NIS2 verlangt nirgends ein Anwendungsinventar — und setzt es in jeder Zeile voraus

NIS23 Min. LesezeitAktualisiert am 29.08.2026

Weder die Richtlinie (EU) 2022/2555 noch das BSIG 2025 verwenden das Wort „Inventar". Trotzdem ist keine der zehn Mindestmaßnahmen aus § 30 Abs. 2 BSIG ohne ein belastbares Verzeichnis der eigenen Systeme erfüllbar — und die 24-Stunden-Erstmeldung nach § 32 schon gar nicht. Eine Lektüre der Pflichten aus Sicht dessen, der sie umsetzen muss.

Wer im BSIG 2025 nach dem Wort „Inventar" sucht, findet nichts. Auch die NIS2-Richtlinie selbst kommt ohne den Begriff aus. Daraus wird in manchen Projekten der bequeme Schluss gezogen, ein Verzeichnis der eigenen Anwendungen sei eine Kür für später. Das ist ein Lesefehler — und zwar einer, der beim ersten Auditgespräch auffliegt.

Zehn Maßnahmen, ein gemeinsamer Nenner

§ 30 Abs. 2 BSIG zählt die Mindestmaßnahmen auf, die besonders wichtige und wichtige Einrichtungen ergreifen müssen. Vier davon lohnen die genaue Lektüre:

  • Nr. 1 — Risikoanalyse: Konzepte in Bezug auf die Risikoanalyse und die Sicherheit in der Informationstechnik. Eine Risikoanalyse hat einen Gegenstand: die Systeme, Komponenten und Prozesse, die die Einrichtung „für die Erbringung ihrer Dienste nutzt" (Abs. 1). Was nicht erfasst ist, wird nicht analysiert.
  • Nr. 4 — Lieferkette: Sicherheit der Lieferkette einschließlich der Beziehungen zu unmittelbaren Anbietern und Diensteanbietern. Das setzt voraus, dass je Anwendung bekannt ist, wer sie liefert, betreibt und wartet — eine Verknüpfung von Anwendung, Anbieter und Vertrag.
  • Nr. 5 — Schwachstellen: Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung, „einschließlich Management und Offenlegung von Schwachstellen". Eine Schwachstellenmeldung ist nur dann ein Arbeitsauftrag, wenn sich binnen Minuten beantworten lässt, ob und wo das betroffene Produkt im Haus läuft.
  • Nr. 9 — Verwaltung: Konzepte für die Zugriffskontrolle und „für die Verwaltung von IKT-Systemen, -Produkten und -Prozessen". Verwaltung ohne Verzeichnis ist ein Widerspruch in sich.

Der gemeinsame Nenner: Jede dieser Pflichten ist eine Aussage über einen Bestand. Die Richtlinie schreibt nicht vor, wie dieser Bestand geführt wird — sie setzt schlicht voraus, dass es ihn gibt und dass er stimmt.

Die Meldepflicht ist der Härtetest

§ 32 BSIG verlangt bei einem erheblichen Sicherheitsvorfall eine Frühwarnung binnen 24 Stunden ab Kenntnis, nach 72 Stunden eine Bewertung inklusive Schweregrad und Auswirkungen — die ganze Meldekaskade im Detail hier. Diese Fristen laufen nicht erst, wenn die Landschaft rekonstruiert ist — sie laufen sofort.

Im Ernstfall entscheidet sich in den ersten Stunden, ob die Meldung substanziell ist: Welche Anwendungen laufen auf dem kompromittierten System? Welche Geschäftsprozesse hängen daran? Gibt es Verbindungen zu Kunden oder Partnern, also mögliche grenzüberschreitende Auswirkungen? Wer diese Fragen erst per Rundmail klären muss, meldet entweder zu spät oder zu vage. Ein gepflegtes Inventar mit Abhängigkeiten ist damit keine Compliance-Dekoration, sondern die Voraussetzung dafür, dass die Meldekette überhaupt funktionieren kann.

„Dokumentiert" heißt: mit Herkunft

§ 30 Abs. 1 S. 3 BSIG ist der Satz, der in Projekten am liebsten überlesen wird: Die Einhaltung der Verpflichtungen ist zu dokumentieren. Eine Anwendungsliste, die vor achtzehn Monaten für ein anderes Projekt erstellt wurde, dokumentiert genau eines: ihren damaligen Stand. Sie beweist nicht, dass die Risikoanalyse den heutigen Bestand abdeckt.

