Neu: PultOS — Ihr Unternehmen auf einem Bildschirm • 71 fertige Integrationen • Server in Deutschland
Zurück zum Blog
NIS2IT-SicherheitIT-Modernisierung

NIS2 für den Mittelstand: wer betroffen ist und was zu tun ist

Sektoren, Größenschwellen, Pflichten und die ersten fünf Schritte

Oleksandr Grygoriev
Geschäftsführer, SEODACH Solutions GmbH
  • 6 Min. Lesezeit
  • 7 Abschnitte
NIS2 für den Mittelstand: wer betroffen ist und was zu tun ist
Inhaltsverzeichnis
  1. Was NIS2 ist
  2. Wer betroffen ist
  3. Was betroffene Unternehmen tun müssen
  4. Womit Sie anfangen
  5. Wo NIS2 und Software sich treffen
  6. Welche Sanktionen drohen
  7. Häufige Fragen

Lange galt Cybersicherheitsrecht als Thema für Energieversorger, Krankenhäuser und große Konzerne. Mit der europäischen NIS-2-Richtlinie hat sich das geändert. Sie erfasst deutlich mehr Branchen und setzt schon bei mittleren Unternehmen an. In Deutschland ist sie mit dem NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz umgesetzt; die Pflichten stehen seitdem im neu gefassten BSI-Gesetz (BSIG).

Viele Mittelständler wissen nicht genau, ob sie betroffen sind. Andere wissen es und fragen sich, wo sie anfangen sollen. Dieser Beitrag hilft bei beidem: bei der Einordnung und bei den ersten Schritten. Er ersetzt keine Rechtsberatung — für die verbindliche Prüfung im Einzelfall sprechen Sie bitte mit einer fachkundigen Kanzlei oder nutzen die Betroffenheitsprüfung des BSI.

Was NIS2 ist

NIS2 steht für die zweite EU-Richtlinie über Netz- und Informationssicherheit (Richtlinie (EU) 2022/2555). Ihr Ziel ist ein gemeinsames Mindestniveau an Cybersicherheit in der EU. Anders als die Vorgängerregelung, die vor allem kritische Infrastrukturen betraf, regelt NIS2 ganze Sektoren und knüpft die Pflichten an die Unternehmensgröße.

Wichtig für die Praxis: NIS2 schreibt keine bestimmte Software vor. Sie verlangt, dass Unternehmen ihre Risiken kennen, angemessene Maßnahmen treffen, Vorfälle melden und dass die Geschäftsleitung dafür Verantwortung übernimmt.

Wer betroffen ist

Ob Ihr Unternehmen unter NIS2 fällt, entscheiden zwei Fragen: In welchem Sektor sind Sie tätig, und wie groß sind Sie?

Die Sektoren

Die Richtlinie unterscheidet Sektoren mit hoher Kritikalität und sonstige kritische Sektoren. Zu den ersten gehören unter anderem Energie, Verkehr, Bankwesen, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur und das Management von IT-Diensten für andere Unternehmen. Zu den zweiten zählen unter anderem Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, das verarbeitende Gewerbe in Bereichen wie Maschinenbau, Elektronik, Fahrzeuge und Medizinprodukte sowie Anbieter digitaler Dienste wie Onlinemarktplätze und Suchmaschinen.

Gerade das verarbeitende Gewerbe überrascht viele: Ein mittelständischer Maschinenbauer kann betroffen sein, obwohl er sich nie als kritische Infrastruktur verstanden hat.

Die Größe

Grundsätzlich erfasst NIS2 Unternehmen ab mittlerer Größe, also nach der EU-Definition ab 50 Beschäftigten oder mit mehr als 10 Millionen Euro Jahresumsatz und Jahresbilanzsumme. Innerhalb der Betroffenen unterscheidet das Gesetz zwei Gruppen:

GruppeTypischerweiseAufsicht
Besonders wichtige EinrichtungenGroße Unternehmen in Sektoren mit hoher KritikalitätAuch anlasslose Prüfungen durch die Behörde möglich
Wichtige EinrichtungenMittlere Unternehmen in diesen Sektoren und Unternehmen in den sonstigen kritischen SektorenVor allem anlassbezogene Aufsicht, etwa nach einem Vorfall

Für einige Anbieter gilt NIS2 unabhängig von der Größe, etwa für bestimmte Anbieter digitaler Infrastruktur. Auch die genaue Zuordnung von Konzernteilen und Beteiligungen hat Tücken. Deshalb gilt: Die Tabelle ist eine Orientierung, keine Prüfung.

