Was ist NIS2?
NIS2 einfach erklärt: welche Unternehmen die EU-Cybersicherheitsrichtlinie betrifft, welche Pflichten gelten und wie der Mittelstand sinnvoll startet.
Oleksandr Grygoriev · Aktualisiert:
- Prozesse
- Rechnungen & Belege
- Datenschutz & ZugangNIS2
Inhaltsverzeichnis
NIS2 ist die zweite EU-Richtlinie über Netz- und Informationssicherheit (Richtlinie (EU) 2022/2555). Sie verpflichtet Unternehmen bestimmter Sektoren ab mittlerer Größe, Cyberrisiken systematisch zu steuern, erhebliche Sicherheitsvorfälle zu melden und die Geschäftsleitung in die Verantwortung zu nehmen. In Deutschland ist sie über das BSI-Gesetz umgesetzt.
Für viele Mittelständler war Cybersicherheit bisher eine Frage der eigenen Vorsicht. Mit NIS2 wird sie für einen deutlich größeren Kreis von Unternehmen zur gesetzlichen Pflicht – und zu einer Frage, die Kunden, Versicherer und Banken zunehmend stellen.
Was NIS2 regelt
Die erste NIS-Richtlinie von 2016 betraf vor allem Betreiber kritischer Infrastrukturen. NIS2 erweitert den Ansatz: Statt einzelner Anlagen erfasst sie ganze Sektoren und knüpft die Pflichten an die Unternehmensgröße. Ziel ist ein vergleichbares Mindestniveau an Cybersicherheit in allen EU-Staaten.
In Deutschland wurde die Richtlinie mit dem NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz umgesetzt, das Ende 2025 in Kraft getreten ist. Die Pflichten stehen seitdem im neu gefassten BSI-Gesetz (BSIG). Zuständige Behörde ist das Bundesamt für Sicherheit in der Informationstechnik (BSI), das auch eine Betroffenheitsprüfung und Informationen zur Registrierung anbietet.
Wichtig für die Einordnung: NIS2 schreibt keine bestimmte Software und kein bestimmtes Zertifikat vor. Sie verlangt ein nachvollziehbares, angemessenes Risikomanagement.
Wer betroffen ist
Zwei Fragen entscheiden: In welchem Sektor ist das Unternehmen tätig, und wie groß ist es?
- Sektoren mit hoher Kritikalität, unter anderem Energie, Verkehr, Bankwesen, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur und das Management von IT-Diensten für andere Unternehmen.
- Sonstige kritische Sektoren, unter anderem Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, Teile des verarbeitenden Gewerbes wie Maschinenbau, Elektronik, Fahrzeugbau und Medizinprodukte sowie digitale Dienste wie Onlinemarktplätze.
Bei der Größe gilt grundsätzlich die EU-Definition: erfasst sind Unternehmen ab 50 Beschäftigten oder mit mehr als 10 Millionen Euro Jahresumsatz und Jahresbilanzsumme. Innerhalb der Betroffenen unterscheidet das Gesetz besonders wichtige und wichtige Einrichtungen, mit unterschiedlich strenger Aufsicht. Für einige Anbieter, etwa bestimmte Dienste der digitalen Infrastruktur, gilt NIS2 unabhängig von der Größe.
Die zentralen Pflichten
- Registrierung beim BSI innerhalb der gesetzlichen Frist.
- Risikomanagement: angemessene technische und organisatorische Maßnahmen, unter anderem zu Risikoanalyse, Vorfallbewältigung, Datensicherung und Notfallbetrieb, Sicherheit der Lieferkette, Zugriffskontrolle, Verschlüsselung und Mehr-Faktor-Anmeldung.
- Meldepflichten bei erheblichen Sicherheitsvorfällen in Stufen: eine frühe Erstmeldung innerhalb von 24 Stunden, eine Meldung mit erster Bewertung innerhalb von 72 Stunden und ein Abschlussbericht innerhalb eines Monats.
- Verantwortung der Geschäftsleitung: Sie muss die Maßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Bei Pflichtverletzungen kann sie haften.
Verstöße können mit erheblichen Bußgeldern geahndet werden, deren Höhe sich am weltweiten Jahresumsatz orientieren kann.
Beispiele aus dem Mittelstand
- Maschinenbauer mit 120 Mitarbeitenden: Er hat sich nie als kritische Infrastruktur gesehen, fällt als Teil des verarbeitenden Gewerbes aber unter die sonstigen kritischen Sektoren. Erste Schritte: Registrierung, Bestandsaufnahme der Systeme, Notfallplan.
- Lebensmittelhersteller: Die Produktion hängt an vernetzten Anlagen. Eine Risikoanalyse zeigt, dass Datensicherungen bisher auf demselben Netz liegen wie die Produktion.
- Zulieferer, der selbst nicht betroffen ist: Ein großer Kunde fällt unter NIS2 und schickt einen Fragebogen zur Informationssicherheit. Wer ihn mit konkreten Nachweisen beantworten kann, bleibt Lieferant.
