Crystal setzt NIS-2-Anforderungen mit ORBIT um

Im Jahr 2025 hat die Friedeburger Speicherbetriebsgesellschaft mbH „Crystal“ gemeinsam mit ORBIT ein strukturiertes Programm zur Umsetzung der NIS-2-Maßnahmen aufgesetzt. Die Schwerpunkte lagen dabei in technischen und organisatorischen Maßnahmen, die durch das NIS-2-Umsetzungsgesetz gefordert werden.

Kunde: Gasspeicherbetreiber mit kritischer Rolle für die Versorgungssicherheit

Crystal ist ein Gasspeicherbetreiber aus der Energiebranche mit rund 20 Mitarbeiter*innen. Als Tochtergesellschaft zweier Großkonzerne betreibt das Unternehmen kritische Infrastruktur, die wesentlich zur Versorgungssicherheit und Stabilität des Energiesystems beiträgt.

Mit Inkrafttreten der NIS-2-Richtlinie wurde Crystal als „besonders wichtiges Unternehmen“ eingestuft. Damit einher gingen erhöhte Anforderungen an Governance, technische und organisatorische Sicherheitsmaßnahmen sowie an den Nachweis der Wirksamkeit. Auf Basis einer bereits vorliegenden NIS-2-Gap-Analyse entschied sich das Management, die identifizierten Abweichungen konsequent und strukturiert zu adressieren – mit ORBIT als Partner.

Herausforderung: Gap-Analyse vorhanden, aber Strukturen für die Umsetzung fehlen

Zu Projektbeginn lagen die Ergebnisse einer NIS-2-Gap-Analyse vor. Die Abweichungen waren dokumentiert, aber noch nicht in ein Maßnahmenprogramm mit klaren Verantwortlichkeiten und Zeitplänen überführt.

Crystal benötigte einen Ansatz, der regulatorische Anforderungen zuverlässig adressiert und gleichzeitig tragfähige Strukturen für den laufenden Betrieb etabliert.

Projektziel: Regulatorische Konformität und nachhaltige Sicherheitsorganisation

Das Projekt verfolgte ein klar definiertes Ziel: Regulatorische Konformität herstellen

  • Strukturierte Beseitigung der in der NIS-2-Gap-Analyse identifizierten Abweichungen
  • Vollumfängliches Adressieren der NIS-2-Anforderungen
  • Nachvollziehbare Dokumentation für interne und externe Prüfungen

Lösung: Integrierter NIS‑2‑Umsetzungsansatz mit methodischer Steuerung

Das Team von ORBIT übernahm die methodische Steuerung der Umsetzung und unterstützte Crystal dabei, die Gap‑Analyse in ein konkretes Umsetzungsprogramm zu überführen. Der Ansatz kombinierte Managementberatung, organisatorische Fragestellungen, Weiterentwicklung von Richtlinien und Dokumentation sowie fachliche Unterstützung bei technischen Maßnahmen und Awareness.

Nutzen: Projektergebnisse und Kundennutzen

Durch das Projekt verfügt Crystal heute über eine klar strukturierte und nachweisbare Umsetzung der NIS-2-Anforderungen. Die zuvor identifizierten Abweichungen wurden systematisch adressiert, Verantwortlichkeiten geschärft und Entscheidungswege transparent gemacht. Informationssicherheit ist als Managementthema verankert.

Die priorisierte Roadmap für technische Basissicherheitsmaßnahmen – insbesondere im Microsoft 365 Umfeld – sorgt dafür, dass technische Lücken zielgerichtet und risikoorientiert geschlossen werden. Gleichzeitig ist das Sicherheitsbewusstsein in allen Unternehmensbereichen spürbar gestiegen: Geschäftsführung, IT und Mitarbeiter*innen kennen ihre Rollen und Vorgaben und sind in der Lage, die Informationssicherheit eigenständig weiterzuentwickeln. Insgesamt hat Crystal eine belastbare Basis geschaffen, um NIS-2 dauerhaft zu erfüllen und die eigene Resilienz gegenüber Cyberrisiken deutlich zu erhöhen.

Warum ORBIT?

"Besonders beeindruckt haben uns die hohe fachliche Kompetenz, die große Erfahrung und der persönliche Einsatz der beteiligten ORBIT-Berater. Ein echtes Highlight war die abschließende Awareness-Schulung: Sie hat unsere Mitarbeitenden mitgenommen, begeistert und aus einem vermeintlich trockenen Thema eine spannende Erfahrung für alle gemacht."

Peter Bux | Geschäftsführer | Friedeburger Speicherbetriebsgesellschaft mbH "Crystal"

ORBIT als Sparringspartner für Management, IT und Fachbereiche

ORBIT agierte als methodische Leitstelle des Projekts und als Sparringspartner für das Management. Ein wesentlicher Mehrwert für die IT und die Fachbereiche lag in der langjährigen Erfahrung und Expertise im Bereich Cybersecurity / NIS-2 und Microsoft.

Auf einen Blick:

NIS-2-Umsetzung für Crystal

  • Die Herausforderung

    • Vorliegende NIS-2-Gap-Analyse ohne strukturierte Umsetzungsplanung
    • Fehlende bzw. unvollständige Richtlinienstruktur
    • Nicht klar definierte Sicherheitsorganisation und Rollen
    • Geringe Awareness in den Fachbereichen
    • Kein strukturiertes Asset- und Lieferantenmanagement
    • Fehlende Priorisierung technischer Basissicherheitsmaßnahmen (u. a. Microsoft 365)
  • Die Lösung

    • Managementberatung zu NIS-2, Haftungsrisiken und Umsetzungsstrategie
    • Aufbau einer nachhaltigen Sicherheitsorganisation mit klaren Rollen (CISO-Funktion, Risikoeigner, Asset Owner)
    • Entwicklung eines norm- und NIS-2-konformen Richtlinienwerks
    • Einführung strukturierter Prozesse für Asset und Lieferantenmanagement
    • Fachliche Unterstützung bei der Konzeption technischer Maßnahmen
    • Zielgruppenspezifische Schulungen und priorisierte Maßnahmen-Roadmap
  • Der Nutzen

    • Nachvollziehbare, strukturierte Umsetzung der NIS-2-Anforderungen
    • Etablierte Governance- und Rollenstruktur, verankerte Informationssicherheit auf Managementebene
    • Transparenz über Assets und kritische Lieferanten als Basis für Risiko- und Maßnahmenmanagement
    • Priorisierte Roadmap für technische Basissicherheitsmaßnahmen
    • Gesteigerte Awareness und Befähigung zur eigenständigen Weiterentwicklung der Informationssicherheit
Uwe Alkemper; Head of Security Solutions

Ihr Ansprechpartner : Dr. Uwe Alkemper