Festpreis-Paket

NIS2-Härtung für WordPress

Ihr Unternehmen fällt unter NIS2 — und die WordPress-Website gehört zur IT, die § 30 BSIG absichern lässt. Wir prüfen sie von außen und innen, härten sie und liefern die Dokumentation, zugeordnet zu den zehn Mindestbereichen des Gesetzes.

  • Preis599 €
  • Dauer3–5 Werktage
  • AblaufTicket mit Checkliste

Die Zahlung wickeln wir über Stripe ab (Karte, SEPA u. a.). Mit dem Klick werden Sie zur sicheren Kasse von Stripe weitergeleitet. Einmalzahlung, Preis inkl. USt. Es gelten unsere AGB.

Erst kostenlos prüfen — Fällt Ihr Unternehmen unter NIS2?

Betroffenheit prüfen

Automatisch, von außen, ohne Anmeldung.

Kurz gesagt

Die NIS2-Härtung bringt Ihre WordPress-Website auf den Stand, den § 30 BSIG für die IT betroffener Unternehmen verlangt: Prüfung von außen und innen, Updates, Zwei-Faktor-Anmeldung für alle Admins, bereinigte Konten, Login-Schutz und Protokolle, Backups mit echtem Wiederherstellungstest. Dazu eine Dokumentation, in der jede Maßnahme einem der zehn Mindestbereiche des Gesetzes zugeordnet ist. 599 € Festpreis, 3–5 Werktage ab Zugang. Eine Rechtsberatung ist das nicht — die Einordnung Ihres Unternehmens bleibt bei Ihrer Kanzlei.

Leistungsumfang · 11 Punkte

Das ist enthalten

Genau das bekommen Sie — die Liste ist zugleich der vertragliche Leistungsumfang.

  • Prüfung von außen

    die Website so, wie ein Angreifer sie sieht. Unser Website-Check mit allen Prüfungen, TLS-Zertifikat und Verschlüsselung, Sicherheits-Header, Weiterleitungen, sichtbare Versionsstände, offene Verzeichnisse und Dateien, dazu ein Vergleich, ob die Seite Suchmaschinen etwas anderes ausliefert als Besuchern. Das Ergebnis halten wir als Ausgangsstand fest.

  • Prüfung von innen

    der Blick hinter das Login. Alle Benutzer mit Rolle und letzter Anmeldung, Anwendungspasswörter und offene Sitzungen, die WordPress-Kerndateien gegen die offiziellen Prüfsummen, bekannte Schadmuster, PHP-Dateien im Upload-Ordner, Plugins und Themes mit Version und Update-Stand. Finden wir Hinweise auf einen Einbruch, halten wir an und sprechen mit Ihnen, bevor wir etwas verändern.

  • Befundbericht mit Freigabe

    bevor wir eingreifen, bekommen Sie eine Liste, was wir gefunden haben, was wir vorschlagen und was das für den Betrieb bedeutet. Konten, Plugins und Themes entfernen wir nur, wenn Sie es freigegeben haben.

  • Vollsicherung und Updates

    erst eine vollständige Sicherung von Datenbank und Dateien, dann WordPress, Themes und Plugins auf den aktuellen Stand, mit Funktionsprüfung nach jedem Schritt. Ungenutzte Plugins und Themes kommen nach Ihrer Freigabe weg. Lässt sich ein Plugin nicht gefahrlos aktualisieren, etwa weil die Lizenz fehlt oder der Hersteller es eingestellt hat, steht es mit Empfehlung im Bericht.

  • Zugriffskontrolle

    Zwei-Faktor-Anmeldung für alle Admin- und Redaktionskonten eingerichtet und erzwungen, verwaiste Konten und alte Zugänge nach Ihrer Freigabe entfernt, Rollen auf das Nötige reduziert, Anwendungspasswörter und offene Sitzungen bereinigt. Den zweiten Faktor richtet jeder Nutzer mit unserer Anleitung selbst ein; wir prüfen danach, ob er bei allen aktiv ist, und nennen, wer noch fehlt.

  • Login-Schutz und Protokolle

    begrenzte Anmeldeversuche, ein Protokoll für Anmeldungen und Änderungen an Konten, Plugins und Einstellungen, Dateibearbeitung im Backend gesperrt, Benutzernamen nicht mehr von außen auslesbar, XML-RPC abgeschaltet, wenn es niemand braucht.

  • Verschlüsselung und Header

    HTTPS durchgängig mit HSTS und die üblichen Sicherheits-Header. Wir setzen, was sich in WordPress setzen lässt, und prüfen von außen, ob es ankommt. Überschreibt Ihr Hosting die Header oder brauchen wir dafür einen Zugang beim Hoster, den es nicht gibt, steht das als offener Punkt mit Lösungsweg im Bericht.