Mittelbar betroffen: die Lieferkette

Auch wer selbst nicht unter NIS2 fällt, spürt die Regelung. Betroffene Unternehmen müssen die Sicherheit ihrer Lieferkette berücksichtigen. In der Praxis heißt das: Zulieferer und IT-Dienstleister bekommen Fragebögen, Vertragsklauseln und Nachweisanforderungen. Wer darauf vorbereitet ist, hat im Wettbewerb um Aufträge einen Vorteil.

Was betroffene Unternehmen tun müssen

1. Registrieren

Betroffene Unternehmen müssen sich selbst beim Bundesamt für Sicherheit in der Informationstechnik (BSI) registrieren. Eine Aufforderung durch die Behörde gibt es nicht. Wer betroffen ist und sich nicht meldet, verstößt bereits gegen das Gesetz.

2. Risikomanagement umsetzen

Das Herzstück sind angemessene technische und organisatorische Maßnahmen. Die Richtlinie nennt in Artikel 21 unter anderem:

  • Konzepte für Risikoanalyse und Sicherheit der Informationssysteme;
  • Bewältigung von Sicherheitsvorfällen;
  • Aufrechterhaltung des Betriebs, Backup-Management und Krisenmanagement;
  • Sicherheit der Lieferkette, auch gegenüber IT-Dienstleistern;
  • Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen, einschließlich Umgang mit Schwachstellen;
  • Bewertung, ob die Maßnahmen wirksam sind;
  • Grundlagen der Cyberhygiene und Schulungen;
  • Kryptografie und Verschlüsselung;
  • Personalsicherheit, Zugriffskontrolle und Verwaltung der Anlagen;
  • Multi-Faktor-Authentifizierung und gesicherte Kommunikation, wo angemessen.

„Angemessen“ ist dabei ein wichtiges Wort. Ein mittlerer Betrieb muss nicht dieselben Maßnahmen umsetzen wie ein Konzern. Er muss aber begründen können, warum seine Maßnahmen zu seinen Risiken passen.

3. Vorfälle melden

Erhebliche Sicherheitsvorfälle werden gestuft an das BSI gemeldet: eine frühe Erstmeldung innerhalb von 24 Stunden, eine Meldung mit erster Bewertung innerhalb von 72 Stunden und ein Abschlussbericht innerhalb eines Monats. Diese Fristen sind nur einzuhalten, wenn vorher klar ist, wer einen Vorfall erkennt, wer entscheidet und wer meldet.

4. Geschäftsleitung in die Pflicht nehmen

Die Geschäftsleitung muss die Maßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Verstöße können zur persönlichen Haftung führen. Cybersicherheit lässt sich damit nicht mehr vollständig an die IT delegieren.

Vorfall erkanntMeldeweg greift
Erstmeldungbinnen 24 Stunden
Meldungbinnen 72 Stunden
Abschlussberichtbinnen eines Monats
Meldung eines erheblichen Sicherheitsvorfalls an das BSI: Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats

Womit Sie anfangen

Die Liste wirkt lang. In der Praxis beginnen die meisten Mittelständler mit denselben fünf Schritten:

  1. Betroffenheit klären. Sektor und Größe prüfen, im Zweifel mit dem Online-Werkzeug des BSI oder einer Kanzlei. Ergebnis dokumentieren, auch wenn es „nicht betroffen“ lautet.
  2. Bestandsaufnahme machen. Welche Systeme, Daten und Dienstleister gibt es, und welche davon sind für den Betrieb unverzichtbar? Viele Unternehmen entdecken hier Altsysteme, für die es keine Sicherheitsupdates mehr gibt.
  3. Die offensichtlichen Lücken schließen. Multi-Faktor-Anmeldung für alle Zugänge von außen, getestete Datensicherungen außerhalb des Hauptsystems, aktuelle Updates, getrennte Administratorkonten. Diese Maßnahmen sind vergleichsweise günstig und wirken sofort.
  4. Meldeweg und Notfallplan festlegen. Wer wird bei einem Vorfall wann informiert, wer meldet an das BSI, wie läuft der Betrieb weiter, wenn zentrale Systeme ausfallen?
  5. Dokumentieren und schulen. Maßnahmen, Verantwortliche und Entscheidungen schriftlich festhalten. Geschäftsleitung und Beschäftigte schulen.

