Wer unter NIS2 fällt, steht vor einer Frage, die in der Praxis oft unterschätzt wird: Wie aktuell muss die Dokumentation eigentlich sein? Das Gesetz schreibt keine Ablaufdaten auf Dokumente, und genau das führt dazu, dass viele Unternehmen entweder zu selten aktualisieren oder sich in unnötigen Aktualisierungsroutinen verlieren. Dabei ist die NIS2 Dokumentation kein einmaliges Projekt, sondern ein lebender Bestandteil des Sicherheitsmanagements.
Die Antwort auf die Frage nach dem richtigen Rhythmus hängt vom Dokumenttyp, vom Betrieb und von konkreten Ereignissen ab. Wer das versteht, kann NIS2 Anforderungen dauerhaft erfüllen, ohne den Aufwand unnötig zu erhöhen.
Gesetzliche Aktualisierungspflichten unter NIS2
Die NIS2-Richtlinie und ihre nationale Umsetzung verlangen keine explizite Mindestaktualisierungsfrequenz für einzelne Dokumente. Was das Gesetz verlangt, ist Wirksamkeit: Maßnahmen müssen dem aktuellen Stand der Technik entsprechen, Risiken müssen regelmäßig bewertet werden, und die Geschäftsleitung trägt die Verantwortung dafür, dass das alles stimmt.
Daraus ergibt sich eine indirekte Pflicht zur Aktualisierung. Wer eine Risikoanalyse aus dem Vorjahr vorlegt, ohne sie an veränderte Bedrohungslagen oder neue Systeme anzupassen, erfüllt die Anforderung nicht mehr. Gleiches gilt für Notfallpläne, Sicherheitskonzepte und Lieferantenbewertungen. Die Pflicht zur Aktualität ist also inhaltlich, nicht formal definiert.
Ereignisbasierte vs. zyklische Aktualisierung
Zwei Logiken bestimmen, wann Dokumente angepasst werden müssen. Die erste ist zeitgesteuert: Bestimmte Dokumente werden in festen Intervallen geprüft, unabhängig davon, ob sich etwas verändert hat. Die zweite ist ereignisgesteuert: Sobald ein konkreter Auslöser eintritt, muss die Dokumentation nachgezogen werden.
Ereignisbasierte Auslöser sind in der Praxis häufiger, als viele erwarten. Dazu gehören neue IT-Systeme oder Cloud-Dienste, Änderungen an der Netzwerkarchitektur, Sicherheitsvorfälle, neue Zulieferer oder Dienstleister, Personalwechsel in sicherheitsrelevanten Rollen und regulatorische Änderungen. Wer nur zyklisch aktualisiert, läuft Gefahr, dass die Dokumentation zwischen den Terminen veraltet. Wer nur ereignisbasiert arbeitet, riskiert, dass kleine, schleichende Veränderungen nie erfasst werden. Beide Ansätze ergänzen sich.
Welche Dokumente welchen Rhythmus brauchen
Nicht alle Dokumente altern gleich schnell. Eine grobe Einteilung hilft, den Pflegeaufwand realistisch einzuschätzen.
Dokumente mit hoher Änderungsfrequenz
Risikoanalysen sollten mindestens einmal jährlich überprüft werden, bei größeren Infrastrukturänderungen auch häufiger. Das Verzeichnis kritischer Assets und Dienstleister verändert sich mit jedem Projekt und jeder neuen Partnerschaft. Incident-Response-Pläne müssen nach jedem Sicherheitsvorfall auf ihre Tauglichkeit geprüft und bei Bedarf angepasst werden.
Dokumente mit moderatem Pflegebedarf
Informationssicherheitsrichtlinien und das Sicherheitskonzept benötigen in der Regel einen jährlichen Review. Schulungs- und Awareness-Konzepte sollten an neue Bedrohungstypen angepasst werden, mindestens einmal pro Jahr. Business-Continuity-Pläne sind stabiler, aber auch sie müssen nach Reorganisationen oder Systemwechseln aktualisiert werden.
Dokumente mit langer Haltbarkeit
Grundlegende Governance-Dokumente wie die Informationssicherheitspolitik oder das ISMS-Rahmenwerk ändern sich seltener. Hier reicht oft ein zweijährlicher Zyklus, sofern keine wesentlichen strukturellen Veränderungen im Unternehmen stattgefunden haben.
