Was ist NIS2? Wer betroffen ist und welche Pflichten seit Dezember 2025 gelten
Visgenix · veröffentlicht am · 7 Min. Lesezeit
Kurz gesagt
NIS2 ist eine EU-Richtlinie für Cybersicherheit, die Deutschland mit dem NIS2UmsuCG umgesetzt hat; es gilt seit dem 6. Dezember 2025. Betroffen sind Unternehmen aus bestimmten Sektoren ab 50 Beschäftigten oder mehr als 10 Mio. Euro Umsatz und Bilanzsumme. Sie müssen sich beim BSI registrieren, Sicherheitsmaßnahmen umsetzen und Vorfälle melden.
Seit dem 6. Dezember 2025 gilt in Deutschland das neue BSI-Gesetz mit den Vorgaben der europäischen NIS2-Richtlinie. Viele Geschäftsführer mittelständischer Unternehmen wissen bis heute nicht sicher, ob sie selbst betroffen sind, ob sie eine Frist verpasst haben oder ob das Thema nur ihre Großkunden angeht. Dieser Artikel ordnet den Stand September 2026 ein: wer unter NIS2 fällt, was konkret zu tun ist und warum auch nicht regulierte KMU sich damit beschäftigen sollten.
Hinweis: Der Artikel gibt einen Überblick und ersetzt keine Rechtsberatung.
Was ist NIS2?
NIS2 ist die EU-Richtlinie 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union. Sie ersetzt die erste NIS-Richtlinie von 2016 und weitet den Kreis der regulierten Unternehmen stark aus: Statt nur Betreiber kritischer Infrastrukturen (KRITIS) sind jetzt auch viele mittelgroße Unternehmen aus Industrie, Logistik, Lebensmittelwirtschaft oder digitalen Diensten erfasst.
Deutschland hat die Richtlinie mit dem NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) umgesetzt. Das Gesetz wurde am 5. Dezember 2025 im Bundesgesetzblatt verkündet (BGBl. 2025 I Nr. 301) und trat am Folgetag in Kraft. Kern ist eine Neufassung des BSI-Gesetzes (BSIG). Eine Übergangsfrist für die Sicherheitspflichten gibt es nicht; sie gelten seit Inkrafttreten.
Welche Unternehmen sind von NIS2 betroffen?
Betroffen ist ein Unternehmen, wenn zwei Bedingungen zusammenkommen: Es ist in einem der Sektoren aus Anlage 1 oder 2 des BSIG tätig, und es überschreitet die Größenschwellen aus § 28 BSIG.
Sektoren
| Anlage 1 BSIG | Anlage 2 BSIG |
|---|---|
| Energie | Post- und Kurierdienste |
| Transport und Verkehr | Abfallbewirtschaftung |
| Finanzwesen | Chemische Stoffe (Produktion, Herstellung, Handel) |
| Gesundheit | Lebensmittel (Produktion, Verarbeitung, Vertrieb) |
| Wasser | Verarbeitendes Gewerbe, u. a. Maschinenbau, Elektrotechnik, Fahrzeugbau, Medizinprodukte, Elektronik |
| Digitale Infrastruktur (inkl. Managed Service Provider) | Anbieter digitaler Dienste (Online-Marktplätze, Suchmaschinen, soziale Netzwerke) |
| Weltraum | Forschung |
Größenschwellen
Ein Unternehmen gilt als wichtige Einrichtung, wenn es mindestens 50 Mitarbeitende beschäftigt oder einen Jahresumsatz und eine Jahresbilanzsumme von jeweils über 10 Mio. Euro hat. Als besonders wichtige Einrichtung gilt es ab 250 Mitarbeitenden oder bei über 50 Mio. Euro Umsatz und zugleich über 43 Mio. Euro Bilanzsumme, sofern es in einem Sektor der Anlage 1 tätig ist.
