Neu Das Whitepaper zur kontinuierlichen Sicherheitsvalidierung 2026 ist verfügbar. Whitepaper lesen →

NIS2: Wirksamkeit der Sicherheitsmaßnahmen belegen (§ 30 BSIG)

Stand: Autor: André Feigenbutz, Mitgründer und Geschäftsführer, VORNAC GmbH

NIS2 verpflichtet besonders wichtige und wichtige Einrichtungen nach § 30 Abs. 2 Satz 2 Nr. 6 BSIG zu Konzepten und Verfahren, mit denen sie die Wirksamkeit ihrer Risikomanagementmaßnahmen bewerten. Das BSI beschreibt diese Bewertung als fortlaufenden Prozess, nicht als einmaliges Ereignis. Ein kontinuierlicher Penetrationstest liefert dafür den technischen Nachweis: Er belegt je Zyklus, welche Maßnahmen einem realen Angriff standhalten und welche nicht.

Was § 30 BSIG im Wortlaut verlangt

Seit dem 6. Dezember 2025 gilt das BSI-Gesetz in der Fassung des NIS-2-Umsetzungsgesetzes. § 30 regelt die Risikomanagementmaßnahmen. Absatz 1 verlangt wirksame Maßnahmen und ihre Dokumentation, Absatz 2 zählt zehn Mindestbereiche auf. Die Bewertung der Wirksamkeit steht dort als eigener Punkt.

„Besonders wichtige Einrichtungen und wichtige Einrichtungen sind verpflichtet, geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen, die in Absatz 2 konkretisiert werden, zu ergreifen, um Störungen der Verfügbarkeit, Integrität und Vertraulichkeit der informationstechnischen Systeme, Komponenten und Prozesse, die sie für die Erbringung ihrer Dienste nutzen, zu vermeiden und Auswirkungen von Sicherheitsvorfällen möglichst gering zu halten.“

„Die Einhaltung der Verpflichtung nach Satz 1 ist durch die Einrichtungen zu dokumentieren.“

§ 30 Abs. 1 Satz 1 und Satz 3 BSIG

Von den zehn Bereichen in Absatz 2 Satz 2 betreffen zwei das Prüfen der eigenen Sicherheit unmittelbar:

„5. Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von informationstechnischen Systemen, Komponenten und Prozessen, einschließlich Management und Offenlegung von Schwachstellen,“

„6. Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Sicherheit in der Informationstechnik,“

§ 30 Abs. 2 Satz 2 Nr. 5 und Nr. 6 BSIG

Das Wort Penetrationstest kommt in § 30 nicht vor. Das Gesetz schreibt das Ziel vor, nicht das Werkzeug. Für Nr. 6 muss eine Einrichtung zeigen, dass sie die Wirksamkeit ihrer Maßnahmen tatsächlich bewertet, mit einem Konzept und mit Verfahren, die sie im Alltag anwendet. Die Maßnahmen sollen nach Absatz 2 Satz 1 den Stand der Technik einhalten und die einschlägigen europäischen und internationalen Normen berücksichtigen.

Wer betroffen ist und wer die Umsetzung verantwortet

Betroffen sind besonders wichtige und wichtige Einrichtungen im Sinne von § 28 BSIG: Betreiber kritischer Anlagen sowie Unternehmen aus den Sektoren der Anlagen 1 und 2 des Gesetzes, sobald sie die dort festgelegten Größenschwellen erreichen. Für die Prüfung der eigenen Betroffenheit stellt das BSI ein Werkzeug bereit; die Registrierung läuft über das BSI-Portal.

Die Geschäftsleitung ist nach § 38 BSIG verpflichtet, die Risikomanagementmaßnahmen umzusetzen und ihre Umsetzung zu überwachen, und muss sich dafür regelmäßig schulen lassen. Auf Verlangen des Bundesamts müssen Einrichtungen die Umsetzung nachweisen (§ 61 Abs. 3 BSIG). Für Betreiber kritischer Anlagen kommen die Nachweispflichten nach § 39 BSIG hinzu. Wer die Wirksamkeit seiner Maßnahmen nicht belegen kann, hat im Zweifel keine Antwort auf die Frage, warum eine Maßnahme als wirksam eingestuft wurde.

