- Authors

- Name
- Phillip Pham
- @ddppham
NIS2-Kosten: Was Compliance wirklich kostet -- intern vs. Managed Service
TL;DR
- Interne NIS2-Umsetzung kostet im ersten Jahr 85.000-145.000 EUR (Personalaufwand, Tools, Beratung, Schulungen) -- die meisten Kalkulationen erfassen nur die Haelfte davon.
- Laufende Kosten intern liegen bei 45.000-75.000 EUR pro Jahr fuer Monitoring, Patch-Management, Audit-Vorbereitung und Dokumentation.
- Ein Managed Service mit NIS2-Abdeckung kostet 4.500-7.500 EUR pro Monat (54.000-90.000 EUR/Jahr) inklusive 24/7-Monitoring, Incident Response und Audit-Unterstuetzung.
- Die groesste versteckte Kostenposition ist die Opportunitaetskosten: Ihr DevOps-Team arbeitet an Compliance statt an Features und Infrastruktur-Verbesserungen.
- Break-Even fuer internes NIS2-Management liegt bei 3 oder mehr Clustern mit einem dedizierten Security-Engineer -- darunter ist der Managed Service fast immer guenstiger.
Die Kalkulation, die niemand vollstaendig macht
Wenn IT-Leiter NIS2-Kosten kalkulieren, rechnen sie typischerweise so: "Wir brauchen ein paar Tools, unser DevOps-Team setzt das um, und einmal im Jahr kommt der Auditor." Die Gesamtschaetzung landet bei 20.000-30.000 EUR.
Diese Zahl ist um den Faktor 3-5 zu niedrig.
NIS2-Compliance besteht aus fuenf Kostenbloecken, von denen die meisten Kalkulationen nur die ersten zwei beruecksichtigen:
- Sichtbar: Tool-Kosten und Lizenzen
- Sichtbar: Externe Beratung und Audits
- Unsichtbar: Interner Personalaufwand (Opportunitaetskosten)
- Unsichtbar: Schulungen und Wissensaufbau
- Unsichtbar: Laufender Betrieb und Dokumentation
Wir schluesseln jeden Block auf.
Block 1: Tool-Kosten und Lizenzen
Die gute Nachricht: Viele NIS2-relevante Kubernetes-Security-Tools sind Open Source. Die schlechte Nachricht: "Open Source" heisst nicht "kostenlos" -- der Aufwand fuer Setup, Konfiguration und Wartung ist erheblich.
| Tool/Kategorie | Open Source | Enterprise-Version | Jaehrliche Kosten (Enterprise) |
|---|---|---|---|
| Policy Engine (Kyverno/OPA) | Ja | Kyverno Enterprise, Styra DAS | 12.000-24.000 EUR |
| Image Scanning (Trivy) | Ja | Aqua Platform | 15.000-30.000 EUR |
| Runtime Security (Falco) | Ja | Sysdig Secure | 20.000-45.000 EUR |
| SBOM/Supply Chain (Syft) | Ja | Anchore Enterprise | 10.000-20.000 EUR |
| Audit Log Management | ELK (Open Source) | Splunk, Datadog | 12.000-36.000 EUR |
| Secrets Management | Sealed Secrets | HashiCorp Vault Enterprise | 15.000-25.000 EUR |
Szenario A -- Nur Open Source:
Tool-Kosten: 0 EUR/Jahr
Setup-Aufwand (interner Personalaufwand): 120-200 Stunden
Wartungsaufwand pro Jahr: 80-120 Stunden
Gesamtkosten (bei 80 EUR/Std. intern): 16.000-25.600 EUR/Jahr
Szenario B -- Mix aus Open Source und Enterprise:
Tool-Lizenzen: 35.000-60.000 EUR/Jahr
Setup-Aufwand (weniger, da Enterprise): 60-100 Stunden
Wartungsaufwand pro Jahr: 40-60 Stunden
Gesamtkosten (bei 80 EUR/Std. intern): 43.000-72.800 EUR/Jahr
Wer NIS2 mit Open-Source-Tools umsetzt, spart Lizenzkosten und zahlt mit Personalaufwand. Wer Enterprise-Tools kauft, reduziert den Personalaufwand, aber nicht die Kosten.
