Compliance & Recht

Was ist NIS2? Wer betroffen ist und welche Pflichten seit Dezember 2025 gelten

Visgenix · veröffentlicht am · 7 Min. Lesezeit

Kurz gesagt

NIS2 ist eine EU-Richtlinie für Cybersicherheit, die Deutschland mit dem NIS2UmsuCG umgesetzt hat; es gilt seit dem 6. Dezember 2025. Betroffen sind Unternehmen aus bestimmten Sektoren ab 50 Beschäftigten oder mehr als 10 Mio. Euro Umsatz und Bilanzsumme. Sie müssen sich beim BSI registrieren, Sicherheitsmaßnahmen umsetzen und Vorfälle melden.

Seit dem 6. Dezember 2025 gilt in Deutschland das neue BSI-Gesetz mit den Vorgaben der europäischen NIS2-Richtlinie. Viele Geschäftsführer mittelständischer Unternehmen wissen bis heute nicht sicher, ob sie selbst betroffen sind, ob sie eine Frist verpasst haben oder ob das Thema nur ihre Großkunden angeht. Dieser Artikel ordnet den Stand September 2026 ein: wer unter NIS2 fällt, was konkret zu tun ist und warum auch nicht regulierte KMU sich damit beschäftigen sollten.

Hinweis: Der Artikel gibt einen Überblick und ersetzt keine Rechtsberatung.

Was ist NIS2?

NIS2 ist die EU-Richtlinie 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union. Sie ersetzt die erste NIS-Richtlinie von 2016 und weitet den Kreis der regulierten Unternehmen stark aus: Statt nur Betreiber kritischer Infrastrukturen (KRITIS) sind jetzt auch viele mittelgroße Unternehmen aus Industrie, Logistik, Lebensmittelwirtschaft oder digitalen Diensten erfasst.

Deutschland hat die Richtlinie mit dem NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) umgesetzt. Das Gesetz wurde am 5. Dezember 2025 im Bundesgesetzblatt verkündet (BGBl. 2025 I Nr. 301) und trat am Folgetag in Kraft. Kern ist eine Neufassung des BSI-Gesetzes (BSIG). Eine Übergangsfrist für die Sicherheitspflichten gibt es nicht; sie gelten seit Inkrafttreten.

Welche Unternehmen sind von NIS2 betroffen?

Betroffen ist ein Unternehmen, wenn zwei Bedingungen zusammenkommen: Es ist in einem der Sektoren aus Anlage 1 oder 2 des BSIG tätig, und es überschreitet die Größenschwellen aus § 28 BSIG.

Sektoren

Anlage 1 BSIG Anlage 2 BSIG
Energie Post- und Kurierdienste
Transport und Verkehr Abfallbewirtschaftung
Finanzwesen Chemische Stoffe (Produktion, Herstellung, Handel)
Gesundheit Lebensmittel (Produktion, Verarbeitung, Vertrieb)
Wasser Verarbeitendes Gewerbe, u. a. Maschinenbau, Elektrotechnik, Fahrzeugbau, Medizinprodukte, Elektronik
Digitale Infrastruktur (inkl. Managed Service Provider) Anbieter digitaler Dienste (Online-Marktplätze, Suchmaschinen, soziale Netzwerke)
Weltraum Forschung

Größenschwellen

Ein Unternehmen gilt als wichtige Einrichtung, wenn es mindestens 50 Mitarbeitende beschäftigt oder einen Jahresumsatz und eine Jahresbilanzsumme von jeweils über 10 Mio. Euro hat. Als besonders wichtige Einrichtung gilt es ab 250 Mitarbeitenden oder bei über 50 Mio. Euro Umsatz und zugleich über 43 Mio. Euro Bilanzsumme, sofern es in einem Sektor der Anlage 1 tätig ist.

Für die Berechnung verweist § 28 Abs. 4 BSIG auf die KMU-Empfehlung der EU-Kommission (2003/361/EG). In der Praxis heißt das: Partner- und verbundene Unternehmen können mitzählen. Wer zu einer Gruppe gehört, sollte die Zahlen deshalb nicht nur für die eigene GmbH betrachten.

