NIS2-Compliance mit ServiceNow — behördenfest umgesetzt, bevor die Aufsicht fragt.

NIS2 bedeutet persönliche Haftung, 24-Stunden-Meldepflichten und Bußgelder bis 10 Mio. €. Wir sorgen dafür, dass Ihre ServiceNow-Instanz jeden dieser Punkte behördenfest, lückenlos und upgrade-sicher abdeckt — bevor die Aufsicht fragt.

📍 Hannover · Remote & vor Ort im gesamten DACH-Raum · 15+ Jahre ServiceNow-Expertise

15+

Jahre ITSM-Erfahrung

9+

ServiceNow-Zertifizierungen

ITIL Expert

Höchste Zertifizierungsstufe

Trusted Advisor

ServiceNow Partner

Michael Moch

ServiceNow Spezialist · ITIL Expert
 
Verfügbar für neue Projekte
Zertifizierungen
CIS — IT Service Management
ServiceNow
CIS — Strategic Portfolio Mgmt
ServiceNow
AI Agents Delivery Accreditation
ServiceNow
ITIL Expert
Axelos
Prince2 Practitioner
Axelos
PSM II · PSPO II
Scrum.org

10 Mio. €

Max. Bußgeld für wesentliche Einrichtungen

18

Betroffene Sektoren (KRITIS & beyond)

24h

Erstmeldepflicht bei erheblichen Incidents

100 %

OotB — reine Konfiguration, dauerhaft upgrade-sicher

Für wen ist das relevant?

Drei Rollen, ein Druck

NIS2 betrifft IT-Verantwortliche in Unternehmen, Beratungshäuser, die ihre Kunden begleiten, und öffentliche Einrichtungen mit gesetzlicher Meldepflicht. Wir kennen die konkreten Herausforderungen jeder Rolle.

DAX & Konzern · IT-Führungskraft
Thomas K.
CIO / IT-Director · Wesentliche Einrichtung nach NIS2
 
Ihre Herausforderung
  • Persönliche Haftung als Geschäftsführer bei unzureichenden Maßnahmen
  • Konsolidiertes Lagebild über Risiken, Assets und Incidents fehlt bislang
  • Aufsichtsbehörde erwartet lückenlose, auditfähige Nachweise aus einem System
  • 24h-Meldepflicht erfordert automatisierte Workflows — manuell zu langsam

 

Unser Beitrag für Sie

Das Ergebnis: Sie können jedem Auditor und jeder Behörde lückenlos belegen, was wann wie umgesetzt wurde — direkt aus ServiceNow, ohne Nacharbeit, stabil über jeden Release hinaus.

“Ich brauche jemanden, der es in meinem ServiceNow umsetzt — bevor der BSI klopft.”
SI-Partner & Consulting · Projektleiterin
Sabine R.
Delivery Lead · Systemintegrator mit ServiceNow-Practice
Ihre Herausforderung
  • Kunden fragen nach NIS2-Umsetzung — eigene GRC-Expertise fehlt intern
  • Knappe Projektlaufzeiten, Kunden wollen saubere, wartungsfreie Konfiguration
  • Deliverables müssen auditierbar und dokumentiert sein
  • Upgrade-Risiken nach Projektabschluss fallen auf den SI zurück
Unser Beitrag für Sie

Wir ergänzen Ihre Practice als Senior-Subunternehmer: GRC-Expertise, OotB-only Delivery, vollständige Projektdokumentation. Ihr Kunde bekommt auditfähige Ergebnisse — Ihr Team lernt dabei — und behält eine saubere, upgrade-sichere Instanz.

