IndiciumIndicium
Anmelden
Regulatorik NIS2 & kritische Einrichtungen

Personalsicherheit nach § 30 BSIG — prüffähig dokumentiert, auf Leitungsebene verantwortet.

Das NIS2-Umsetzungsgesetz gilt seit dem 06.12.2025 — ohne Übergangsfrist. § 30 Abs. 2 BSIG verlangt Konzepte für Personalsicherheit, Zugriffskontrolle und die Sicherheit der Lieferkette; § 38 BSIG macht die Geschäftsleitung für die Umsetzung persönlich verantwortlich. Indicium übersetzt die Pflicht in dokumentierte, prüffähige Hintergrundüberprüfungen — von der Einstellung über Rollenwechsel bis zum Dienstleister.

NIS2 Art. 21NIS2UmsuCG§ 30 BSIG§ 38 BSIGBDSG §26§87 BetrVG
ab €79 pro Bericht·120+ Unternehmen vertrauen Indicium·3.000+ Berichte in den letzten zwei Jahren·sechsmonatige Zufriedenheitsgarantie
Beispielbericht ansehen
01 Wo NIS2-Personalteams tatsächlich steckenbleiben

Die Pflicht gilt seit Dezember 2025. Eine Richtlinie im Intranet erfüllt sie nicht.

a
Personalsicherheitspflicht des § 30 BSIG
§ 30 Abs. 2 BSIG übersetzt Art. 21 Abs. 2 lit. i der NIS2-Richtlinie (EU) 2022/2555 in deutsches Recht und stellt die personelle Dimension neben die technische: Konzepte für Personalsicherheit, Zugriffskontrolle und Lieferkette sind benannte Pflichtkategorien. Wer Firewalls und Patch-Management vorweisen kann, aber nicht erklären kann, wie die Integrität der Personen mit privilegierten Zugängen geprüft wird, hat eine Kategorie schlicht nicht bearbeitet.
b
Haftung auf Leitungsebene (§ 38 BSIG)
§ 38 BSIG verpflichtet die Geschäftsleitung, die Risikomanagementmaßnahmen nach § 30 BSIG zu billigen und ihre Umsetzung zu überwachen — eine persönliche Pflicht, die sich nicht vollständig delegieren lässt. Die Frage „Wie stellen wir Personalsicherheit sicher?“ muss auf Leitungsebene beantwortet und die Antwort dokumentiert sein. Eine Lücke in einer gesetzlich benannten Kategorie ist im Ernstfall schwer zu erklären — gerade wenn der Vorfall von innen kam.
c
Lieferkette & Rollenwechsel
Externe mit Systemzugang durchlaufen kein HR-Onboarding und fallen sonst durch jedes Raster; die Lieferketten-Pflicht des § 30 BSIG holt sie ausdrücklich ins Konzept. Und wer intern in eine kritische Funktion wechselt, wurde für diese Funktion nie geprüft — der Rollenwechsel ist ein eigener Prüfanlass, ebenso wie die Einstellung selbst.
02 Regulatorisches Mapping

Ihr Rahmenwerk, unsere Dokumentation.

Jeder Bericht ist so aufgebaut, dass seine Dokumentation direkt in Ihr ISMS passt und Ihre Antworten gegenüber der Aufsicht trägt.