Wo NIS2 und Software sich treffen

Viele Pflichten betreffen Organisation und Verantwortung. Einige greifen aber direkt in die Software ein, mit der Sie arbeiten:

  • Altsysteme. Eine Anwendung, für die es keine Updates mehr gibt, ist schwer als „angemessen gesichert“ zu begründen. Oft ist eine schrittweise Ablösung der sauberste Weg. Der Beitrag Legacy-Software ablösen zeigt, wann sich das rechnet.
  • Zugriffe. Einheitliche Anmeldung per Single Sign-On mit Multi-Faktor-Authentifizierung macht Zugriffskontrolle überhaupt erst handhabbar, weil Konten zentral gesperrt werden können.
  • Entwicklung und Wartung. Wer Software selbst entwickeln lässt, sollte vertraglich regeln, wie Schwachstellen gemeldet und behoben werden und wie schnell Sicherheitsupdates eingespielt werden, etwa in einem SLA.
  • Nachweise. Protokolle über Zugriffe, Updates und Datensicherungen sind die Grundlage, um gegenüber Behörde und Kunden zu zeigen, dass die Maßnahmen wirken.

Wer bereits ein Informationssicherheits-Managementsystem nach ISO 27001 betreibt, hat einen großen Teil der Arbeit erledigt. Die Norm deckt viele der geforderten Maßnahmen ab, auch wenn sie NIS2 nicht automatisch erfüllt. Und wer personenbezogene Daten verarbeitet, kennt die Logik schon aus der DSGVO: Risiken bewerten, Maßnahmen treffen, dokumentieren.

Welche Sanktionen drohen

Die Richtlinie sieht für besonders wichtige Einrichtungen Bußgelder von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes vor, für wichtige Einrichtungen bis zu 7 Millionen Euro oder 1,4 Prozent — jeweils der höhere Betrag. Diese Höchstwerte sagen wenig über den Einzelfall. Sie zeigen aber, dass der Gesetzgeber das Thema nicht als Formalie versteht.

Oft wiegt ein anderer Punkt schwerer: Ein Unternehmen, das nach einem Angriff wochenlang nicht liefern kann, verliert mehr als ein Bußgeld. NIS2 zwingt dazu, diese Frage vorher zu stellen.

Häufige Fragen

Wir haben 40 Beschäftigte. Sind wir raus?

In vielen Fällen ja, sofern auch Umsatz und Bilanzsumme unter den Schwellen liegen und keine Sonderregel greift. Prüfen Sie aber, ob Kunden unter NIS2 fallen. Dann kommen die Anforderungen über die Lieferkette zu Ihnen.

Reicht es, wenn unser IT-Dienstleister sich kümmert?

Nein. Der Dienstleister kann Maßnahmen umsetzen, die Verantwortung bleibt bei der Geschäftsleitung. Sie muss die Maßnahmen billigen und ihre Umsetzung überwachen.

Gibt es eine Übergangsfrist?

Eine allgemeine Schonfrist sieht das Gesetz nicht vor, für einzelne Pflichten wie die Registrierung gelten kurze Fristen. Wer noch nicht angefangen hat, sollte mit Registrierung und Bestandsaufnahme nicht warten.

Wenn Sie wissen möchten, wo Ihre Systeme heute stehen, sprechen wir das gern in einem kostenfreien Erstgespräch durch. Wie wir Altsysteme schrittweise ablösen, lesen Sie unter Softwaremodernisierung; wie wir Software dauerhaft überwachen, aktualisieren und sichern, unter Betrieb und Wartung.

Passende Leistung

Altsysteme sicher ablösen

Wir überführen gewachsene Software Schritt für Schritt in eine moderne Lösung, ohne dass Ihr Tagesgeschäft stillsteht.

Oleksandr Grygoriev

Über den Autor

Geschäftsführer, SEODACH Solutions GmbH

Mit über 10 Jahren Erfahrung in der IT-Branche unterstützt Oleksandr Grygoriev Unternehmen bei der digitalen Transformation — von SEO-Optimierung über KI-Automatisierung bis hin zu individueller Softwareentwicklung.

Sprechen wir über Ihr Vorhaben

Lassen Sie uns gemeinsam herausfinden, wie wir Ihre digitale Präsenz verbessern können.

Erstgespräch vereinbaren
Schreiben Sie uns per WhatsApp