2. August 2026

NIS2 ist da: Wer jetzt betroffen ist – und was zu tun ist

NIS2 ist längst keine Zukunftsfrage mehr: Seit dem 6. Dezember 2025 ist das deutsche Umsetzungsgesetz (NIS2UmsuCG) in Kraft und reformiert das BSI-Gesetz grundlegend – ohne allgemeine Übergangsfrist. Rund 29.500 Unternehmen müssen ihre Cybersicherheit auf ein neues Niveau heben. Das Tückische daran: Viele wissen noch gar nicht, dass sie dazugehören.

Wer ist betroffen?

NIS2 erweitert den Anwendungsbereich weit über die klassischen KRITIS-Betreiber hinaus. Erfasst sind „besonders wichtige“ und „wichtige“ Einrichtungen in 18 Sektoren – von Energie, Wasser und Gesundheit über industrielle Produktion, Maschinenbau, Lebensmittel und Chemie bis hin zu digitalen Diensten und Logistik. Als Faustregel gilt: Wer in einem dieser Sektoren tätig ist und mindestens 50 Beschäftigte oder mehr als 10 Millionen Euro Jahresumsatz aufweist, sollte die eigene Betroffenheit ernsthaft prüfen. Eine behördliche Benachrichtigung gibt es nicht – die Einordnung müssen Unternehmen selbst vornehmen.

Was NIS2 verlangt

Drei Pflichten stehen im Mittelpunkt. Erstens die Registrierung beim BSI über dessen Portal: Die gesetzliche Frist lief am 6. März 2026 ab, eine vom BSI eingeräumte Nachfrist endete am 31. Juli 2026. Wer jetzt noch nicht registriert ist, bleibt dennoch verpflichtet – die Nachholung ist weiterhin möglich und dringend geboten, denn schon die fehlende Registrierung ist für sich genommen eine bußgeldbewehrte Ordnungswidrigkeit, ganz ohne Sicherheitsvorfall. Zweitens ein Risikomanagement entlang der zehn Maßnahmenbereiche des § 30 BSIG: Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Business Continuity, Sicherheit der Lieferkette, sichere Beschaffung, Schulungen, Kryptografie, Zugriffskontrolle und weitere. Drittens die Meldepflichten bei erheblichen Sicherheitsvorfällen mit einer Erstmeldung binnen 24 Stunden, einer Bestätigung nach 72 Stunden und einem Abschlussbericht nach einem Monat.

Die Geschäftsleitung haftet persönlich

Die vielleicht wichtigste Änderung: NIS2 macht Cybersicherheit zur Chefsache. Nach § 38 BSIG muss die Geschäftsleitung die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und sich dafür schulen lassen – und haftet bei Versäumnissen persönlich. Die Bußgelder nach § 65 reichen für besonders wichtige Einrichtungen bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. Schon eine fehlende Registrierung kann geahndet werden, ganz ohne dass ein Sicherheitsvorfall eingetreten wäre.

ISO 27001 ist der schnellste Weg

Die gute Nachricht: Wer die zehn Maßnahmenbereiche des § 30 liest, liest im Grunde das Inhaltsverzeichnis eines ISMS nach ISO 27001. Ein vorhandenes oder neu aufgebautes ISMS nach ISO 27001 deckt die NIS2-Anforderungen in weiten Teilen strukturiert ab. Business Continuity wird ausdrücklich verlangt – hier greift ein BCMS nach ISO 22301 unmittelbar ein. Statt NIS2 als isolierte Compliance-Übung zu behandeln, bauen Sie so ein belastbares System, das über die reine Pflichterfüllung hinaus Wert schafft.

Erste Schritte

  • Betroffenheit klären: Sektor und Schwellenwerte abgleichen (50 Beschäftigte / 10 Mio. Euro Umsatz).
  • Beim BSI registrieren – falls noch nicht geschehen, jetzt nachholen.
  • Gap-Analyse gegen § 30 BSIG beziehungsweise ISO 27001 durchführen.
  • Meldeprozess für die Fristen 24 Stunden / 72 Stunden / ein Monat aufsetzen.
  • Geschäftsleitung einbinden, Maßnahmen förmlich billigen und dies dokumentieren.

Unsicher, ob und wie NIS2 Sie trifft? Ich prüfe Ihre Betroffenheit, gleiche Ihre Maßnahmen prüfungsfest gegen die Anforderungen ab und zeige konkrete Lücken auf – aufbauend auf ISO 27001. Mehr dazu auf der Seite KRITIS & NIS2. Sprechen Sie mich an.

← Zur Startseite