Veröffentlicht am

NIS2-Kosten: Intern vs. Managed Service im Vergleich

Teilen:
Authors

NIS2-Kosten: Was Compliance wirklich kostet -- intern vs. Managed Service

TL;DR

  • Interne NIS2-Umsetzung kostet im ersten Jahr 85.000-145.000 EUR (Personalaufwand, Tools, Beratung, Schulungen) -- die meisten Kalkulationen erfassen nur die Haelfte davon.
  • Laufende Kosten intern liegen bei 45.000-75.000 EUR pro Jahr fuer Monitoring, Patch-Management, Audit-Vorbereitung und Dokumentation.
  • Ein Managed Service mit NIS2-Abdeckung kostet 4.500-7.500 EUR pro Monat (54.000-90.000 EUR/Jahr) inklusive 24/7-Monitoring, Incident Response und Audit-Unterstuetzung.
  • Die groesste versteckte Kostenposition ist die Opportunitaetskosten: Ihr DevOps-Team arbeitet an Compliance statt an Features und Infrastruktur-Verbesserungen.
  • Break-Even fuer internes NIS2-Management liegt bei 3 oder mehr Clustern mit einem dedizierten Security-Engineer -- darunter ist der Managed Service fast immer guenstiger.

Die Kalkulation, die niemand vollstaendig macht

Wenn IT-Leiter NIS2-Kosten kalkulieren, rechnen sie typischerweise so: "Wir brauchen ein paar Tools, unser DevOps-Team setzt das um, und einmal im Jahr kommt der Auditor." Die Gesamtschaetzung landet bei 20.000-30.000 EUR.

Diese Zahl ist um den Faktor 3-5 zu niedrig.

NIS2-Compliance besteht aus fuenf Kostenbloecken, von denen die meisten Kalkulationen nur die ersten zwei beruecksichtigen:

  1. Sichtbar: Tool-Kosten und Lizenzen
  2. Sichtbar: Externe Beratung und Audits
  3. Unsichtbar: Interner Personalaufwand (Opportunitaetskosten)
  4. Unsichtbar: Schulungen und Wissensaufbau
  5. Unsichtbar: Laufender Betrieb und Dokumentation

Wir schluesseln jeden Block auf.


Block 1: Tool-Kosten und Lizenzen

Die gute Nachricht: Viele NIS2-relevante Kubernetes-Security-Tools sind Open Source. Die schlechte Nachricht: "Open Source" heisst nicht "kostenlos" -- der Aufwand fuer Setup, Konfiguration und Wartung ist erheblich.

Tool/KategorieOpen SourceEnterprise-VersionJaehrliche Kosten (Enterprise)
Policy Engine (Kyverno/OPA)JaKyverno Enterprise, Styra DAS12.000-24.000 EUR
Image Scanning (Trivy)JaAqua Platform15.000-30.000 EUR
Runtime Security (Falco)JaSysdig Secure20.000-45.000 EUR
SBOM/Supply Chain (Syft)JaAnchore Enterprise10.000-20.000 EUR
Audit Log ManagementELK (Open Source)Splunk, Datadog12.000-36.000 EUR
Secrets ManagementSealed SecretsHashiCorp Vault Enterprise15.000-25.000 EUR

Szenario A -- Nur Open Source:

Tool-Kosten:                                    0 EUR/Jahr
Setup-Aufwand (interner Personalaufwand):    120-200 Stunden
Wartungsaufwand pro Jahr:                     80-120 Stunden
Gesamtkosten (bei 80 EUR/Std. intern):  16.000-25.600 EUR/Jahr

Szenario B -- Mix aus Open Source und Enterprise:

Tool-Lizenzen:                          35.000-60.000 EUR/Jahr
Setup-Aufwand (weniger, da Enterprise):     60-100 Stunden
Wartungsaufwand pro Jahr:                   40-60 Stunden
Gesamtkosten (bei 80 EUR/Std. intern):  43.000-72.800 EUR/Jahr

Wer NIS2 mit Open-Source-Tools umsetzt, spart Lizenzkosten und zahlt mit Personalaufwand. Wer Enterprise-Tools kauft, reduziert den Personalaufwand, aber nicht die Kosten.


Block 2: Externe Beratung und Audits

NIS2 erfordert eine initiale Gap-Analyse, die Implementierung von Massnahmen und regelmaessige Audits. Ohne externe Beratung ist die Interpretation der Anforderungen auf Kubernetes-Infrastrukturen fuer die meisten Teams nicht leistbar.