Für die Berechnung verweist § 28 Abs. 4 BSIG auf die KMU-Empfehlung der EU-Kommission (2003/361/EG). In der Praxis heißt das: Partner- und verbundene Unternehmen können mitzählen. Wer zu einer Gruppe gehört, sollte die Zahlen deshalb nicht nur für die eigene GmbH betrachten.
Zwei Feinheiten werden oft übersehen:
- Nach § 28 Abs. 3 BSIG können Geschäftstätigkeiten unberücksichtigt bleiben, die im Verhältnis zur gesamten Tätigkeit vernachlässigbar sind. Ein Maschinenbauer mit kleinem Online-Shop wird also nicht wegen des Shops zum Anbieter digitaler Dienste.
- Einige Anbieter digitaler Infrastruktur, etwa qualifizierte Vertrauensdiensteanbieter oder DNS-Diensteanbieter, sind unabhängig von ihrer Größe erfasst.
Zur ersten Orientierung bietet das BSI eine Online-Betroffenheitsprüfung an. Das Ergebnis ist ausdrücklich nicht rechtsverbindlich. In Grenzfällen lohnt sich eine juristische Prüfung.
Welche Pflichten haben betroffene Unternehmen?
Betroffene Unternehmen müssen sich registrieren, Risikomanagementmaßnahmen umsetzen, erhebliche Sicherheitsvorfälle melden und die Geschäftsleitung in die Verantwortung nehmen. Die wichtigsten Pflichten im Überblick:
Registrierung beim BSI (§ 33 BSIG)
Die Registrierung muss spätestens drei Monate nach Eintritt der Betroffenheit erfolgen. Für alle, die bereits am 6. Dezember 2025 betroffen waren, endete die Frist am 6. März 2026. Das BSI weist auf seiner Website darauf hin, dass die gesetzliche Frist abgelaufen ist, und fordert nicht registrierte Unternehmen auf, sich umgehend zu registrieren. Änderungen an den gemeldeten Daten sind innerhalb von zwei Wochen mitzuteilen.
Der Ablauf ist zweistufig:
- Beim Dienst „Mein Unternehmenskonto“ (MUK) ein ELSTER-Organisationszertifikat beantragen. Dafür braucht das Unternehmen eine deutsche Steuernummer; wer keine hat, kann laut BSI beim Finanzamt Neubrandenburg eine beantragen.
- Mit diesem Zertifikat im BSI-Portal anmelden und die Einrichtung registrieren (Name, Rechtsform, Kontaktdaten, öffentliche IP-Adressbereiche, Sektor, Tätigkeitsstaaten).
Aus der Praxis: Das ELSTER-Organisationszertifikat liegt oft beim Steuerberater oder in der Buchhaltung. Klären Sie früh, wer es verwaltet, sonst hängt die Registrierung an einer Passwortsuche.
Risikomanagementmaßnahmen (§ 30 BSIG)
§ 30 Abs. 2 BSIG nennt zehn Mindestmaßnahmen, die angemessen und verhältnismäßig umzusetzen und zu dokumentieren sind:
- Konzepte zur Risikoanalyse und Informationssicherheit
- Bewältigung von Sicherheitsvorfällen
- Aufrechterhaltung des Betriebs, also Backup-Management, Notfallwiederherstellung und Krisenmanagement
- Sicherheit der Lieferkette, einschließlich der Beziehungen zu Lieferanten und Dienstleistern
- Sicherheit bei Erwerb, Entwicklung und Wartung von IT-Systemen, inklusive Umgang mit Schwachstellen
- Bewertung der Wirksamkeit der Maßnahmen
- Schulungen und grundlegende Cyberhygiene
- Konzepte für Kryptografie und Verschlüsselung
- Personalsicherheit, Zugriffskontrolle und Management von IT-Systemen
- Multi-Faktor-Authentifizierung oder kontinuierliche Authentifizierung sowie gesicherte Kommunikation
Viele dieser Punkte sind für gut geführte Unternehmen nichts Neues. Neu ist, dass sie nachweisbar sein müssen. Ein funktionierendes Backup reicht nicht, wenn niemand belegen kann, wann zuletzt eine Wiederherstellung getestet wurde. Wie das in der Praxis aussieht, beschreiben unsere Artikel zur Backup-Strategie und zum IT-Notfallplan.