  • Backups mit Wiederherstellungstest

    eine automatische Sicherung außerhalb des Webservers eingerichtet oder die vorhandene geprüft, mit Aufbewahrungsdauer und Verantwortlichem. Dazu spielen wir eine Sicherung einmal auf einer Kopie zurück und protokollieren, ob und in welcher Zeit die Seite wieder läuft. Erst das zeigt, dass das Backup im Ernstfall trägt.

  • Gegenprüfung

    am Ende laufen die Prüfungen von außen und innen noch einmal. Sie bekommen den Vergleich vorher und nachher, Punkt für Punkt.

  • Dokumentation

    Bestandsaufnahme, Maßnahmenprotokoll mit Datum, Zuordnung jeder Maßnahme zu § 30 Abs. 2 Nr. 1–10 BSIG, Notfallkarte für einen Einbruch mit Ansprechpartnern und Meldefristen, Verzeichnis der Dienstleister und Plugins, Zugriffsliste. Als PDF, so aufgebaut, dass Ihre Kanzlei oder Ihr Informationssicherheitsbeauftragter sie in die Gesamtdokumentation übernehmen kann.

  • Was wir nicht versprechen

    kein Zertifikat, keine „NIS2-Konformität“ und keine Garantie, dass die Seite nie angegriffen wird. Wir schulden die sorgfältige Umsetzung der hier genannten Maßnahmen nach dem Stand der Technik. Wo Hosting, ein Plugin oder eine fehlende Freigabe eine Maßnahme verhindert, setzen wir sie nicht mit Gewalt durch, sondern dokumentieren sie als offenen Punkt mit Empfehlung. Die rechtliche Einordnung Ihres Unternehmens bleibt bei Ihrer Rechtsberatung.

Ablauf · 3–5 Werktage

So läuft es ab

  1. Schritt 1: Buchung online, dann Zugang über unser Fernwartungs-Plugin oder einen temporären Admin-Zugang — nie Passwörter per E-Mail — und ein kurzer Fragebogen zu Ansprechpartnern, Hosting und Dienstleistern

  2. Schritt 2: Prüfung von außen und innen, Befundbericht mit Maßnahmenvorschlag; Sie geben frei, welche Konten und Plugins wegkommen

  3. Schritt 3: Sicherung, dann Härtung; die Zwei-Faktor-Einrichtung erledigt jeder Nutzer selbst mit unserer Anleitung

  4. Schritt 4: Wiederherstellungstest auf einer Kopie, Gegenprüfung mit Vorher-nachher-Vergleich

  5. Schritt 5: Übergabe der Dokumentation als PDF, auf Wunsch direkt an Ihre Kanzlei oder Ihren Informationssicherheitsbeauftragten

Ihre Zugänge bekommen Sie zurück. Nach Abschluss entfernen wir unser Konto auf Ihrer Website und löschen die bei uns gespeicherten Zugangsdaten. Haben Sie uns ein Passwort für Hosting oder FTP gegeben, ändern Sie es danach. Gehört eine Nachkontrolle zur Leistung, bleibt nur der dafür nötige Zugang bis zu deren Ende.

NIS2 ist da — und die Website gehört dazu

Seit Dezember 2025 gilt das neue BSI-Gesetz, nach Angaben des BSI für rund 29.500 Unternehmen. Erfasst ist, wer eine Tätigkeit aus Anlage 1 oder 2 ausübt — etwa Gesundheitsdienstleistungen, Managed Services, Maschinenbau oder Lebensmittel-Großhandel — und mindestens 50 Beschäftigte hat oder je mehr als 10 Millionen Euro Umsatz und Bilanzsumme (§ 28 BSIG). Ob das auf Sie zutrifft, zeigt die kostenlose NIS2-Betroffenheitsprüfung. Betroffene müssen sich beim BSI registrieren (§ 33 BSIG) und die Maßnahmen des § 30 BSIG umsetzen und dokumentieren.

§ 30 erfasst alle IT, die das Unternehmen nutzt, nach der Gesetzesbegründung ausdrücklich auch Büro-IT (BT-Drucksache 21/1501, S. 147). Die Unternehmenswebsite wird dabei gern übersehen — dabei ist sie oft das System, das am offensten im Netz steht: öffentlich erreichbar, voller Plugins von Drittanbietern und nicht selten seit Jahren ohne Update-Prozess. Ein Einbruch dort kann ein meldepflichtiger erheblicher Sicherheitsvorfall sein, etwa wenn Kundendaten abfließen (§§ 2 Nr. 11, 32 BSIG).

