NIS2 | DORA | KI-Verordnung | KI-Governance

Regulatorik, die einer Prüfung standhält. Nicht nur einem Ordner.

Wir bringen Banken, Versicherer und KRITIS-Betreiber durch NIS2, BSIG, DORA und die EU-KI-Verordnung.
Vom Geltungsbereich über das ISMS bis zu dem Nachweis, den der Prüfer am Ende tatsächlich akzeptiert.

30 Minuten, unverbindlich | Antwort in der Regel innerhalb von 24 Stunden

Marc Bennert im Beratungsgespräch
Mehr als 10 Jahre IT-Sicherheit und IT-Governance Banken | Versicherungen | Kritische Infrastruktur

Unter anderem im Einsatz für

  • Investitionsbank Schleswig-Holstein
  • NORD/LB
  • DB Netze
  • Hofer
  • LfA Förderbank Bayern
  • Südostbayernbahn
  • Deutsche Leasing

Leistungen

Vier Regulierungen, ein Ansprechpartner

Kein Gutachten, das im Regal verstaubt. Sie bekommen das, was Aufsicht, Auditor und Geschäftsleitung tatsächlich sehen wollen. Wir schulen die Mitarbeitenden operativ, um es im Alltag zu leben.

01

NIS2-Umsetzung

Richtlinie (EU) 2022/2555

Betroffenheit klären, Geltungsbereich sauber schneiden, Risikomanagement und Meldeprozesse aufbauen, inklusive der Nachweise, die Geschäftsleitung und Behörde einfordern.

Für wen
Wesentliche und wichtige Einrichtungen sowie deren Zulieferer
Sie erhalten
Betroffenheitsanalyse, Maßnahmenplan, Meldeprozess, Nachweisdokumentation
Zeitrahmen
Ab 6 Wochen bis zum belastbaren Maßnahmenplan
Betroffenheit prüfen lassen ↗
02

DORA

Verordnung (EU) 2022/2554

IKT-Risikomanagement, Incident-Reporting, Testing und vor allem das Informationsregister für Drittdienstleister: die DORA-Säulen in Prozesse übersetzt, die im Betrieb funktionieren.

Für wen
Banken, Versicherer, Zahlungsdienstleister, IKT-Drittdienstleister
Sie erhalten
Gap-Analyse, Informationsregister, Vertrags-Review, Incident-Prozess
Zeitrahmen
Gap-Analyse in rund 4 Wochen
Gap-Analyse anfragen ↗
03

EU-KI-Verordnung

Verordnung (EU) 2024/1689

Wir inventarisieren Ihre KI-Systeme, ordnen sie den Risikoklassen zu und bauen die Pflichten auf, die ab dem 2. Dezember 2027 für Hochrisiko-Systeme greifen. Die geforderte KI-Kompetenz Ihrer Mitarbeitenden bringen wir gleich mit.

Für wen
Anbieter und Betreiber von KI-Systemen in regulierten Branchen
Sie erhalten
KI-Inventar, Risikoklassifizierung, Konformitätsfahrplan, Schulungsnachweis
Zeitrahmen
Inventar und Klassifizierung typisch in 3–5 Wochen
KI-Systeme einordnen lassen ↗
04

KI-Governance

ISO/IEC 42001

Damit KI nicht an der Fachabteilung vorbei entsteht: Richtlinien, Freigabeprozesse, Rollen und Kontrollen, anschlussfähig an Ihr bestehendes ISMS statt als zweite, parallele Welt.

Für wen
Unternehmen, die KI produktiv einsetzen und Verantwortung klar regeln wollen
Sie erhalten
KI-Richtlinie, Freigabe- und Review-Prozess, Rollenmodell, Kontrollkatalog
Zeitrahmen
Grundgerüst in 4–8 Wochen, Zertifizierungsreife danach
Governance aufsetzen ↗

Das Fundament darunter

Jedes Haus baut man von unten und keines steht stabil auf Sand. Ähnlich verhält es sich auch mit der Regulatorik. Sie braucht ein stabiles Fundament aus mindestens vier Säulen. Diese vier Bausteine müssen stehen, bevor NIS2, DORA oder die KI-Verordnung überhaupt nachweisbar werden. Wir bauen sie gleich mit.

01

ISMS nach ISO 27001

Aufbau, Prüfungsvorbereitung und Begleitung bis zum Zertifikat.

02

Risikoanalyse

Risikomatrix nach ISO 27005, geschäftskritische Prozesse identifiziert.

03

PAM und IAM

Privilegierte Zugänge im Griff, Rezertifizierung als fester Prozess.

04

Awareness und Schulung

Fachbereiche geschult und in eine dauerhafte Lernplattform überführt.

Unsicher, welche Frist für Sie gilt?

In 30 Minuten ordnen wir Ihre Situation ein und sagen Ihnen, welche Regulierung Sie wirklich betrifft. Kostenlos und ohne Verkaufsgespräch.

