Neu: PultOS — Ihr Unternehmen auf einem Bildschirm • 71 fertige Integrationen • Server in Deutschland

Was ist NIS2?

NIS2 einfach erklärt: welche Unternehmen die EU-Cybersicherheitsrichtlinie betrifft, welche Pflichten gelten und wie der Mittelstand sinnvoll startet.

· Aktualisiert:

Digitalisierung & RechtDigitale Abläufe auf sicherem Fundament
Digitale Abläufe
  • Prozesse
  • Rechnungen & Belege
  • Datenschutz & ZugangNIS2
Ihre Website
Einordnung: NIS2 — im Schema „Datenschutz & Zugang“. Schema zur Einordnung, keine Messwerte.
Inhaltsverzeichnis

NIS2 ist die zweite EU-Richtlinie über Netz- und Informationssicherheit (Richtlinie (EU) 2022/2555). Sie verpflichtet Unternehmen bestimmter Sektoren ab mittlerer Größe, Cyberrisiken systematisch zu steuern, erhebliche Sicherheitsvorfälle zu melden und die Geschäftsleitung in die Verantwortung zu nehmen. In Deutschland ist sie über das BSI-Gesetz umgesetzt.

Für viele Mittelständler war Cybersicherheit bisher eine Frage der eigenen Vorsicht. Mit NIS2 wird sie für einen deutlich größeren Kreis von Unternehmen zur gesetzlichen Pflicht – und zu einer Frage, die Kunden, Versicherer und Banken zunehmend stellen.

Was NIS2 regelt

Die erste NIS-Richtlinie von 2016 betraf vor allem Betreiber kritischer Infrastrukturen. NIS2 erweitert den Ansatz: Statt einzelner Anlagen erfasst sie ganze Sektoren und knüpft die Pflichten an die Unternehmensgröße. Ziel ist ein vergleichbares Mindestniveau an Cybersicherheit in allen EU-Staaten.

In Deutschland wurde die Richtlinie mit dem NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz umgesetzt, das Ende 2025 in Kraft getreten ist. Die Pflichten stehen seitdem im neu gefassten BSI-Gesetz (BSIG). Zuständige Behörde ist das Bundesamt für Sicherheit in der Informationstechnik (BSI), das auch eine Betroffenheitsprüfung und Informationen zur Registrierung anbietet.

Wichtig für die Einordnung: NIS2 schreibt keine bestimmte Software und kein bestimmtes Zertifikat vor. Sie verlangt ein nachvollziehbares, angemessenes Risikomanagement.

Wer betroffen ist

Zwei Fragen entscheiden: In welchem Sektor ist das Unternehmen tätig, und wie groß ist es?

  • Sektoren mit hoher Kritikalität, unter anderem Energie, Verkehr, Bankwesen, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur und das Management von IT-Diensten für andere Unternehmen.
  • Sonstige kritische Sektoren, unter anderem Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, Teile des verarbeitenden Gewerbes wie Maschinenbau, Elektronik, Fahrzeugbau und Medizinprodukte sowie digitale Dienste wie Onlinemarktplätze.

Bei der Größe gilt grundsätzlich die EU-Definition: erfasst sind Unternehmen ab 50 Beschäftigten oder mit mehr als 10 Millionen Euro Jahresumsatz und Jahresbilanzsumme. Innerhalb der Betroffenen unterscheidet das Gesetz besonders wichtige und wichtige Einrichtungen, mit unterschiedlich strenger Aufsicht. Für einige Anbieter, etwa bestimmte Dienste der digitalen Infrastruktur, gilt NIS2 unabhängig von der Größe.

Die zentralen Pflichten

  1. Registrierung beim BSI innerhalb der gesetzlichen Frist.
  2. Risikomanagement: angemessene technische und organisatorische Maßnahmen, unter anderem zu Risikoanalyse, Vorfallbewältigung, Datensicherung und Notfallbetrieb, Sicherheit der Lieferkette, Zugriffskontrolle, Verschlüsselung und Mehr-Faktor-Anmeldung.
  3. Meldepflichten bei erheblichen Sicherheitsvorfällen in Stufen: eine frühe Erstmeldung innerhalb von 24 Stunden, eine Meldung mit erster Bewertung innerhalb von 72 Stunden und ein Abschlussbericht innerhalb eines Monats.
  4. Verantwortung der Geschäftsleitung: Sie muss die Maßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Bei Pflichtverletzungen kann sie haften.

Verstöße können mit erheblichen Bußgeldern geahndet werden, deren Höhe sich am weltweiten Jahresumsatz orientieren kann.