“Wir brauchen jemanden, der mitdenkt, mitgeht und mithaftet — mit echtem Engagement statt Ticketpflege.”
Öffentliche Verwaltung & Bundesbehörden
Markus V.
IT-Referatsleiter · KRITIS-nahe Bundesbehörde
Ihre Herausforderung
  • NIS2 gilt auch für viele Bundesbehörden und kommunale Träger
  • BSI-Grundschutz-Konformität und NIS2 müssen parallel nachgewiesen werden
  • Lange Vergabeverfahren — Implementierungszeit ist knapp
  • Datensouveränität: On-Premises oder sichere Cloud-Anforderungen
Unser Beitrag für Sie

Wir kennen die Anforderungen des öffentlichen Sektors: BSI IT-Grundschutz-Mapping, EVB-IT-konforme Dokumentation, ISO 27001 + ISO 20000 zertifizierter Prozessrahmen. Umsetzung OotB — revisionssicher für Rechnungshöfe und Aufsichtsbehörden.

“Ich muss dem Rechnungshof zeigen können, was wir umgesetzt haben — belegt, revisionssicher, aus ServiceNow.”

ServiceNow-Beratung aus Hannover — für ganz DACH

Moch.IT GmbH ist in Hannover ansässig und berät Unternehmen und Behörden deutschlandweit sowie in Österreich und der Schweiz. Remote-First, bei Bedarf vor Ort. Alle Leistungen werden nach deutschem Recht erbracht; Verträge auf Deutsch oder Englisch.

Warum jetzt handeln?

Was auf dem Spiel steht, solange NIS2 offen ist

NIS2 ist seit Oktober 2024 in nationales Recht umgesetzt. Behörden prüfen bereits. Diese sechs Risiken treffen Ihre Organisation direkt.

Empfindliche Bußgelder

Wesentliche Einrichtungen: bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes. Wichtige Einrichtungen: bis 7 Mio. € oder 1,4 %.

Persönliche Geschäftsführerhaftung

Vorstände und Geschäftsführer haften persönlich, wenn NIS2-Maßnahmen nachweisbar vernachlässigt wurden. Die Haftung greift persönlich — über das Unternehmenskapital hinaus.

Fehlender Nachweis = Verstoß

Ein behördlicher Compliance-Nachweis erfordert lückenlosen Audit-Trail und Incident-Dokumentation — direkt aus dem System exportierbar.

24h-Erstmeldung kaum einzuhalten

Erhebliche Sicherheitsvorfälle sind der zuständigen Behörde (BSI) innerhalb von 24 Stunden zu melden — automatisierte Workflows sind dafür zwingend erforderlich.

Supply Chain im Fokus

NIS2 erfasst auch Sicherheitsrisiken in der Lieferkette. Zulieferer und Dienstleister müssen bewertet, Verträge angepasst werden. Fehlende Nachweise gefährden auch den Auftraggeber.

Zentrales Sicherheitslagebild: regulatorische Pflicht

Eine konsolidierte Sicht auf Risiken, Assets, Schwachstellen und Incidents schafft die Grundlage für fundierte Entscheidungen und belastbare Nachweise gegenüber Aufsichtsbehörden.

NIS2-Pflichten nach Artikel 21

10 Kernpflichten — direkt in ServiceNow abgedeckt

Artikel 21 der NIS2-Richtlinie (EU 2022/2555) definiert konkrete technische und organisatorische Maßnahmen. Wir zeigen, welches ServiceNow-Modul jede Anforderung vollständig abbildet.Ihre On-Prem-Plattform wird gegen die für Ihren Sektor relevanten Rahmenwerke gebaut, mit dokumentierten Controls und übergabefähigen Nachweisen für Prüfer und Aufsicht.

01
Risikoanalyse & Informationssicherheits-Richtlinien

Dokumentierte Risikobewertung, Sicherheitskonzept und kontinuierliches Risikomanagement als operativer Dauerprozess mit Nachweispflicht.

GRC Risk Management

02
Incident Handling & Meldepflicht (24h/72h)

Strukturierter Prozess zur Erkennung, Klassifizierung und behördlichen Meldung erheblicher Sicherheitsvorfälle mit automatisierter Eskalation und Behördenbenachrichtigung.

