Die NIS-2-Richtlinie einfach erklärt
NIS2 ist das derzeit wichtigste Cybersicherheitsgesetz für den Mittelstand – und wird trotzdem häufig missverstanden. Diese Seite erklärt, was dahintersteckt, wer betroffen ist und was der Unterschied zwischen Richtlinie und Umsetzungsgesetz bedeutet.
Das Wichtigste in Kürze
- NIS = Network and Information Security
- Richtlinie (EU) 2022/2555
- In Deutschland seit 6.12.2025 über das BSIG
- 18 Sektoren, ab 50 Beschäftigten
- Rund 29.500 betroffene Einrichtungen
Kurz beantwortet: NIS2 ist die EU-Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union. Sie verpflichtet Mitgliedstaaten, Betreiber in 18 Sektoren zu Risikomanagement, Meldepflichten und Leitungsverantwortung zu verpflichten. In Deutschland wurde sie durch das NIS2-Umsetzungsgesetz umgesetzt, das am 6. Dezember 2025 in Kraft trat und die Pflichten im BSI-Gesetz verankert.
Richtlinie, Gesetz, BSIG – wie hängt das zusammen?
Die häufigste Verwirrung entsteht bei den Begriffen. Kurz sortiert:
| Begriff | Was es ist | Gilt für |
|---|---|---|
| NIS-2-Richtlinie | EU-Recht, Richtlinie (EU) 2022/2555 | Die Mitgliedstaaten, nicht direkt für Unternehmen |
| NIS2-Umsetzungsgesetz | Deutsches Gesetz zur Umsetzung | Ändert bestehende Gesetze, v. a. das BSIG |
| BSIG | BSI-Gesetz mit den konkreten Pflichten | Unmittelbar für betroffene Einrichtungen |
| § 30 BSIG | Risikomanagementmaßnahmen | Der Pflichtenkatalog, der praktisch umzusetzen ist |
Praktisch heißt das: Wenn jemand fragt „Gilt NIS2 für uns?“, lautet die präzise Antwort: Maßgeblich ist das BSIG in der Fassung des NIS2-Umsetzungsgesetzes. Dort steht, wer betroffen ist und was zu tun ist.
Die 18 Sektoren
Sektoren hoher Kritikalität
Energie · Transport und Verkehr · Bankwesen · Finanzmarktinfrastrukturen · Gesundheitswesen · Trinkwasser · Abwasser · Digitale Infrastruktur · Verwaltung von IKT-Diensten · Öffentliche Verwaltung · Weltraum
Sonstige kritische Sektoren
Post- und Kurierdienste · Abfallwirtschaft · Chemie · Lebensmittel · Verarbeitendes Gewerbe · Digitale Dienste · Forschung
Für den Mittelstand entscheidend: Das verarbeitende Gewerbe ist erfasst. Maschinenbauer, Elektrotechnikhersteller und Zulieferer mit mehr als 50 Beschäftigten fallen damit regelmäßig unter NIS2 – auch wenn sie sich nie als kritische Infrastruktur verstanden haben.
Was sich gegenüber NIS1 geändert hat
Viel mehr Betroffene
Statt rund 4.500 künftig etwa 29.500 beaufsichtigte Einrichtungen in Deutschland.
Leitungsverantwortung
Die Geschäftsleitung muss Maßnahmen billigen, überwachen und sich selbst schulen – mit persönlicher Haftung.
Lieferkette im Fokus
Sicherheit von Lieferanten und Dienstleistern wird ausdrücklich Teil des Risikomanagements.
Schnellere Meldungen
Gestufte Fristen: 24 Stunden Frühwarnung, 72 Stunden Bericht, ein Monat Abschlussbericht.
Höhere Bußgelder
Bis 10 Mio. € oder 2 % des Umsatzes bei besonders wichtigen Einrichtungen.
Registrierungspflicht
Aktive Meldung beim BSI statt passiven Abwartens – binnen drei Monaten.
Und jetzt?
Der erste Schritt ist immer derselbe: herausfinden, ob Sie überhaupt betroffen sind – und dieses Ergebnis dokumentieren. Denn auch ein begründetes „nicht betroffen“ ist ein Prüfergebnis, das Sie belegen können sollten.
Kostenloser NIS2-Betroffenheits-Check → · Unsere NIS2-Beratung → · ISMS als Grundlage →
Registrierung beim BSI: Die Frist ist abgelaufen
Das NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten. Betroffene Einrichtungen mussten sich innerhalb von drei Monaten beim BSI registrieren, also bis zum 6. März 2026. Das BSI hat die Frist anschließend bis zum 31. Juli 2026 verlängert. Auch diese Nachfrist ist vorbei.