Beispiele aus dem Mittelstand

  • Maschinenbauer mit 120 Mitarbeitenden: Er hat sich nie als kritische Infrastruktur gesehen, fällt als Teil des verarbeitenden Gewerbes aber unter die sonstigen kritischen Sektoren. Erste Schritte: Registrierung, Bestandsaufnahme der Systeme, Notfallplan.
  • Lebensmittelhersteller: Die Produktion hängt an vernetzten Anlagen. Eine Risikoanalyse zeigt, dass Datensicherungen bisher auf demselben Netz liegen wie die Produktion.
  • Zulieferer, der selbst nicht betroffen ist: Ein großer Kunde fällt unter NIS2 und schickt einen Fragebogen zur Informationssicherheit. Wer ihn mit konkreten Nachweisen beantworten kann, bleibt Lieferant.

NIS2, KRITIS, ISO 27001 und Cyber Resilience Act

RegelwerkWorum es geht
NIS2Gesetzliche Sicherheitspflichten für Unternehmen bestimmter Sektoren und Größen
KRITISBetreiber kritischer Anlagen mit zusätzlichen, strengeren Pflichten
ISO 27001Freiwillige Norm für ein Managementsystem für Informationssicherheit, möglicher Nachweis
Cyber Resilience ActSicherheitsanforderungen an Produkte mit digitalen Elementen
DSGVOSchutz personenbezogener Daten, mit eigener Meldepflicht bei Datenpannen

Kurz gesagt: NIS2 regelt das Unternehmen, der Cyber Resilience Act das Produkt, ISO 27001 liefert ein Gerüst für den Nachweis. Ein Sicherheitsvorfall kann gleichzeitig nach NIS2 an das BSI und nach DSGVO an die Datenschutzaufsicht zu melden sein.

Häufige Missverständnisse

  • „Wir sind zu klein.“ Die Grenze liegt bei mittleren Unternehmen, nicht bei Konzernen. Und auch kleine Zulieferer spüren NIS2 über ihre Kunden.
  • „Das macht unsere IT.“ Das Gesetz nimmt ausdrücklich die Geschäftsleitung in die Pflicht. Delegieren lässt sich die Umsetzung, nicht die Verantwortung.
  • „Wir kaufen ein Tool.“ Software hilft, ersetzt aber weder Risikoanalyse noch Notfallplan noch geübte Meldewege.
  • „Ein Zertifikat ist Pflicht.“ NIS2 verlangt kein Zertifikat. Eine ISO-27001-Zertifizierung kann aber als strukturierter Nachweis dienen.
  • Lieferkette vergessen. Auch Cloud-Dienste, IT-Dienstleister und Softwarelieferanten gehören in die Risikobetrachtung.

In der Praxis: vom Gesetz zur Maßnahmenliste

Viele Geschäftsführer brauchen zuerst eine ehrliche Einschätzung: Sind wir betroffen, und wo stehen wir? In der IT-Beratung klären wir in 45 Minuten, welche Systeme, Zugänge und Abhängigkeiten es gibt, und Sie erhalten danach eine schriftliche Zusammenfassung mit den ersten Schritten. Die verbindliche rechtliche Einordnung bleibt bei Ihrer Kanzlei und der Betroffenheitsprüfung des BSI. Technische Maßnahmen wie Datensicherung, Überwachung und Updates für eigene Anwendungen setzen wir im Rahmen von Betrieb und Wartung um. Ausführlicher zu Betroffenheit und ersten Schritten: unser Beitrag NIS2 für den Mittelstand.

Häufige Fragen

Wie finde ich heraus, ob mein Unternehmen unter NIS2 fällt?

Prüfen Sie Sektor und Größe. Das BSI bietet dafür eine Betroffenheitsprüfung an. Bei Konzernstrukturen, Beteiligungen oder mehreren Tätigkeiten ist eine rechtliche Prüfung im Einzelfall sinnvoll.

Was ist ein erheblicher Sicherheitsvorfall?

Vereinfacht: ein Vorfall, der den Betrieb schwer stören, finanzielle Schäden verursachen oder andere erheblich beeinträchtigen kann – etwa ein Verschlüsselungsangriff, der die Produktion stoppt. Die genauen Kriterien ergeben sich aus Gesetz und Vorgaben der Behörden.

Haftet die Geschäftsführung persönlich?

Das Gesetz verpflichtet die Geschäftsleitung, die Maßnahmen zu billigen und zu überwachen, und sieht eine Haftung bei Pflichtverletzungen vor. Wie weit sie im Einzelfall reicht, ist eine Frage für die Rechtsberatung.

Was sollten wir als Erstes tun?

Betroffenheit klären, gegebenenfalls registrieren, eine Übersicht über Systeme und Dienstleister anlegen und einen einfachen Notfall- und Meldeplan aufschreiben. Darauf lässt sich das Risikomanagement Schritt für Schritt aufbauen.

Brauchen Sie Unterstützung?

Unsere Experten helfen Ihnen, die richtigen SEO- und Digitalstrategien für Ihr Unternehmen umzusetzen.

Erstgespräch vereinbaren
Schreiben Sie uns per WhatsApp