Zum Inhalt springen
Alle Systeme betriebsbereitStatusLooking GlassGlossar
IT-Check →
← Zurück zur Übersicht Compliance

NIS2-Richtlinie: Was Unternehmen jetzt wissen müssen

Die NIS2 -Richtlinie erweitert die Cybersicherheitsanforderungen auf viele mittelständische Unternehmen. Erfahren Sie, ob Sie betroffen sind und welche Maßnahmen Sie ergreifen müssen.

Kategorie ComplianceStand 28.01.2025Lesezeit 10 Min.
Das Wichtigste in Kürze
  • Die NIS2-Richtlinie gilt in Deutschland seit dem 6. Dezember 2025 ohne Übergangsfrist und erweitert den Kreis regulierter Unternehmen von rund 4.500 auf etwa 29.500.
  • Schwellenwerte nach BSIG: Besonders wichtige Einrichtungen ab 250 Mitarbeitern oder über 50 Mio. Euro Umsatz, wichtige Einrichtungen ab 50 Mitarbeitern oder ab 10 Mio. Euro Umsatz.
  • Meldepflichten sind eng getaktet: Ein Sicherheitsvorfall muss binnen 24 Stunden gemeldet werden, ein detaillierter Bericht folgt innerhalb von 72 Stunden.
  • Bußgelder reichen bis 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes für besonders wichtige Einrichtungen, bis 7 Millionen Euro oder 1,4 % für wichtige Einrichtungen.
  • Ein bestehendes ISMS nach ISO 27001 oder BSI-Grundschutz deckt bereits viele NIS2-Risikomanagement-Anforderungen ab.

KI-Transparenzhinweis: Dieser Beitrag wurde teilweise mit Unterstützung von KI-Systemen erstellt und vor der Veröffentlichung redaktionell geprüft. Kennzeichnung gemäß EU-KI-Verordnung (Verordnung (EU) 2024/1689).

Die NIS2-Richtlinie (Network and Information Security Directive 2) ist die überarbeitete EU-Richtlinie zur Cybersicherheit. In Deutschland ist sie über das NIS2-Umsetzungsgesetz (NIS2UmsuCG) seit dem 6. Dezember 2025 in Kraft (Quelle: BSI-Pressemitteilung vom 5. Dezember 2025) – ohne Übergangsfrist.

Die Pflichten gelten also unmittelbar. Der Anwendungsbereich wurde erheblich erweitert: Statt rund 4.500 Einrichtungen sind nun etwa 29.500 Unternehmen in Deutschland betroffen, darunter viele Mittelständler, die bisher nicht reguliert waren.

Frist bereits abgelaufen: Die Registrierung beim BSI war innerhalb von drei Monaten – bis zum 6. März 2026 – über das Portal MUK des BSI vorzunehmen. Wer diese Frist verpasst hat, muss umgehend nachregistrieren.

Mehr dazu: NIS2-Frist verpasst — was jetzt zu tun ist. Branchenschätzungen (u. a. BDO) gehen davon aus, dass sich bis Fristende nur etwa 39 % der Betroffenen registriert hatten.

/01Wer ist betroffen?

Die NIS2-Richtlinie unterscheidet zwischen "wesentlichen" und "wichtigen" Einrichtungen. Betroffen sind Unternehmen aus 18 Sektoren:

  • Energie (Strom, Öl, Gas, Fernwärme)
  • Transport (Luft, Schiene, Wasser, Straße)
  • Bankwesen und Finanzmarktinfrastrukturen
  • Gesundheitswesen
  • Trinkwasser und Abwasser
  • Digitale Infrastruktur und IT-Dienste
  • Öffentliche Verwaltung
  • Raumfahrt
  • Post- und Kurierdienste
  • Abfallwirtschaft
  • Chemie und Lebensmittel
  • Verarbeitendes Gewerbe (bestimmte Bereiche)

Schwellenwerte (BSIG): Als besonders wichtige Einrichtung gelten Unternehmen ab 250 Mitarbeitern oder mehr als 50 Mio. Euro Jahresumsatz. Als wichtige Einrichtung gelten Unternehmen ab 50 Mitarbeitern oder ab 10 Mio. Euro Umsatz bzw. Bilanzsumme in einem der 18 Sektoren. Damit fallen deutlich mehr Unternehmen unter die Regulierung als bei der ursprünglichen NIS-Richtlinie.

/02Welche Anforderungen gelten?