Meldepflichten (§ 32 BSIG)
Erhebliche Sicherheitsvorfälle müssen in drei Stufen über die gemeinsame Meldestelle beim BSI gemeldet werden:
- Frühe Erstmeldung unverzüglich, spätestens 24 Stunden nach Kenntnis
- Meldung mit erster Bewertung von Schweregrad und Auswirkungen innerhalb von 72 Stunden
- Abschlussmeldung spätestens einen Monat nach der 72-Stunden-Meldung
Diese Fristen laufen parallel zur 72-Stunden-Frist der DSGVO, wenn personenbezogene Daten betroffen sind. Wer erst im Ernstfall klärt, wer meldet und mit welchem Zugang, verliert die ersten Stunden. Mehr zu den Sofortmaßnahmen lesen Sie in unserem Beitrag Ransomware und Cyberangriff: was tun?.
Was bedeutet NIS2 für die Geschäftsleitung?
NIS2 macht Informationssicherheit zur Pflicht der Geschäftsleitung, nicht der IT-Abteilung. § 38 BSIG regelt dazu drei Punkte:
- Die Geschäftsleitung muss die Risikomanagementmaßnahmen umsetzen und deren Umsetzung überwachen. Delegieren kann sie die Arbeit, nicht die Verantwortung.
- Verletzt sie diese Pflichten schuldhaft, haftet sie gegenüber dem Unternehmen für den entstandenen Schaden nach den jeweiligen gesellschaftsrechtlichen Regeln.
- Geschäftsleiter müssen regelmäßig an Schulungen teilnehmen, um Risiken und Risikomanagementpraktiken beurteilen zu können.
Für die Praxis heißt das: Informationssicherheit gehört als fester Punkt in die Geschäftsführungsrunde, mit dokumentierten Entscheidungen. Ein Protokoll, aus dem hervorgeht, dass Risiken bewertet und Maßnahmen beauftragt wurden, ist im Streitfall mehr wert als eine Sicherheitsrichtlinie, die niemand gelesen hat.
Welche Bußgelder drohen bei Verstößen?
Die Bußgelder richten sich nach der Art der Einrichtung und des Verstoßes. § 65 BSIG sieht unter anderem vor:
| Verstoß | Besonders wichtige Einrichtung | Wichtige Einrichtung |
|---|---|---|
| Risikomanagement nicht umgesetzt, Meldepflicht verletzt u. a. | bis 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes | bis 7 Mio. Euro oder 1,4 % des weltweiten Jahresumsatzes |
| Sonstige Verstöße, etwa bei Registrierung und Angaben | bis 500.000 Euro | bis 500.000 Euro |
Bei den umsatzbezogenen Grenzen gilt jeweils der höhere Wert. Wie konsequent das BSI in der Anfangsphase prüft und sanktioniert, lässt sich im September 2026 noch nicht belastbar sagen. Darauf zu spekulieren, halten wir für keine gute Strategie, zumal die Haftung der Geschäftsleitung unabhängig von Bußgeldern besteht.
Warum betrifft NIS2 auch Unternehmen, die nicht reguliert sind?
Viele KMU fallen nicht unter NIS2, bekommen die Anforderungen aber über ihre Kunden zu spüren. Grund ist die Pflicht zur Lieferkettensicherheit in § 30 Abs. 2 Nr. 4 BSIG: Regulierte Unternehmen müssen die Sicherheit ihrer Lieferanten und Dienstleister berücksichtigen.
In der Praxis zeigt sich das so:
- Kunden schicken Sicherheitsfragebögen mit Fragen zu MFA, Backups, Patch-Management und Notfallplänen.
- Neue Rahmenverträge enthalten Klauseln zur Meldung von Sicherheitsvorfällen innerhalb kurzer Fristen.
