◆ Kostenlos · 6 Fragen · 2 Minuten

NIS-2: Wer ist betroffen? Der Check für Ihr Unternehmen

Von NIS-2 betroffen ist, wer in einen der achtzehn Sektoren fällt und die Schwellenwerte erreicht. Die Richtlinie weitet Cybersicherheitspflichten aus — vom Maschinenbau über Lebensmittel bis zur Abfallwirtschaft. Ob Sie betroffen sind, entscheidet sich an Sektor, Mitarbeiterzahl und Jahresumsatz. Der Check ordnet Sie in wenigen Fragen ein.

Was der Check klärt

  • Wesentliche oder wichtige Einrichtung?
  • Greifen die Schwellenwerte bei Ihnen?
  • Sind Sie mittelbar über die Lieferkette betroffen?
  • Welche Pflichten folgen daraus konkret?
  • Was die Geschäftsführung persönlich verantwortet

Selbsttest · 2 Minuten

Sind wir von NIS-2 betroffen?

Sechs Fragen, sofort ein Ergebnis. Der Check ersetzt keine Rechtsberatung — er gibt eine fundierte erste Einschätzung nach den Kriterien des NIS2UmsuCG.

Frage 1/6

In welchem Sektor ist Ihr Unternehmen tätig?

Maßgeblich ist die Haupttätigkeit. Anlagen 1 und 2 NIS2UmsuCG

Wer ist von NIS-2 betroffen?

Betroffen ist, wer zwei Bedingungen zugleich erfüllt: Das Unternehmen gehört zu einem der achtzehn erfassten Sektoren und erreicht die Schwellenwerte bei Beschäftigtenzahl oder Umsatz. Fehlt eine der beiden Bedingungen, greift NIS-2 nicht unmittelbar.

Die Schwellenwerte

Einstufung Größe Sektoren
Wesentliche Einrichtung ab 250 Beschäftigte oder über 50 Mio. € Umsatz und über 43 Mio. € Bilanzsumme nur Anhang I
Wichtige Einrichtung ab 50 Beschäftigte oder über 10 Mio. € Umsatz und Bilanzsumme Anhang I und II
Unabhängig von der Größe keine Schwelle qualifizierte Vertrauensdienste, TLD-Registries, DNS-Dienste, öffentliche Telekommunikationsnetze, kritische Anlagen, Bundesverwaltung

Die inhaltlichen Pflichten sind für wesentliche und wichtige Einrichtungen identisch. Der Unterschied liegt in der Aufsicht: Wesentliche Einrichtungen werden proaktiv geprüft, wichtige erst nach einem Anlass. Auch der Bußgeldrahmen unterscheidet sich.

Sektoren hoher Kritikalität (Anhang I)

  • Energie
  • Verkehr
  • Bankwesen
  • Finanzmarktinfrastrukturen
  • Gesundheitswesen
  • Trinkwasser
  • Abwasser
  • Digitale Infrastruktur
  • Verwaltung von IKT-Diensten
  • Öffentliche Verwaltung
  • Weltraum

Sonstige kritische Sektoren (Anhang II)

  • Post- und Kurierdienste
  • Abfallbewirtschaftung
  • Chemische Stoffe: Produktion und Handel
  • Lebensmittel: Produktion, Verarbeitung, Vertrieb
  • Verarbeitendes Gewerbe und Herstellung von Waren
  • Anbieter digitaler Dienste
  • Forschung

Der häufigste Irrtum

Viele mittelständische Betriebe halten sich für zu klein. Der Sektor „Verarbeitendes Gewerbe und Herstellung von Waren“ ist aber weit gefasst und trifft Maschinenbau, Elektrotechnik, Medizinprodukte und Fahrzeugbau gleichermaßen. Ab 50 Beschäftigten ist ein solcher Betrieb wichtige Einrichtung – ohne dass ihn jemand darauf hinweist. Die Registrierungspflicht besteht trotzdem.

Hinzu kommt die mittelbare Betroffenheit über die Lieferkette: Betroffene Unternehmen müssen die Sicherheit ihrer Lieferanten bewerten. In der Praxis landen die Anforderungen damit per Vertrag auch bei Zulieferern, die selbst unterhalb der Schwellen liegen.

Was NIS-2 von betroffenen Unternehmen verlangt

Die Richtlinie nennt zehn Mindestmaßnahmen für das Risikomanagement. Sie gelten für wesentliche und wichtige Einrichtungen gleichermaßen — unterschieden wird bei der Aufsicht, nicht bei den Pflichten.