RahmenwerkWas es verlangtWie Indicium es dokumentiert
NIS2 Art. 21 Abs. 2 lit. iPersonalsicherheitsmaßnahmen für besonders wichtige und wichtige EinrichtungenRollenbasiertes Screening mit datierten Quellen, Audit-Trail, prüffähigem Berichtsformat
§ 30 BSIGKonzepte für Personalsicherheit, Zugriffskontrolle und Sicherheit der LieferketteScreening-Konzept entlang der Prüfanlässe Einstellung, Rollenwechsel und Dienstleister — vollständig dokumentiert
§ 38 BSIGBilligung und Überwachung der Maßnahmen durch die Geschäftsleitung (persönliche Pflicht)Prüffähige Berichte als dokumentierte Antwort auf die Leitungspflicht — abrufbar für Vorstand und Beirat
SÜG (staatliche Sicherheitsüberprüfung)Hoheitliches Verfahren für VerwaltungsakteErfüllt die Betreiberpflicht nach § 30 BSIG nicht — Indicium schließt die Lücke als Arbeitgeber-Screening und Vorscreening-Ebene vor SÜG-Verfahren
BDSG §26Rechtsgrundlage für MitarbeiterdatenverarbeitungBerechtigtes-Interesse-Bewertung, Unterscheidung Pre-Employment vs. Mitarbeiterscreening
§87 BetrVGMitbestimmung bei technischen ÜberwachungseinrichtungenProzessdokumentation und Muster-Betriebsvereinbarung für die Betriebsrat-Verhandlung

Die ehrliche Grenze: Die staatliche Sicherheitsüberprüfung nach dem SÜG ist hoheitlich — und sie ersetzt Ihre Betreiberpflicht nach § 30 BSIG nicht. Sie prüft für den Verwaltungsakt, nicht für Ihr eigenes Sicherheitskonzept. Indicium ist die dokumentierte Arbeitgeber-Ebene: Vorscreening vor SÜG-Verfahren, Vollscreening für alle Rollen ohne hoheitliche Prüfung. Die endgültige Sicherheitsüberprüfungsentscheidung bleibt bei der staatlichen Stelle.

03 Betriebsrat & Datenschutz

Ein Konzept, zu dem Ihr Betriebsrat Ja sagen kann.

Der größte Blocker für Personalscreening ist nicht die Technologie — es sind Betriebsrat und Datenschutzbeauftragte. Indicium kommt mit der Dokumentation, die die Verhandlung produktiv statt konfrontativ macht.

a
Muster-Betriebsvereinbarung
Eine Modell-Betriebsvereinbarung zu Umfang, Rechtsgrundlage, Datenkategorien, Mitarbeiterrechten und Aufbewahrung — bereit zur Anpassung an Ihr Unternehmen.
b
Prozessdokumentation
Schritt-für-Schritt-Beschreibung, was geprüft wird, welche Quellen genutzt werden, wer die Ergebnisse sieht und wie lange Daten aufbewahrt werden — für den Betriebsrat und für Ihren DSB.
c
Pre-Employment vs. Mitarbeiterscreening
Klare Unterscheidung: Pre-Employment-Screening von Kandidaten (berechtigtes Interesse, keine Betriebsrat-Mitbestimmung) vs. Mitarbeiterscreening (erfordert Betriebsvereinbarung). Social-Media-Screening für Mitarbeiter nur unter Betriebsvereinbarungen.
04 Die passende Tiefe für jede Rolle

Vom routinemäßigen Rollen-Screening bis zur analystengeführten Eskalation.

