Crystal setzt NIS-2-Anforderungen mit ORBIT um
Im Jahr 2025 hat die Friedeburger Speicherbetriebsgesellschaft mbH „Crystal“ gemeinsam mit ORBIT ein strukturiertes Programm zur Umsetzung der NIS-2-Maßnahmen aufgesetzt. Die Schwerpunkte lagen dabei in technischen und organisatorischen Maßnahmen, die durch das NIS-2-Umsetzungsgesetz gefordert werden.
Kunde: Gasspeicherbetreiber mit kritischer Rolle für die Versorgungssicherheit
Crystal ist ein Gasspeicherbetreiber aus der Energiebranche mit rund 20 Mitarbeiter*innen. Als Tochtergesellschaft zweier Großkonzerne betreibt das Unternehmen kritische Infrastruktur, die wesentlich zur Versorgungssicherheit und Stabilität des Energiesystems beiträgt.
Mit Inkrafttreten der NIS-2-Richtlinie wurde Crystal als „besonders wichtiges Unternehmen“ eingestuft. Damit einher gingen erhöhte Anforderungen an Governance, technische und organisatorische Sicherheitsmaßnahmen sowie an den Nachweis der Wirksamkeit. Auf Basis einer bereits vorliegenden NIS-2-Gap-Analyse entschied sich das Management, die identifizierten Abweichungen konsequent und strukturiert zu adressieren – mit ORBIT als Partner.
Herausforderung: Gap-Analyse vorhanden, aber Strukturen für die Umsetzung fehlen
Zu Projektbeginn lagen die Ergebnisse einer NIS-2-Gap-Analyse vor. Die Abweichungen waren dokumentiert, aber noch nicht in ein Maßnahmenprogramm mit klaren Verantwortlichkeiten und Zeitplänen überführt.
Crystal benötigte einen Ansatz, der regulatorische Anforderungen zuverlässig adressiert und gleichzeitig tragfähige Strukturen für den laufenden Betrieb etabliert.
Projektziel: Regulatorische Konformität und nachhaltige Sicherheitsorganisation
Das Projekt verfolgte ein klar definiertes Ziel: Regulatorische Konformität herstellen
- Strukturierte Beseitigung der in der NIS-2-Gap-Analyse identifizierten Abweichungen
- Vollumfängliches Adressieren der NIS-2-Anforderungen
- Nachvollziehbare Dokumentation für interne und externe Prüfungen
Lösung: Integrierter NIS‑2‑Umsetzungsansatz mit methodischer Steuerung
Das Team von ORBIT übernahm die methodische Steuerung der Umsetzung und unterstützte Crystal dabei, die Gap‑Analyse in ein konkretes Umsetzungsprogramm zu überführen. Der Ansatz kombinierte Managementberatung, organisatorische Fragestellungen, Weiterentwicklung von Richtlinien und Dokumentation sowie fachliche Unterstützung bei technischen Maßnahmen und Awareness.
Nutzen: Projektergebnisse und Kundennutzen
Durch das Projekt verfügt Crystal heute über eine klar strukturierte und nachweisbare Umsetzung der NIS-2-Anforderungen. Die zuvor identifizierten Abweichungen wurden systematisch adressiert, Verantwortlichkeiten geschärft und Entscheidungswege transparent gemacht. Informationssicherheit ist als Managementthema verankert.
Die priorisierte Roadmap für technische Basissicherheitsmaßnahmen – insbesondere im Microsoft 365 Umfeld – sorgt dafür, dass technische Lücken zielgerichtet und risikoorientiert geschlossen werden. Gleichzeitig ist das Sicherheitsbewusstsein in allen Unternehmensbereichen spürbar gestiegen: Geschäftsführung, IT und Mitarbeiter*innen kennen ihre Rollen und Vorgaben und sind in der Lage, die Informationssicherheit eigenständig weiterzuentwickeln. Insgesamt hat Crystal eine belastbare Basis geschaffen, um NIS-2 dauerhaft zu erfüllen und die eigene Resilienz gegenüber Cyberrisiken deutlich zu erhöhen.
ORBIT als Sparringspartner für Management, IT und Fachbereiche
ORBIT agierte als methodische Leitstelle des Projekts und als Sparringspartner für das Management. Ein wesentlicher Mehrwert für die IT und die Fachbereiche lag in der langjährigen Erfahrung und Expertise im Bereich Cybersecurity / NIS-2 und Microsoft.
Auf einen Blick:
NIS-2-Umsetzung für Crystal
Die Herausforderung
- Vorliegende NIS-2-Gap-Analyse ohne strukturierte Umsetzungsplanung
- Fehlende bzw. unvollständige Richtlinienstruktur
- Nicht klar definierte Sicherheitsorganisation und Rollen
- Geringe Awareness in den Fachbereichen
- Kein strukturiertes Asset- und Lieferantenmanagement
- Fehlende Priorisierung technischer Basissicherheitsmaßnahmen (u. a. Microsoft 365)
Die Lösung
- Managementberatung zu NIS-2, Haftungsrisiken und Umsetzungsstrategie
- Aufbau einer nachhaltigen Sicherheitsorganisation mit klaren Rollen (CISO-Funktion, Risikoeigner, Asset Owner)
- Entwicklung eines norm- und NIS-2-konformen Richtlinienwerks
- Einführung strukturierter Prozesse für Asset und Lieferantenmanagement
- Fachliche Unterstützung bei der Konzeption technischer Maßnahmen
- Zielgruppenspezifische Schulungen und priorisierte Maßnahmen-Roadmap
Der Nutzen
- Nachvollziehbare, strukturierte Umsetzung der NIS-2-Anforderungen
- Etablierte Governance- und Rollenstruktur, verankerte Informationssicherheit auf Managementebene
- Transparenz über Assets und kritische Lieferanten als Basis für Risiko- und Maßnahmenmanagement
- Priorisierte Roadmap für technische Basissicherheitsmaßnahmen
- Gesteigerte Awareness und Befähigung zur eigenständigen Weiterentwicklung der Informationssicherheit