Was wir für jeden der zehn Bereiche tun

§ 30 Abs. 2 BSIG nennt zehn Bereiche, die die Maßnahmen mindestens umfassen müssen. So deckt das Paket sie für die Website ab — und wo ein Bereich über die Website hinausgeht, sagen wir das dazu.

Bereich nach § 30 Abs. 2Im Paket für Ihre Website
Nr. 1 · Risikoanalyse und SicherheitskonzeptBestandsaufnahme: welche Daten die Seite verarbeitet, welche Schnittstellen sie hat, was ein Ausfall kosten würde
Nr. 2 · Bewältigung von SicherheitsvorfällenNotfallkarte: woran Sie einen Einbruch erkennen, wer was tut, Meldefristen 24 und 72 Stunden
Nr. 3 · Betrieb, Backups, WiederherstellungExterne Sicherung eingerichtet oder geprüft, Wiederherstellung auf einer Kopie getestet und protokolliert
Nr. 4 · Sicherheit der LieferketteVerzeichnis von Hoster, Agentur und Plugin-Herstellern samt Fragen, die Sie Ihren Dienstleistern stellen sollten
Nr. 5 · Erwerb, Entwicklung, Wartung, SchwachstellenAlle Updates eingespielt, Ungenutztes entfernt, Update-Prozess beschrieben
Nr. 6 · Wirksamkeit bewertenGegenprüfung mit Vorher-nachher-Vergleich; Rhythmus für die laufende Kontrolle
Nr. 7 · Schulung und SensibilisierungKurzanleitung für Redaktion und Admins (Anmeldung, Phishing, Meldeweg) — eine Schulung ersetzt sie nicht
Nr. 8 · KryptografieHTTPS durchgängig, HSTS, Prüfung des Zertifikats
Nr. 9 · Zugriffskontrolle, Personal, VerwaltungKonten bereinigt, Rollen reduziert, Anwendungspasswörter und alte Sitzungen geprüft, Zugriffsliste
Nr. 10 · Multi-Faktor-AuthentifizierungZwei-Faktor-Anmeldung für alle Admin- und Redaktionskonten

Die rechte Spalte ist unsere fachliche Umsetzung für eine WordPress-Website, keine amtliche Auslegung. Die Geschäftsleitungspflichten aus § 38 BSIG, die Registrierung beim BSI und die Maßnahmen für Ihre übrige IT liegen außerhalb dieses Pakets.

Was am Ende vorliegt

  • Befundbericht der Prüfung von außen und innen, mit Vorher-nachher-Vergleich
  • Maßnahmenprotokoll mit Datum: was geändert wurde, von wem, warum
  • Zuordnung jeder Maßnahme zu § 30 Abs. 2 Nr. 1 bis 10 (die Tabelle oben, ausgefüllt für Ihre Seite)
  • Notfallkarte Website mit Erkennungszeichen, Zuständigkeiten und Meldefristen
  • Verzeichnis der Dienstleister und eingesetzten Plugins, Zugriffsliste aller Konten
  • Backup- und Wiederherstellungsprotokoll
  • Empfehlungen für den Dauerbetrieb

Alles als PDF, gegliedert so, dass Ihre Kanzlei oder Ihr Informationssicherheitsbeauftragter es direkt in die Gesamtdokumentation übernehmen kann. Auf Wunsch schicken wir es direkt dorthin.

Was wir von Ihnen brauchen

  • einen Zugang: am einfachsten unser Fernwartungs-Plugin, sonst einen temporären Admin-Zugang — Zugangsdaten nie per E-Mail
  • Antworten auf einen kurzen Fragebogen: Wer ist im Ernstfall zuständig, wer betreut Hosting und Website, welche Daten laufen über die Seite?
  • Ihre Freigabe, welche Konten, Plugins und Themes entfernt werden dürfen
  • die Zwei-Faktor-Einrichtung durch jeden Nutzer selbst — mit unserer Anleitung wenige Minuten
  • bei Bedarf Zugang zum Hosting für Sicherheits-Header und Backups

Was nicht enthalten ist — ehrlich abgegrenzt

Wir machen keine NIS2-Gesamtberatung, keine Rechtsberatung und ersetzen keinen Auditor; ein Zertifikat oder Siegel stellen wir nicht aus. Nicht im Festpreis enthalten sind:

  • die Bereinigung einer bereits befallenen Seite — finden wir Schadcode, halten wir an; die Bereinigung ist der Malware-Notfall
  • die Umstellung einer veralteten PHP-Version, wenn Plugins dabei angepasst werden müssen — das ist die PHP-8-Migration
  • Server- und Hosting-Administration jenseits von WordPress sowie die übrige IT
  • die Registrierung beim BSI und Meldungen an BSI oder Datenschutzbehörde — die gibt das Unternehmen selbst ab
  • der laufende Betrieb nach der Übergabe

