NIS2 ist da — und die Website gehört dazu
Seit Dezember 2025 gilt das neue BSI-Gesetz, nach Angaben des BSI für rund 29.500 Unternehmen. Erfasst ist, wer eine Tätigkeit aus Anlage 1 oder 2 ausübt — etwa Gesundheitsdienstleistungen, Managed Services, Maschinenbau oder Lebensmittel-Großhandel — und mindestens 50 Beschäftigte hat oder je mehr als 10 Millionen Euro Umsatz und Bilanzsumme (§ 28 BSIG). Ob das auf Sie zutrifft, zeigt die kostenlose NIS2-Betroffenheitsprüfung. Betroffene müssen sich beim BSI registrieren (§ 33 BSIG) und die Maßnahmen des § 30 BSIG umsetzen und dokumentieren.
§ 30 erfasst alle IT, die das Unternehmen nutzt, nach der Gesetzesbegründung ausdrücklich auch Büro-IT (BT-Drucksache 21/1501, S. 147). Die Unternehmenswebsite wird dabei gern übersehen — dabei ist sie oft das System, das am offensten im Netz steht: öffentlich erreichbar, voller Plugins von Drittanbietern und nicht selten seit Jahren ohne Update-Prozess. Ein Einbruch dort kann ein meldepflichtiger erheblicher Sicherheitsvorfall sein, etwa wenn Kundendaten abfließen (§§ 2 Nr. 11, 32 BSIG).
Was wir für jeden der zehn Bereiche tun
§ 30 Abs. 2 BSIG nennt zehn Bereiche, die die Maßnahmen mindestens umfassen müssen. So deckt das Paket sie für die Website ab — und wo ein Bereich über die Website hinausgeht, sagen wir das dazu.
| Bereich nach § 30 Abs. 2 | Im Paket für Ihre Website |
|---|---|
| Nr. 1 · Risikoanalyse und Sicherheitskonzept | Bestandsaufnahme: welche Daten die Seite verarbeitet, welche Schnittstellen sie hat, was ein Ausfall kosten würde |
| Nr. 2 · Bewältigung von Sicherheitsvorfällen | Notfallkarte: woran Sie einen Einbruch erkennen, wer was tut, Meldefristen 24 und 72 Stunden |
| Nr. 3 · Betrieb, Backups, Wiederherstellung | Externe Sicherung eingerichtet oder geprüft, Wiederherstellung auf einer Kopie getestet und protokolliert |
| Nr. 4 · Sicherheit der Lieferkette | Verzeichnis von Hoster, Agentur und Plugin-Herstellern samt Fragen, die Sie Ihren Dienstleistern stellen sollten |
| Nr. 5 · Erwerb, Entwicklung, Wartung, Schwachstellen | Alle Updates eingespielt, Ungenutztes entfernt, Update-Prozess beschrieben |
| Nr. 6 · Wirksamkeit bewerten | Gegenprüfung mit Vorher-nachher-Vergleich; Rhythmus für die laufende Kontrolle |
| Nr. 7 · Schulung und Sensibilisierung | Kurzanleitung für Redaktion und Admins (Anmeldung, Phishing, Meldeweg) — eine Schulung ersetzt sie nicht |
| Nr. 8 · Kryptografie | HTTPS durchgängig, HSTS, Prüfung des Zertifikats |
| Nr. 9 · Zugriffskontrolle, Personal, Verwaltung | Konten bereinigt, Rollen reduziert, Anwendungspasswörter und alte Sitzungen geprüft, Zugriffsliste |
| Nr. 10 · Multi-Faktor-Authentifizierung | Zwei-Faktor-Anmeldung für alle Admin- und Redaktionskonten |
Die rechte Spalte ist unsere fachliche Umsetzung für eine WordPress-Website, keine amtliche Auslegung. Die Geschäftsleitungspflichten aus § 38 BSIG, die Registrierung beim BSI und die Maßnahmen für Ihre übrige IT liegen außerhalb dieses Pakets.
Was am Ende vorliegt
- Befundbericht der Prüfung von außen und innen, mit Vorher-nachher-Vergleich
- Maßnahmenprotokoll mit Datum: was geändert wurde, von wem, warum
- Zuordnung jeder Maßnahme zu § 30 Abs. 2 Nr. 1 bis 10 (die Tabelle oben, ausgefüllt für Ihre Seite)
- Notfallkarte Website mit Erkennungszeichen, Zuständigkeiten und Meldefristen
- Verzeichnis der Dienstleister und eingesetzten Plugins, Zugriffsliste aller Konten
- Backup- und Wiederherstellungsprotokoll
- Empfehlungen für den Dauerbetrieb
Alles als PDF, gegliedert so, dass Ihre Kanzlei oder Ihr Informationssicherheitsbeauftragter es direkt in die Gesamtdokumentation übernehmen kann. Auf Wunsch schicken wir es direkt dorthin.
Was wir von Ihnen brauchen
- einen Zugang: am einfachsten unser Fernwartungs-Plugin, sonst einen temporären Admin-Zugang — Zugangsdaten nie per E-Mail
- Antworten auf einen kurzen Fragebogen: Wer ist im Ernstfall zuständig, wer betreut Hosting und Website, welche Daten laufen über die Seite?
- Ihre Freigabe, welche Konten, Plugins und Themes entfernt werden dürfen
- die Zwei-Faktor-Einrichtung durch jeden Nutzer selbst — mit unserer Anleitung wenige Minuten
- bei Bedarf Zugang zum Hosting für Sicherheits-Header und Backups
Was nicht enthalten ist — ehrlich abgegrenzt
Wir machen keine NIS2-Gesamtberatung, keine Rechtsberatung und ersetzen keinen Auditor; ein Zertifikat oder Siegel stellen wir nicht aus. Nicht im Festpreis enthalten sind:
- die Bereinigung einer bereits befallenen Seite — finden wir Schadcode, halten wir an; die Bereinigung ist der Malware-Notfall
- die Umstellung einer veralteten PHP-Version, wenn Plugins dabei angepasst werden müssen — das ist die PHP-8-Migration
- Server- und Hosting-Administration jenseits von WordPress sowie die übrige IT
- die Registrierung beim BSI und Meldungen an BSI oder Datenschutzbehörde — die gibt das Unternehmen selbst ab
- der laufende Betrieb nach der Übergabe
Ob und wie Ihr Unternehmen unter NIS2 fällt, sollte eine Rechtsanwältin oder ein Rechtsanwalt mit Schwerpunkt IT-Recht beurteilen; das gilt bei Bußgeldern in Millionenhöhe und persönlicher Verantwortung der Geschäftsleitung erst recht. Mit Ihrer Kanzlei, Ihrem Informationssicherheits- oder Datenschutzbeauftragten arbeiten wir dabei gern Hand in Hand und stimmen uns direkt ab.
Nach der Härtung
Patch-Management ist eine Dauerpflicht, kein einmaliges Projekt, und § 30 verlangt auch, die Wirksamkeit der Maßnahmen laufend zu bewerten. Für den Betrieb danach übernimmt ein Wartungspaket Updates, externe Backups und Überwachung — mit Monatsbericht als fortlaufendem Nachweis.