LeistungKostenbereichHaeufigkeit
NIS2 Gap-Analyse und Risikobewertung8.000-15.000 EUREinmalig
Sicherheitskonzept erstellen lassen10.000-20.000 EUREinmalig, jaehrlich aktualisieren
Incident-Response-Plan entwickeln5.000-10.000 EUREinmalig
Penetrationstest (Kubernetes-Cluster)8.000-20.000 EUR1-2x pro Jahr
NIS2-Audit / Compliance-Pruefung10.000-25.000 EURJaehrlich
Laufende Beratung (Quartals-Reviews)3.000-6.000 EUR/Quartal4x pro Jahr

Beratungskosten im ersten Jahr: 41.000-90.000 EUR Beratungskosten laufend (ab Jahr 2): 30.000-65.000 EUR/Jahr


Block 3: Interner Personalaufwand -- die groesste Position

Hier scheitern die meisten Kalkulationen. Interner Personalaufwand erscheint nicht auf der Rechnung, kostet aber real Geld -- entweder durch Ueberstunden, verzoegte Projekte oder zusaetzliche Einstellungen.

Initiale NIS2-Implementierung (Jahr 1)

RBAC-Audit und Haertung:                          60-80 Stunden
  - Bestandsaufnahme aller ClusterRoles/Bindings
  - Least-Privilege-Umsetzung pro Namespace
  - ServiceAccount-Audit

Network Policy Implementierung:                    40-60 Stunden
  - Default-Deny fuer alle Namespaces
  - Explizite Freigaben dokumentieren
  - Testing und Rollout

Audit-Logging Setup:                               30-50 Stunden
  - Kubernetes Audit Policy konfigurieren
  - Log-Pipeline (Fluentd/Vector zu S3/ELK)
  - Retention-Policies (min. 12 Monate)

Image Scanning und Supply Chain Security:          40-60 Stunden
  - Trivy in CI/CD integrieren
  - SBOM-Generierung automatisieren
  - Image Signing mit Cosign

Incident-Response-Prozess:                         30-50 Stunden
  - Falco-Regeln konfigurieren
  - Alertmanager-Integration
  - Runbooks schreiben und testen

Backup und Disaster Recovery:                      40-60 Stunden
  - Velero Setup und Konfiguration
  - DR-Tests durchfuehren und dokumentieren
  - Recovery-Zeiten validieren

Dokumentation:                                     60-80 Stunden
  - Sicherheitskonzept schreiben
  - Verfahrensdokumentation
  - Audit-Trail aufsetzen

Schulungen (Vorbereitung und Durchfuehrung):       20-30 Stunden
──────────────────────────────────────────────────────────────────
Gesamt initiale Implementierung:                 320-470 Stunden
Bei 80 EUR/Std. Vollkostensatz:           25.600-37.600 EUR

Laufender NIS2-Betrieb (pro Jahr, ab Jahr 2)

Schwachstellen-Management:                        120-180 Stunden
  - Taegliches CVE-Monitoring
  - Patch-Bewertung und -Deployment
  - False-Positive-Analyse

Incident Monitoring und Response:                 100-160 Stunden
  - Alert-Triage
  - Incident-Dokumentation
  - Post-Mortems

Audit-Vorbereitung und -Begleitung:                60-80 Stunden
Dokumentationspflege:                              40-60 Stunden
Quartals-Reviews und Risikobewertung:              30-40 Stunden
Schulungen (Durchfuehrung):                        20-30 Stunden
──────────────────────────────────────────────────────────────────
Gesamt laufender Betrieb pro Jahr:               370-550 Stunden
Bei 80 EUR/Std. Vollkostensatz:           29.600-44.000 EUR

Block 4: Schulungen und Zertifizierungen

NIS2 Art. 20 Abs. 2 verlangt, dass die Geschaeftsfuehrung an Cybersecurity-Schulungen teilnimmt. Fuer das technische Team kommen Kubernetes-Security-Zertifizierungen dazu.

SchulungKosten pro PersonZielgruppeHaeufigkeit
NIS2-Schulung Geschaeftsfuehrung1.500-3.000 EURGF, BereichsleiterJaehrlich
CKS (Certified Kubernetes Security)395 USD + VorbereitungDevOps-EngineersAlle 2 Jahre
Security-Awareness allgemein200-500 EURAlle IT-MitarbeiterJaehrlich
Incident-Response-Workshop2.000-4.000 EUROps-TeamJaehrlich

Schulungskosten pro Jahr: 5.000-12.000 EUR (bei 2 DevOps + 3 Fuehrungskraefte)


Block 5: Die unsichtbaren Kosten

Opportunitaetskosten

320-470 Stunden NIS2-Arbeit im ersten Jahr bedeuten: Ihr DevOps-Team kann 320-470 Stunden lang keine Features bauen, keine Performance-Optimierungen durchfuehren und keine technischen Schulden abbauen.

