NIS2-Compliance mit ServiceNow — behördenfest umgesetzt, bevor die Aufsicht fragt.
NIS2 bedeutet persönliche Haftung, 24-Stunden-Meldepflichten und Bußgelder bis 10 Mio. €. Wir sorgen dafür, dass Ihre ServiceNow-Instanz jeden dieser Punkte behördenfest, lückenlos und upgrade-sicher abdeckt — bevor die Aufsicht fragt.
📍 Hannover · Remote & vor Ort im gesamten DACH-Raum · 15+ Jahre ServiceNow-Expertise
15+
Jahre ITSM-Erfahrung
9+
ServiceNow-Zertifizierungen
ITIL Expert
Höchste Zertifizierungsstufe
ServiceNow Partner
Michael Moch
10 Mio. €
Max. Bußgeld für wesentliche Einrichtungen
18
24h
Erstmeldepflicht bei erheblichen Incidents
100 %
OotB — reine Konfiguration, dauerhaft upgrade-sicher
Für wen ist das relevant?
Drei Rollen, ein Druck
NIS2 betrifft IT-Verantwortliche in Unternehmen, Beratungshäuser, die ihre Kunden begleiten, und öffentliche Einrichtungen mit gesetzlicher Meldepflicht. Wir kennen die konkreten Herausforderungen jeder Rolle.
DAX & Konzern · IT-Führungskraft
Thomas K.
- Persönliche Haftung als Geschäftsführer bei unzureichenden Maßnahmen
- Konsolidiertes Lagebild über Risiken, Assets und Incidents fehlt bislang
- Aufsichtsbehörde erwartet lückenlose, auditfähige Nachweise aus einem System
- 24h-Meldepflicht erfordert automatisierte Workflows — manuell zu langsam
Das Ergebnis: Sie können jedem Auditor und jeder Behörde lückenlos belegen, was wann wie umgesetzt wurde — direkt aus ServiceNow, ohne Nacharbeit, stabil über jeden Release hinaus.
SI-Partner & Consulting · Projektleiterin
Sabine R.
- Kunden fragen nach NIS2-Umsetzung — eigene GRC-Expertise fehlt intern
- Knappe Projektlaufzeiten, Kunden wollen saubere, wartungsfreie Konfiguration
- Deliverables müssen auditierbar und dokumentiert sein
- Upgrade-Risiken nach Projektabschluss fallen auf den SI zurück
Wir ergänzen Ihre Practice als Senior-Subunternehmer: GRC-Expertise, OotB-only Delivery, vollständige Projektdokumentation. Ihr Kunde bekommt auditfähige Ergebnisse — Ihr Team lernt dabei — und behält eine saubere, upgrade-sichere Instanz.
Öffentliche Verwaltung & Bundesbehörden
Markus V.
- NIS2 gilt auch für viele Bundesbehörden und kommunale Träger
- BSI-Grundschutz-Konformität und NIS2 müssen parallel nachgewiesen werden
- Lange Vergabeverfahren — Implementierungszeit ist knapp
- Datensouveränität: On-Premises oder sichere Cloud-Anforderungen
Wir kennen die Anforderungen des öffentlichen Sektors: BSI IT-Grundschutz-Mapping, EVB-IT-konforme Dokumentation, ISO 27001 + ISO 20000 zertifizierter Prozessrahmen. Umsetzung OotB — revisionssicher für Rechnungshöfe und Aufsichtsbehörden.
“Ich muss dem Rechnungshof zeigen können, was wir umgesetzt haben — belegt, revisionssicher, aus ServiceNow.”
ServiceNow-Beratung aus Hannover — für ganz DACH
Moch.IT GmbH ist in Hannover ansässig und berät Unternehmen und Behörden deutschlandweit sowie in Österreich und der Schweiz. Remote-First, bei Bedarf vor Ort. Alle Leistungen werden nach deutschem Recht erbracht; Verträge auf Deutsch oder Englisch.
Warum jetzt handeln?
Was auf dem Spiel steht, solange NIS2 offen ist
NIS2 ist seit Oktober 2024 in nationales Recht umgesetzt. Behörden prüfen bereits. Diese sechs Risiken treffen Ihre Organisation direkt.
