NIS-2: Wer ist betroffen? Der Check für Ihr Unternehmen
Von NIS-2 betroffen ist, wer in einen der achtzehn Sektoren fällt und die Schwellenwerte erreicht. Die Richtlinie weitet Cybersicherheitspflichten aus — vom Maschinenbau über Lebensmittel bis zur Abfallwirtschaft. Ob Sie betroffen sind, entscheidet sich an Sektor, Mitarbeiterzahl und Jahresumsatz. Der Check ordnet Sie in wenigen Fragen ein.
Was der Check klärt
- Wesentliche oder wichtige Einrichtung?
- Greifen die Schwellenwerte bei Ihnen?
- Sind Sie mittelbar über die Lieferkette betroffen?
- Welche Pflichten folgen daraus konkret?
- Was die Geschäftsführung persönlich verantwortet
Selbsttest · 2 Minuten
Sind wir von NIS-2 betroffen?
Sechs Fragen, sofort ein Ergebnis. Der Check ersetzt keine Rechtsberatung — er gibt eine fundierte erste Einschätzung nach den Kriterien des NIS2UmsuCG.
Unterwegs. Sie erhalten Ihre Einschätzung in den nächsten Minuten per E-Mail – prüfen Sie notfalls den Spam-Ordner.
Das hat nicht geklappt. Bitte prüfen Sie die E-Mail-Adresse und die Einwilligung.
Diese Einschätzung beruht auf Ihren Angaben und ersetzt keine rechtliche Prüfung im Einzelfall.
Wer ist von NIS-2 betroffen?
Betroffen ist, wer zwei Bedingungen zugleich erfüllt: Das Unternehmen gehört zu einem der achtzehn erfassten Sektoren und erreicht die Schwellenwerte bei Beschäftigtenzahl oder Umsatz. Fehlt eine der beiden Bedingungen, greift NIS-2 nicht unmittelbar.
Die Schwellenwerte
| Einstufung | Größe | Sektoren |
|---|---|---|
| Wesentliche Einrichtung | ab 250 Beschäftigte oder über 50 Mio. € Umsatz und über 43 Mio. € Bilanzsumme | nur Anhang I |
| Wichtige Einrichtung | ab 50 Beschäftigte oder über 10 Mio. € Umsatz und Bilanzsumme | Anhang I und II |
| Unabhängig von der Größe | keine Schwelle | qualifizierte Vertrauensdienste, TLD-Registries, DNS-Dienste, öffentliche Telekommunikationsnetze, kritische Anlagen, Bundesverwaltung |
Die inhaltlichen Pflichten sind für wesentliche und wichtige Einrichtungen identisch. Der Unterschied liegt in der Aufsicht: Wesentliche Einrichtungen werden proaktiv geprüft, wichtige erst nach einem Anlass. Auch der Bußgeldrahmen unterscheidet sich.
Sektoren hoher Kritikalität (Anhang I)
- Energie
- Verkehr
- Bankwesen
- Finanzmarktinfrastrukturen
- Gesundheitswesen
- Trinkwasser
- Abwasser
- Digitale Infrastruktur
- Verwaltung von IKT-Diensten
- Öffentliche Verwaltung
- Weltraum
Sonstige kritische Sektoren (Anhang II)
- Post- und Kurierdienste
- Abfallbewirtschaftung
- Chemische Stoffe: Produktion und Handel
- Lebensmittel: Produktion, Verarbeitung, Vertrieb
- Verarbeitendes Gewerbe und Herstellung von Waren
- Anbieter digitaler Dienste
- Forschung
Der häufigste Irrtum
Viele mittelständische Betriebe halten sich für zu klein. Der Sektor „Verarbeitendes Gewerbe und Herstellung von Waren“ ist aber weit gefasst und trifft Maschinenbau, Elektrotechnik, Medizinprodukte und Fahrzeugbau gleichermaßen. Ab 50 Beschäftigten ist ein solcher Betrieb wichtige Einrichtung – ohne dass ihn jemand darauf hinweist. Die Registrierungspflicht besteht trotzdem.
Hinzu kommt die mittelbare Betroffenheit über die Lieferkette: Betroffene Unternehmen müssen die Sicherheit ihrer Lieferanten bewerten. In der Praxis landen die Anforderungen damit per Vertrag auch bei Zulieferern, die selbst unterhalb der Schwellen liegen.