 ITSM Incident Management

03
Business Continuity & Disaster Recovery

Backup-Management, DR-Planung und Krisenmanagement mit nachvollziehbaren Test- und Wiederherstellungsnachweisen für Aufsichtsbehörden.

GRC Business Continuity

04
Supply Chain Security

Sicherheitsbewertung von Lieferanten und Dienstleistern, strukturiertes Vendor-Risk-Management und vertragliche Absicherung mit Audit-Trail.

 GRC Vendor Risk

05
Sicherheit bei Beschaffung & Entwicklung

Vollständige CMDB mit CI-Inventar, IAM-Workflows, Privileged-Access-Kontrolle und lückenlose Änderungsdokumentation für Hardware und Software.

 ITOM Vulnerability Response

06
Effektivitätsbewertung der Sicherheitsmaßnahmen

Laufendes KPI-Tracking, Management-Reporting und Audit-Ergebnisse in konfigurierbaren ServiceNow-Dashboards für Vorstand und Regulatoren.

 Performance Analytics

07
Cyber-Hygiene & Schulungsnachweise

Nachweisbare Schulungsmaßnahmen für alle Mitarbeitenden, Awareness-Programme und Zertifizierungsmanagement mit revisionssicherem Teilnahmeprotokoll.

 ITSM HR-Workflows

08
Kryptografie & Verschlüsselungs-Richtlinien

Richtlinien und Compliance-Nachweise zur Nutzung von Verschlüsselungstechnologien, kryptographischen Standards und Schlüsselverwaltung.

GRC Policy Management

09
Zugriffskontrolle & Asset-Management

Vollständige CMDB mit CI-Inventar, IAM-Workflows, Privileged-Access-Kontrolle und lückenlose Änderungsdokumentation für Hardware und Software.

CMDB · HAM · SAM

10
Multi-Faktor & sichere Kommunikation

MFA-Erzwingung, Zero-Trust-konforme Kommunikationskanäle, Notfallkommunikationspläne mit Eskalationsmatrix und automatisierter Behördenbenachrichtigung.

 ITSM · Integration Hub

100 % Out-of-the-Box — upgrade-sicher über jeden ServiceNow-Release

Alle Anforderungen werden ausschließlich per OotB-Konfiguration umgesetzt. Das bedeutet für Ihr Projekt: stabile Lösung ohne Folgekosten nach Upgrades, revisionssichere Nachweise für Behörden und Rechnungshöfe — zertifiziert nach ISO 27001 und ISO 20000.

ServiceNow-Modul-Mapping

NIS2 Art. 21 → ServiceNow: vollständige Abdeckung

Eine direkte Zuordnung der gesetzlichen NIS2-Anforderungen zu den relevanten ServiceNow-Modulen — für Ihre Audits, Projektplanung und Budgetgespräche.

NIS2-Anforderung
ServiceNow-Modul
Nachweis-Artefakt
OOTB
Risikoanalyse & Sicherheitskonzept
GRC Risk
Risk Register, Risikobericht, Behandlungsplan
Incident-Erkennung & Meldung (24h/72h)
ITSM Incident Integration Hub
Incident-Ticket, Audit-Log, Behördenmeldung
Business Continuity & Disaster Recovery
GRC BCM
BCP-Dokumente, Testberichte, Recovery-Pläne
Supply Chain / Vendor Risk
GRC Vendor
Lieferantenbewertungen, Vertragsanhänge
Schwachstellen & Patch-Management
ITOM Discovery Vuln. Response
CVE-Tracking, Patch-Compliance-Reports
Asset- & Konfigurationsmanagement
CMDB HAM/SAM
CI-Inventar, Änderungshistorie, Lizenzberichte
Zugriffskontrolle & Identity
ITSM Integration Hub
IAM-Audit-Log, Access-Reviews, MFA-Nachweis
Policy- & Compliance-Management
GRC Compliance
Richtlinien, Attestierungen, Lückenanalysen
Awareness & Schulungsnachweis
ITSM HR-Workflows
Schulungsmatrix, Teilnahmezertifikate
Management-Reporting & KPI-Dashboards
Performance Analytics
Dashboards, Executive-Reports, Trend-Analysen

Von der Anfrage zur Beauftragung

So läuft es ab — in 5 Schritten

Transparent, verbindlich und ohne langen Vorlauf. Von Ihrer Anfrage bis zum ersten Projekttag vergehen in der Regel unter zwei Wochen.