Maßnahme Was dahintersteckt
Risikoanalyse und Sicherheitskonzepte Systematische Bewertung, welche Ausfälle und Angriffe Ihr Geschäft wie hart treffen
Bewältigung von Sicherheitsvorfällen Festgelegte Abläufe, wer im Ernstfall was tut — und wer entscheidet
Betriebskontinuität und Krisenmanagement Backup-Konzept, Wiederanlaufzeiten, Notbetrieb
Sicherheit der Lieferkette Anforderungen an Dienstleister, vertraglich geregelt und überprüft
Sicherheit bei Beschaffung und Entwicklung Schwachstellenmanagement, Patch-Prozesse, sichere Konfiguration
Wirksamkeitskontrolle Nachweisen, dass die Maßnahmen greifen — nicht nur, dass es sie gibt
Cyberhygiene und Schulung Grundlegende Sicherheitspraxis im Alltag, regelmäßig geschult
Kryptografie und Verschlüsselung Konzept, wo verschlüsselt wird und wie Schlüssel verwaltet werden
Personalsicherheit und Zugriffskontrolle Berechtigungen nach Bedarf, Ein- und Austrittsprozesse
Multi-Faktor-Authentifizierung Abgesicherte Zugänge, besonders für Fernwartung und Administration

Meldepflichten mit harten Fristen

Ein erheblicher Sicherheitsvorfall ist binnen 24 Stunden als Frühwarnung zu melden, binnen 72 Stunden folgt die Bewertung, nach einem Monat der Abschlussbericht. Die Meldung geht an das BSI. Praktisch heißt das: Die Meldewege müssen vorher feststehen, inklusive Vertretungsregelung.

Die Geschäftsführung haftet persönlich

Leitungsorgane müssen die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und sich dafür schulen lassen. Bei Verstößen haften sie persönlich — eine Delegation an die IT entbindet nicht von dieser Verantwortung.

Häufige Fragen zu NIS-2

Wer ist von NIS-2 betroffen?

Betroffen sind wesentliche und wichtige Einrichtungen in achtzehn Sektoren. In der Regel gilt: ab 50 Beschäftigten oder zehn Millionen Euro Jahresumsatz. Unabhängig von der Größe erfasst sind unter anderem Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, DNS-Dienste, TLD-Registries und Anbieter öffentlicher Telekommunikationsnetze.

Was ist der Unterschied zwischen wesentlicher und wichtiger Einrichtung?

Die Pflichten sind identisch. Unterschiedlich ist die Aufsicht: Wesentliche Einrichtungen werden proaktiv kontrolliert, wichtige Einrichtungen erst anlassbezogen. Auch der Bußgeldrahmen unterscheidet sich — bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes gegenüber 7 Millionen Euro oder 1,4 Prozent.

Wir sind zu klein. Betrifft uns NIS-2 trotzdem?

Direkt in der Regel nicht. Mittelbar sehr wohl: Betroffene Unternehmen müssen die Sicherheit ihrer Lieferkette steuern und geben Anforderungen vertraglich weiter. Wer an einen Maschinenbauer oder ein Krankenhaus liefert, bekommt die Fragebögen trotzdem auf den Tisch — und ohne Antworten auch keine Aufträge mehr.

Wann tritt NIS-2 in Deutschland in Kraft?

Die EU-Richtlinie war bis Oktober 2024 umzusetzen. Deutschland hat die Frist überschritten; die Umsetzung erfolgt über das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz. Für Unternehmen heißt das nicht, abzuwarten: Die inhaltlichen Anforderungen stehen fest, und Kunden fragen sie bereits ab.

Reicht eine ISO-27001-Zertifizierung aus?

Ein nach ISO 27001 betriebenes ISMS deckt den Großteil der zehn Mindestmaßnahmen ab und ist die beste Ausgangslage. Lücken bleiben typischerweise bei den Meldefristen, der Schulung der Leitungsebene und der konkreten Lieferkettensteuerung. Eine Zertifizierung ist aber nicht vorgeschrieben.

Was kostet die Umsetzung?

Das hängt davon ab, was schon da ist. Wer Backup, Berechtigungskonzept und Notfallplan bereits geregelt hat, braucht vor allem Dokumentation und Meldewege. Wer bei null anfängt, sollte ein Projekt über mehrere Monate einplanen. Wir sagen Ihnen nach dem Erstgespräch, in welcher Größenordnung Sie liegen.

◆ Nächster Schritt

Ergebnis einordnen lassen — in 30 Minuten

Wir gehen Ihr Ergebnis gemeinsam durch, klären die Einstufung und sagen Ihnen, was zuerst zu tun ist. Kostenlos und ohne Verkaufsdruck.