Block 2: Externe Beratung und Audits
NIS2 erfordert eine initiale Gap-Analyse, die Implementierung von Massnahmen und regelmaessige Audits. Ohne externe Beratung ist die Interpretation der Anforderungen auf Kubernetes-Infrastrukturen fuer die meisten Teams nicht leistbar.
| Leistung | Kostenbereich | Haeufigkeit |
|---|---|---|
| NIS2 Gap-Analyse und Risikobewertung | 8.000-15.000 EUR | Einmalig |
| Sicherheitskonzept erstellen lassen | 10.000-20.000 EUR | Einmalig, jaehrlich aktualisieren |
| Incident-Response-Plan entwickeln | 5.000-10.000 EUR | Einmalig |
| Penetrationstest (Kubernetes-Cluster) | 8.000-20.000 EUR | 1-2x pro Jahr |
| NIS2-Audit / Compliance-Pruefung | 10.000-25.000 EUR | Jaehrlich |
| Laufende Beratung (Quartals-Reviews) | 3.000-6.000 EUR/Quartal | 4x pro Jahr |
Beratungskosten im ersten Jahr: 41.000-90.000 EUR Beratungskosten laufend (ab Jahr 2): 30.000-65.000 EUR/Jahr
Block 3: Interner Personalaufwand -- die groesste Position
Hier scheitern die meisten Kalkulationen. Interner Personalaufwand erscheint nicht auf der Rechnung, kostet aber real Geld -- entweder durch Ueberstunden, verzoegte Projekte oder zusaetzliche Einstellungen.
Initiale NIS2-Implementierung (Jahr 1)
RBAC-Audit und Haertung: 60-80 Stunden
- Bestandsaufnahme aller ClusterRoles/Bindings
- Least-Privilege-Umsetzung pro Namespace
- ServiceAccount-Audit
Network Policy Implementierung: 40-60 Stunden
- Default-Deny fuer alle Namespaces
- Explizite Freigaben dokumentieren
- Testing und Rollout
Audit-Logging Setup: 30-50 Stunden
- Kubernetes Audit Policy konfigurieren
- Log-Pipeline (Fluentd/Vector zu S3/ELK)
- Retention-Policies (min. 12 Monate)
Image Scanning und Supply Chain Security: 40-60 Stunden
- Trivy in CI/CD integrieren
- SBOM-Generierung automatisieren
- Image Signing mit Cosign
Incident-Response-Prozess: 30-50 Stunden
- Falco-Regeln konfigurieren
- Alertmanager-Integration
- Runbooks schreiben und testen
Backup und Disaster Recovery: 40-60 Stunden
- Velero Setup und Konfiguration
- DR-Tests durchfuehren und dokumentieren
- Recovery-Zeiten validieren
Dokumentation: 60-80 Stunden
- Sicherheitskonzept schreiben
- Verfahrensdokumentation
- Audit-Trail aufsetzen
Schulungen (Vorbereitung und Durchfuehrung): 20-30 Stunden
──────────────────────────────────────────────────────────────────
Gesamt initiale Implementierung: 320-470 Stunden
Bei 80 EUR/Std. Vollkostensatz: 25.600-37.600 EUR
Laufender NIS2-Betrieb (pro Jahr, ab Jahr 2)
Schwachstellen-Management: 120-180 Stunden
- Taegliches CVE-Monitoring
- Patch-Bewertung und -Deployment
- False-Positive-Analyse
Incident Monitoring und Response: 100-160 Stunden
- Alert-Triage
- Incident-Dokumentation
- Post-Mortems
Audit-Vorbereitung und -Begleitung: 60-80 Stunden
Dokumentationspflege: 40-60 Stunden
Quartals-Reviews und Risikobewertung: 30-40 Stunden
Schulungen (Durchfuehrung): 20-30 Stunden
──────────────────────────────────────────────────────────────────
Gesamt laufender Betrieb pro Jahr: 370-550 Stunden
Bei 80 EUR/Std. Vollkostensatz: 29.600-44.000 EUR
Block 4: Schulungen und Zertifizierungen
NIS2 Art. 20 Abs. 2 verlangt, dass die Geschaeftsfuehrung an Cybersecurity-Schulungen teilnimmt. Fuer das technische Team kommen Kubernetes-Security-Zertifizierungen dazu.
