§30 nis2scan

Open Source · Apache 2.0 · Made in Germany

Ihre Cloud. Der §30 BSIG.
Ein Scan.

Das NIS2-Umsetzungsgesetz verpflichtet rund 30.000 Unternehmen zu zehn konkreten Sicherheitsmaßnahmen, ohne Übergangsfrist. nis2scan prüft AWS & Azure dagegen und liefert den auditfähigen Bericht auf Deutsch, mit Gesetzeszitat in jedem Befund.

# installieren (Python 3.12+)
$ pip install nis2scan

# scannen (read-only)
$ nis2scan scan --provider aws

Erfüllungsgrad nach §30 Abs. 2 BSIG:
 Nr. 8 Kryptographie   erfüllt
 Nr. 9 Zugriffskontrolle teilweise
 Nr. 3 BCM            nicht erfüllt
154 rechtsgeprüfte Checks Strikt read-only Vier-Augen-Rechtsreview, offen im Repo Deutsche Audit-Reports
§30

zehn gesetzlich verpflichtende Risikomanagement-Maßnahmen, in Kraft seit Dezember 2025.

~30.000

betroffene Einrichtungen in Deutschland (besonders wichtige & wichtige Einrichtungen, §28 BSIG).

§38

Billigungs- und Überwachungspflicht der Geschäftsleitung für das Risikomanagement, samt Schulungspflicht.

Was nis2scan anders macht

Ein Scanner, der die Sprache des Audits spricht.

Rechtsbezug pro Befund

Jedes Finding zitiert wörtlich §30 Abs. 2 BSIG und den passenden ISO-27001:2022-Control. Das ist die Sprache, die Ihr Auditor spricht.

Strikt read-only

Die Engine hat keinerlei Schreibrechte. nis2scan liest Ihre Cloud-Konfiguration, es verändert nie eine Ressource.

Positivnachweise

Auch was in Ordnung ist, wird dokumentiert, mit maschinenlesbarem Beleg. Für ein Audit zählt der Nachweis, nicht nur der Mangel.

Fail-safe

Was nicht geprüft werden konnte, wird als Fehler gemeldet und niemals als „bestanden“. Das Tool behauptet nie mehr, als es geprüft hat.

Attestierungs-Checkliste

Was ein Scanner prinzipiell nicht sehen kann (Prozesse, Schulungen, Verantwortlichkeiten), wird als Checkliste an Sie übergeben.

Permissions-Generator

nis2scan erzeugt die exakte Least-Privilege-Leseberechtigung selbst: als IAM-Policy, als Azure-RBAC-Rolle oder gleich als Terraform.

In drei Schritten

Vom Zugang zum auditfähigen Bericht.

Leserechte erzeugen

nis2scan permissions generiert die minimale Least-Privilege-Rolle für Ihre Cloud, wahlweise als IAM-Policy, Azure-RBAC oder fertiges Terraform. Mehr Zugriff bekommt der Scanner nie.

Scannen

nis2scan scan prüft alle zehn §30-Bereiche read-only, lokal von Ihrem Rechner oder aus Ihrer CI. Ihre Daten verlassen Ihre Umgebung nicht.

Bericht übergeben

Deutscher Bericht mit Erfüllungsgrad je Maßnahme, Gesetzeszitat je Befund, Positivnachweisen und Attestierungs-Checkliste. Bereit für Auditor und Geschäftsleitung.

Grenzen

Was nis2scan abdeckt und was nicht.

NIS2 ist mehr als Technik. nis2scan übernimmt den cloud-technisch prüfbaren Teil und benennt den Rest, statt ihn zu verschweigen.