01

Tag 1

Anfrage eingegangen

Sie füllen das Kontaktformular aus oder schreiben uns direkt. Wir bestätigen den Eingang innerhalb von 24 Stunden und klären per E-Mail, ob ein erstes Gespräch sinnvoll ist.

02

Tag 2-4

Erstgespräch — 30 Minuten

Wir sprechen über Ihre ServiceNow-Instanz, den NIS2-Reifegrad Ihrer Organisation und Ihre konkreten Ziele. Am Ende des Gesprächs wissen beide Seiten, ob und wie wir zusammenpassen — und Sie haben eine klare Einschätzung Ihrer Lage.

03

Tag 4-7

Individuelles Angebot

Auf Basis des Erstgesprächs erhalten Sie ein schriftliches Angebot mit klarem Scope, Leistungsbeschreibung, Zeitplan und Konditionen. Transparent, ohne versteckte Positionen. Auf Wunsch EVB-IT-konform für den öffentlichen Sektor.

04

Tag 7-10

Auftragsklärung & Vertragsunterzeichnung

Offene Fragen klären wir in einem kurzen Follow-up. Der Vertrag umfasst Leistungsschein, Geheimhaltungsvereinbarung (NDA) und — wenn gewünscht — ein DPA gemäß DSGVO. Unterzeichnung digital oder postalisch.

05

Tag 10-14

Projektstart

Kick-off mit Ihrem Team, Zugang zur ServiceNow-Instanz, erster Sprint beginnt. Sie erhalten von Tag 1 an wöchentliche Status-Updates und direkten Zugang zu Michael Moch — einem Ansprechpartner für alles.

Messbare Ergebnisse

Was Sie konkret erreichen

−40 %
MTTR bei Sicherheitsincidents

Automatisierte Eskalations- und Meldeworkflows reduzieren die mittlere Wiederherstellungszeit erheblich.

24h
Meldepflicht sicher einhalten

Automatische Klassifizierung und Behördenbenachrichtigung aus ServiceNow — vollständig workflow-gesteuert.

100 %
Lückenloser Audit-Trail

Alle sicherheitsrelevanten Aktionen sind direkt aus ServiceNow exportierbar — für BSI, Rechnungshof und Aufsichtsbehörden.

+32 %
SLA-Einhaltung

Proaktives Risikomanagement und frühzeitige Eskalation verbessern die Service-Qualität messbar über alle Einrichtungen hinweg.

Unser Vorgehen

Von der Lückenanalyse zur auditierten NIS2-Lösung

Strukturiertes 4-Phasen-Vorgehen — transparent, termingerecht, vollständig in ServiceNow umgesetzt.

01
NIS2-Assessment

Ist-Analyse Ihrer ServiceNow-Instanz gegen alle Artikel-21-Anforderungen. Priorisierte Lückenmatrix mit Quick-Win-Empfehlungen.

02
Roadmap & Scope

Verbindliche Projektplanung: Modul-Auswahl, Aufwandsschätzung, Quick-Wins vs. strategische Maßnahmen — abgestimmt auf Ihr Budget.

03
OotB-Implementierung

Konfiguration aller relevanten ServiceNow-Module, Workflows, Dashboards und Audit-Trails — ausschließlich Out-of-the-Box.