Wie das BSI die Wirksamkeitsbewertung liest

Das BSI hat zu Nr. 6 ein eigenes Infopaket veröffentlicht. Die Kernaussage: Die Bewertung der Wirksamkeit von Sicherheitsmaßnahmen ist kein einmaliges Ereignis, sondern ein fortlaufender Prozess im Sinne des PDCA-Zyklus. Die Wirksamkeitsprüfung ist der Schritt „Check“; erst mit der Umsetzung der Konsequenzen und einer erneuten Prüfung ist der Zyklus geschlossen. Das BSI unterscheidet dabei drei Fragen, die eine Bewertung beantworten muss:

Als Vorgehen nennt das BSI Kennzahlen mit Grenzwerten, die kontinuierlich überwacht werden (Ziel ist Reifegrad 4, „messbar“, statt Reifegrad 3, „etabliert“), regelmäßige interne und externe Audits, Berichte an die Unternehmensleitung, die die Ergebnisse selbst bewertet, und einen kontinuierlichen Verbesserungsprozess (Reifegrad 5). Als Beispiele für Kennzahlen führt das BSI die Patch-Quote, Reaktionszeiten auf Vorfälle und Ergebnisse von Phishing-Simulationen an.

Wer bereits nach ISO/IEC 27001:2022 arbeitet, findet die Anforderung in den Kapiteln 6.2, 9.1 und 9.3 wieder; im VDA ISA für TISAX in den Kontrollfragen 1.2.1, 1.4.1, 1.5.1, 1.5.2, 1.6.2 und 5.2.6. Das BSI weist zugleich darauf hin, dass die Umsetzung eines dieser Standards nicht automatisch bedeutet, dass § 30 BSIG vollständig erfüllt ist. Der CyberRisikoCheck des BSI deckt die Wirksamkeitsbewertung ausdrücklich nicht ab.

Was GRC-Plattformen leisten und wo der technische Nachweis beginnt

Werkzeuge wie Vanta, Kertos, Secfix oder DataGuard ordnen Richtlinien und Kontrollen den Anforderungen zu, sammeln Belege aus angebundenen Systemen und verfolgen Aufgaben bis zur Erledigung. Das deckt die konzeptionelle Eignung ab und einen Teil der Umsetzungstreue: Es zeigt, dass eine Maßnahme beschrieben ist und dass Konfigurationen den Vorgaben entsprechen. Ob die Maßnahme einem Angriff standhält, sagt ein GRC-Tool nicht, denn es greift nichts an.

Ein Schwachstellenscanner geht einen Schritt weiter. Er listet bekannte Schwachstellen und Fehlkonfigurationen, nutzt sie aber nicht aus. Der Nachweis der Ergebniswirksamkeit entsteht erst, wenn jemand die Maßnahme unter realen Bedingungen bricht oder daran scheitert. Das ist die Aufgabe eines Penetrationstests (Penetration Test): Er verkettet Schwachstellen zu Angriffspfaden, weist die Ausnutzbarkeit nach und dokumentiert, welche Schutzmaßnahme den Angriff gestoppt hat und welche nicht.

Die drei Ebenen des BSI und die Werkzeugklassen, die sie belegen. Stand: 9. September 2026.
Ebene nach BSI Leitfrage Typischer Beleg Werkzeugklasse
Konzeptionelle Eignung Passt die Maßnahme zum Risiko? Risikoanalyse, Richtlinie, Kontrollzuordnung ISMS, GRC-Plattform
Umsetzungstreue Wird die Maßnahme so angewendet wie geplant? Konfigurationsnachweise, Audit, Stichproben GRC-Plattform, interne Revision, Schwachstellenscanner
Ergebniswirksamkeit Hält die Maßnahme einem Angriff stand? Belegter Angriffspfad oder belegtes Scheitern, Wiederholungstest Penetrationstest, kontinuierlich oder als Projekt

Zuordnung: Maßnahmen nach § 30 Absatz 2 und der Beitrag eines kontinuierlichen Penetrationstests

Nicht jede der zehn Maßnahmen lässt sich technisch testen. Die Tabelle ordnet jeder Maßnahme die Frage zu, die ein Prüfer stellt, und benennt, ob ein kontinuierlicher Penetrationstest dafür einen direkten Beleg liefert, einen mittelbaren oder keinen.