Wichtig: Es gibt keine behördliche Benachrichtigung. Jedes Unternehmen muss selbst feststellen, ob es betroffen ist, und sich selbst registrieren. Wer die Frist versäumt hat, holt die Registrierung nach – verspätet ist deutlich besser als gar nicht.
Was die verspätete Registrierung bedeutet
Der Fristverstoß bleibt bestehen, auch wenn die Registrierung nachgeholt wird. Das BSI kann die Registrierung von sich aus vornehmen und Auskünfte sowie Unterlagen anfordern. Für Verstöße gegen die Registrierungspflicht sieht das Gesetz Bußgelder von bis zu 500.000 € vor. Bei weiteren Pflichtverstößen liegt der Rahmen für besonders wichtige Einrichtungen bei bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes, für wichtige Einrichtungen bei bis zu 7 Mio. € oder 1,4 %.
Was in dieser Lage hilft: die Betroffenheit und die Gründe für die Verzögerung schriftlich festhalten, die Registrierung unverzüglich nachholen und parallel mit den Mindestmaßnahmen beginnen. Das zeigt aktives Handeln und schafft eine Gesprächsgrundlage gegenüber dem BSI.
Wie die Registrierung abläuft
| Schritt | Was zu tun ist |
|---|---|
| 1. Zugang schaffen | Organisationszertifikat über „Mein Unternehmenskonto“ bei ELSTER beantragen – dafür wird die Steuernummer gebraucht |
| 2. Anmelden | Mit dem Zertifikat im Meldeportal des BSI anmelden |
| 3. Angaben machen | Name und Rechtsform, Kontaktdaten, Sektor und Teilsektor, Einstufung als besonders wichtige oder wichtige Einrichtung, IP-Adressbereiche sowie eine Kontaktperson für Sicherheitsvorfälle |
Der zeitaufwendige Teil ist nicht das Formular, sondern die saubere Einstufung davor: Sektor, Schwellenwerte und die Frage, ob es sich um eine besonders wichtige oder eine wichtige Einrichtung handelt. Genau das klärt der NIS-2-Betroffenheitscheck in sechs Fragen.
Stand: September 2026. Fristen und Bußgeldrahmen nach dem NIS2-Umsetzungsgesetz; Angaben ohne Gewähr, im Einzelfall ist eine rechtliche Prüfung erforderlich.
Häufige Fragen zur NIS-2-Richtlinie
Kostenloser Selbsttest: In zwei Minuten klären, ob NIS-2 für Ihr Unternehmen gilt. Sechs Fragen, sofortiges Ergebnis, keine Anmeldung. Zum NIS-2-Betroffenheitscheck
Verwandte Rolle: Wenn Kunden, Zertifizierer oder NIS-2 eine verantwortliche Person für Informationssicherheit verlangen, übernehmen wir diese Rolle extern. Zum externen CISO
Wofür steht die Abkürzung NIS2?
NIS steht für „Network and Information Security“. NIS2 ist die zweite Fassung der EU-Richtlinie über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau, offiziell Richtlinie (EU) 2022/2555. Sie löst die ursprüngliche NIS-Richtlinie von 2016 ab.
Was ist der Unterschied zwischen NIS2-Richtlinie und NIS2-Umsetzungsgesetz?
Die Richtlinie ist EU-Recht und richtet sich an die Mitgliedstaaten – sie gilt nicht direkt für Unternehmen. Verbindlich wird sie erst durch nationale Umsetzung. In Deutschland geschieht das durch das NIS2-Umsetzungsgesetz, das die Pflichten im BSIG verankert und am 6. Dezember 2025 in Kraft getreten ist.
Wer ist von NIS2 betroffen?
Einrichtungen in einem der 18 erfassten Sektoren, die mindestens 50 Beschäftigte haben oder mehr als 10 Mio. € Jahresumsatz erzielen. Unterschieden wird zwischen „besonders wichtigen“ und „wichtigen“ Einrichtungen. In Deutschland wird mit rund 29.500 beaufsichtigten Einrichtungen gerechnet.
Gilt NIS2 auch für das verarbeitende Gewerbe?
Ja. Das verarbeitende Gewerbe zählt zu den sonstigen kritischen Sektoren – dazu gehören unter anderem Maschinenbau, Elektrotechnik, Medizinprodukte und Fahrzeugbau. Viele mittelständische Industriebetriebe sind damit erstmals reguliert.
Was ist jetzt konkret zu tun?
Zuerst die Betroffenheit klären und dokumentieren. Wer betroffen ist, muss sich beim BSI registrieren, Risikomanagementmaßnahmen nach § 30 BSIG umsetzen, einen Meldeprozess einrichten und die Geschäftsleitung schulen. Zur NIS2-Beratung →
Unsicher, ob NIS2 Sie betrifft?
Wir prüfen Ihre Betroffenheit dokumentiert und belastbar – und sagen Ihnen ehrlich, wenn Sie nicht betroffen sind.

