NIS2 und Datenschutz für Maschinenbau und Industrie
Das verarbeitende Gewerbe ist seit Dezember 2025 ein NIS2-Sektor. Viele Maschinenbauer und Zulieferer in der Region sind damit erstmals reguliert – und erfahren es meist über den Lieferantenfragebogen ihres größten Kunden. Wir bringen Sie geordnet durch Betroffenheitsprüfung, Registrierung und Umsetzung.
Was auf Sie zukommt
- Betroffenheitsprüfung und BSI-Registrierung
- Risikomanagement nach § 30 BSIG
- Meldewesen: 24 h / 72 h / 1 Monat
- Lieferkettensicherheit
- TISAX-Vorbereitung für Zulieferer
Kurz beantwortet: Das verarbeitende Gewerbe – einschließlich Maschinenbau, Elektrotechnik, Medizinprodukte und Fahrzeugbau – zählt zu den von NIS2 erfassten Sektoren. Betroffen sind Unternehmen mit mindestens 50 Beschäftigten oder mehr als 10 Millionen Euro Jahresumsatz. Sie müssen sich beim BSI registrieren, Risikomanagementmaßnahmen nach § 30 BSIG umsetzen, Sicherheitsvorfälle gestuft melden und ihre Geschäftsleitung schulen. Das NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025.
Warum ausgerechnet der Mittelstand
Industriebetriebe sind aus zwei Gründen ein bevorzugtes Ziel: Produktionsausfälle erzeugen sofort wirtschaftlichen Druck, und die IT-Landschaft ist historisch gewachsen. Steuerungen laufen auf Systemen, die nie für Netzwerkanbindung gedacht waren, Fernwartungszugänge bestehen seit Jahren, und zwischen Büro-IT und Produktionsnetz liegt oft weniger Trennung als angenommen.
Die typische Ausgangslage: Ein Zulieferer mit 120 Beschäftigten, gewachsener IT, funktionierendem Backup – aber ohne dokumentiertes Risikomanagement, ohne geübten Meldeprozess und ohne Nachweis, dass die Geschäftsführung eingebunden ist. Technisch oft besser als gedacht, formal nicht nachweisbar.
Die drei Anforderungen, die zusammenkommen
NIS2 / BSIG
Gesetzliche Pflicht seit Dezember 2025: Registrierung, Risikomanagement, Meldewesen, Leitungsverantwortung mit persönlicher Haftung.
TISAX
Branchenstandard der Automobilindustrie. Ohne Label kein Zugang zu vielen Ausschreibungen und Nominierungen.
Kundenanforderungen
Lieferantenfragebögen, Sicherheitsklauseln und Auditrechte – oft der eigentliche Auslöser, lange bevor eine Behörde fragt.
Der wirtschaftlichste Weg ist, diese Anforderungen nicht nacheinander abzuarbeiten, sondern auf eine gemeinsame Grundlage zu stellen: ein Informationssicherheits-Managementsystem, aus dem sich alle drei bedienen lassen.
Produktionsnetze sind eigene Baustellen
- Trennung von Büro-IT und Produktionsnetz – oft der wirksamste Einzelschritt
- Fernwartungszugänge von Maschinenherstellern inventarisieren und absichern
- Altsysteme, die nicht mehr aktualisiert werden können, gezielt kapseln
- Backup- und Wiederanlaufkonzept, das den Produktionsstillstand mitdenkt
- Notfallplan, der ohne funktionierende IT lesbar ist – auf Papier
Aus der Praxis: Der teuerste Schaden ist selten der Datenverlust, sondern der Stillstand. Wer nach einem Vorfall drei Tage nicht produziert, verliert mehr als jedes denkbare Bußgeld – und genau deshalb lohnt sich das Thema auch ohne Gesetz.
Unser Vorgehen
-
Betroffenheit dokumentiert klären
Sektor, Schwellenwerte, Einstufung als wichtige oder besonders wichtige Einrichtung – mit belastbarem Ergebnis für beide Richtungen.
-
Registrierung beim BSI
Wir übernehmen die Registrierung und halten die Angaben aktuell.
-
Gap-Analyse gegen § 30 BSIG
Abgleich Ihrer bestehenden Maßnahmen mit dem Pflichtenkatalog, priorisiert nach Risiko und Aufwand.
-
ISMS aufbauen
Eine Grundlage für NIS2, ISO 27001 und TISAX – schlank genug für den Mittelstand.
-
Meldeprozess einüben
Die 24-Stunden-Frist scheitert in der Praxis an ungeklärten Zuständigkeiten, nicht an fehlendem Wissen.
-
Geschäftsleitung schulen
Pflicht nach BSIG – und zugleich die Voraussetzung dafür, dass Entscheidungen zügig fallen.
Und der Datenschutz?
Er bleibt parallel bestehen: Beschäftigtendaten, Zeiterfassung, Videoüberwachung am Werkstor, Bewerbermanagement und zunehmend KI-Anwendungen in Konstruktion und Qualitätssicherung. Weil sich technische und organisatorische Maßnahmen ohnehin überschneiden, betreuen wir Datenschutz, Informationssicherheit und KI-Compliance auf Wunsch aus einer Hand.
Externer Datenschutzbeauftragter → · TISAX-Vorbereitung → · KI-Compliance →
Kommt der Lieferantenfragebogen schneller als die Behörde?
Dann sollten die Antworten schon bereitliegen. Wir klären im Erstgespräch, wo Sie stehen und was zuerst zu tun ist.