Empfindliche Bußgelder
Wesentliche Einrichtungen: bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes. Wichtige Einrichtungen: bis 7 Mio. € oder 1,4 %.
Persönliche Geschäftsführerhaftung
Vorstände und Geschäftsführer haften persönlich, wenn NIS2-Maßnahmen nachweisbar vernachlässigt wurden. Die Haftung greift persönlich — über das Unternehmenskapital hinaus.
Fehlender Nachweis = Verstoß
Ein behördlicher Compliance-Nachweis erfordert lückenlosen Audit-Trail und Incident-Dokumentation — direkt aus dem System exportierbar.
24h-Erstmeldung kaum einzuhalten
Erhebliche Sicherheitsvorfälle sind der zuständigen Behörde (BSI) innerhalb von 24 Stunden zu melden — automatisierte Workflows sind dafür zwingend erforderlich.
Supply Chain im Fokus
NIS2 erfasst auch Sicherheitsrisiken in der Lieferkette. Zulieferer und Dienstleister müssen bewertet, Verträge angepasst werden. Fehlende Nachweise gefährden auch den Auftraggeber.
Zentrales Sicherheitslagebild: regulatorische Pflicht
Eine konsolidierte Sicht auf Risiken, Assets, Schwachstellen und Incidents schafft die Grundlage für fundierte Entscheidungen und belastbare Nachweise gegenüber Aufsichtsbehörden.
10 Kernpflichten — direkt in ServiceNow abgedeckt
Artikel 21 der NIS2-Richtlinie (EU 2022/2555) definiert konkrete technische und organisatorische Maßnahmen. Wir zeigen, welches ServiceNow-Modul jede Anforderung vollständig abbildet.Ihre On-Prem-Plattform wird gegen die für Ihren Sektor relevanten Rahmenwerke gebaut, mit dokumentierten Controls und übergabefähigen Nachweisen für Prüfer und Aufsicht.
01
Risikoanalyse & Informationssicherheits-Richtlinien
Dokumentierte Risikobewertung, Sicherheitskonzept und kontinuierliches Risikomanagement als operativer Dauerprozess mit Nachweispflicht.
GRC Risk Management
02
Incident Handling & Meldepflicht (24h/72h)
Strukturierter Prozess zur Erkennung, Klassifizierung und behördlichen Meldung erheblicher Sicherheitsvorfälle mit automatisierter Eskalation und Behördenbenachrichtigung.
ITSM Incident Management
03
Business Continuity & Disaster Recovery
Backup-Management, DR-Planung und Krisenmanagement mit nachvollziehbaren Test- und Wiederherstellungsnachweisen für Aufsichtsbehörden.
GRC Business Continuity
04
Supply Chain Security
Sicherheitsbewertung von Lieferanten und Dienstleistern, strukturiertes Vendor-Risk-Management und vertragliche Absicherung mit Audit-Trail.
GRC Vendor Risk
05
Sicherheit bei Beschaffung & Entwicklung
Vollständige CMDB mit CI-Inventar, IAM-Workflows, Privileged-Access-Kontrolle und lückenlose Änderungsdokumentation für Hardware und Software.
ITOM Vulnerability Response
06
Effektivitätsbewertung der Sicherheitsmaßnahmen
Laufendes KPI-Tracking, Management-Reporting und Audit-Ergebnisse in konfigurierbaren ServiceNow-Dashboards für Vorstand und Regulatoren.
Performance Analytics
07
Cyber-Hygiene & Schulungsnachweise
Nachweisbare Schulungsmaßnahmen für alle Mitarbeitenden, Awareness-Programme und Zertifizierungsmanagement mit revisionssicherem Teilnahmeprotokoll.
ITSM HR-Workflows
08
Kryptografie & Verschlüsselungs-Richtlinien
Richtlinien und Compliance-Nachweise zur Nutzung von Verschlüsselungstechnologien, kryptographischen Standards und Schlüsselverwaltung.
GRC Policy Management
09
Zugriffskontrolle & Asset-Management
Vollständige CMDB mit CI-Inventar, IAM-Workflows, Privileged-Access-Kontrolle und lückenlose Änderungsdokumentation für Hardware und Software.