Zwei Feinheiten werden oft übersehen:

  • Nach § 28 Abs. 3 BSIG können Geschäftstätigkeiten unberücksichtigt bleiben, die im Verhältnis zur gesamten Tätigkeit vernachlässigbar sind. Ein Maschinenbauer mit kleinem Online-Shop wird also nicht wegen des Shops zum Anbieter digitaler Dienste.
  • Einige Anbieter digitaler Infrastruktur, etwa qualifizierte Vertrauensdiensteanbieter oder DNS-Diensteanbieter, sind unabhängig von ihrer Größe erfasst.

Zur ersten Orientierung bietet das BSI eine Online-Betroffenheitsprüfung an. Das Ergebnis ist ausdrücklich nicht rechtsverbindlich. In Grenzfällen lohnt sich eine juristische Prüfung.

Welche Pflichten haben betroffene Unternehmen?

Betroffene Unternehmen müssen sich registrieren, Risikomanagementmaßnahmen umsetzen, erhebliche Sicherheitsvorfälle melden und die Geschäftsleitung in die Verantwortung nehmen. Die wichtigsten Pflichten im Überblick:

Registrierung beim BSI (§ 33 BSIG)

Die Registrierung muss spätestens drei Monate nach Eintritt der Betroffenheit erfolgen. Für alle, die bereits am 6. Dezember 2025 betroffen waren, endete die Frist am 6. März 2026. Das BSI weist auf seiner Website darauf hin, dass die gesetzliche Frist abgelaufen ist, und fordert nicht registrierte Unternehmen auf, sich umgehend zu registrieren. Änderungen an den gemeldeten Daten sind innerhalb von zwei Wochen mitzuteilen.

Der Ablauf ist zweistufig:

  1. Beim Dienst „Mein Unternehmenskonto“ (MUK) ein ELSTER-Organisationszertifikat beantragen. Dafür braucht das Unternehmen eine deutsche Steuernummer; wer keine hat, kann laut BSI beim Finanzamt Neubrandenburg eine beantragen.
  2. Mit diesem Zertifikat im BSI-Portal anmelden und die Einrichtung registrieren (Name, Rechtsform, Kontaktdaten, öffentliche IP-Adressbereiche, Sektor, Tätigkeitsstaaten).

Aus der Praxis: Das ELSTER-Organisationszertifikat liegt oft beim Steuerberater oder in der Buchhaltung. Klären Sie früh, wer es verwaltet, sonst hängt die Registrierung an einer Passwortsuche.

Risikomanagementmaßnahmen (§ 30 BSIG)

§ 30 Abs. 2 BSIG nennt zehn Mindestmaßnahmen, die angemessen und verhältnismäßig umzusetzen und zu dokumentieren sind:

  1. Konzepte zur Risikoanalyse und Informationssicherheit
  2. Bewältigung von Sicherheitsvorfällen
  3. Aufrechterhaltung des Betriebs, also Backup-Management, Notfallwiederherstellung und Krisenmanagement
  4. Sicherheit der Lieferkette, einschließlich der Beziehungen zu Lieferanten und Dienstleistern
  5. Sicherheit bei Erwerb, Entwicklung und Wartung von IT-Systemen, inklusive Umgang mit Schwachstellen
  6. Bewertung der Wirksamkeit der Maßnahmen
  7. Schulungen und grundlegende Cyberhygiene
  8. Konzepte für Kryptografie und Verschlüsselung
  9. Personalsicherheit, Zugriffskontrolle und Management von IT-Systemen
  10. Multi-Faktor-Authentifizierung oder kontinuierliche Authentifizierung sowie gesicherte Kommunikation

Viele dieser Punkte sind für gut geführte Unternehmen nichts Neues. Neu ist, dass sie nachweisbar sein müssen. Ein funktionierendes Backup reicht nicht, wenn niemand belegen kann, wann zuletzt eine Wiederherstellung getestet wurde. Wie das in der Praxis aussieht, beschreiben unsere Artikel zur Backup-Strategie und zum IT-Notfallplan.

Meldepflichten (§ 32 BSIG)

Erhebliche Sicherheitsvorfälle müssen in drei Stufen über die gemeinsame Meldestelle beim BSI gemeldet werden:

  1. Frühe Erstmeldung unverzüglich, spätestens 24 Stunden nach Kenntnis
  2. Meldung mit erster Bewertung von Schweregrad und Auswirkungen innerhalb von 72 Stunden
  3. Abschlussmeldung spätestens einen Monat nach der 72-Stunden-Meldung

Diese Fristen laufen parallel zur 72-Stunden-Frist der DSGVO, wenn personenbezogene Daten betroffen sind. Wer erst im Ernstfall klärt, wer meldet und mit welchem Zugang, verliert die ersten Stunden. Mehr zu den Sofortmaßnahmen lesen Sie in unserem Beitrag Ransomware und Cyberangriff: was tun?.

