NIS2-Beratung: Betroffenheit klären, Pflichten erfüllen
Das NIS2-Umsetzungsgesetz gilt seit Dezember 2025. Rund 29.500 Einrichtungen sind künftig durch das BSI beaufsichtigt – viele davon mittelständische Unternehmen, die es noch nicht wissen. Wir klären Ihre Betroffenheit, übernehmen die Registrierung und bauen die geforderten Maßnahmen auf.
Was wir übernehmen
- Betroffenheitsprüfung nach BSIG
- Registrierung beim BSI
- Risikomanagement nach § 30 BSIG
- Meldewesen: 24h / 72h / 1 Monat
- Schulung der Geschäftsleitung
Kurz beantwortet: NIS2 ist eine EU-Richtlinie zur Cybersicherheit, die in Deutschland durch das NIS2-Umsetzungsgesetz umgesetzt wurde und seit dem 6. Dezember 2025 gilt. Betroffen sind Einrichtungen in 18 Sektoren, die mindestens 50 Beschäftigte haben oder mehr als 10 Millionen Euro Jahresumsatz erzielen. Sie müssen sich beim BSI registrieren, Risikomanagementmaßnahmen umsetzen, Sicherheitsvorfälle melden und ihre Geschäftsleitung schulen.
Sind Sie betroffen?
Die Betroffenheit ergibt sich aus zwei Faktoren, die zusammen erfüllt sein müssen: Zugehörigkeit zu einem der 18 Sektoren und Überschreiten der Größenschwelle.
| Kriterium | Schwelle |
|---|---|
| Beschäftigte | ab 50 Personen |
| oder Jahresumsatz | mehr als 10 Mio. € |
| Sektorzugehörigkeit | einer der 18 NIS2-Sektoren |
Sektoren hoher Kritikalität
Energie, Transport und Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten, öffentliche Verwaltung und Weltraum.
Sonstige kritische Sektoren
Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe, digitale Dienste und Forschung.
Der häufigste Irrtum: „Wir sind doch keine kritische Infrastruktur.“ Das verarbeitende Gewerbe ist ein NIS2-Sektor – dazu zählen unter anderem Maschinenbau, Elektrotechnik, Medizinprodukte und Fahrzeugbau. Ein Maschinenbauer mit 80 Beschäftigten ist damit regelmäßig betroffen.
Ihre Pflichten im Überblick
Registrierung
Betroffene Einrichtungen müssen sich beim BSI registrieren – spätestens drei Monate, nachdem sie in den Anwendungsbereich fallen. Das Portal ist seit Januar 2026 freigeschaltet.
Risikomanagement
Technische und organisatorische Maßnahmen nach § 30 BSIG: Risikoanalyse, Vorfallsbehandlung, Backup, Krisenmanagement, Lieferkettensicherheit, Zugriffskontrolle, Kryptografie, Awareness.
Meldewesen
Gestufte Meldepflicht bei erheblichen Sicherheitsvorfällen: Frühwarnung binnen 24 Stunden, Vorfallsbericht binnen 72 Stunden, Abschlussbericht binnen eines Monats.
Geschäftsleitung
Die Leitung muss die Maßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Cybersicherheitsschulungen teilnehmen – bei persönlicher Haftung.
Was bei Verstößen droht
| Kategorie | Bußgeldrahmen |
|---|---|
| Besonders wichtige Einrichtungen | bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes |
| Wichtige Einrichtungen | bis zu 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes |
Neu und oft unterschätzt: Die Geschäftsleitung haftet persönlich. Sie kann die Verantwortung für Cybersicherheit nicht vollständig an die IT delegieren – Billigung, Überwachung und eigene Schulung sind gesetzlich zugewiesene Leitungsaufgaben.
Unser Vorgehen
-
Betroffenheitsprüfung
Wir klären anhand von Sektor, Größe und Tätigkeit, ob und als was Sie eingestuft werden – dokumentiert, damit die Einschätzung belastbar ist.
-
Registrierung
Sofern betroffen, übernehmen wir die Registrierung beim BSI und die laufende Pflege der Angaben.
-
Gap-Analyse
Abgleich Ihrer bestehenden Maßnahmen mit den Anforderungen des § 30 BSIG – mit priorisiertem Maßnahmenplan.
-
Umsetzung
Aufbau der fehlenden Bausteine im ISMS: Richtlinien, Prozesse, Notfallmanagement, Lieferantensteuerung.
-
Meldeprozess
Ein eingeübter Ablauf für den Ernstfall, damit die 24-Stunden-Frist nicht an offenen Zuständigkeiten scheitert.
-
Leitungsschulung
Schulung der Geschäftsleitung mit Nachweisdokumentation.
Häufige Fragen
Seit wann gilt NIS2 in Deutschland?
Das NIS2-Umsetzungsgesetz wurde am 5. Dezember 2025 verkündet und trat am 6. Dezember 2025 in Kraft. Das Registrierungsportal des BSI ist seit dem 6. Januar 2026 freigeschaltet.
Wer ist von NIS2 betroffen?
Einrichtungen in einem der 18 NIS2-Sektoren, die mindestens 50 Beschäftigte haben oder mehr als 10 Mio. € Jahresumsatz erzielen. Insgesamt wird mit rund 29.500 beaufsichtigten Einrichtungen gerechnet – zuvor waren es etwa 4.500.
Bis wann müssen wir uns registrieren?
Spätestens drei Monate, nachdem Sie erstmals oder erneut in den Anwendungsbereich fallen. Wer die Schwellen bereits beim Inkrafttreten überschritten hat, hätte sich längst registrieren müssen – hier besteht akuter Handlungsbedarf.
Welche Meldefristen gelten bei einem Sicherheitsvorfall?
Gestuft: Frühwarnung innerhalb von 24 Stunden, ausführlicher Vorfallsbericht innerhalb von 72 Stunden und Abschlussbericht innerhalb eines Monats.
Haftet die Geschäftsführung persönlich?
Ja. Die Geschäftsleitung muss die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und selbst regelmäßig an Cybersicherheitsschulungen teilnehmen. Bei Pflichtverletzungen kommt eine persönliche Haftung in Betracht.
Brauchen wir für NIS2 eine ISO-27001-Zertifizierung?
Nein, NIS2 schreibt keine bestimmte Norm vor. Ein ISMS nach ISO 27001 ist aber der praktikabelste Weg, die geforderten Maßnahmen strukturiert umzusetzen und nachzuweisen.
Betroffen oder nicht? Das klären wir in 30 Minuten.
Die Betroffenheitsprüfung ist der erste Schritt – und oft schon beruhigend. Wer betroffen ist, sollte allerdings nicht warten.