Was NIS-2 von betroffenen Unternehmen verlangt
Die Richtlinie nennt zehn Mindestmaßnahmen für das Risikomanagement. Sie gelten für wesentliche und wichtige Einrichtungen gleichermaßen — unterschieden wird bei der Aufsicht, nicht bei den Pflichten.
| Maßnahme | Was dahintersteckt |
|---|---|
| Risikoanalyse und Sicherheitskonzepte | Systematische Bewertung, welche Ausfälle und Angriffe Ihr Geschäft wie hart treffen |
| Bewältigung von Sicherheitsvorfällen | Festgelegte Abläufe, wer im Ernstfall was tut — und wer entscheidet |
| Betriebskontinuität und Krisenmanagement | Backup-Konzept, Wiederanlaufzeiten, Notbetrieb |
| Sicherheit der Lieferkette | Anforderungen an Dienstleister, vertraglich geregelt und überprüft |
| Sicherheit bei Beschaffung und Entwicklung | Schwachstellenmanagement, Patch-Prozesse, sichere Konfiguration |
| Wirksamkeitskontrolle | Nachweisen, dass die Maßnahmen greifen — nicht nur, dass es sie gibt |
| Cyberhygiene und Schulung | Grundlegende Sicherheitspraxis im Alltag, regelmäßig geschult |
| Kryptografie und Verschlüsselung | Konzept, wo verschlüsselt wird und wie Schlüssel verwaltet werden |
| Personalsicherheit und Zugriffskontrolle | Berechtigungen nach Bedarf, Ein- und Austrittsprozesse |
| Multi-Faktor-Authentifizierung | Abgesicherte Zugänge, besonders für Fernwartung und Administration |
Meldepflichten mit harten Fristen
Ein erheblicher Sicherheitsvorfall ist binnen 24 Stunden als Frühwarnung zu melden, binnen 72 Stunden folgt die Bewertung, nach einem Monat der Abschlussbericht. Die Meldung geht an das BSI. Praktisch heißt das: Die Meldewege müssen vorher feststehen, inklusive Vertretungsregelung.
Die Geschäftsführung haftet persönlich
Leitungsorgane müssen die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und sich dafür schulen lassen. Bei Verstößen haften sie persönlich — eine Delegation an die IT entbindet nicht von dieser Verantwortung.
Häufige Fragen zu NIS-2
Wer ist von NIS-2 betroffen?
Betroffen sind wesentliche und wichtige Einrichtungen in achtzehn Sektoren. In der Regel gilt: ab 50 Beschäftigten oder zehn Millionen Euro Jahresumsatz. Unabhängig von der Größe erfasst sind unter anderem Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, DNS-Dienste, TLD-Registries und Anbieter öffentlicher Telekommunikationsnetze.
Was ist der Unterschied zwischen wesentlicher und wichtiger Einrichtung?
Die Pflichten sind identisch. Unterschiedlich ist die Aufsicht: Wesentliche Einrichtungen werden proaktiv kontrolliert, wichtige Einrichtungen erst anlassbezogen. Auch der Bußgeldrahmen unterscheidet sich — bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes gegenüber 7 Millionen Euro oder 1,4 Prozent.
Wir sind zu klein. Betrifft uns NIS-2 trotzdem?
Direkt in der Regel nicht. Mittelbar sehr wohl: Betroffene Unternehmen müssen die Sicherheit ihrer Lieferkette steuern und geben Anforderungen vertraglich weiter. Wer an einen Maschinenbauer oder ein Krankenhaus liefert, bekommt die Fragebögen trotzdem auf den Tisch — und ohne Antworten auch keine Aufträge mehr.
Wann tritt NIS-2 in Deutschland in Kraft?
Die EU-Richtlinie war bis Oktober 2024 umzusetzen. Deutschland hat die Frist überschritten; die Umsetzung erfolgt über das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz. Für Unternehmen heißt das nicht, abzuwarten: Die inhaltlichen Anforderungen stehen fest, und Kunden fragen sie bereits ab.
Reicht eine ISO-27001-Zertifizierung aus?
Ein nach ISO 27001 betriebenes ISMS deckt den Großteil der zehn Mindestmaßnahmen ab und ist die beste Ausgangslage. Lücken bleiben typischerweise bei den Meldefristen, der Schulung der Leitungsebene und der konkreten Lieferkettensteuerung. Eine Zertifizierung ist aber nicht vorgeschrieben.
Was kostet die Umsetzung?
Das hängt davon ab, was schon da ist. Wer Backup, Berechtigungskonzept und Notfallplan bereits geregelt hat, braucht vor allem Dokumentation und Meldewege. Wer bei null anfängt, sollte ein Projekt über mehrere Monate einplanen. Wir sagen Ihnen nach dem Erstgespräch, in welcher Größenordnung Sie liegen.
Ergebnis einordnen lassen — in 30 Minuten
Wir gehen Ihr Ergebnis gemeinsam durch, klären die Einstufung und sagen Ihnen, was zuerst zu tun ist. Kostenlos und ohne Verkaufsdruck.