| Schulung | Kosten pro Person | Zielgruppe | Haeufigkeit |
|---|---|---|---|
| NIS2-Schulung Geschaeftsfuehrung | 1.500-3.000 EUR | GF, Bereichsleiter | Jaehrlich |
| CKS (Certified Kubernetes Security) | 395 USD + Vorbereitung | DevOps-Engineers | Alle 2 Jahre |
| Security-Awareness allgemein | 200-500 EUR | Alle IT-Mitarbeiter | Jaehrlich |
| Incident-Response-Workshop | 2.000-4.000 EUR | Ops-Team | Jaehrlich |
Schulungskosten pro Jahr: 5.000-12.000 EUR (bei 2 DevOps + 3 Fuehrungskraefte)
Block 5: Die unsichtbaren Kosten
Opportunitaetskosten
320-470 Stunden NIS2-Arbeit im ersten Jahr bedeuten: Ihr DevOps-Team kann 320-470 Stunden lang keine Features bauen, keine Performance-Optimierungen durchfuehren und keine technischen Schulden abbauen.
Wenn Ihr Unternehmen Software verkauft oder digitale Dienste betreibt, hat jede verzoegerte Feature-Lieferung einen Geschaeftswert. Konservativ geschaetzt:
Verzoegertes Feature-Delivery (3-6 Monate): 20.000-50.000 EUR
Nicht durchgefuehrte Infrastruktur-Updates: 5.000-15.000 EUR
Erhoehtes Ausfallrisiko durch Fokus-Shift: schwer quantifizierbar
──────────────────────────────────────────────────────────────────
Opportunitaetskosten Jahr 1: 25.000-65.000 EUR
Fluktuationsrisiko
Wenn einer Ihrer zwei DevOps-Engineers kuendigt, verlieren Sie NIS2-Wissen, das ueber Monate aufgebaut wurde. Die Kosten fuer Recruiting und Einarbeitung liegen bei 30.000-60.000 EUR. Mehr dazu im Kostenvergleich intern vs. extern.
Gesamtkostenvergleich: Intern vs. Managed Service
Szenario: Mittelstaendler mit 500 MA, 2 Kubernetes-Cluster, 2 DevOps-Engineers
Option A: Vollstaendig intern (Open-Source-Tools)
| Kostenposition | Jahr 1 | Ab Jahr 2 |
|---|---|---|
| Tool-Setup und Wartung (intern) | 16.000-25.600 EUR | 6.400-9.600 EUR |
| Externe Beratung und Audits | 41.000-90.000 EUR | 30.000-65.000 EUR |
| Interner Personalaufwand | 25.600-37.600 EUR | 29.600-44.000 EUR |
| Schulungen | 5.000-12.000 EUR | 5.000-12.000 EUR |
| Opportunitaetskosten | 25.000-65.000 EUR | 10.000-25.000 EUR |
| Gesamt | 112.600-230.200 EUR | 81.000-155.600 EUR |
Option B: Managed Service mit NIS2-Abdeckung
| Kostenposition | Jahr 1 | Ab Jahr 2 |
|---|---|---|
| Managed Service (4.500-7.500 EUR/Monat) | 54.000-90.000 EUR | 54.000-90.000 EUR |
| Initiales Onboarding / Migration | 5.000-15.000 EUR | -- |
| Externe NIS2-Beratung (reduziert) | 15.000-30.000 EUR | 10.000-20.000 EUR |
| Interne Koordination (50-80 Std.) | 4.000-6.400 EUR | 4.000-6.400 EUR |
| Schulungen (GF + Team) | 3.000-6.000 EUR | 3.000-6.000 EUR |
| Gesamt | 81.000-147.400 EUR | 71.000-122.400 EUR |
Kostenersparnis mit Managed Service
Jahr 1 Ersparnis (Mittelwert):
Intern: ~171.000 EUR
Managed: ~114.000 EUR
Delta: ~57.000 EUR (33% guenstiger)
Ab Jahr 2 Ersparnis (Mittelwert):
Intern: ~118.000 EUR
Managed: ~97.000 EUR
Delta: ~21.000 EUR (18% guenstiger)
5-Jahres-TCO:
Intern: 171.000 + (4 x 118.000) = 643.000 EUR
Managed: 114.000 + (4 x 97.000) = 502.000 EUR
Delta: 141.000 EUR Ersparnis ueber 5 Jahre
Was in Managed-Service-Angeboten drin sein muss
Nicht jeder Managed Kubernetes Service deckt NIS2 ab. Pruefen Sie diese Punkte, bevor Sie unterschreiben:
NIS2-relevante Leistungen im Managed Service