Termin buchen

Ablauf

In drei Schritten zum Nachweis

Kalkulierbare Fixpreise statt offener Tagessätze. Was wir liefern und was es kostet, steht fest, bevor Sie sich festlegen.

1

Ist- und Soll-Zustand

Wir erfassen Systeme, Prozesse und Dokumentation, klären den Geltungsbereich und leiten die Roadmap ab. Danach wissen Sie genau, wo Sie stehen und was fehlt.

2

Maßnahmen und Prozesse

Wir etablieren maßgeschneiderte Prozesse statt Textbausteinen und priorisieren das, was für Frist, Prüfung und laufenden Betrieb wirklich unabdingbar ist.

3

Schulung und Nachweis

Wir sensibilisieren Ihre Mitarbeitenden, dokumentieren prüfungsfest und begleiten Sie durch das Audit. Danach bleiben wir als Sparringspartner erreichbar.

Referenzen

Drei Projekte, drei bestandene Prüfungen

Unkompliziert. Schnell. Und mit vollem Engagement beraten wir Ihre IT-Abteilung. Für eine Sicherheitslösung, die state of the art ist.

Erfolgreiche §-8a-Prüfung für kritische Infrastruktur

KRITIS

Ausgangslage

  • Keine Übersicht über die Dokumentation
  • Risikoanalyse unvollständig
  • Geltungsbereich nicht definiert
  • Inselwissen bei einzelnen Mitarbeitenden

Lösungsweg

  • Dokumentationsindex erstellt
  • Risikomatrix aufgebaut
  • Geltungsbereich definiert
  • Fachbereiche geschult und in eine Lernplattform überführt

Ergebnis

  • §-8a-Prüfung bestanden
  • Fachbereiche vollständig geschult
  • Wiederverwendbare Dokumentationsvorlage
  • Vollständige Nachweise im Geltungsbereich

PAM-Einführung und Erfüllung regulatorischer Vorgaben

Bank | BAIT und MaRisk

Ausgangslage

  • Keine Übersicht über privilegierte Accounts
  • Einhaltung von BAIT und MaRisk fraglich
  • Rezertifizierung nicht möglich
  • Compliance-Vorgaben nicht eingehalten

Lösungsweg

  • PAM-Lösung eingeführt
  • Anforderungsliste nach BAIT und MaRisk erstellt
  • Rezertifizierungsprozess etabliert
  • Compliance-Vorgaben mit der Revision integriert

Ergebnis

  • Vollständige Übersicht über PAM-Accounts
  • Monitoring und Aufzeichnung von Sitzungen
  • Steuerung von zentraler Stelle
  • Über 100 Applikationen angebunden

ISMS-Aufbau bis zur ISO-27001-Zertifizierung

ISO 27001

Ausgangslage

  • Kein Risikomanagement für IT und IT-Prozesse
  • Schutz sensibler Informationen nicht gewährleistet
  • Kein unabhängiger Nachweis gesetzlicher Anforderungen
  • Keine Standards nach ISO 27001

Lösungsweg

  • Risikomanagement nach ISO 27005 eingeführt
  • Schutzmaßnahmen für alle Datenarten aufgebaut
  • Prüfungsvorbereitung und -begleitung
  • Schulungen zur Cyber-Resilienz

Ergebnis

  • ISO-27001-Zertifizierung erreicht
  • Nachweisbarer Qualitäts- und Sicherheitsstandard
  • Transparenz über Geschäftsprozesse und IT-Systeme
  • Kostenreduzierung durch die Ist-Analysen

Ihr Projekt könnte das nächste sein

Schildern Sie uns kurz, wo Sie stehen. Wir sagen Ihnen ehrlich, ob und wie wir helfen können.

Situation schildern
Marc Bennert, Gründer von Bennert Consulting

Marc Bennert, Gründer

Über uns

Frei, direkt, ehrlich

Angefangen hat alles mit einer Faszination: Seit ich 14 bin, lässt mich IT-Sicherheit nicht mehr los. Aus der Leidenschaft wurde ein Beruf, den ich seit mehr als zehn Jahren ausübe, heute mit klarem Schwerpunkt auf Regulatorik und Governance.

Damit bin ich längst nicht mehr allein. Bennert Consulting ist heute ein eingespieltes Team aus IT-Sicherheits- und Governance-Beratern, das eine Haltung teilt: IT-Sicherheit ist am Ende ein People-Business. Es geht darum, wie wir mit Ihren Mitarbeitenden zusammenarbeiten und sie für das Thema gewinnen. Freie, ehrliche und zielgerichtete Kommunikation ist deshalb keine Floskel, sondern Arbeitsgrundlage.

Marc Bennert, Gründer

Zertifizierungen im Team

ISO 27001 | BSI | COBIT | ITIL v4 | PRINCE2 | CyberArk | SAP

Standort München, bundesweit und remote im Einsatz.

