NIS2-Beratung

◆ BSIG seit 6. Dezember 2025 in Kraft

NIS2-Beratung: Betroffenheit klären, Pflichten erfüllen

Das NIS2-Umsetzungsgesetz gilt seit Dezember 2025. Rund 29.500 Einrichtungen sind künftig durch das BSI beaufsichtigt – viele davon mittelständische Unternehmen, die es noch nicht wissen. Wir klären Ihre Betroffenheit, übernehmen die Registrierung und bauen die geforderten Maßnahmen auf.

Was wir übernehmen

  • Betroffenheitsprüfung nach BSIG
  • Registrierung beim BSI
  • Risikomanagement nach § 30 BSIG
  • Meldewesen: 24h / 72h / 1 Monat
  • Schulung der Geschäftsleitung

Kurz beantwortet: NIS2 ist eine EU-Richtlinie zur Cybersicherheit, die in Deutschland durch das NIS2-Umsetzungsgesetz umgesetzt wurde und seit dem 6. Dezember 2025 gilt. Betroffen sind Einrichtungen in 18 Sektoren, die mindestens 50 Beschäftigte haben oder mehr als 10 Millionen Euro Jahresumsatz erzielen. Sie müssen sich beim BSI registrieren, Risikomanagementmaßnahmen umsetzen, Sicherheitsvorfälle melden und ihre Geschäftsleitung schulen.

Sind Sie betroffen?

Die Betroffenheit ergibt sich aus zwei Faktoren, die zusammen erfüllt sein müssen: Zugehörigkeit zu einem der 18 Sektoren und Überschreiten der Größenschwelle.

Kriterium Schwelle
Beschäftigte ab 50 Personen
oder Jahresumsatz mehr als 10 Mio. €
Sektorzugehörigkeit einer der 18 NIS2-Sektoren

Sektoren hoher Kritikalität

Energie, Transport und Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten, öffentliche Verwaltung und Weltraum.

Sonstige kritische Sektoren

Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe, digitale Dienste und Forschung.

Der häufigste Irrtum: „Wir sind doch keine kritische Infrastruktur.“ Das verarbeitende Gewerbe ist ein NIS2-Sektor – dazu zählen unter anderem Maschinenbau, Elektrotechnik, Medizinprodukte und Fahrzeugbau. Ein Maschinenbauer mit 80 Beschäftigten ist damit regelmäßig betroffen.

Ihre Pflichten im Überblick

📝

Registrierung

Betroffene Einrichtungen müssen sich beim BSI registrieren – spätestens drei Monate, nachdem sie in den Anwendungsbereich fallen. Das Portal ist seit Januar 2026 freigeschaltet.

🛡️

Risikomanagement

Technische und organisatorische Maßnahmen nach § 30 BSIG: Risikoanalyse, Vorfallsbehandlung, Backup, Krisenmanagement, Lieferkettensicherheit, Zugriffskontrolle, Kryptografie, Awareness.

⏱️

Meldewesen

Gestufte Meldepflicht bei erheblichen Sicherheitsvorfällen: Frühwarnung binnen 24 Stunden, Vorfallsbericht binnen 72 Stunden, Abschlussbericht binnen eines Monats.

⚖️

Geschäftsleitung

Die Leitung muss die Maßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Cybersicherheitsschulungen teilnehmen – bei persönlicher Haftung.

Was bei Verstößen droht

Kategorie Bußgeldrahmen
Besonders wichtige Einrichtungen bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes
Wichtige Einrichtungen bis zu 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes

Neu und oft unterschätzt: Die Geschäftsleitung haftet persönlich. Sie kann die Verantwortung für Cybersicherheit nicht vollständig an die IT delegieren – Billigung, Überwachung und eigene Schulung sind gesetzlich zugewiesene Leitungsaufgaben.

Unser Vorgehen

  1. Betroffenheitsprüfung

    Wir klären anhand von Sektor, Größe und Tätigkeit, ob und als was Sie eingestuft werden – dokumentiert, damit die Einschätzung belastbar ist.

  2. Registrierung

    Sofern betroffen, übernehmen wir die Registrierung beim BSI und die laufende Pflege der Angaben.

  3. Gap-Analyse

    Abgleich Ihrer bestehenden Maßnahmen mit den Anforderungen des § 30 BSIG – mit priorisiertem Maßnahmenplan.

  4. Umsetzung

    Aufbau der fehlenden Bausteine im ISMS: Richtlinien, Prozesse, Notfallmanagement, Lieferantensteuerung.

  5. Meldeprozess

    Ein eingeübter Ablauf für den Ernstfall, damit die 24-Stunden-Frist nicht an offenen Zuständigkeiten scheitert.

  6. Leitungsschulung

    Schulung der Geschäftsleitung mit Nachweisdokumentation.

🏛️
NIS2-Umsetzung im ISB-Mandat ab 490 € / MonatInklusive Betroffenheitsprüfung, ISMS-Plattform und Begleitung bis zur ISO-27001-Reife.

Angebot anfordern

Häufige Fragen

Seit wann gilt NIS2 in Deutschland?

Das NIS2-Umsetzungsgesetz wurde am 5. Dezember 2025 verkündet und trat am 6. Dezember 2025 in Kraft. Das Registrierungsportal des BSI ist seit dem 6. Januar 2026 freigeschaltet.

Wer ist von NIS2 betroffen?

Einrichtungen in einem der 18 NIS2-Sektoren, die mindestens 50 Beschäftigte haben oder mehr als 10 Mio. € Jahresumsatz erzielen. Insgesamt wird mit rund 29.500 beaufsichtigten Einrichtungen gerechnet – zuvor waren es etwa 4.500.

Bis wann müssen wir uns registrieren?

Spätestens drei Monate, nachdem Sie erstmals oder erneut in den Anwendungsbereich fallen. Wer die Schwellen bereits beim Inkrafttreten überschritten hat, hätte sich längst registrieren müssen – hier besteht akuter Handlungsbedarf.

Welche Meldefristen gelten bei einem Sicherheitsvorfall?

Gestuft: Frühwarnung innerhalb von 24 Stunden, ausführlicher Vorfallsbericht innerhalb von 72 Stunden und Abschlussbericht innerhalb eines Monats.

Haftet die Geschäftsführung persönlich?

Ja. Die Geschäftsleitung muss die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und selbst regelmäßig an Cybersicherheitsschulungen teilnehmen. Bei Pflichtverletzungen kommt eine persönliche Haftung in Betracht.

Brauchen wir für NIS2 eine ISO-27001-Zertifizierung?

Nein, NIS2 schreibt keine bestimmte Norm vor. Ein ISMS nach ISO 27001 ist aber der praktikabelste Weg, die geforderten Maßnahmen strukturiert umzusetzen und nachzuweisen.

Betroffen oder nicht? Das klären wir in 30 Minuten.

Die Betroffenheitsprüfung ist der erste Schritt – und oft schon beruhigend. Wer betroffen ist, sollte allerdings nicht warten.