Wer „NIS2 KMU“ sucht, sucht meist eine Entwarnung – und findet sie nicht. Das Gesetz kennt keine Mittelstandsausnahme. Es kennt Schwellen, und die liegen niedriger, als die meisten annehmen: 50 Beschäftigte oder mehr als 10 Millionen Euro Umsatz und Bilanzsumme, in einem der vierzehn Sektoren der Anlagen 1 und 2. Ein Maschinenbauer mit 60 Beschäftigten ist wichtige Einrichtung. Eine Spedition mit 80 Beschäftigten ebenso. Ein Pflegedienst mit 55 Beschäftigten, wenn er Gesundheitsdienstleistungen erbringt, auch.
Und unterhalb der Schwelle hört es nicht auf. § 30 Abs. 2 Nr. 4 BSIG verpflichtet jede erfasste Einrichtung, die Sicherheit ihrer Lieferkette zu regeln. Ein Zulieferer mit 25 Beschäftigten, der ein Krankenhaus beliefert, bekommt dessen Anforderungen vertraglich weitergereicht – Nachweise über Sicherungen, Zugriffskontrolle, Vorfallmeldung. Das BSI kennt ihn nicht; sein Kunde schon. Für die Metropolregion mit ihrer Dichte an Zulieferern für Automobil, Chemie und Gesundheit ist das der häufigere Weg hinein.
Typische Fälle aus der Region
Beispiele, wie sie in Erstgesprächen vorkommen. Die Einstufung ergibt sich aus § 28; die Begründung steht daneben.
| Haus | Einstufung | Warum |
|---|---|---|
| Maschinenbauer, 70 Beschäftigte, 18 Mio. € Umsatz | wichtige Einrichtung | Maschinenbau ist Anlage 2, Nr. 5.4; über 50 Beschäftigte |
| Logistiker mit Lkw-Flotte, 120 Beschäftigte | wichtige Einrichtung | Straßenverkehr ist Anlage 1, Nr. 2.4 – als Verkehrsunternehmen; über 50 Beschäftigte |
| Medizinisches Versorgungszentrum, 60 Beschäftigte | wichtige Einrichtung | Gesundheitsdienstleister sind Anlage 1, Nr. 4.1.1; über 50 Beschäftigte |
| IT-Systemhaus mit eigenem Rechenzentrum, 45 Beschäftigte, 12 Mio. € Umsatz, 11 Mio. € Bilanzsumme | wichtige Einrichtung | Rechenzentrums- und Managed-Service-Anbieter sind Anlage 1, Nr. 6; Finanzschwelle überschritten |
| Zulieferer für Automobilteile, 35 Beschäftigte | nicht unmittelbar – aber vertraglich | Unter den Schwellen; der Kunde (Kraftwagen, Anlage 2, Nr. 5.5) reicht Anforderungen nach § 30 Abs. 2 Nr. 4 weiter |
| Baustoffgroßhandel, 200 Beschäftigte | nicht erfasst | Kein Sektor der Anlagen 1 oder 2 |
Was ein mittelständisches Haus anders macht als ein Konzern
Ein Konzern hat eine Rechtsabteilung, einen Informationssicherheitsbeauftragten und ein Budget für Zertifizierungen. Ein mittelständisches Haus hat einen Geschäftsführer, der auch Vertrieb macht, eine IT mit zwei Personen und einen Dienstleister. Das Gesetz nimmt darauf Rücksicht – § 30 Abs. 1 nennt Größe und Umsetzungskosten ausdrücklich als Maßstab der Angemessenheit. Es verlangt nicht dasselbe von beiden. Es verlangt von beiden, dass sie begründen, was sie tun.
Für den Mittelstand folgt daraus eine andere Reihenfolge als die der Beraterpräsentationen. Nicht zuerst die Risikoanalyse auf vierzig Seiten, sondern zuerst die drei Maßnahmen, die bei einem Angriff den Stillstand verkürzen: Sicherungen mit geprobter Rückspielung, zweiter Faktor für alle Fernzugänge, eine Erkennung, die nachts arbeitet. Dann die Registrierung, dann die Rufkette, dann die Dokumentation dessen, was dann ohnehin läuft.
