NIS2: Sind wir betroffen? So prüfen Sie es in wenigen Minuten
Seit dem 6. Dezember 2025 gilt in Deutschland das NIS2-Umsetzungsgesetz. Statt rund 4.500 Organisationen fallen künftig etwa 29.500 Einrichtungen unter die Aufsicht des BSI. Der größte Teil davon sind mittelständische Unternehmen, die sich nie als kritische Infrastruktur verstanden haben – und häufig bis heute nicht wissen, dass sie betroffen sind.
Die Prüfung in zwei Schritten
Ob Sie betroffen sind, entscheidet sich an zwei Fragen, die beide zutreffen müssen.
1. Gehören Sie zu einem der 18 Sektoren?
Sektoren hoher Kritikalität: Energie, Transport und Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten, öffentliche Verwaltung, Weltraum.
Sonstige kritische Sektoren: Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe, digitale Dienste, Forschung.
2. Überschreiten Sie die Größenschwelle?
Maßgeblich sind mindestens 50 Beschäftigte oder mehr als 10 Millionen Euro Jahresumsatz.
Der am häufigsten übersehene Punkt: Das verarbeitende Gewerbe ist ein NIS2-Sektor. Dazu zählen unter anderem Maschinenbau, Elektrotechnik, Medizinprodukte und Fahrzeugbau. Ein Maschinenbauer mit 80 Beschäftigten ist damit regelmäßig betroffen.
Wichtige oder besonders wichtige Einrichtung?
Das Gesetz unterscheidet zwei Kategorien, die sich in Aufsichtsintensität und Bußgeldrahmen unterscheiden.
| Kategorie | Bußgeldrahmen |
|---|---|
| Besonders wichtige Einrichtung | bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes |
| Wichtige Einrichtung | bis 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes |
Was betroffene Unternehmen tun müssen
- Registrierung beim BSI – spätestens drei Monate, nachdem Sie in den Anwendungsbereich fallen. Das Portal ist seit Januar 2026 freigeschaltet.
- Risikomanagementmaßnahmen nach § 30 BSIG – unter anderem Risikoanalyse, Vorfallsbehandlung, Backup und Wiederherstellung, Krisenmanagement, Sicherheit der Lieferkette, Zugriffskontrolle, Kryptografie und Awareness.
- Meldewesen – gestufte Fristen von 24 Stunden für die Frühwarnung, 72 Stunden für den Vorfallsbericht und einem Monat für den Abschlussbericht.
- Pflichten der Geschäftsleitung – sie muss die Maßnahmen billigen, ihre Umsetzung überwachen und selbst an Cybersicherheitsschulungen teilnehmen. Bei Pflichtverletzungen kommt persönliche Haftung in Betracht.
Auch wer nicht betroffen ist, sollte das belegen können
Ein Ergebnis wie „nicht betroffen“ ist kein Freibrief zum Vergessen, sondern ein Prüfergebnis. Dokumentieren Sie kurz, auf welcher Grundlage Sie zu dieser Einschätzung gekommen sind – Sektor, Beschäftigtenzahl, Umsatz, Stichtag. Wächst Ihr Unternehmen oder ändert sich die Tätigkeit, ist die Prüfung zu wiederholen.
Der Umweg über die Lieferkette
Selbst wer eindeutig außerhalb des Anwendungsbereichs liegt, bleibt selten unberührt. NIS2 verpflichtet betroffene Unternehmen ausdrücklich, die Sicherheit ihrer Lieferkette zu berücksichtigen. In der Folge geben diese die Anforderungen vertraglich an ihre Lieferanten weiter – über Fragebögen, Vertragsklauseln und Nachweispflichten.
Für viele Mittelständler kommt NIS2 deshalb nicht von der Behörde, sondern vom größten Kunden.
Wie Sie jetzt am schnellsten Klarheit bekommen
Für eine erste Einschätzung genügen drei Angaben: Sektor, Beschäftigtenzahl und Jahresumsatz. Unser kostenloser NIS2-Betroffenheits-Check wertet diese direkt im Browser aus – ohne Registrierung und ohne dass Daten an uns übertragen werden.
Für eine belastbare, dokumentierte Prüfung, die auch einer Behördenanfrage standhält, begleiten wir Sie im Rahmen unserer NIS2-Beratung.
Betroffen oder nicht – wir klären es verbindlich
Die dokumentierte Betroffenheitsprüfung schafft Rechtssicherheit in beide Richtungen. Im Erstgespräch schauen wir gemeinsam auf Ihre Ausgangslage.