Wenn Ihr Unternehmen Software verkauft oder digitale Dienste betreibt, hat jede verzoegerte Feature-Lieferung einen Geschaeftswert. Konservativ geschaetzt:

Verzoegertes Feature-Delivery (3-6 Monate):   20.000-50.000 EUR
Nicht durchgefuehrte Infrastruktur-Updates:     5.000-15.000 EUR
Erhoehtes Ausfallrisiko durch Fokus-Shift:     schwer quantifizierbar
──────────────────────────────────────────────────────────────────
Opportunitaetskosten Jahr 1:                   25.000-65.000 EUR

Fluktuationsrisiko

Wenn einer Ihrer zwei DevOps-Engineers kuendigt, verlieren Sie NIS2-Wissen, das ueber Monate aufgebaut wurde. Die Kosten fuer Recruiting und Einarbeitung liegen bei 30.000-60.000 EUR. Mehr dazu im Kostenvergleich intern vs. extern.


Gesamtkostenvergleich: Intern vs. Managed Service

Szenario: Mittelstaendler mit 500 MA, 2 Kubernetes-Cluster, 2 DevOps-Engineers

Option A: Vollstaendig intern (Open-Source-Tools)

KostenpositionJahr 1Ab Jahr 2
Tool-Setup und Wartung (intern)16.000-25.600 EUR6.400-9.600 EUR
Externe Beratung und Audits41.000-90.000 EUR30.000-65.000 EUR
Interner Personalaufwand25.600-37.600 EUR29.600-44.000 EUR
Schulungen5.000-12.000 EUR5.000-12.000 EUR
Opportunitaetskosten25.000-65.000 EUR10.000-25.000 EUR
Gesamt112.600-230.200 EUR81.000-155.600 EUR

Option B: Managed Service mit NIS2-Abdeckung

KostenpositionJahr 1Ab Jahr 2
Managed Service (4.500-7.500 EUR/Monat)54.000-90.000 EUR54.000-90.000 EUR
Initiales Onboarding / Migration5.000-15.000 EUR--
Externe NIS2-Beratung (reduziert)15.000-30.000 EUR10.000-20.000 EUR
Interne Koordination (50-80 Std.)4.000-6.400 EUR4.000-6.400 EUR
Schulungen (GF + Team)3.000-6.000 EUR3.000-6.000 EUR
Gesamt81.000-147.400 EUR71.000-122.400 EUR

Kostenersparnis mit Managed Service

Jahr 1 Ersparnis (Mittelwert):
  Intern:  ~171.000 EUR
  Managed: ~114.000 EUR
  Delta:    ~57.000 EUR (33% guenstiger)

Ab Jahr 2 Ersparnis (Mittelwert):
  Intern:  ~118.000 EUR
  Managed:  ~97.000 EUR
  Delta:    ~21.000 EUR (18% guenstiger)

5-Jahres-TCO:
  Intern:  171.000 + (4 x 118.000) = 643.000 EUR
  Managed: 114.000 + (4 x  97.000) = 502.000 EUR
  Delta:   141.000 EUR Ersparnis ueber 5 Jahre

Was in Managed-Service-Angeboten drin sein muss

Nicht jeder Managed Kubernetes Service deckt NIS2 ab. Pruefen Sie diese Punkte, bevor Sie unterschreiben:

NIS2-relevante Leistungen im Managed Service

# Checkliste: NIS2-Abdeckung im Managed Service
apiVersion: v1
kind: ConfigMap
metadata:
  name: nis2-managed-service-checklist
data:
  pflicht-leistungen: |
    24/7 Security Monitoring:           ja/nein
    Incident Response (24h Erstmeldung): ja/nein
    Audit-Log Retention 12+ Monate:     ja/nein
    Schwachstellen-Scanning (Trivy o.ae.): ja/nein
    Network Policy Management:          ja/nein
    RBAC-Review quartalsweise:          ja/nein
    Backup und DR-Tests:                ja/nein
    Dokumentation fuer Auditoren:       ja/nein
    Patch-SLA (kritisch unter 72h):     ja/nein
    Standort Deutschland/EU:            ja/nein

  nice-to-have: |
    SBOM-Generierung:                   ja/nein
    Image Signing:                      ja/nein
    Compliance-Dashboard:               ja/nein
    Penetrationstests inklusive:        ja/nein
    Schulungen fuer Ihr Team:           ja/nein

Wenn mehr als drei der Pflicht-Leistungen fehlen, ist der Service fuer NIS2 nicht ausreichend. In dem Fall muessen Sie die Luecken intern oder mit zusaetzlichen Dienstleistern schliessen -- was die Kostenrechnung verschieben kann.


Timeline: Wann rechnet sich welche Option?