§30 Abs. 2: der cloud-technische Teil aller zehn Maßnahmen 154 automatisierte Checks für AWS, Azure und GCP

Organisatorische §30-Pflichten als Attestierungs-Checkliste Richtlinien, Prozesse, Verantwortlichkeiten: strukturiert zur Eigenbestätigung übergeben

§32/§33: Meldung erheblicher Sicherheitsvorfälle ans BSI ein manueller Meldeprozess mit Fristen, den kein Scanner für Sie ausführen kann

§38: Billigung, Überwachung und Schulung der Geschäftsleitung persönliche Organpflicht; der Bericht liefert die Entscheidungsgrundlage dafür

§31: Zusatzpflichten für Betreiber kritischer Anlagen (KRITIS) u. a. Systeme zur Angriffserkennung, ein eigener Pflichtenkreis jenseits des Scans

Der Unterschied

Nicht nur „Fehlkonfiguration“, sondern auch der Paragraf dazu.

Jeder Rechtsbezug hat ein dokumentiertes Vier-Augen-Review gegen den Gesetzestext durchlaufen; das Protokoll liegt offen im Repository. Das Mapping §30 BSIG ↔ ISO 27001 ist Teil der freien Version.

Mapping & Review-Protokoll ansehen
HOCH AWS-NR8-001 · S3 Default Encryption
Rechtsgrundlage
§30 Abs. 2 Nr. 8 BSIG: „Konzepte und Verfahren für den Einsatz von Kryptografie und Verschlüsselung“.
ISO 27001:2022
A.8.24 Nutzung von Kryptografie
Behebung
Standard-Verschlüsselung (SSE-KMS) für den Bucket aktivieren.

Vollständige Abdeckung

Alle zehn Maßnahmen des §30 Abs. 2 BSIG.

Nr. 1 Risikoanalyse & IT-Sicherheitskonzepte
Nr. 2 Bewältigung von Sicherheitsvorfällen
Nr. 3 Aufrechterhaltung des Betriebs (BCM)
Nr. 4 Sicherheit der Lieferkette
Nr. 5 Sicherheit bei Erwerb, Entwicklung & Wartung
Nr. 6 Bewertung der Wirksamkeit
Nr. 7 Grundlegende Schulungen & Sensibilisierung
Nr. 8 Kryptographie
Nr. 9 Personalsicherheit, Zugriffskontrolle & IKT
Nr. 10 MFA & gesicherte Kommunikation

Häufige Fragen

Kurz beantwortet.

Ist nis2scan Rechtsberatung oder eine Zertifizierung?

Nein, und zwar mit Absicht. nis2scan erstellt technische Nachweise und Befunde mit belegter Rechtsgrundlage. Die Bewertung Ihrer Gesamt-Compliance bleibt bei Ihnen, Ihrem Auditor und ggf. Ihrer Rechtsberatung.

Welche Zugriffe braucht der Scanner?

Ausschließlich Leserechte. Die exakte Minimal-Berechtigung erzeugt nis2scan permissions für Sie. Die Engine enthält keinerlei Schreiboperationen; das ist im Quellcode nachprüfbar.

Was kostet nis2scan?

Der Kern ist kostenlos und Open Source (Apache 2.0): alle Checks, alle Provider, deutsche Reports, Attestierungs-Checkliste. Kostenpflichtige Stufen ergänzen Komfort und Skalierung (u. a. PDF-Export, kontinuierliche Scans), aber nie die Korrektheit.

Wohin gehen meine Scan-Daten?

Nirgendwohin. Der CLI-Scan läuft vollständig in Ihrer Umgebung. Berichte entstehen lokal; ein Export-Profil pseudonymisiert auf Wunsch alle Ressourcen-Bezeichner für die Weitergabe.

Woher kommt der Rechtsbezug der Checks?

Jede Zuordnung zu §30 BSIG und ISO 27001:2022 hat ein dokumentiertes Vier-Augen-Review gegen den Normtext durchlaufen. Mapping und Review-Protokoll liegen offen im Repository.

In fünf Minuten wissen, wo Sie stehen.

Kostenlos und quelloffen. Read-only-Zugang genügt, der auditfähige Bericht kommt auf Deutsch.