CMDB · HAM · SAM
10
Multi-Faktor & sichere Kommunikation
MFA-Erzwingung, Zero-Trust-konforme Kommunikationskanäle, Notfallkommunikationspläne mit Eskalationsmatrix und automatisierter Behördenbenachrichtigung.
ITSM · Integration Hub
100 % Out-of-the-Box — upgrade-sicher über jeden ServiceNow-Release
Alle Anforderungen werden ausschließlich per OotB-Konfiguration umgesetzt. Das bedeutet für Ihr Projekt: stabile Lösung ohne Folgekosten nach Upgrades, revisionssichere Nachweise für Behörden und Rechnungshöfe — zertifiziert nach ISO 27001 und ISO 20000.
ServiceNow-Modul-Mapping
NIS2 Art. 21 → ServiceNow: vollständige Abdeckung
Eine direkte Zuordnung der gesetzlichen NIS2-Anforderungen zu den relevanten ServiceNow-Modulen — für Ihre Audits, Projektplanung und Budgetgespräche.
Von der Anfrage zur Beauftragung
So läuft es ab — in 5 Schritten
Transparent, verbindlich und ohne langen Vorlauf. Von Ihrer Anfrage bis zum ersten Projekttag vergehen in der Regel unter zwei Wochen.
01
Tag 1
Anfrage eingegangen
Sie füllen das Kontaktformular aus oder schreiben uns direkt. Wir bestätigen den Eingang innerhalb von 24 Stunden und klären per E-Mail, ob ein erstes Gespräch sinnvoll ist.
02
Tag 2-4
Erstgespräch — 30 Minuten
Wir sprechen über Ihre ServiceNow-Instanz, den NIS2-Reifegrad Ihrer Organisation und Ihre konkreten Ziele. Am Ende des Gesprächs wissen beide Seiten, ob und wie wir zusammenpassen — und Sie haben eine klare Einschätzung Ihrer Lage.
03
Tag 4-7
Individuelles Angebot
Auf Basis des Erstgesprächs erhalten Sie ein schriftliches Angebot mit klarem Scope, Leistungsbeschreibung, Zeitplan und Konditionen. Transparent, ohne versteckte Positionen. Auf Wunsch EVB-IT-konform für den öffentlichen Sektor.
04
Tag 7-10
Auftragsklärung & Vertragsunterzeichnung
Offene Fragen klären wir in einem kurzen Follow-up. Der Vertrag umfasst Leistungsschein, Geheimhaltungsvereinbarung (NDA) und — wenn gewünscht — ein DPA gemäß DSGVO. Unterzeichnung digital oder postalisch.
05
Tag 10-14
Projektstart
Kick-off mit Ihrem Team, Zugang zur ServiceNow-Instanz, erster Sprint beginnt. Sie erhalten von Tag 1 an wöchentliche Status-Updates und direkten Zugang zu Michael Moch — einem Ansprechpartner für alles.
Messbare Ergebnisse
Was Sie konkret erreichen
−40 %
Automatisierte Eskalations- und Meldeworkflows reduzieren die mittlere Wiederherstellungszeit erheblich.
24h
Automatische Klassifizierung und Behördenbenachrichtigung aus ServiceNow — vollständig workflow-gesteuert.
100 %
Alle sicherheitsrelevanten Aktionen sind direkt aus ServiceNow exportierbar — für BSI, Rechnungshof und Aufsichtsbehörden.
+32 %
Proaktives Risikomanagement und frühzeitige Eskalation verbessern die Service-Qualität messbar über alle Einrichtungen hinweg.
Von der Lückenanalyse zur auditierten NIS2-Lösung
Strukturiertes 4-Phasen-Vorgehen — transparent, termingerecht, vollständig in ServiceNow umgesetzt.
01
NIS2-Assessment
Ist-Analyse Ihrer ServiceNow-Instanz gegen alle Artikel-21-Anforderungen. Priorisierte Lückenmatrix mit Quick-Win-Empfehlungen.
02
Roadmap & Scope
Verbindliche Projektplanung: Modul-Auswahl, Aufwandsschätzung, Quick-Wins vs. strategische Maßnahmen — abgestimmt auf Ihr Budget.
03
OotB-Implementierung
Konfiguration aller relevanten ServiceNow-Module, Workflows, Dashboards und Audit-Trails — ausschließlich Out-of-the-Box.