Und eine Frage, die ein Konzern nicht stellen muss: Wer liest nachts die Meldungen? Ein Haus mit zwei IT-Kräften kann keine Bereitschaft über 365 Tage stellen. Es kauft sie ein oder es hat sie nicht. Das Gesetz ist in dieser Frage neutral; die Meldefrist ab Kenntnis ist es nicht.
Die ersten drei Schritte
In dieser Reihenfolge, weil jeder Schritt den nächsten begründet.
- Betroffenheit klären – eigene und vertraglicheDer Betroffenheits-Check in fünf Minuten, dann die Frage an die wichtigsten Kunden: Seid ihr erfasst, und was verlangt ihr von uns? Beides schriftlich festhalten, mit Datum.
- Die drei Maßnahmen, die den Stillstand verkürzenSicherungen zurückspielen und das Ergebnis protokollieren. Zweiten Faktor für Fernzugänge und Verwaltungskonten einrichten, ohne Ausnahme. Klären, wer nachts Meldungen bewertet – und wenn niemand, die Erkennung einkaufen.
- Registrieren, Rufkette, erster BerichtFalls erfasst: beim BSI registrieren, Frist drei Monate. Rufkette ausdrucken. Einen ersten Bericht auf einer Seite für die Geschäftsführung schreiben – das ist der Beginn der Überwachung nach § 38, und er kostet eine Stunde.
Häufige Fragen
- Wir haben 48 Beschäftigte – müssen wir gar nichts tun?
- Unmittelbar nicht, solange auch die Finanzschwelle nicht erreicht ist und kein Sonderfall vorliegt. Prüfen Sie aber zwei Dinge: ob Ihre Kunden erfasst sind und Ihnen Anforderungen weiterreichen, und ob Sie die 50 im nächsten Jahr überschreiten. Ab dem Tag der Überschreitung laufen die Pflichten ohne Übergang, und drei Monate später ist die Registrierung fällig.
- Unser Kunde verlangt einen NIS2-Nachweis – was genau?
- Das steht in seinem Vertrag oder Fragebogen, und das Gesetz schreibt ihm die Form nicht vor. Üblich sind Nachweise über Sicherungen, Zugriffskontrolle, Vorfallmeldung und Erreichbarkeit – manchmal eine Zertifizierung. Fragen Sie nach, was genau verlangt wird, bevor Sie etwas aufbauen; oft genügt eine Selbstauskunft mit Belegen.
- Lohnt sich eine ISO-27001-Zertifizierung für ein Haus unserer Größe?
- Wenn Kunden sie verlangen, ja – dann ist sie Auftragsvoraussetzung. Nur wegen NIS2 nicht zwingend: Das Gesetz schreibt sie nicht vor, und der IT-Grundschutz des BSI führt zum selben Ziel mit weniger formalem Aufwand. Die Entscheidung hängt an der Lieferkette, nicht am Gesetz.
- Was kostet die Umsetzung in einem Haus mit 60 Beschäftigten?
- Eine Zahl, die wir hier hinschreiben würden, wäre für Ihr Haus falsch. Was sich sagen lässt: Die ersten drei Schritte oben kosten vor allem Zeit, nicht Geld. Die laufenden Kosten entstehen bei der Erkennung, wenn sie eingekauft wird, und bei Zertifizierungen, wenn Kunden sie verlangen. Beides lässt sich beziffern, sobald Umfang und Anforderungen feststehen.
- Wir sind Zulieferer und erfasste Einrichtung zugleich – was gilt?
- Beides. Sie erfüllen das Gesetz als Einrichtung und die Verträge als Zulieferer. In der Praxis überschneidet sich das weitgehend – wer die zehn Bereiche des § 30 belegen kann, kann auch die Fragebögen seiner Kunden beantworten. Bauen Sie die Nachweise einmal und verwenden Sie sie zweimal.
Quellen und Nachweise
- § 28 BSIG – Besonders wichtige Einrichtungen und wichtige Einrichtungen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- § 30 BSIG – Risikomanagementmaßnahmen, Absatz 1 (Angemessenheit) und Absatz 2 Nummer 4 (Lieferkette) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- Anlage 1 BSIG – Sektoren mit hoher Kritikalität · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- Anlage 2 BSIG – Sonstige kritische Sektoren · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich

