NIS-2 pragmatisch umsetzen
Die NIS-2 Richtlinie erweitert die bisherigen Cybersicherheitsregelungen der Europäischen Union und zielt darauf ab, die Widerstandsfähigkeit betroffener Unternehmen gegen Cyberbedrohungen zu stärken. Ihr Anwendungsbereich ist ist deutlich weiter gefasst und ihre Anforderungen sind erheblich strenger, als die der bisherigen Normgebung. So sollen Cybersicherheitsrisiken besser minimiert und kritische Infrastrukturen geschützt werden.
Unverbindlich · 15 Minuten · Kostenlos





Ist mein Unternehmen von NIS-2 betroffen?

Marvin Süß

Consultant, mip Consult GmbH
Die Richtlinie unterteilt betroffene Einrichtungen in zwei Hauptgruppen:
Besonders wichtige Einrichtungen
Zu den besonders wichtigen Einrichtungen gehören Unternehmen aus Sektoren wie Energie, Verkehr, Bankwesen, Gesundheitswesen und digitaler Infrastruktur, die eine bestimmte Größenschwelle überschreiten.
Wichtige Einrichtungen
Zu den wichtigen Einrichtungen gehören Unternehmen aus sieben weiteren Sektoren wie Lebensmittel, Herstellung und Forschung, die eine bestimmte Größenschwelle überschreiten. Zudem können Unternehmen als wichtige Einrichtungen gelten, die in den Sektoren der besonders wichtigen Einrichtungen tätig sind und deren Größenschwelle unterschreiten.
NIS2 Anforderungen für Unternehmen
Berichterstattung
Lassen Sie sich nicht von der scheinbar einfachen Natur der NIS-2-Berichtspflichten täuschen. Erhebliche Vorfälle innerhalb von 24 bis 72 Stunden zu melden, ist eine große Herausforderung. Dies erfordert wirkungsvolle interne Prozesse sowie eine klare Governance, um eine zuverlässige und konsistente Umsetzung zu gewährleisten. Die Nichterfüllung dieser Anforderungen kann zu ernsthaften Sanktionen für Ihr Unternehmen führen.
Falls Ihre Organisation derzeit nicht in der Lage ist, Vorfälle innerhalb der von NIS2 vorgegebenen Fristen zu melden, wird die Umsetzung dieser Fähigkeit eine der größten Herausforderungen auf dem Weg zur NIS2 Compliance sein. Schlüsselkompetenzen sind:
Unabhängig davon, wie ausgereift Ihr Cybersicherheitsprogramm derzeit ist, wird die Erfüllung dieser Anforderungen eine anspruchsvolle Aufgabe sein. Die Durchführung von Simulationen für den Vorfallmeldeprozess kann helfen, bestehende Lücken in Ihrer Organisation zu identifizieren.
Risikomanagement
NIS2 verlangt von betroffenen Organisationen die Durchführung einer „Risikobewertung“ sowie die Fähigkeit, die „Wirksamkeit von Risikomanagementmaßnahmen“ zu beurteilen. Obwohl diese Begriffe einfach erscheinen, sind ihre Auswirkungen komplex.
Die Implementierung eines umfassenden und nachweisbaren Risikomanagement-Frameworks ist eine große Herausforderung. Unternehmen müssen Richtlinien festlegen, Risikoverantwortliche benennen, eine einheitliche Terminologie definieren und für Konsistenz bei der Analyse und Berichterstattung sorgen.
Eine bewährte Vorgehensweise, wie sie etwa die ISO empfiehlt, ist essenziell. Ebenso wichtig ist jedoch die Einbindung der gesamten Organisation. Während Risikomanagerinnen und Risikomanager sowie Risikoteams Fachleute für Messung und Steuerung sind, können Risiken oft nur von den jeweiligen Fachbereichen selbst erkannt werden. Daher muss das Risikomanagement eng mit allen Abteilungen zusammenarbeiten, um die gesamte Bandbreite an Risiken zu erfassen, beispielsweise in den folgenden Bereichen:
Damit dies gelingt, müssen das Risikoteam oder die Risikomanagerin bzw. der Risikomanager alle relevanten Mitarbeitenden schulen und so eine einheitliche Anwendung von Begrifflichkeiten, Bewertungsmethoden und Taxonomien sicherstellen.
Lieferkettensicherheit
Die Lieferkettensicherheit war in den letzten Jahren ein zentrales Thema in der Informationssicherheit – und das aus gutem Grund. Viele Sicherheitsvorfälle der jüngeren Vergangenheit wurden durch Angriffe auf die Lieferkette verursacht oder verschärft.
Die NIS1-Richtlinie enthielt keine direkte Bezugnahme auf die Sicherheit der Lieferkette und über grundlegende Maßnahmen hinaus wird dieser Bereich oft nicht ausreichend berücksichtigt.
Falls Ihr Unternehmen die Sicherheit seiner Lieferkette bisher nicht überwacht hat, wird die Umsetzung dieses Teils der NIS-2-Compliance zeitaufwendig und anspruchsvoll sein.
NIS2 Verstehen
Um modernen Cybersicherheitsbedrohungen zu begegnen, führt NIS2 mehrere wesentliche Änderungen ein, darunter:
Klarere Governance und Aufsicht
Es werden regulatorische Rollen für nationale Behörden definiert und Organisationen werden zur Umsetzung strukturierter Cybersicherheitsstrategien verpflichtet.
Erhöhte Sicherheits- und Risikopflichten
Unternehmen müssen striktere Cybersicherheitsrichtlinien implementieren und sich an etablierten Standards wie z.B. ISO 27001 oder NIST CSF orientieren.
Strenge Meldepflichten für Vorfälle
Organisationen müssen erhebliche Cybersicherheitsvorfälle innerhalb von 24 bis 72 Stunden melden, um eine schnelle Reaktion und Eindämmung zu gewährleisten.
Strengere Durchsetzung und Sanktionen
Bei Nichteinhaltung drohen empfindliche Strafen von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes.
Systematische Offenlegung von Schwachstellen
Unternehmen sind verpflichtet, Cybersicherheitslücken proaktiv zu identifizieren und zu melden.
Grenzüberschreitende Informationsweitergabe
Die Zusammenarbeit zwischen den EU-Mitgliedsstaaten wird gefördert, um das Bewusstsein für Cybersicherheitsbedrohungen zu stärken.