Typische Fehler bei der Dokumentenpflege
Der häufigste Fehler ist das sogenannte „Set and forget“: Dokumente werden einmalig erstellt, etwa im Zuge einer NIS2 Umsetzung, und dann nicht weiter gepflegt. Beim nächsten Audit oder Vorfall stellt sich heraus, dass die Realität längst von der Dokumentation abweicht.
Ein zweites Problem ist fehlende Versionierung. Ohne klare Versionshistorie lässt sich nicht nachweisen, wann eine Änderung vorgenommen wurde und warum. Das ist besonders bei Meldepflichten relevant, wo Zeitstempel und Nachvollziehbarkeit zählen. Ein dritter Fehler betrifft die Zuständigkeit: Wenn niemand konkret für die Pflege eines Dokuments verantwortlich ist, fällt die Aktualisierung regelmäßig hinten runter. Dokumentenpflege ohne Ownership funktioniert nicht.
Dazu kommt, dass viele Unternehmen die NIS2 Anforderungen primär als Einmalprojekt verstehen. Das führt dazu, dass nach der initialen Umsetzung kein Budget und keine Kapazität für laufende Pflege eingeplant wird.
Prozesse und Verantwortlichkeiten effizient aufsetzen
Informationssicherheit Dokumentation bleibt nur dann aktuell, wenn dahinter ein strukturierter Prozess steht. Der Ausgangspunkt ist ein Dokumentenregister: eine zentrale Übersicht aller relevanten Dokumente mit Eigentümer, letztem Review-Datum und nächstem Fälligkeitstermin. Das klingt simpel, fehlt aber in vielen Unternehmen.
Jedes Dokument braucht einen benannten Verantwortlichen, der nicht nur die Pflege übernimmt, sondern auch Änderungen im eigenen Bereich aktiv meldet. Ein jährlicher Dokumenten-Review-Zyklus, der fest im Kalender verankert ist, verhindert, dass die Pflege im Tagesgeschäft untergeht. Ergänzt wird das durch einen klaren Änderungsprozess: Wer darf Dokumente freigeben, wie wird die Version dokumentiert, und wo werden Dokumente zentral abgelegt?
Automatisierung hilft dort, wo sie möglich ist. Erinnerungen für Review-Termine, automatische Versionierung und strukturierte Vorlagen reduzieren den manuellen Aufwand spürbar. Wer einen IT-Managed-Service nutzt, kann Teile dieser Prozesse direkt in den laufenden Betrieb integrieren.
Wie UBESAFE bei der NIS2 Dokumentation unterstützt
UBESAFE macht die NIS2 Dokumentation beherrschbar, und zwar nicht als einmaliges Projekt, sondern als dauerhaften Prozess. Das beginnt mit einer strukturierten Analyse des aktuellen Stands: Welche Dokumente existieren bereits, welche fehlen, und wo gibt es Lücken zwischen Papier und Realität? Auf dieser Basis entsteht ein klares Bild der notwendigen Schritte.
- NIS2 Audit mit GAP-Analyse: Bewertung von Anwendbarkeit, Reifegrad und konkretem Handlungsbedarf
- Aufbau von Governance-Strukturen und Dokumentenrahmen mit klaren Verantwortlichkeiten
- Einrichtung von Meldeprozessen und Incident-Response-Dokumentation
- Technische Maßnahmen wie 24/7-Monitoring, SIEM und Schwachstellen-Scan als integrierter Bestandteil
- Managed Service für kontinuierliche Überwachung, Reviews und Aktualisierung der Dokumentation
Wer NIS2 Pflichten dauerhaft und nachweisbar erfüllen will, ohne eine eigene Compliance-Abteilung aufzubauen, findet bei UBESAFE einen Partner, der Beratung und technische Umsetzung aus einer Hand liefert. Der erste Schritt ist ein kostenfreies Audit, das den aktuellen Stand bewertet und konkrete nächste Schritte aufzeigt.
Ähnliche Artikel
- Wie sollte eine NIS2-konforme Dokumentation aufgebaut sein?
- Welche Übergangsfristen gelten für Unternehmen bei NIS2?
- Wie lange dauert die Vorbereitung auf ein NIS2-Audit?
- Wie sieht ein realistischer Zeitplan für die NIS2-Umsetzung aus?
- Zählt mein Unternehmen zu den "wesentlichen" oder "wichtigen" Einrichtungen nach NIS2?