04
Audit-Readiness
Abschlussprüfung, Dokumentenpaket für BSI/Behörden, Schulung des internen Teams und Übergabe revisionssicherer Nachweise.
Häufige Fragen
Ihre Fragen zu NIS2 & ServiceNow
Bin ich von der NIS2-Richtlinie betroffen?
NIS2 erfasst Unternehmen in 18 Sektoren (u. a. Energie, Transport, Gesundheit, Finanzmarktinfrastruktur, digitale Infrastruktur, Chemie). Wesentliche Einrichtungen ab 250 Mitarbeitenden oder 50 Mio. € Umsatz, wichtige Einrichtungen ab 50 Mitarbeitenden oder 10 Mio. € Umsatz. Auch Unternehmen, die als kritische Lieferanten gelten, können betroffen sein — unabhängig von ihrer eigenen Größe. Im Zweifel empfehlen wir ein NIS2-Assessment.
Brauche ich das ServiceNow GRC-Modul zwingend für NIS2?
ITSM, ITOM Discovery und Integration Hub decken bereits einen erheblichen Teil der NIS2-Pflichten ab. Für vollständige, auditierfähige Abdeckung aller Artikel-21-Anforderungen empfehlen wir GRC-Module (Risk, Compliance, BCM, Vendor Risk) — besonders für wesentliche Einrichtungen und Behörden. Wir erarbeiten gemeinsam den optimalen Scope für Ihr Budget.
Was beinhaltet die NIS2-Assessment?
Im Ergebnis erhalten Sie eine priorisierte Lückenmatrix gegen alle Artikel-21-Anforderungen, einen konkreten Maßnahmenplan und eine Aufwandsschätzung für die Implementierung. Konditionen stimmen wir direkt mit Ihnen ab — sprechen Sie uns an.
Wie lange dauert eine NIS2-Implementierung mit ServiceNow?
Abhängig von Scope und Reifegrad Ihrer ServiceNow-Instanz. Quick-Win-Paket (ITSM-Basis, Incident-Meldeworkflow, CMDB-Audit) in 4–6 Wochen. Vollständige GRC-Integration in 10–16 Wochen. Für sofortige Compliance-Nachweisfähigkeit priorisieren wir Incident Management und Audit-Trail-Aktivierung als ersten Sprint.
Bleibt meine ServiceNow-Instanz nach der Implementierung upgrade-sicher?
Ja — das ist unser zentrales Qualitätsmerkmal. Wir arbeiten ausschließlich mit OotB-Konfigurationen (Flow Designer, ACLs, Performance Analytics, native ServiceNow-Module). Ihre Instanz übersteht jeden ServiceNow-Release stabil — mit vollem Werteerhalt und dauerhaft wartungsarm.
Gilt NIS2 auch für Bundesbehörden und Kommunen?
Ja. NIS2 erfasst auch öffentliche Einrichtungen in kritischen Sektoren — darunter viele Bundesbehörden, Landesbehörden und kommunale Träger im Bereich Energie, Wasser, Gesundheit und digitale Infrastruktur. Für den öffentlichen Sektor ist zusätzlich die Konformität mit BSI IT-Grundschutz relevant, den wir parallel in ServiceNow abbilden können. EVB-IT-konforme Dokumentation liefern wir auf Anfrage.
Häufige Fragen
NIS2-Compliance ist ein Projekt für jetzt.
Die Richtlinie ist in Kraft. Behörden prüfen. Jede Woche ohne dokumentierte Maßnahmen ist ein Risiko, das Sie persönlich tragen. Starten Sie mit einem NIS2-Assessment — und wissen Sie innerhalb weniger Tage, wo Sie stehen.
30 Minuten. Ich analysiere Ihre Systemlandschaft — ich sage Ihnen, welcher Spoke passt, wie hoch der Aufwand ist und wann Ihre Integration produktiv gehen kann.
✓ Kostenlose Erstberatung — 30 Minuten
✓ Konkrete Spoke-Empfehlung für Ihre Systemlandschaft
✓ Ehrlicher technischer Austausch auf Augenhöhe
✓ Terminvereinbarung innerhalb von 48 Stunden
Ich melde mich innerhalb eines Werktages bei Ihnen.