Betroffene Unternehmen müssen umfassende Cybersicherheitsmaßnahmen implementieren:

Risikomanagement

Unternehmen müssen ein systematisches Risikomanagement für ihre IT-Systeme etablieren. Dies umfasst die Identifikation, Bewertung und Behandlung von Cyberrisiken. In der Praxis lässt sich das gut über ein ISMS abbilden – etwa nach ISO 27001 oder BSI-Grundschutz. Wer hier bereits zertifiziert ist, erfüllt einen Großteil der NIS2-Anforderungen.

Technische Maßnahmen

  • Incident-Management und Business Continuity
  • Sicherheit der Lieferkette
  • Netzwerk- und Informationssystemsicherheit
  • Verschlüsselung und Kryptografie
  • Zugangskontrolle und Asset Management
  • Multi-Faktor-Authentifizierung

Meldepflichten

Sicherheitsvorfälle müssen innerhalb von 24 Stunden an die zuständige Behörde gemeldet werden. Innerhalb von 72 Stunden ist ein detaillierter Bericht erforderlich.

/03Welche Strafen drohen?

Die Sanktionen bei Verstößen sind erheblich:

  • Für besonders wichtige Einrichtungen: bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes
  • Für wichtige Einrichtungen: bis zu 7 Millionen Euro oder 1,4 % des weltweiten Jahresumsatzes
  • Persönliche Haftung der Geschäftsführung (§ 38 BSIG)

§ 38 BSIG – persönliche Haftung der Leitungsorgane: Geschäftsführer und Vorstände müssen die Risikomanagement-Maßnahmen selbst billigen und ihre Umsetzung überwachen. Diese Pflicht ist nicht delegierbar, ein Haftungsverzicht der Gesellschaft ist unwirksam. Zudem besteht eine Schulungspflicht – für die Geschäftsführung nach § 38 Abs. 3 BSIG, für Mitarbeiter nach § 30 Abs. 2 Nr. 7 BSIG. Details: NIS2-Schulungspflicht nach BSIG. (Dieser Beitrag ist keine Rechtsberatung.)

/04Was sollten Sie jetzt tun?

Unternehmen sollten zeitnah handeln:

  • Prüfen Sie, ob Ihr Unternehmen unter die NIS2-Richtlinie fällt
  • Führen Sie eine Gap-Analyse Ihrer aktuellen Sicherheitsmaßnahmen durch
  • Entwickeln Sie einen Maßnahmenplan zur Schließung identifizierter Lücken
  • Etablieren Sie Prozesse für Incident Response und Meldewesen
  • Schulen Sie Ihre Mitarbeiter im Bereich Cybersicherheit
Quellen
  1. BSI, Pressemitteilung zum Inkrafttreten des NIS2-Umsetzungsgesetzes, 5. Dezember 2025.
  2. BSIG (NIS2-Umsetzungsgesetz), § 38 (Haftung der Leitungsorgane) und § 30 Abs. 2 Nr. 7 (Schulungspflicht).
  3. BDO, Branchenschätzung zur NIS2-Registrierungsquote.
  4. ISO 27001, Norm für Informationssicherheits-Managementsysteme.
  5. BSI-Grundschutz.
Herausgeber

HostSpezial-Redaktion — HostSpezial betreibt seit 2010 Managed Services für den Mittelstand aus deutschen Rechenzentren, zertifiziert nach ISO/IEC 27001 (Zertifikat 202787), Sitz in Lichtenfels. Fachliche Prüfung und Freigabe dieses Beitrags liegen bei der Redaktion. Impressum · Kontakt

NIS2-Readiness Check

Wir prüfen, ob Ihr Unternehmen betroffen ist und welche Maßnahmen Sie ergreifen müssen.

Zu NIS2 und Compliance
MEHRVerwandte Artikel

Weiterlesen zum gleichen Thema.

$ related --articles
// nächster schritt

Compliance-Anforderungen besprechen.

Wir klären zuerst, ob und wie stark Sie betroffen sind — daraus wird eine Liste mit Fristen statt einer Liste mit Sorgen. Was wir dabei übernehmen, steht unter NIS2 und Compliance.

ISO/IEC 27001 zertifiziert · Zertifikat 202787

$ compliance --einordnung
Compliance-Anforderungen besprechen → 09571 873149
30 Minuten, unverbindlich und direkt mit einem technischen Ansprechpartner. Drei Sätze zur Ausgangslage genügen; die Antwort kommt in der Regel innerhalb eines Werktags. Aus der Anfrage entsteht keine Verpflichtung.