- Bei Ausschreibungen werden Nachweise wie eine Sicherheitsrichtlinie oder Zertifikate verlangt.
Ein Zulieferer mit 30 Mitarbeitenden, der Teile an einen regulierten Maschinenbauer liefert, ist also nicht selbst meldepflichtig, muss aber ähnliche Fragen beantworten können. Wer seine Grundlagen dokumentiert hat, beantwortet solche Fragebögen in einer Stunde statt in einer Woche.
Umgekehrt gilt: Auch IT-Dienstleister selbst können betroffen sein. Managed Service Provider sind in Anlage 1 unter „Digitale Infrastruktur“ aufgeführt. Fragen Sie Ihren Dienstleister, ob er selbst reguliert ist und wie er die Sicherheit seiner Fernwartungszugänge absichert.
Wie gehen Sie bei der NIS2-Umsetzung vor?
Die Umsetzung beginnt mit einer ehrlichen Bestandsaufnahme und endet nicht mit einem Dokument. Eine Reihenfolge, die sich bei mittelständischen Unternehmen bewährt hat:
- Betroffenheit klären: Sektor, Beschäftigte, Umsatz und Bilanzsumme inklusive verbundener Unternehmen prüfen und das Ergebnis dokumentieren.
- Registrieren: Falls betroffen, sofort über MUK und BSI-Portal registrieren.
- Verantwortung festlegen: Wer in der Geschäftsleitung ist zuständig, wer arbeitet operativ zu? Schulung der Geschäftsleitung einplanen.
- Ist-Stand erheben: Die zehn Maßnahmen aus § 30 BSIG als Checkliste nehmen und für jeden Punkt festhalten, was vorhanden, was lückenhaft und was nicht vorhanden ist.
- Schnelle Lücken schließen: Erfahrungsgemäß sind das MFA für alle Konten, ein getestetes Offline- oder unveränderbares Backup, zeitnahes Patch-Management und die Trennung von Admin- und Alltagskonten.
- Meldeprozess festlegen: Wer meldet was an wen, mit welchem Zugang, innerhalb von 24 Stunden?
- Lieferanten prüfen: Kritische Dienstleister erfassen, Verträge und Zugänge bewerten.
- Wirksamkeit überprüfen: Maßnahmen mindestens jährlich überprüfen und die Ergebnisse der Geschäftsleitung vorlegen.
Ein häufiger Fehler ist, mit Punkt 8 anzufangen, also mit einem umfangreichen Richtlinienwerk, während die Admin-Konten noch ohne MFA laufen. Die technischen Grundlagen bringen im Ernstfall mehr als jedes Dokument.
Unterstützung durch Visgenix
Wir unterstützen Unternehmen in Rhein-Main und Rhein-Neckar dabei, die technischen Anforderungen aus § 30 BSIG umzusetzen und nachvollziehbar zu dokumentieren, von MFA und Backup bis zum Notfallplan. Die rechtliche Einordnung der Betroffenheit sollten Sie mit Ihrem Rechtsberater klären. Einen Überblick über unsere Leistungen finden Sie unter IT-Sicherheitsberatung.
Häufige Fragen
Quellen
- Bundesgesetzblatt 2025 I Nr. 301: Gesetz zur Umsetzung der NIS-2-Richtlinie
- Gesetze im Internet: § 28 BSIG (Besonders wichtige und wichtige Einrichtungen)
- Gesetze im Internet: § 30 BSIG (Risikomanagementmaßnahmen)
- Gesetze im Internet: § 38 BSIG (Pflichten der Geschäftsleitung)
- Gesetze im Internet: § 65 BSIG (Bußgeldvorschriften)
- BSI: NIS-2-regulierte Unternehmen (Hinweis zur abgelaufenen Registrierungsfrist)
- BSI: NIS-2-Pflichten
Fragen zu Ihrer IT?
Wir betreuen Unternehmen in Rhein-Main und Rhein-Neckar – zum monatlichen Festpreis pro Arbeitsplatz.
Erstgespräch anfragen