Von der Betroffenheitsanalyse
bis zum Nachweis NIS-2 Nachweis.
Unverbindlich · 15 Minuten · Kostenlos
Häufig gestellte Fragen
Seit wann gilt NIS-2 in Deutschland?
Seit dem 6. Dezember 2025. An diesem Tag ist das NIS-2 Umsetzungs- und Cybersicherheitsstärkungsgesetz in Kraft getreten und hat das BSIG neu gefasst.
Ist mein Unternehmen von NIS-2 betroffen?
Das BSIG unterscheidet zwei Gruppen. Als besonders wichtige Einrichtung gelten Unternehmen ab 250 Mitarbeitenden oder mit mehr als 50 Mio. € Umsatz und mehr als 43 Mio. € Bilanzsumme. Als wichtige Einrichtung gelten Unternehmen ab 50 Mitarbeitenden oder mit mehr als 10 Mio. € Umsatz und Bilanzsumme. Betreiber kritischer Anlagen zählen automatisch zur ersten Gruppe. Entscheidend ist aber nicht nur die Größe, sondern auch der Sektor, maßgeblich sind die Anlagen 1 und 2 zum BSIG. Viele Onlinechecks liefern nur pauschale Ergebnisse; wir prüfen anwaltlich und belastbar.
Müssen wir uns beim BSI registrieren?
Ja. Betroffene Einrichtungen müssen sich selbst beim BSI registrieren, die Behörde teilt Ihnen die Betroffenheit nicht mit. Die Frist dafür war der 6. März 2026, also drei Monate nach Inkrafttreten. Wer sie versäumt hat, muss die Registrierung nachholen. Sie läuft zweistufig: zuerst „Mein Unternehmenskonto“, dann das BSI-Meldeportal.
Welche Fristen gelten, wenn es zu einem Sicherheitsvorfall kommt?
Drei gestaffelte Meldungen: eine Erstmeldung innerhalb von 24 Stunden, eine ausführlichere Folgemeldung innerhalb von 72 Stunden und eine Abschlussmeldung innerhalb eines Monats. Diese Fristen laufen unabhängig von der 72-Stunden-Frist für Datenpannen nach Art. 33 DSGVO, ein Vorfall kann beide auslösen.
Was passiert, wenn wir NIS-2 nicht umsetzen?
Das BSIG sieht gestaffelte Bußgelder vor: für besonders wichtige Einrichtungen bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes, für wichtige Einrichtungen bis zu 7 Mio. € oder 1,4 %. Dazu kommt die persönliche Haftung der Geschäftsleitung gegenüber dem eigenen Unternehmen.
Gilt NIS-2 auch für uns als Zulieferer?
Selbst Organisationen, die nicht direkt von NIS2 betroffen sind, könnten dessen Auswirkungen spüren, wenn sie Lieferanten oder Partner regulierter Unternehmen sind, diese Unternehmen müssen wahrscheinlich nachweisen, welche Cybersicherheitsmaßnahmen sie ergreifen, um Geschäftsbeziehungen mit NIS2-regulierten Organisationen aufrechtzuerhalten.