ZeitraumInternManaged
Monat 1-3Gap-Analyse, Tool-Evaluierung, Budget-FreigabeOnboarding, Migration, Baseline-Audit
Monat 4-6Erste Massnahmen implementiert, noch nicht auditierbarGrundlegende NIS2-Compliance hergestellt
Monat 7-960-70% der Massnahmen umgesetztMonitoring laeuft, erste Audit-Dokumentation
Monat 10-12Audit-Vorbereitung, letzte Luecken schliessenAudit-ready, Feintuning
Ab Monat 13Laufender Betrieb, hoher AufwandLaufender Betrieb, geringer interner Aufwand

Der kritische Unterschied: Intern dauert die Umsetzung 10-12 Monate (parallel zum Tagesgeschaeft). Mit einem Managed Service sind Sie in 6-8 Monaten auditierbar. Bei NIS2-Fristen kann dieser Zeitvorteil entscheidend sein.

Fuer Teams, die den internen Weg waehlen, empfehlen wir den Compliance-Guide ohne Security-Team als Startpunkt.


Wann interner Betrieb sinnvoll ist

Die Managed-Service-Option ist nicht immer die richtige. Internes NIS2-Management rechnet sich, wenn:

  • Sie 3 oder mehr Cluster betreiben (Skaleneffekte)
  • Sie bereits ein dediziertes Security-Team (mindestens 1 FTE) haben
  • Ihre Branche hoehere Anforderungen hat als NIS2 (z.B. KRITIS, Finanzaufsicht)
  • Sie regulatorisch gezwungen sind, bestimmte Taetigkeiten intern zu halten

Fuer KRITIS-Betreiber mit erweiterten Anforderungen haben wir einen eigenen KRITIS-Compliance-Guide.


Haeufige Fehler bei der Kostenplanung

Fehler 1: Nur die Tool-Kosten kalkulieren

"Trivy ist kostenlos, Falco ist kostenlos, Kyverno ist kostenlos -- also kostet NIS2-Compliance nichts." Diese Rechnung ignoriert 80% der realen Kosten. Jedes Tool muss konfiguriert, gewartet, ueberwacht und dokumentiert werden.

Fehler 2: Personalaufwand nicht als Kosten erfassen

Wenn Ihr DevOps-Engineer 20 Stunden pro Monat fuer NIS2-Tasks aufwendet, sind das 19.200 EUR pro Jahr (bei 80 EUR/Std. Vollkostensatz). Nur weil kein Rechnungsbetrag anfaellt, ist es nicht kostenlos.

Fehler 3: Den laufenden Aufwand unterschaetzen

Die initiale Implementierung ist der kleinere Teil. NIS2 verlangt kontinuierliches Risikomanagement, regelmaessige Audits und permanentes Monitoring. Die laufenden Kosten uebersteigen die Initialkosten ab Jahr 2.

Fehler 4: Bussgeld-Risiko nicht einpreisen

Die erwartete Schadenshoehe eines NIS2-Verstosses:

Wahrscheinlichkeit eines relevanten Incidents pro Jahr:  10-15%
Durchschnittliches Bussgeld (Important Entity):   500.000-2.000.000 EUR
Erwarteter Schaden pro Jahr:                        50.000-300.000 EUR
Plus: Reputationsschaden, Kundenabwanderung:        schwer quantifizierbar

Gegen diese Zahlen relativieren sich 50.000-90.000 EUR pro Jahr fuer solide Compliance schnell. Zum Monitoring-Setup empfehlen wir unseren Observability Stack Guide.


Fazit: Die Rechnung ist klar -- fuer die Mehrheit

Fuer den typischen Mittelstaendler mit 2 Kubernetes-Clustern und einem kleinen DevOps-Team ist der Managed Service die wirtschaftlichere Option. Nicht weil er billig ist, sondern weil die interne Alternative teurer ist als die meisten Kalkulationen zeigen.

Die Entscheidung sollte auf vollstaendigen Zahlen basieren, nicht auf dem Gefuehl "das schaffen wir intern". Rechnen Sie alle fuenf Kostenbloecke durch, bevor Sie entscheiden.

Und wenn die Rechnung doch fuer intern spricht -- etwa weil Sie ein groesseres Team oder mehrere Cluster haben -- dann planen Sie realistisch: mit dedizierter Kapazitaet, Schulungsbudget und einem Puffer fuer Unvorhergesehenes.


Sie moechten eine individuelle Kostenanalyse fuer Ihre NIS2-Umsetzung? Wir rechnen Ihren konkreten Fall durch -- mit echten Zahlen statt Marketing-Schaetzungen. Sprechen Sie uns an.

Kubernetes-Beratung gesucht?

Wir helfen deutschen Unternehmen bei der Kubernetes-Implementierung, Migration und Optimierung. DSGVO-konform und praxiserprobt.

📖 Verwandte Artikel

Weitere interessante Beiträge zu ähnlichen Themen