratung
Schwächen / wann nicht passend:
- Fokus auf Großkunden; kleinere Versorger unter ein erfahrenes Team an Mitarbeitende erhalten seltener passgenaue Pakete
- Luftfahrt-spezifische Methodik lässt sich nicht 1:1 auf Wasser- oder Abwasserbetriebe übertragen
- Managed Services binden langfristig – Exit-Strategie vor Vertragsabschluss prüfen
Preisspanne: auf Anfrage; Beratungspakete plus optionale Managed Services
Zielgruppe: Stadtwerke, Netzbetreiber und Energieversorger ab 100 Beschäftigten, die Betreiberverantwortung aus regulierten Sektoren nutzen wollen
Website: lufthansa-industry-solutions.com
Die Berater kennen die 24-Stunden-Frühwarnung und 72-Stunden-Abschlussmeldung an das BSI aus eigener Meldepraxis. Sie übersetzen luftfahrtspezifische Notfallpläne in wasserwirtschaftliche Szenarien und prüfen Lieferketten auf ICT-Risiken. Ein Branchenbericht bestätigt, dass Betreiberkritische Infrastrukturen zunehmend auf externe SOC-Leistungen setzen, um Meldefristen einzuhalten. LHIND liefert dazu die Plattform und das Personal.
4. Bechtle – IT-Infrastruktur & Security aus einer Hand
USP: Bechtle liefert als großer Systemhaus-Anbieter die komplette NIS2-Kette aus einer Hand – von Assessment über Architektur-Hardening bis zum SIEM/SOC-Aufbau.
Stärken:
- OT-Security-Kompetenz für Industrial Control Systems, relevant für Energie- und Wasserversorger
- Erfahrung mit BSI-KRITIS-Audits und regulatorischen Nachweispflichten
- Regionale Präsenz durch Standorte in Hamburg und Kiel für Vor-Ort-Begleitung
- Bündelung von Hardware-Lieferung, Lizenzmanagement und Beratung in einem Vertrag
- Umfassendes Portfolio inklusive Awareness-Schulungen und Supply-Chain-Security
Schwächen / wann nicht passend:
- Weniger spezialisiert als reine Security-Boutiquen – Fokus liegt auf breiter IT-Infrastruktur
- Framework-Verträge mit Tageskontingenten erfordern Planbarkeit und Budgetierung im Voraus
- Kann eigene Hardware- und Software-Stacks bevorzugen statt Best-of-Breed-Lösungen
Preisspanne: auf Anfrage (meist Framework-Vertrag mit Tageskontingenten)
Zielgruppe: Versorger und KRITIS-Betreiber ab ein erfahrenes Team an Mitarbeitenden, die Infrastruktur, Security und Compliance gebündelt aus einer Hand steuern wollen
Website: bechtle.com | bechtle-comsoft.de

5. Consileon – Management- & IT-Beratung für NIS2-Umsetzung
USP: Consileon verbindet Managementberatung mit tiefem IT-Security-Verständnis und adressiert Governance-Fragen direkt auf C-Level.
Stärken:
- Langjährige Erfahrung in Organisationsentwicklung bei regulierten Versorgern (EnWG, KRITIS)
- Fokus auf Governance-Strukturen und „Tone at the top“ für nachweisbare Managementverantwortung
- Risikomanagement-Frameworks, die BSI-Nachweispflichten operationalisieren und auditierbar machen
- Workshops für Geschäftsführung und Aufsichtsräte zur persönlichen Haftungsthematik nach NIS2
- Projektpauschalen und Retainer-Modelle als flexible Honorierungsoptionen
Schwächen / wann nicht passend:
- Kein reiner Technologie-Implementierer – operative Tool-Rollouts deckt das Haus nicht ab
- Für kleine Stadtwerke ohne eigene Governance-Struktur oft überdimensioniert
- Regionale Präsenz in Schleswig-Holstein weniger ausgeprägt als bei lokalen Spezialisten wie Indevis
Preisspanne: auf Anfrage
Zielgruppe: Mittelgroße bis große Versorger und KRITIS-Betreiber mit Bedarf an Governance-Aufbau und Management-Enablement
Website: consileon.de
6. Allgeier CyRis – Spezialist für Cybersecurity & Compliance
USP: Allgeier CyRis bündelt technische Tiefe und regulatorische Expertise unter einem Dach und deckt NIS2, KRITIS, DORA sowie mit Informationssicherheits-Standards aus einer Hand ab.