# Checkliste: NIS2-Abdeckung im Managed Service
apiVersion: v1
kind: ConfigMap
metadata:
name: nis2-managed-service-checklist
data:
pflicht-leistungen: |
24/7 Security Monitoring: ja/nein
Incident Response (24h Erstmeldung): ja/nein
Audit-Log Retention 12+ Monate: ja/nein
Schwachstellen-Scanning (Trivy o.ae.): ja/nein
Network Policy Management: ja/nein
RBAC-Review quartalsweise: ja/nein
Backup und DR-Tests: ja/nein
Dokumentation fuer Auditoren: ja/nein
Patch-SLA (kritisch unter 72h): ja/nein
Standort Deutschland/EU: ja/nein
nice-to-have: |
SBOM-Generierung: ja/nein
Image Signing: ja/nein
Compliance-Dashboard: ja/nein
Penetrationstests inklusive: ja/nein
Schulungen fuer Ihr Team: ja/nein
Wenn mehr als drei der Pflicht-Leistungen fehlen, ist der Service fuer NIS2 nicht ausreichend. In dem Fall muessen Sie die Luecken intern oder mit zusaetzlichen Dienstleistern schliessen -- was die Kostenrechnung verschieben kann.
Timeline: Wann rechnet sich welche Option?
| Zeitraum | Intern | Managed |
|---|---|---|
| Monat 1-3 | Gap-Analyse, Tool-Evaluierung, Budget-Freigabe | Onboarding, Migration, Baseline-Audit |
| Monat 4-6 | Erste Massnahmen implementiert, noch nicht auditierbar | Grundlegende NIS2-Compliance hergestellt |
| Monat 7-9 | 60-70% der Massnahmen umgesetzt | Monitoring laeuft, erste Audit-Dokumentation |
| Monat 10-12 | Audit-Vorbereitung, letzte Luecken schliessen | Audit-ready, Feintuning |
| Ab Monat 13 | Laufender Betrieb, hoher Aufwand | Laufender Betrieb, geringer interner Aufwand |
Der kritische Unterschied: Intern dauert die Umsetzung 10-12 Monate (parallel zum Tagesgeschaeft). Mit einem Managed Service sind Sie in 6-8 Monaten auditierbar. Bei NIS2-Fristen kann dieser Zeitvorteil entscheidend sein.
Fuer Teams, die den internen Weg waehlen, empfehlen wir den Compliance-Guide ohne Security-Team als Startpunkt.
Wann interner Betrieb sinnvoll ist
Die Managed-Service-Option ist nicht immer die richtige. Internes NIS2-Management rechnet sich, wenn:
- Sie 3 oder mehr Cluster betreiben (Skaleneffekte)
- Sie bereits ein dediziertes Security-Team (mindestens 1 FTE) haben
- Ihre Branche hoehere Anforderungen hat als NIS2 (z.B. KRITIS, Finanzaufsicht)
- Sie regulatorisch gezwungen sind, bestimmte Taetigkeiten intern zu halten
Fuer KRITIS-Betreiber mit erweiterten Anforderungen haben wir einen eigenen KRITIS-Compliance-Guide.
Haeufige Fehler bei der Kostenplanung
Fehler 1: Nur die Tool-Kosten kalkulieren
"Trivy ist kostenlos, Falco ist kostenlos, Kyverno ist kostenlos -- also kostet NIS2-Compliance nichts." Diese Rechnung ignoriert 80% der realen Kosten. Jedes Tool muss konfiguriert, gewartet, ueberwacht und dokumentiert werden.
Fehler 2: Personalaufwand nicht als Kosten erfassen
Wenn Ihr DevOps-Engineer 20 Stunden pro Monat fuer NIS2-Tasks aufwendet, sind das 19.200 EUR pro Jahr (bei 80 EUR/Std. Vollkostensatz). Nur weil kein Rechnungsbetrag anfaellt, ist es nicht kostenlos.
Fehler 3: Den laufenden Aufwand unterschaetzen
Die initiale Implementierung ist der kleinere Teil. NIS2 verlangt kontinuierliches Risikomanagement, regelmaessige Audits und permanentes Monitoring. Die laufenden Kosten uebersteigen die Initialkosten ab Jahr 2.