Zuordnung nach § 30 Abs. 2 Satz 2 BSIG. Einschätzung der VORNAC GmbH, Heidelberg. Stand: 9. September 2026.
Nr. Maßnahme (Kurzform) Frage des Prüfers Beitrag des Penetrationstests
1Risikoanalyse und SicherheitskonzepteBeruht die Analyse auf realen Angriffspfaden?Mittelbar: belegte Angriffspfade als Eingabe für die Risikoanalyse
2Bewältigung von SicherheitsvorfällenWerden Angriffsschritte erkannt und behandelt?Mittelbar: Testläufe zeigen, ob Erkennung und Reaktion auf reale Techniken anschlagen
3Aufrechterhaltung des Betriebs, Backup, KrisenmanagementFunktionieren Wiederherstellung und Notfallpläne?Keiner; das prüfen Notfallübungen und Wiederherstellungstests
4Sicherheit der LieferketteSind Anbieter und Schnittstellen abgesichert?Mittelbar: Tests der eigenen Schnittstellen und Zugänge von Dienstleistern, soweit im Scope
5Sichere Beschaffung, Entwicklung und Wartung, SchwachstellenmanagementWerden Schwachstellen gefunden, bewertet und geschlossen?Direkt: Befunde mit Exploit-Nachweis, Priorisierung nach Auswirkung, Wiederholungstest nach Behebung
6Bewertung der WirksamkeitHalten die Maßnahmen einem Angriff stand?Direkt: je Lauf ein dokumentierter Beleg der Ergebniswirksamkeit, über Läufe hinweg Kennzahlen
7Schulung und SensibilisierungKennen Beschäftigte die Regeln?Keiner; Phishing-Simulationen und Schulungsnachweise sind eigene Verfahren
8Kryptografische VerfahrenWerden Verfahren korrekt eingesetzt?Mittelbar: Befunde zu schwachen Protokollen, Zertifikaten und Schlüsselverwaltung im Scope
9Personalsicherheit, Zugriffskontrolle, Verwaltung von IKTGreifen Berechtigungen und Trennung?Direkt: nachgewiesene Rechteausweitung oder deren Scheitern, geprüft mit den Testrollen der Einrichtung
10Multi-Faktor-Authentifizierung, gesicherte KommunikationLassen sich die Verfahren umgehen?Direkt: Umgehungsversuche und Fehlkonfigurationen mit Nachweis

Turnus, Dokumentation und Reportinhalt

Das Gesetz nennt für die Wirksamkeitsbewertung keine Frist. Aus der Lesart des BSI folgt aber ein Maßstab: Kennzahlen, die kontinuierlich überwacht werden, entstehen nicht aus einem Jahrestest. Ein Penetrationstest, der einmal im Jahr als Projekt läuft, liefert einen Messpunkt. Ein Test, der nach jeder relevanten Änderung und zusätzlich in festem Rhythmus läuft, liefert eine Zeitreihe, aus der sich Reifegrad 4 belegen lässt.

Für die Dokumentation nach § 30 Abs. 1 Satz 3 hat sich in Prüfungen ein fester Aufbau je Testlauf bewährt:

Aus mehreren Läufen entstehen die Kennzahlen: Anzahl belegter Angriffspfade je Lauf, Zeit von Befund bis Behebung, Anteil der Befunde, die nach der Behebung erneut auftreten. Diese Zahlen tragen die Management-Berichte, die das BSI verlangt, und sie sind die Grundlage für den kontinuierlichen Verbesserungsprozess.

Was VORNAC dazu beiträgt

Die VORNAC GmbH, Heidelberg, betreibt eine Plattform für kontinuierliche, autonome Penetrationstests. Je Zielsystem läuft der Test auf Abruf, nach Zeitplan oder ausgelöst aus der CI/CD-Pipeline in der produktiven Umgebung, mit realen Exploits und ohne destruktive Schritte. Jeder Befund kommt mit reproduzierbarem Proof-of-Concept, Business-Impact und Maßnahmenplan; nach der Behebung prüft ein Wiederholungslauf, ob die Lücke geschlossen ist. Der Report ist so aufgebaut, dass er die oben genannten Punkte für Nr. 5 und Nr. 6 abdeckt und zugleich unter DORA, KRITIS, TISAX, VAIT/BAIT und ISO/IEC 27001 verwendbar bleibt.

Betrieb und Datenhaltung liegen ausschließlich in deutschen Rechenzentren deutscher Betreiber; es gibt keinen US-Cloud-Anbieter in der Verarbeitungskette. Fester Ansprechpartner ist ein Pentester, der die Ergebnisse mit dem Team bespricht. Mehr zum Ablauf steht auf der Seite Pentesting, zu den Anforderungen wichtiger Einrichtungen auf der Seite NIS2 für Unternehmen.

Häufige Fragen

Verlangt NIS2 einen Penetrationstest?