Häufige Fragen

Antworten, bevor Sie fragen

Ausführlicher, mit Paragraphen und Fristen, steht das alles in unserer Übersicht zu Fristen und Pflichten. Wenn Ihre Frage dort nicht dabei ist, stellen Sie sie uns direkt im Erstgespräch.

Wen betrifft NIS2 in Deutschland?
NIS2 gilt für wesentliche und wichtige Einrichtungen in 18 Sektoren, darunter Energie, Verkehr, Finanzwesen, Gesundheit, digitale Infrastruktur, öffentliche Verwaltung und Teile des verarbeitenden Gewerbes. Maßgeblich sind Sektor, Mitarbeiterzahl und Umsatz. Betroffen sind außerdem viele Zulieferer, weil ihre Kunden Sicherheitsanforderungen entlang der Lieferkette weitergeben müssen. Wir klären Ihre Betroffenheit in einer strukturierten Analyse, inklusive schriftlicher Begründung für die Geschäftsleitung.
Was ist der Unterschied zwischen DORA und NIS2?
DORA ist eine EU-Verordnung und gilt seit dem 17. Januar 2025 unmittelbar für den Finanzsektor und dessen IKT-Dienstleister. NIS2 ist eine Richtlinie, die erst über nationales Recht wirksam wird, und deckt deutlich mehr Sektoren ab. Fällt ein Unternehmen unter beide, geht DORA als spezielleres Recht vor. Praktisch heißt das: Risikomanagement, Meldewesen und Lieferantensteuerung lassen sich gemeinsam aufbauen statt doppelt.
Ab wann gilt die EU-KI-Verordnung für unser Unternehmen?
Die Verordnung (EU) 2024/1689 ist seit dem 1. August 2024 in Kraft und wird gestaffelt wirksam. Verbotene Praktiken und die Pflicht zur KI-Kompetenz gelten seit Februar 2025, Pflichten für KI-Modelle mit allgemeinem Verwendungszweck seit August 2025, die allgemeine Anwendbarkeit samt Transparenzpflichten seit dem 2. August 2026. Die Anforderungen an Hochrisiko-Systeme wurden durch den Digital Omnibus verschoben: Anhang III gilt ab dem 2. Dezember 2027, Anhang I ab dem 2. August 2028. Wer KI produktiv einsetzt, sollte die Zeit zum Inventarisieren und Klassifizieren nutzen. Ohne Inventar lässt sich keine Frist planen.
Brauchen wir für KI-Governance ein eigenes Managementsystem?
Nicht zwingend ein zweites. ISO/IEC 42001 beschreibt ein Managementsystem für künstliche Intelligenz, das sich gut an ein bestehendes ISMS nach ISO 27001 andocken lässt. Wir bauen die KI-spezifischen Teile (Richtlinie, Freigabeprozess, Rollenmodell, Kontrollen für Datenqualität und menschliche Aufsicht) auf Ihre vorhandene Struktur auf, statt eine parallele Welt zu schaffen.
Wie läuft ein Projekt ab und was kostet es?
Jedes Projekt beginnt mit einer Ist-Aufnahme und einem klar definierten Ziel, etwa „prüfungsfest für § 8a“ oder „DORA-Informationsregister vollständig“. Daraus entsteht eine Roadmap mit Aufwand und Fixpreis, bevor Sie sich festlegen. Kalkulierbare Fixpreise statt offener Tagessätze sind Teil unseres Arbeitsmodells. Das 30-minütige Erstgespräch ist kostenlos und unverbindlich.
Arbeiten Sie auch mit kleineren Unternehmen?
Ja. Der Schwerpunkt liegt bei Banken, Versicherungen und KRITIS-Betreibern, aber gerade Zulieferer und Mittelständler geraten über die Lieferkette in die Regulierung. Für sie bieten sich kompakte Formate an: Betroffenheitsanalyse, Gap-Analyse oder eine begleitete Selbstumsetzung statt eines Vollprojekts.

Kontakt

30 Minuten, die Ihnen Klarheit über Ihre Fristen geben

Suchen Sie sich einen freien Slot aus. Im Erstgespräch ordnen wir Ihre Situation ein und sagen Ihnen ehrlich, ob und wo wir helfen können.

  • 30 Minuten, kostenlos und unverbindlich
  • Standort München, bundesweit und remote im Einsatz
  • Ohne Verkaufsgespräch

Lieber schriftlich?

Schreiben Sie uns, worum es geht. Wir antworten in der Regel innerhalb von 24 Stunden.

E-Mail schreiben ↗
Freie Termine

Kalender wird geladen …
Falls nichts erscheint, buchen Sie bitte über diesen Link oder schreiben Sie an info@bennert-consulting.de.

Mit der Buchung übermitteln Sie Ihre Angaben an HubSpot (EU-Instanz). Näheres in der Datenschutzerklärung.