NIS2-Beratung & IT-Compliance
Compliance ist eine Architekturentscheidung, kein Dokument.
Evolvice baut und betreibt die Kontrollen hinter DSGVO, BSI IT-Grundschutz, NIS2 und ISO 27001 in Europa sowie NCA ECC, SAMA CSF und PDPL in Saudi-Arabien — in einem Liefermodell, mit einem Audit-Trail und einem Incident-Framework.
Zwei Regulierungswelten. Ein Kontrollsatz.
Die meisten Unternehmen führen ein europäisches und ein Golf-Programm parallel — mit doppelter Evidenz und langsameren Releases. Wir bilden beide auf einen einzigen technischen Kontrollsatz ab.
Europa / DACH
- DSGVO (EU 2016/679)
- BSI IT-Grundschutz & BSI C5
- NIS2-Richtlinie
- ISO/IEC 27001:2022
- BaFin- und KRITIS-Vorgaben
Saudi-Arabien / KSA
- PDPL (2023) & SDAIA-Vorgaben
- NCA Essential Cybersecurity Controls
- SAMA Cybersecurity Framework
- CCC-Cloud-Klassifizierung
- Vision-2030-Digitalvorgaben
Für Unternehmen, die KI mit vertraulichen Daten unter DSGVO- und Geschäftsgeheimnis-Anforderungen nutzen wollen, bietet der Private AI Workspace für Unternehmen eine kontrollierte technische Umgebung, getrennt von öffentlichen KI-Diensten. Er ersetzt keine KI-Governance — Richtlinien und Kontrollen bleiben Teil des Compliance-Programms.
Die Services, die die Compliance-Arbeit tragen
Ein Compliance-Programm hält nur, wenn jemand die Kontrollen betreibt. Diese fünf Services erzeugen die Nachweise, die Auditoren und Aufsichtsbehörden verlangen.
Compliance-Fragen, die zuerst gestellt werden
Was ist NIS2?
NIS2 ist die EU-Richtlinie (EU) 2022/2555 zur Cybersicherheit von Netz- und Informationssystemen. Sie verpflichtet betroffene Unternehmen zu Risikomanagement-Maßnahmen, zur Meldung erheblicher Sicherheitsvorfälle und zur Verantwortung der Geschäftsleitung. In Deutschland wird sie durch das NIS2-Umsetzungsgesetz umgesetzt; Aufsichtsbehörde ist das BSI.
Wer ist von NIS2 betroffen?
Grundsätzlich mittlere und große Unternehmen in den Sektoren, die die Richtlinie in ihren Anhängen I und II aufführt — etwa Energie, Transport, Gesundheit, digitale Infrastruktur, Herstellung und digitale Dienste. Einige Einrichtungen fallen unabhängig von ihrer Größe darunter. Ob Ihr Unternehmen betroffen ist, klärt eine Betroffenheitsprüfung anhand von Sektor, Größe und Tätigkeit.
Was umfasst NIS2-Beratung bei Evolvice?
Betroffenheitsprüfung, Gap-Assessment gegen die NIS2-Anforderungen, ein priorisierter Maßnahmenplan und die Umsetzung der technischen Kontrollen — Zugriffsmanagement, Logging, Incident Response und Lieferanten-Governance — mit auditfähiger Evidenz. Die Beratung verbindet sich mit unserer IT-Sicherheitsberatung und den Managed Security Services.
Was sind IT-Compliance-Services?
IT-Compliance-Services übersetzen regulatorische Anforderungen in umgesetzte technische Kontrollen, Monitoring und Audit-Evidenz. Bei Evolvice umfasst das Gap-Assessment, Kontrolldesign, Umsetzung, kontinuierliches Monitoring und auditfähiges Reporting gegen DSGVO, NIS2, ISO 27001, NCA ECC, SAMA CSF und PDPL.
Kann ein Kontrollsatz EU- und saudische Aufsicht zugleich erfüllen?
Ja. Rund 70 % der Kontrollen überschneiden sich — Zugriffsmanagement, Logging, Verschlüsselung, Incident Response und Lieferanten-Governance. Die Unterschiede betreffen Datenresidenz, Meldefristen und Branchenreporting und werden als jurisdiktionsspezifische Konfiguration behandelt, nicht als zweites Programm.
Gehört Compliance zu Managed Services oder zur Cybersicherheit?
Zu beiden. Die Cybersicherheit liefert Assessments, Tests und Security Operations; Managed Services betreibt die Plattformen und erzeugt die Nachweise. Der Compliance-Hub ist die gemeinsame Governance-Ebene zwischen beiden Säulen.
Wie lange dauert ein erstes Compliance-Gap-Assessment?
Ein abgegrenztes Gap-Assessment gegen ein Framework dauert typischerweise zwei bis vier Wochen und endet mit einem priorisierten Maßnahmenplan inklusive Verantwortlichkeiten, Aufwänden und Audit-Terminen.