Datenschutz & NIS2 für Maschinenbau und Industrie

◆ NIS2 · TISAX · Produktionsnetze

NIS2 und Datenschutz für Maschinenbau und Industrie

Das verarbeitende Gewerbe ist seit Dezember 2025 ein NIS2-Sektor. Viele Maschinenbauer und Zulieferer in der Region sind damit erstmals reguliert – und erfahren es meist über den Lieferantenfragebogen ihres größten Kunden. Wir bringen Sie geordnet durch Betroffenheitsprüfung, Registrierung und Umsetzung.

Was auf Sie zukommt

  • Betroffenheitsprüfung und BSI-Registrierung
  • Risikomanagement nach § 30 BSIG
  • Meldewesen: 24 h / 72 h / 1 Monat
  • Lieferkettensicherheit
  • TISAX-Vorbereitung für Zulieferer

Kurz beantwortet: Das verarbeitende Gewerbe – einschließlich Maschinenbau, Elektrotechnik, Medizinprodukte und Fahrzeugbau – zählt zu den von NIS2 erfassten Sektoren. Betroffen sind Unternehmen mit mindestens 50 Beschäftigten oder mehr als 10 Millionen Euro Jahresumsatz. Sie müssen sich beim BSI registrieren, Risikomanagementmaßnahmen nach § 30 BSIG umsetzen, Sicherheitsvorfälle gestuft melden und ihre Geschäftsleitung schulen. Das NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025.

Warum ausgerechnet der Mittelstand

Industriebetriebe sind aus zwei Gründen ein bevorzugtes Ziel: Produktionsausfälle erzeugen sofort wirtschaftlichen Druck, und die IT-Landschaft ist historisch gewachsen. Steuerungen laufen auf Systemen, die nie für Netzwerkanbindung gedacht waren, Fernwartungszugänge bestehen seit Jahren, und zwischen Büro-IT und Produktionsnetz liegt oft weniger Trennung als angenommen.

Die typische Ausgangslage: Ein Zulieferer mit 120 Beschäftigten, gewachsener IT, funktionierendem Backup – aber ohne dokumentiertes Risikomanagement, ohne geübten Meldeprozess und ohne Nachweis, dass die Geschäftsführung eingebunden ist. Technisch oft besser als gedacht, formal nicht nachweisbar.

Die drei Anforderungen, die zusammenkommen

🏛️

NIS2 / BSIG

Gesetzliche Pflicht seit Dezember 2025: Registrierung, Risikomanagement, Meldewesen, Leitungsverantwortung mit persönlicher Haftung.

🚗

TISAX

Branchenstandard der Automobilindustrie. Ohne Label kein Zugang zu vielen Ausschreibungen und Nominierungen.

🔗

Kundenanforderungen

Lieferantenfragebögen, Sicherheitsklauseln und Auditrechte – oft der eigentliche Auslöser, lange bevor eine Behörde fragt.

Der wirtschaftlichste Weg ist, diese Anforderungen nicht nacheinander abzuarbeiten, sondern auf eine gemeinsame Grundlage zu stellen: ein Informationssicherheits-Managementsystem, aus dem sich alle drei bedienen lassen.

Produktionsnetze sind eigene Baustellen

  • Trennung von Büro-IT und Produktionsnetz – oft der wirksamste Einzelschritt
  • Fernwartungszugänge von Maschinenherstellern inventarisieren und absichern
  • Altsysteme, die nicht mehr aktualisiert werden können, gezielt kapseln
  • Backup- und Wiederanlaufkonzept, das den Produktionsstillstand mitdenkt
  • Notfallplan, der ohne funktionierende IT lesbar ist – auf Papier

Aus der Praxis: Der teuerste Schaden ist selten der Datenverlust, sondern der Stillstand. Wer nach einem Vorfall drei Tage nicht produziert, verliert mehr als jedes denkbare Bußgeld – und genau deshalb lohnt sich das Thema auch ohne Gesetz.

Unser Vorgehen

  1. Betroffenheit dokumentiert klären

    Sektor, Schwellenwerte, Einstufung als wichtige oder besonders wichtige Einrichtung – mit belastbarem Ergebnis für beide Richtungen.

  2. Registrierung beim BSI

    Wir übernehmen die Registrierung und halten die Angaben aktuell.

  3. Gap-Analyse gegen § 30 BSIG

    Abgleich Ihrer bestehenden Maßnahmen mit dem Pflichtenkatalog, priorisiert nach Risiko und Aufwand.

  4. ISMS aufbauen

    Eine Grundlage für NIS2, ISO 27001 und TISAX – schlank genug für den Mittelstand.

  5. Meldeprozess einüben

    Die 24-Stunden-Frist scheitert in der Praxis an ungeklärten Zuständigkeiten, nicht an fehlendem Wissen.

  6. Geschäftsleitung schulen

    Pflicht nach BSIG – und zugleich die Voraussetzung dafür, dass Entscheidungen zügig fallen.

🏭
Externer ISB ab 490 € / MonatInklusive ISMS-Plattform, NIS2-Betroffenheitsprüfung, Risikomanagement und Begleitung bis zur ISO-27001- oder TISAX-Reife.

Angebot anfordern

Und der Datenschutz?

Er bleibt parallel bestehen: Beschäftigtendaten, Zeiterfassung, Videoüberwachung am Werkstor, Bewerbermanagement und zunehmend KI-Anwendungen in Konstruktion und Qualitätssicherung. Weil sich technische und organisatorische Maßnahmen ohnehin überschneiden, betreuen wir Datenschutz, Informationssicherheit und KI-Compliance auf Wunsch aus einer Hand.

Externer Datenschutzbeauftragter → · TISAX-Vorbereitung → · KI-Compliance →

Kommt der Lieferantenfragebogen schneller als die Behörde?

Dann sollten die Antworten schon bereitliegen. Wir klären im Erstgespräch, wo Sie stehen und was zuerst zu tun ist.