Ob und wie Ihr Unternehmen unter NIS2 fällt, sollte eine Rechtsanwältin oder ein Rechtsanwalt mit Schwerpunkt IT-Recht beurteilen; das gilt bei Bußgeldern in Millionenhöhe und persönlicher Verantwortung der Geschäftsleitung erst recht. Mit Ihrer Kanzlei, Ihrem Informationssicherheits- oder Datenschutzbeauftragten arbeiten wir dabei gern Hand in Hand und stimmen uns direkt ab.

Nach der Härtung

Patch-Management ist eine Dauerpflicht, kein einmaliges Projekt, und § 30 verlangt auch, die Wirksamkeit der Maßnahmen laufend zu bewerten. Für den Betrieb danach übernimmt ein Wartungspaket Updates, externe Backups und Überwachung — mit Monatsbericht als fortlaufendem Nachweis.

Häufige Fragen

Ist meine Website danach „NIS2-konform“?

So ein Siegel gibt es nicht, und wir vergeben auch keins. § 30 BSIG verlangt angemessene Maßnahmen für die gesamte IT eines Unternehmens und deren Dokumentation. Wir liefern den Baustein Website: umgesetzt, geprüft und so dokumentiert, dass er sich in Ihre Gesamtdokumentation einfügt. Ob Ihr Unternehmen insgesamt die Pflichten erfüllt, beurteilen Ihre Kanzlei oder Ihr Informationssicherheitsbeauftragter.

Was müssen wir selbst beitragen?

Einen Zugang (am einfachsten unser Fernwartungs-Plugin, sonst ein temporärer Admin-Zugang), Antworten auf einen kurzen Fragebogen, die Freigabe, welche Konten und Plugins entfernt werden dürfen, und die Zwei-Faktor-Einrichtung durch jeden Nutzer — das dauert mit unserer Anleitung wenige Minuten. Für Sicherheits-Header und Backups brauchen wir gegebenenfalls Zugang zum Hosting.

Was, wenn die Seite schon gehackt ist?

Dann sehen wir das bei der Prüfung von innen und halten an: Eine Härtung auf einem befallenen System wäre wertlos. Die Bereinigung ist eine eigene Leistung, der Malware-Notfall. Danach setzen wir die Härtung fort. Ob der Vorfall meldepflichtig ist, klären Sie mit Ihrer Rechtsberatung — die Frist für die Erstmeldung beträgt 24 Stunden ab Kenntnis.

Reicht die Härtung einmal?

Nein. Updates erscheinen jede Woche, und § 30 verlangt auch, die Wirksamkeit der Maßnahmen laufend zu bewerten. Den Dauerbetrieb übernimmt ein Wartungspaket mit Updates, externen Backups, Überwachung und Monatsbericht als fortlaufendem Nachweis.

Gilt das auch für einen WooCommerce-Shop?

Ja. Bei einem Shop schauen wir zusätzlich auf Kundenkonten, Zahlungs-Plugins und API-Schlüssel, und die Risikoanalyse fällt entsprechend ausführlicher aus, weil dort personenbezogene Daten und Zahlungen liegen. Für sehr große Shops mit eigenem Server oder vielen Schnittstellen machen wir vorab ein Angebot.

Warum WP Nerd

So arbeiten wir — bei jeder Leistung

  • Festpreis vor dem Start

    Sie wissen vorher, was es kostet. Keine Stundenschätzung, keine Nachforderung.

  • Checkliste im Kundenportal

    Jeder Arbeitsschritt ist ein Haken, den Sie live sehen — kein Rätselraten, wo es steht.

    So funktioniert es →
  • Schwarz auf weiß

    Am Ende ist dokumentiert, was erledigt wurde — jeder Schritt bleibt im Ticket nachlesbar, Messwerte mit Vorher und Nachher.

  • Echte Menschen in Berlin

    Fragen zur Buchung? Rufen Sie an: 030 28851150, Mo–Fr 9–17 Uhr. Kein Callcenter, kein Chatbot, und der Anruf kostet Sie bei uns nichts.

$ nis2-wordpress --start

Bereit? Dann kümmern wir uns darum.

Fragen zur Buchung? Rufen Sie direkt an.

* Berliner Festnetznummer. Es gelten nur die üblichen Gebühren Ihres Telefonanbieters, meist ist der Anruf in der Flatrate enthalten. Fragen zur Buchung beantworten wir kostenlos.