NIS2, KRITIS, ISO 27001 und Cyber Resilience Act
| Regelwerk | Worum es geht |
|---|---|
| NIS2 | Gesetzliche Sicherheitspflichten für Unternehmen bestimmter Sektoren und Größen |
| KRITIS | Betreiber kritischer Anlagen mit zusätzlichen, strengeren Pflichten |
| ISO 27001 | Freiwillige Norm für ein Managementsystem für Informationssicherheit, möglicher Nachweis |
| Cyber Resilience Act | Sicherheitsanforderungen an Produkte mit digitalen Elementen |
| DSGVO | Schutz personenbezogener Daten, mit eigener Meldepflicht bei Datenpannen |
Kurz gesagt: NIS2 regelt das Unternehmen, der Cyber Resilience Act das Produkt, ISO 27001 liefert ein Gerüst für den Nachweis. Ein Sicherheitsvorfall kann gleichzeitig nach NIS2 an das BSI und nach DSGVO an die Datenschutzaufsicht zu melden sein.
Häufige Missverständnisse
- „Wir sind zu klein.“ Die Grenze liegt bei mittleren Unternehmen, nicht bei Konzernen. Und auch kleine Zulieferer spüren NIS2 über ihre Kunden.
- „Das macht unsere IT.“ Das Gesetz nimmt ausdrücklich die Geschäftsleitung in die Pflicht. Delegieren lässt sich die Umsetzung, nicht die Verantwortung.
- „Wir kaufen ein Tool.“ Software hilft, ersetzt aber weder Risikoanalyse noch Notfallplan noch geübte Meldewege.
- „Ein Zertifikat ist Pflicht.“ NIS2 verlangt kein Zertifikat. Eine ISO-27001-Zertifizierung kann aber als strukturierter Nachweis dienen.
- Lieferkette vergessen. Auch Cloud-Dienste, IT-Dienstleister und Softwarelieferanten gehören in die Risikobetrachtung.
In der Praxis: vom Gesetz zur Maßnahmenliste
Viele Geschäftsführer brauchen zuerst eine ehrliche Einschätzung: Sind wir betroffen, und wo stehen wir? In der IT-Beratung klären wir in 45 Minuten, welche Systeme, Zugänge und Abhängigkeiten es gibt, und Sie erhalten danach eine schriftliche Zusammenfassung mit den ersten Schritten. Die verbindliche rechtliche Einordnung bleibt bei Ihrer Kanzlei und der Betroffenheitsprüfung des BSI. Technische Maßnahmen wie Datensicherung, Überwachung und Updates für eigene Anwendungen setzen wir im Rahmen von Betrieb und Wartung um. Ausführlicher zu Betroffenheit und ersten Schritten: unser Beitrag NIS2 für den Mittelstand.
Häufige Fragen
Wie finde ich heraus, ob mein Unternehmen unter NIS2 fällt?
Prüfen Sie Sektor und Größe. Das BSI bietet dafür eine Betroffenheitsprüfung an. Bei Konzernstrukturen, Beteiligungen oder mehreren Tätigkeiten ist eine rechtliche Prüfung im Einzelfall sinnvoll.
Was ist ein erheblicher Sicherheitsvorfall?
Vereinfacht: ein Vorfall, der den Betrieb schwer stören, finanzielle Schäden verursachen oder andere erheblich beeinträchtigen kann – etwa ein Verschlüsselungsangriff, der die Produktion stoppt. Die genauen Kriterien ergeben sich aus Gesetz und Vorgaben der Behörden.
Haftet die Geschäftsführung persönlich?
Das Gesetz verpflichtet die Geschäftsleitung, die Maßnahmen zu billigen und zu überwachen, und sieht eine Haftung bei Pflichtverletzungen vor. Wie weit sie im Einzelfall reicht, ist eine Frage für die Rechtsberatung.
Was sollten wir als Erstes tun?
Betroffenheit klären, gegebenenfalls registrieren, eine Übersicht über Systeme und Dienstleister anlegen und einen einfachen Notfall- und Meldeplan aufschreiben. Darauf lässt sich das Risikomanagement Schritt für Schritt aufbauen.
Brauchen Sie Unterstützung?
Unsere Experten helfen Ihnen, die richtigen SEO- und Digitalstrategien für Ihr Unternehmen umzusetzen.
Erstgespräch vereinbarenWeitere Artikel im Wiki-Lexikon
Was ist der EU AI Act?
Der EU AI Act regelt KI nach Risiko. Welche Pflichten für Unternehmen gelten, was verboten ist und was der Mittelstand jetzt konkret tun sollte.
Begriff öffnenWas ist die DSGVO?
Die DSGVO regelt, wie Unternehmen personenbezogene Daten verarbeiten dürfen. Grundsätze, Pflichten, typische Fehler und Beispiele aus dem Mittelstand.
Begriff öffnenWas ist der Cyber Resilience Act?
Der Cyber Resilience Act verpflichtet Hersteller digitaler Produkte zu Sicherheit und Updates. Wen er betrifft, welche Fristen gelten und was zu tun ist.
Begriff öffnenWas ist eine Prozessanalyse?
Prozessanalyse einfach erklärt: Ist-Analyse, Schwachstellen, Soll-Prozess, die wichtigsten Methoden und welche Zahlen Sie für jeden Ablauf erheben sollten.
Begriff öffnen