Fehler 4: Bussgeld-Risiko nicht einpreisen
Die erwartete Schadenshoehe eines NIS2-Verstosses:
Wahrscheinlichkeit eines relevanten Incidents pro Jahr: 10-15%
Durchschnittliches Bussgeld (Important Entity): 500.000-2.000.000 EUR
Erwarteter Schaden pro Jahr: 50.000-300.000 EUR
Plus: Reputationsschaden, Kundenabwanderung: schwer quantifizierbar
Gegen diese Zahlen relativieren sich 50.000-90.000 EUR pro Jahr fuer solide Compliance schnell. Zum Monitoring-Setup empfehlen wir unseren Observability Stack Guide.
Fazit: Die Rechnung ist klar -- fuer die Mehrheit
Fuer den typischen Mittelstaendler mit 2 Kubernetes-Clustern und einem kleinen DevOps-Team ist der Managed Service die wirtschaftlichere Option. Nicht weil er billig ist, sondern weil die interne Alternative teurer ist als die meisten Kalkulationen zeigen.
Die Entscheidung sollte auf vollstaendigen Zahlen basieren, nicht auf dem Gefuehl "das schaffen wir intern". Rechnen Sie alle fuenf Kostenbloecke durch, bevor Sie entscheiden.
Und wenn die Rechnung doch fuer intern spricht -- etwa weil Sie ein groesseres Team oder mehrere Cluster haben -- dann planen Sie realistisch: mit dedizierter Kapazitaet, Schulungsbudget und einem Puffer fuer Unvorhergesehenes.
Sie moechten eine individuelle Kostenanalyse fuer Ihre NIS2-Umsetzung? Wir rechnen Ihren konkreten Fall durch -- mit echten Zahlen statt Marketing-Schaetzungen. Sprechen Sie uns an.
Kubernetes-Beratung gesucht?
Wir helfen deutschen Unternehmen bei der Kubernetes-Implementierung, Migration und Optimierung. DSGVO-konform und praxiserprobt.
📖 Verwandte Artikel
Weitere interessante Beiträge zu ähnlichen Themen
Kubernetes Penetration Test: Ablauf, Tools & Kosten 2026
Kubernetes Penetration Test von der Scope-Definition bis zum Nachweis: 5-Phasen-Ablauf mit kube-hunter, kube-bench und Trivy, typische Findings und ein ehrlicher Aufwands- und Kostenrahmen in Personentagen und Euro.
Kubernetes CIS Benchmark Hardening: kube-bench Anleitung & Checkliste 2026
Kubernetes CIS Benchmark Hardening in der Praxis: kube-bench ausführen, den Report priorisieren und die Top-15 Failed Checks mit konkreten kube-apiserver- und Kubelet-Flags beheben. Inklusive Härtungs-Checkliste und Managed-Kubernetes-Fallstricken.
Kubernetes Hosting Kosten senken: Anbieter-Vergleich & 6 Spar-Hebel 2026
Kubernetes Hosting Kosten im Vergleich: Was AKS, EKS, GKE und EU-Anbieter 2026 pro Node-Klasse kosten — und wie Sie mit 6 konkreten Spar-Hebeln (Spot, Karpenter, Rightsizing, Reserved, Bin-Packing, Egress) 30-60 % der Rechnung streichen.
Managed Kubernetes vs. selbst betreiben: Kostenvergleich & Entscheidung 2026
Managed Kubernetes vs. selbst betreiben: der 3-Jahres-TCO-Vergleich mit realen €-Beträgen für Personal, Infrastruktur und Betrieb – plus Break-even-Node-Anzahl je nach Teamgröße, damit Sie die Entscheidung mit Zahlen statt Bauchgefühl treffen.
Kubernetes RBAC Audit: überberechtigte Rollen finden & Least-Privilege durchsetzen
Ein Kubernetes RBAC Audit deckt überberechtigte Rollen, verwaiste Bindings und Escalation-Pfade auf. Dieser Leitfaden zeigt den kompletten Audit-Workflow mit rbac-lookup, kubectl who-can und kubeaudit — inklusive Skript, das alle cluster-admin-Bindings und Wildcard-Verbs findet.