a
Software-Report
Sieben Prüfkategorien parallel, ab €79 — routinemäßiges Rollen-Screening, in unter 30 Minuten für 80 % der Fälle gelöst.
b
Hybrid
Software-Tiefe plus dokumentierte menschliche Prüfung — für Rollen mit erhöhten Sicherheitsanforderungen, etwa privilegierte Zugänge oder Schlüsselfunktionen.
c
Boutique
Vollständig analystengeführte Untersuchung für risikoreiche Fälle, multi-jurisdiktionelle Hintergründe oder das Vorscreening von Kandidaten mit komplexen Werdegängen vor einem SÜG-Verfahren.
FAQ Was Ihre Geschäftsleitung und Ihr BSI-Kontakt fragen werden
Ersetzt Indicium die staatliche Sicherheitsüberprüfung nach dem SÜG?+
Nein. Die staatliche Sicherheitsüberprüfung nach dem SÜG ist ein hoheitliches Verfahren — und sie erfüllt die Betreiberpflicht nach § 30 BSIG nicht: Sie prüft für den Verwaltungsakt, nicht für Ihr eigenes Sicherheitskonzept. Indicium ist die dokumentierte Screening-Ebene, mit der Sie die Personalsicherheits-Pflicht des § 30 BSIG umsetzen. Zugleich dient es als Vorscreening, das disqualifizierende Erkenntnisse — Sanktionstreffer, Adverse Media, CV-Lücken — aufdeckt, bevor ein langwieriges und gebührenpflichtiges SÜG-Verfahren beginnt.
Welche Rollen müssen wir nach § 30 BSIG überprüfen?+
Das Gesetz nennt keine Rollenliste — es verlangt ein risikobasiertes Konzept. Bewährt hat sich eine Abstufung nach Kritikalität: Administratoren und Personen mit privilegierten Zugängen sowie Leitstellen- und Schlüsselfunktionen werden intensiver geprüft als Rollen ohne privilegierten Zugriff. Dazu kommen die weiteren Prüfanlässe: interne Rollenwechsel in kritische Funktionen und Dienstleister mit Systemzugang, die die Lieferketten-Pflicht des § 30 BSIG ausdrücklich ins Konzept holt.
Wir sind kein KRITIS-Betreiber — sind wir trotzdem betroffen?+
Sehr wahrscheinlich. Das NIS2-Umsetzungsgesetz ist seit dem 06.12.2025 in Kraft — ohne Übergangsfrist — und § 28 BSIG erfasst besonders wichtige und wichtige Einrichtungen aus breiten Sektoren; rund 29.500 Unternehmen fallen unter das neu gefasste BSIG, darunter viele mittelständische Betriebe. Die Registrierungspflicht nach § 33 BSIG war bis zum 06.03.2026 zu erfüllen. Prüfen und dokumentieren Sie Ihre Betroffenheit — auch wenn Sie nicht unter das KRITIS-Regime fallen.
Welche Rechtsgrundlage gilt für das Screening von Kandidaten und Mitarbeitern?+
Für das Pre-Employment-Screening von Kandidaten ist die Rechtsgrundlage in der Regel das berechtigte Interesse (Art. 6 Abs. 1 lit. f DSGVO) im Sinne von BDSG §26. Für bestehende Mitarbeiter kann eine technische Prüfverfahren-Mitbestimmung nach §87 Abs. 1 Nr. 6 BetrVG bestehen; hier ist eine Betriebsvereinbarung der richtige Weg. Indicium unterscheidet beide Fälle und liefert die Prozessdokumentation für Ihren Datenschutzbeauftragten und die Betriebsrat-Verhandlung.
Wo werden unsere Daten gehostet — und welche Bereitstellungsoptionen gibt es?+
Abfrage- und Berichtsdaten werden derzeit in der EU auf AWS-Infrastruktur (Frankfurt/Irland) gehostet und verarbeitet; Google Cloud EMEA wird für die KI-Verarbeitung genutzt. Ein Deployment auf der T Cloud Public ist auf Kundenwunsch verfügbar und ab dem 1. Januar 2027 als Standard vorgesehen.

Diese Seite enthält allgemeine Informationen über die Dienstleistungen von Indicium und die oben genannten regulatorischen Rahmenwerke (NIS2, NIS2UmsuCG, BSIG, SÜG, BDSG, BetrVG). Sie stellt keine Rechts- oder Regulierungsberatung dar und ersetzt keine Beurteilung durch Ihren eigenen Rechtsbeistand, Ihren Betriebsrat oder Ihre Aufsichtsbehörde für Ihren spezifischen Fall. Das regulatorische Mapping spiegelt unser Verständnis der genannten Rahmenwerke wider und garantiert kein bestimmtes Compliance-Ergebnis oder eine aufsichtliche Anerkennung.

Personalsicherheit, die mit Ihrem Betriebsrat funktioniert.

Software für das Wiederholbare, Menschen für das Entscheidende – made in Europe.

Demo buchen Beispiel-Report ansehen