Was bedeutet NIS2 für die Geschäftsleitung?

NIS2 macht Informationssicherheit zur Pflicht der Geschäftsleitung, nicht der IT-Abteilung. § 38 BSIG regelt dazu drei Punkte:

  • Die Geschäftsleitung muss die Risikomanagementmaßnahmen umsetzen und deren Umsetzung überwachen. Delegieren kann sie die Arbeit, nicht die Verantwortung.
  • Verletzt sie diese Pflichten schuldhaft, haftet sie gegenüber dem Unternehmen für den entstandenen Schaden nach den jeweiligen gesellschaftsrechtlichen Regeln.
  • Geschäftsleiter müssen regelmäßig an Schulungen teilnehmen, um Risiken und Risikomanagementpraktiken beurteilen zu können.

Für die Praxis heißt das: Informationssicherheit gehört als fester Punkt in die Geschäftsführungsrunde, mit dokumentierten Entscheidungen. Ein Protokoll, aus dem hervorgeht, dass Risiken bewertet und Maßnahmen beauftragt wurden, ist im Streitfall mehr wert als eine Sicherheitsrichtlinie, die niemand gelesen hat.

Welche Bußgelder drohen bei Verstößen?

Die Bußgelder richten sich nach der Art der Einrichtung und des Verstoßes. § 65 BSIG sieht unter anderem vor:

Verstoß Besonders wichtige Einrichtung Wichtige Einrichtung
Risikomanagement nicht umgesetzt, Meldepflicht verletzt u. a. bis 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes bis 7 Mio. Euro oder 1,4 % des weltweiten Jahresumsatzes
Sonstige Verstöße, etwa bei Registrierung und Angaben bis 500.000 Euro bis 500.000 Euro

Bei den umsatzbezogenen Grenzen gilt jeweils der höhere Wert. Wie konsequent das BSI in der Anfangsphase prüft und sanktioniert, lässt sich im September 2026 noch nicht belastbar sagen. Darauf zu spekulieren, halten wir für keine gute Strategie, zumal die Haftung der Geschäftsleitung unabhängig von Bußgeldern besteht.

Warum betrifft NIS2 auch Unternehmen, die nicht reguliert sind?

Viele KMU fallen nicht unter NIS2, bekommen die Anforderungen aber über ihre Kunden zu spüren. Grund ist die Pflicht zur Lieferkettensicherheit in § 30 Abs. 2 Nr. 4 BSIG: Regulierte Unternehmen müssen die Sicherheit ihrer Lieferanten und Dienstleister berücksichtigen.

In der Praxis zeigt sich das so:

  • Kunden schicken Sicherheitsfragebögen mit Fragen zu MFA, Backups, Patch-Management und Notfallplänen.
  • Neue Rahmenverträge enthalten Klauseln zur Meldung von Sicherheitsvorfällen innerhalb kurzer Fristen.
  • Bei Ausschreibungen werden Nachweise wie eine Sicherheitsrichtlinie oder Zertifikate verlangt.

Ein Zulieferer mit 30 Mitarbeitenden, der Teile an einen regulierten Maschinenbauer liefert, ist also nicht selbst meldepflichtig, muss aber ähnliche Fragen beantworten können. Wer seine Grundlagen dokumentiert hat, beantwortet solche Fragebögen in einer Stunde statt in einer Woche.

Umgekehrt gilt: Auch IT-Dienstleister selbst können betroffen sein. Managed Service Provider sind in Anlage 1 unter „Digitale Infrastruktur“ aufgeführt. Fragen Sie Ihren Dienstleister, ob er selbst reguliert ist und wie er die Sicherheit seiner Fernwartungszugänge absichert.

Wie gehen Sie bei der NIS2-Umsetzung vor?