Das BSIG schreibt keinen Penetrationstest namentlich vor. § 30 Abs. 2 Satz 2 Nr. 5 verlangt das Management von Schwachstellen, Nr. 6 verlangt Konzepte und Verfahren zur Bewertung der Wirksamkeit der Risikomanagementmaßnahmen. Ein Penetrationstest ist der gängige technische Nachweis dafür, dass Maßnahmen einem realen Angriff standhalten; er füllt beide Anforderungen mit belegbaren Ergebnissen.

Wie oft muss die Wirksamkeit bewertet werden?

Das Gesetz nennt keine feste Frist. Das BSI beschreibt die Wirksamkeitsbewertung als fortlaufenden Prozess, nicht als einmaliges Ereignis, und verweist auf Kennzahlen, die kontinuierlich überwacht werden. Der Rhythmus muss zum Risiko und zur Änderungsrate der Systeme passen. Belastbar ist ein Lauf nach jeder relevanten Änderung plus ein fester Turnus.

Reicht ein Schwachstellenscan als Nachweis der Wirksamkeit?

Ein Scan listet bekannte Schwachstellen und Fehlkonfigurationen, ohne sie auszunutzen. Er belegt damit, dass ein Problem existieren könnte, nicht, ob eine Maßnahme einem Angriff standhält. Für die Ergebniswirksamkeit im Sinne des BSI braucht es einen Test, der den Angriff tatsächlich durchführt und das Ergebnis dokumentiert.

Ersetzt ein GRC-Tool den technischen Test?

Nein. GRC-Plattformen ordnen Richtlinien und Kontrollen den Anforderungen zu, sammeln Belege aus angebundenen Systemen und verfolgen Aufgaben. Sie zeigen, dass eine Maßnahme beschrieben und konfiguriert ist. Ob sie unter Angriff hält, prüfen sie nicht, weil sie nichts angreifen. Beides ergänzt sich: Das GRC-Tool hält die Dokumentation, der Penetrationstest liefert den Beleg.

Was muss die Dokumentation der Wirksamkeitsbewertung enthalten?

§ 30 Abs. 1 Satz 3 BSIG verlangt, die Einhaltung der Pflichten zu dokumentieren. Für einen Testlauf gehören dazu Datum und Scope, das Vorgehen, jeder Befund mit Reproduktionsschritten und Bewertung, die abgeleiteten Maßnahmen mit Verantwortlichen sowie das Ergebnis des Wiederholungstests. Aus mehreren Läufen entstehen die Kennzahlen, die das BSI für Reifegrad 4 erwartet.

Gilt das auch für Betreiber kritischer Anlagen?

Ja. Betreiber kritischer Anlagen sind besonders wichtige Einrichtungen und unterliegen § 30 BSIG in vollem Umfang. Zusätzlich gelten für sie die Nachweispflichten nach § 39 BSIG und die besonderen Anforderungen nach § 31 BSIG; die Wirksamkeitsbewertung fließt dort in die Nachweisprüfung ein.

Quellen

  1. § 30 BSIG, Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungen, Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen vom 2. Dezember 2025 (BGBl. 2025 I Nr. 301), gesetze-im-internet.de/bsig_2025/__30.html, abgerufen am 9. September 2026.
  2. Bundesamt für Sicherheit in der Informationstechnik, #nis2know: Bewertung der Wirksamkeit von Maßnahmen, Stand 2. Juni 2026, bsi.bund.de/dok/nis-2-wirksamkeit, abgerufen am 9. September 2026.
  3. Bundesamt für Sicherheit in der Informationstechnik, #nis2know: NIS-2 Risikomanagementmaßnahmen, bsi.bund.de, abgerufen am 9. September 2026.
  4. Bundesamt für Sicherheit in der Informationstechnik, Reife- und Umsetzungsgradbewertung im Rahmen der Nachweisprüfung (RUN), bsi.bund.de (PDF).
  5. § 28, § 31, § 38, § 39 und § 61 BSIG, gesetze-im-internet.de/bsig_2025, abgerufen am 9. September 2026.

Diese Seite erläutert die Rechtslage aus Sicht eines Anbieters technischer Sicherheitsprüfungen und ersetzt keine Rechtsberatung. Gesetzestexte sind im Wortlaut zitiert; Einschätzungen sind als solche gekennzeichnet.

Wie ein Testlauf gegen ein echtes Zielsystem als Wirksamkeitsnachweis aussieht, zeigt ein Erstgespräch: 30 Minuten.

Erstgespräch vereinbaren