04
Audit-Readiness

Abschlussprüfung, Dokumentenpaket für BSI/Behörden, Schulung des internen Teams und Übergabe revisionssicherer Nachweise.

Häufige Fragen

Ihre Fragen zu NIS2 & ServiceNow

NIS2 erfasst Unternehmen in 18 Sektoren (u. a. Energie, Transport, Gesundheit, Finanzmarktinfrastruktur, digitale Infrastruktur, Chemie). Wesentliche Einrichtungen ab 250 Mitarbeitenden oder 50 Mio. € Umsatz, wichtige Einrichtungen ab 50 Mitarbeitenden oder 10 Mio. € Umsatz. Auch Unternehmen, die als kritische Lieferanten gelten, können betroffen sein — unabhängig von ihrer eigenen Größe. Im Zweifel empfehlen wir ein NIS2-Assessment.

ITSM, ITOM Discovery und Integration Hub decken bereits einen erheblichen Teil der NIS2-Pflichten ab. Für vollständige, auditierfähige Abdeckung aller Artikel-21-Anforderungen empfehlen wir GRC-Module (Risk, Compliance, BCM, Vendor Risk) — besonders für wesentliche Einrichtungen und Behörden. Wir erarbeiten gemeinsam den optimalen Scope für Ihr Budget.

Im Ergebnis erhalten Sie eine priorisierte Lückenmatrix gegen alle Artikel-21-Anforderungen, einen konkreten Maßnahmenplan und eine Aufwandsschätzung für die Implementierung. Konditionen stimmen wir direkt mit Ihnen ab — sprechen Sie uns an.

Abhängig von Scope und Reifegrad Ihrer ServiceNow-Instanz. Quick-Win-Paket (ITSM-Basis, Incident-Meldeworkflow, CMDB-Audit) in 4–6 Wochen. Vollständige GRC-Integration in 10–16 Wochen. Für sofortige Compliance-Nachweisfähigkeit priorisieren wir Incident Management und Audit-Trail-Aktivierung als ersten Sprint.

Ja — das ist unser zentrales Qualitätsmerkmal. Wir arbeiten ausschließlich mit OotB-Konfigurationen (Flow Designer, ACLs, Performance Analytics, native ServiceNow-Module). Ihre Instanz übersteht jeden ServiceNow-Release stabil — mit vollem Werteerhalt und dauerhaft wartungsarm.

Ja. NIS2 erfasst auch öffentliche Einrichtungen in kritischen Sektoren — darunter viele Bundesbehörden, Landesbehörden und kommunale Träger im Bereich Energie, Wasser, Gesundheit und digitale Infrastruktur. Für den öffentlichen Sektor ist zusätzlich die Konformität mit BSI IT-Grundschutz relevant, den wir parallel in ServiceNow abbilden können. EVB-IT-konforme Dokumentation liefern wir auf Anfrage.

Häufige Fragen

NIS2-Compliance ist ein Projekt für jetzt.

Die Richtlinie ist in Kraft. Behörden prüfen. Jede Woche ohne dokumentierte Maßnahmen ist ein Risiko, das Sie persönlich tragen. Starten Sie mit einem NIS2-Assessment — und wissen Sie innerhalb weniger Tage, wo Sie stehen.

Verfügbar für neue Projekte · Hannover · Remote & DACH · Michael.Moch@moch-it.com
Bereit, Ihre ITIL-Prozesse in Linie zu bringen?

30 Minuten. Ich analysiere Ihre Systemlandschaft — ich sage Ihnen, welcher Spoke passt, wie hoch der Aufwand ist und wann Ihre Integration produktiv gehen kann.

Kostenlose Erstberatung — 30 Minuten
Konkrete Spoke-Empfehlung für Ihre Systemlandschaft
Ehrlicher technischer Austausch auf Augenhöhe
Terminvereinbarung innerhalb von 48 Stunden

Direkt anfragen

Ich melde mich innerhalb eines Werktages bei Ihnen.