Cybersecurity Check
Lassen Sie Ihre IT-Sicherheit von unseren Experten prüfen. Inkl. Schwachstellenanalyse und Härtungsempfehlungen.
Stärken:
- Tochter der börsennotierten Allgeier SE – finanzielle Stabilität und Zugriff auf breites Security-Portfolio
- Fokus auf technische Audits, Penetrationstests, Incident-Response-Readiness und Supply-Chain-Assessments
- Referenzen im Energieversorgungssektor und enge Abstimmung mit BSI-nahen Gremien
- DSB-as-a-Service für Unternehmen ohne internen Datenschutzbeauftragten
- Modulare Pakete (Assessment, Implementation, Operate) passen sich Reifegrad und Budget an
Schwächen / wann nicht passend:
- Weniger stark bei rein organisatorischer Prozessberatung ohne technischen Tiefgang
- Modulare Pakete erfordern eigene Steuerungskapazität auf Kundenseite
- Regionale Vor-Ort-Präsenz in Schleswig-Holstein begrenzt – Anreise für Workshops nötig
Preisspanne: auf Anfrage – Einstieg über Assessment-Paket, Skalierung nach Scope und Betriebsmodell
Zielgruppe: Versorger und KRITIS-Betreiber ab 100 Beschäftigten, die technische Umsetzungsstärke und Compliance-Nachweise aus einer Quelle benötigen
Website: allgeier-cyris.de
Vergleichstabelle: Anbieter im Überblick
Die folgende Übersicht fasst die wichtigsten Daten der vorgestellten Anbieter zusammen. Preisspannen und Zielgruppen entstammen den jeweiligen Anbieter-Profilen oben; Werte ohne klare Belegung sind als „auf Anfrage“ markiert.
| Anbieter | USP | Preisspanne | Zielgruppe |
|---|---|---|---|
| DEKRA | DEKRA verbindet akkreditierte Zertifizierungskompetenz mit operativer NIS2-Beratung für Versorger un | auf Anfrage — tageweise oder Pauschale pro Compliance-Modul, abhängig von Anlagengröße und Geltungsbereich. | Versorger und KRITIS-Betreiber (Energie, Wasser, Abwasser) mit 50–500 Beschäftig |
| Rödl & Partner | Rödl & Partner verbindet juristische NIS2-Auslegung mit technischer Umsetzungskompetenz – Schwerpunk | auf Anfrage – projektbasiert mit Festpreis-Anteilen | Versorger und KRITIS-Betreiber ab 50 MA, die rechtliche Absicherung und technisc |
| Lufthansa Industry Solutions | LHIND transferiert Betreiberverantwortung aus dem regulierten Luftverkehrssektor direkt in die NIS2- | auf Anfrage; Beratungspakete plus optionale Managed Services | Stadtwerke, Netzbetreiber und Energieversorger ab 100 Beschäftigten, die Betreib |
| Bechtle | Bechtle liefert als großer Systemhaus-Anbieter die komplette NIS2-Kette aus einer Hand – von Assessm | auf Anfrage (meist Framework-Vertrag mit Tageskontingenten) | Versorger und KRITIS-Betreiber ab ein erfahrenes Team an Mitarbeitenden, die Inf |
| Consileon | Consileon verbindet Managementberatung mit tiefem IT-Security-Verständnis und adressiert Governance- | auf Anfrage | Mittelgroße bis große Versorger und KRITIS-Betreiber mit Bedarf an Governance-Au |
| Allgeier CyRis | Allgeier CyRis bündelt technische Tiefe und regulatorische Expertise unter einem Dach und deckt NIS2 | auf Anfrage – Einstieg über Assessment-Paket, Skalierung nach Scope und Betriebsmodell | Versorger und KRITIS-Betreiber ab 100 Beschäftigten, die technische Umsetzungsst |
FAQ: Die drängendsten Fragen zur NIS2-Beratung in Kiel
Muss ich mein Unternehmen beim BSI registrieren?
Ja. Die Registrierungspflicht für besonders wichtige und wichtige Einrichtungen lief bis zum 6. März 2026. Nachzügler melden sich unverzüglich über das BSI-Portal, das seit Januar 2026 auch als zentrale Meldestelle für Sicherheitsvorfälle dient. Versorger zählen fast ausnahmslos zu den besonders wichtigen Einrichtungen und unterliegen strengster Aufsicht. Details zur Registrierung und Meldepflicht liefert die BSI-Übersicht.
Was kostet eine NIS2-Beratung für Versorger?
