NIS2 ist in Deutschland seit Dezember 2025 in Kraft, erfasst deutlich mehr Unternehmen als die alten Regeln — und macht die Geschäftsführung persönlich haftbar. In den meisten mittelständischen Unternehmen ist SAP das größte System im Scope. Und zugleich das System, das vom generischen NIS2-Projekt am wenigsten verstanden wird.
Das Problem
Generische NIS2-Frameworks kommen bis „patchen und loggen“ — und bleiben vor der eigentlichen SAP-Frage stehen: Welche Systeme Ihrer Landschaft sind überhaupt betroffen, über welche Schnittstellen hängt der vermeintlich unkritische Satellit am kritischen Kern, und was davon muss Ihre Geschäftsführung wissen, bevor sie die Verantwortung dafür trägt?
Tools liefern Ihnen dazu einen Scan. Große Beratungen liefern eine Checkliste. Beides beantwortet nicht die Frage, für die jemand geradestehen muss: Was bedeutet NIS2 für diese konkrete Landschaft — und welche Risiken sind verantwortbar?
Das Ergebnis
Das NIS2-für-SAP-Assessment liefert kein Berichtsgebirge, sondern eine begründete Entscheidungsgrundlage:
Festpreis, fester Umfang: Das Angebot folgt der gemeinsamen Definition — nicht umgekehrt.
Die Haltung
Können viele — und Tools erzeugen sie inzwischen günstig. Mein Beitrag beginnt danach: entscheiden, was die Ergebnisse für Ihre Landschaft und Ihre Haftung bedeuten. Der Scan ist das Rohmaterial; das Urteil ist das Produkt.
Und ich sitze dabei auf Ihrer Seite des Tisches: kein Security-Produkt im Koffer, kein Migrationsprojekt als Hintergedanke, keine Prüfungsgesellschaft im Rücken. Unabhängigkeit ist hier keine Floskel, sondern die Geschäftsgrundlage.