Die Umsetzung beginnt mit einer ehrlichen Bestandsaufnahme und endet nicht mit einem Dokument. Eine Reihenfolge, die sich bei mittelständischen Unternehmen bewährt hat:

  1. Betroffenheit klären: Sektor, Beschäftigte, Umsatz und Bilanzsumme inklusive verbundener Unternehmen prüfen und das Ergebnis dokumentieren.
  2. Registrieren: Falls betroffen, sofort über MUK und BSI-Portal registrieren.
  3. Verantwortung festlegen: Wer in der Geschäftsleitung ist zuständig, wer arbeitet operativ zu? Schulung der Geschäftsleitung einplanen.
  4. Ist-Stand erheben: Die zehn Maßnahmen aus § 30 BSIG als Checkliste nehmen und für jeden Punkt festhalten, was vorhanden, was lückenhaft und was nicht vorhanden ist.
  5. Schnelle Lücken schließen: Erfahrungsgemäß sind das MFA für alle Konten, ein getestetes Offline- oder unveränderbares Backup, zeitnahes Patch-Management und die Trennung von Admin- und Alltagskonten.
  6. Meldeprozess festlegen: Wer meldet was an wen, mit welchem Zugang, innerhalb von 24 Stunden?
  7. Lieferanten prüfen: Kritische Dienstleister erfassen, Verträge und Zugänge bewerten.
  8. Wirksamkeit überprüfen: Maßnahmen mindestens jährlich überprüfen und die Ergebnisse der Geschäftsleitung vorlegen.

Ein häufiger Fehler ist, mit Punkt 8 anzufangen, also mit einem umfangreichen Richtlinienwerk, während die Admin-Konten noch ohne MFA laufen. Die technischen Grundlagen bringen im Ernstfall mehr als jedes Dokument.

Unterstützung durch Visgenix

Wir unterstützen Unternehmen in Rhein-Main und Rhein-Neckar dabei, die technischen Anforderungen aus § 30 BSIG umzusetzen und nachvollziehbar zu dokumentieren, von MFA und Backup bis zum Notfallplan. Die rechtliche Einordnung der Betroffenheit sollten Sie mit Ihrem Rechtsberater klären. Einen Überblick über unsere Leistungen finden Sie unter IT-Sicherheitsberatung.

Häufige Fragen

In der Regel nicht direkt, solange weder 50 Beschäftigte noch die Umsatz- und Bilanzschwelle von jeweils über 10 Mio. Euro erreicht werden. Ausnahmen gibt es für einige Anbieter digitaler Infrastruktur, die unabhängig von ihrer Größe erfasst sind. Kleine Unternehmen spüren NIS2 aber oft indirekt, weil regulierte Kunden Sicherheitsnachweise von ihren Lieferanten verlangen.

Die gesetzliche Registrierungsfrist für Unternehmen, die schon am 6. Dezember 2025 betroffen waren, ist am 6. März 2026 abgelaufen. Das BSI fordert betroffene Einrichtungen auf, die Registrierung unverzüglich nachzuholen. Eine unterlassene Registrierung ist eine Ordnungswidrigkeit und kann mit einem Bußgeld geahndet werden.

Ja, das ist möglich. Nach § 38 BSIG muss die Geschäftsleitung die Risikomanagementmaßnahmen umsetzen und überwachen. Verletzt sie diese Pflicht schuldhaft, haftet sie gegenüber dem eigenen Unternehmen nach den gesellschaftsrechtlichen Regeln, bei einer GmbH also nach GmbH-Recht.

Für besonders wichtige Einrichtungen sieht § 65 BSIG Bußgelder bis 10 Mio. Euro oder 2 Prozent des weltweiten Jahresumsatzes vor, für wichtige Einrichtungen bis 7 Mio. Euro oder 1,4 Prozent. Maßgeblich ist jeweils der höhere Betrag. Für andere Verstöße, etwa bei der Registrierung, gelten niedrigere Obergrenzen.

Das BSI bietet online eine NIS-2-Betroffenheitsprüfung an. Sie fragt Sektor, Tätigkeit, Beschäftigtenzahl, Umsatz und Bilanzsumme ab. Das Ergebnis ist laut BSI eine Orientierungshilfe und nicht rechtsverbindlich; die Einordnung bleibt Aufgabe des Unternehmens.

Quellen

Fragen zu Ihrer IT?

Wir betreuen Unternehmen in Rhein-Main und Rhein-Neckar – zum monatlichen Festpreis pro Arbeitsplatz.

Erstgespräch anfragen

Weitere Artikel zum Thema