Für die Erstumsetzung rechnen Energie-, Wasser- und Abwasserbetriebe mit 15.000 bis 80.auf Anfrageo. Der Preis hängt von Unternehmensgröße, bestehendem Reifegrad und Umfang der geforderten zehn Mindestmaßnahmen ab. Kleinere Stadtwerke starten oft im unteren Bereich, Konzerne mit komplexer OT-Landschaft landen im oberen Segment. Ein Vergleich der Beratungsmodelle hilft bei der Budgetplanung.
Reicht ein interner Datenschutzbeauftragter für NIS2?
Nicht allein. NIS2 stellt die Geschäftsführung in die persönliche Verantwortung für Cybersicherheit („Tone at the top“). Ein interner DSB deckt Datenschutz ab, aber NIS2 verlangt Governance, Risikomanagement, Incident Handling und Supply-Chain-Sicherheit über den Datenschutz hinaus. Ein externer Blick schließt blinde Flecken und entlastet die Leitung bei Haftungsfragen.
Wie unterscheidet sich NIS2 vom bisherigen KRITIS-Regime?
NIS2 erweitert den Geltungsbereich von rund 4.000 auf geschätzt 30.000 Einrichtungen, führt verbindliche Governance-Pflichten ein, verschärft Meldefristen auf 24 Stunden Frühwarnung und 72 Stunden Abschlussbericht und regelt Supply-Chain-Sicherheit erstmals explizit. Das KRITIS-Dachgesetz für physischen Schutz bleibt parallel bestehen. Die technischen Details zeigt der BSI-Leitfaden.
Gibt es staatliche Fördermittel für die Umsetzung?
Ja. Das BAFA-Programm „Cybersicherheit für KMU“ bezuschusst Beratung, Schulungen und technische Maßnahmen bis zu 50 Prozent der Kosten. Antragsberechtigt sind kleine und mittlere Unternehmen sowie kommunale Betriebe. Die Förderung setzt ein konkretes Vorhaben voraus; Berater unterstützen bei der Skizzierung. Prüfen Sie die Bedingungen frühzeitig, da Mittel begrenzt sind.
Welche Sanktionen drohen bei Verstößen?
Bußgelder erreichen bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes – je nachdem, was höher ist. Besonders wichtige Einrichtungen treffen den Höchstsatz. Zudem kann die Geschäftsführung persönlich haftbar gemacht werden, wenn sie Aufsichtspflichten verletzt. Die Behörde kann auch Anordnungen zur Betriebsunterbrechung erlassen. Rechtliche Einordnung findet sich im NIS2-Umsetzungsgesetz.

Fazit: Jetzt handeln, nicht warten
Die Registrierungsfrist beim BSI ist abgelaufen, die operative Umsetzungsphase läuft. Versorger in Kiel, die noch keine Beratung beauftragt haben, bewegen sich im Haftungsrisiko – Bußgelder bis 10 Millionen Euro oder zwei Prozent des Weltumsatzes drohen bei Verstößen gegen die zehn verbindlichen Mindestmaßnahmen.
Die sechs vorgestellten Anbieter decken unterschiedliche Schwerpunkte ab: DEKRA setzt auf Zertifizierungsnähe, Rödl & Partner auf rechtliche Absicherung, LHIND, Bechtle und CyRis auf OT-Security und industrielle Steuerungssysteme. Wer jetzt wartet, verschenkt Zeit für die geforderten Nachweise – Policies, Logs, Übungsprotokolle.
Empfehlung: Diese Woche noch zwei Pilot-Workshops mit unterschiedlichen Anbietern terminieren, eine Entscheidungsmatrix anwenden (Fachkompetenz, Regionalität, Referenzen, Kosten) und bis Ende Q2 2026 einen Rahmenvertrag schließen. Lokale Netzwerke – IHK Schleswig-Holstein, Förde Campus Kiel, DIWISH – bieten Peer-Austausch und ergänzende Schulungen, um die interne Umsetzung zu beschleunigen.
Jens Hagel ist Geschäftsführer der hagel IT-Services GmbH in Hamburg und seit über 20 Jahren in der IT-Branche tätig. Schwerpunkte: Managed Services, Cloud-Migration zu Microsoft Azure, Microsoft 365, IT-Sicherheit und externe Datenschutzberatung für mittelständische Unternehmen in Norddeutschland.
LinkedIn: https://www.linkedin.com/in/jenshagel/
Website: https://www.hagel-it.de
Profil bei Synapse KI-Beratung: https://synapse-ki-beratung.de
Datenschutz-Tools: https://www.fraghugo.de