Belastbar wird die Dokumentation durch zwei Eigenschaften, die eine statische Liste nicht hat: Herkunft (wer hat diese Angabe gemacht, worauf stützt sie sich) und Aktualität je Angabe (wann hat zuletzt ein Mensch bestätigt, dass sie noch stimmt). Der Unterschied ist derselbe wie zwischen einer Behauptung und einem Beleg — und er entscheidet darüber, ob die Datengüte des Inventars einem Prüfer standhält.

Was daraus folgt

Die NIS2-Umsetzung beginnt nicht mit dem Kauf eines Security-Produkts, sondern mit einer nüchternen Frage: Können wir heute vollständig sagen, welche Anwendungen wir betreiben, wer sie verantwortet, wer sie liefert und wann ihre Wartung endet? (Unser Selbsttest stellt diese Frage in acht Varianten — mit ehrlicher Auswertung je Handlungsfeld.) Wer hier zögert, hat seine erste NIS2-Maßnahme gefunden. Sie ist unspektakulär, sie taucht in keiner Produktbroschüre für Detektionstechnik auf — aber sie ist die Grundlage, auf der die Geschäftsleitung ihre neuen Pflichten überhaupt wahrnehmen kann. Und sie hat einen Nebeneffekt: Dasselbe Inventar beantwortet auch die Fragen nach Wartungsenden und nach dem Verzeichnis der Verarbeitungstätigkeiten — dreimal Pflicht, einmal Pflege.

Häufige Fragen

Verlangt NIS2 explizit ein Asset- oder Anwendungsinventar?

Nein, das Wort kommt weder in der Richtlinie (EU) 2022/2555 noch im BSIG 2025 vor. Die Pflichten aus § 30 Abs. 2 BSIG — Risikoanalyse, Lieferkettensicherheit, Schwachstellenmanagement, Verwaltung von IKT-Systemen — sind aber sämtlich auf einen definierten Gegenstand bezogen. Wer nicht weiß, welche Systeme er betreibt, kann keine dieser Maßnahmen nachweisbar erbringen.

Für wen gilt das BSIG 2025?

Für „besonders wichtige" und „wichtige" Einrichtungen nach § 28 BSIG — grob: Unternehmen bestimmter Sektoren ab 50 Mitarbeitenden oder 10 Mio. € Umsatz, mit schärferen Pflichten ab 250 Mitarbeitenden bzw. 50 Mio. €. Das BSI stellt zur Einordnung eine eigene Informationsseite bereit; die Betroffenheit sollte jedes Unternehmen der genannten Sektoren aktiv prüfen, denn eine behördliche Einzelmitteilung ist nicht vorgesehen.

Was muss in der 24-Stunden-Erstmeldung stehen?

Nach § 32 BSIG ist ein erheblicher Sicherheitsvorfall unverzüglich, spätestens binnen 24 Stunden ab Kenntnis, als Frühwarnung zu melden — einschließlich der Angabe, ob ein rechtswidriger oder böswilliger Hintergrund vermutet wird und ob grenzüberschreitende Auswirkungen möglich sind. Diese Einschätzung setzt voraus, dass binnen Stunden klar ist, welche Systeme betroffen sind und welche Dienste daran hängen.

Reicht eine Excel-Liste der Anwendungen als Nachweis?

§ 30 Abs. 1 S. 3 BSIG verlangt, die Einhaltung der Maßnahmen zu dokumentieren. Eine Liste ohne Pflegeprozess dokumentiert vor allem ihren eigenen Stand vom Erstellungstag. Belastbar wird der Nachweis erst, wenn erkennbar ist, wer welche Angabe wann zuletzt bestätigt hat — also durch nachvollziehbare Herkunft und Aktualität je Angabe, nicht nur durch die Existenz der Liste.

Das Inventar, das die Aufsicht sehen will

blueprAInt führt Anwendungen, Verantwortliche, Verträge und Wartungsenden in einem Bestand — genau die Dokumentation, die § 30 Abs. 1 S. 3 BSIG meint.

  • Dokumentationspflicht nebenbei erfüllt: Jede Angabe trägt Herkunft, Bestätiger und Datum — feldgenau historisiert. Der Nachweis ist reproduzierbar, nicht anlassbezogen zusammengesucht.
  • 24-Stunden-fähig: Vom betroffenen System zu Verantwortlichem, Anbieter, Vertrag und Geschäftsfähigkeit ist es ein Klick — die Frühwarnung nach § 32 wird substanziell statt vage.
  • Lieferkette und Schwachstellen mit Gegenstand: Anwendung, Anbieter und Vertrag sind verknüpft; die Frage „Läuft Produkt X bei uns?" beantwortet der Bestand in Minuten.
Demo anfragen