Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

Was Ihr Haus schützen muss

Wie viel Schutz nötig ist, entscheidet sich an Branche und Größe – nicht an der Angst.

1Wie viele Arbeitsplätze hat Ihr Unternehmen?
2In welcher Branche?
3Welche Software setzen Sie ein?

Erscheint nach der Branche.

Drei Angaben genügen – Sie sehen sofort, was bei Ihnen trägt.

NIS2 ist zunächst eine europäische Richtlinie: die Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau. Eine Richtlinie gilt nicht unmittelbar für Unternehmen – sie verpflichtet die Mitgliedstaaten, sie in nationales Recht umzusetzen. In Deutschland ist das mit dem NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz geschehen, das das BSI-Gesetz neu gefasst hat.

Seit dem 6. Dezember 2025 gilt das Gesetz, und zwar ohne Übergangsfrist. Wer an diesem Tag die Voraussetzungen des § 28 erfüllte, war ab diesem Tag Einrichtung mit allen Pflichten. Das unterscheidet NIS2 von vielen anderen Regelwerken, die eine Anlaufzeit gewähren – und es ist der Grund, warum die Frage „Sind wir betroffen?“ nicht vertagt werden kann.

Drei Zahlen, die den Takt vorgeben

0Tage Übergang
Die Pflichten gelten ab dem Tag, an dem ein Unternehmen die Voraussetzungen erfüllt.
3Monate
Frist zur Registrierung beim BSI, gerechnet ab dem Tag, an dem die Einrichtung erstmals als solche gilt (§ 33).
24Stunden
Frist für die Erstmeldung eines erheblichen Sicherheitsvorfalls ab Kenntnis (§ 32).

Wo die Pflichten im Gesetz stehen

Das neu gefasste BSI-Gesetz bündelt die NIS2-Pflichten in einem Abschnitt. Diese Tabelle ist die Landkarte.

ParagrafGegenstandVertiefung
§ 28Wer besonders wichtige und wer wichtige Einrichtung ist – Sektoren, Schwellen, SonderfälleWer betroffen ist
§ 30Die zehn Bereiche der Risikomanagementmaßnahmen und die DokumentationspflichtDie zehn Pflichten
§ 31Besondere Anforderungen für Betreiber kritischer Anlagen, darunter Systeme zur AngriffserkennungAngriffserkennung
§ 32Meldepflichten: 24 Stunden, 72 Stunden, ein MonatNIS2-Übersicht
§ 33Registrierungspflicht binnen drei Monaten, Aktualisierung binnen zwei WochenRegistrierung
§ 38Umsetzungs-, Überwachungs- und Schulungspflicht der GeschäftsleitungGeschäftsleitung
§ 65Bußgeldvorschriften, gestaffelt nach Verstoß und EinrichtungsartBußgelder

Was sich gegenüber dem alten Recht geändert hat

Vier Verschiebungen, die den Unterschied ausmachen.

  • Vom Betreiber zur EinrichtungDas alte BSI-Gesetz kannte vor allem Betreiber kritischer Infrastrukturen – wenige, große Häuser. Das neue erfasst Einrichtungen in vierzehn Sektoren ab 50 Beschäftigten. Aus einigen Hundert wurden Zehntausende.
  • Die Geschäftsleitung in der Pflicht§ 38 richtet sich ausdrücklich an die Geschäftsleitung: umsetzen, überwachen, schulen. Vorher war IT-Sicherheit eine Frage der Fachabteilung; jetzt ist sie eine der Leitung.
  • Gestufte Meldung mit festen FristenErstmeldung, Bewertung, Abschluss – drei Meldungen mit drei Fristen statt einer unbestimmten Meldepflicht. Die Uhr läuft ab Kenntnis.
  • Die Lieferkette als eigener Bereich§ 30 Abs. 2 Nr. 4 macht die Sicherheit der Lieferkette zur Pflicht der Einrichtung. Damit reicht das Gesetz über seine Adressaten hinaus auf deren Dienstleister.

Was das Gesetz nicht regelt – und wo deshalb Vorsicht geboten ist

Das BSI-Gesetz ist ein Rahmen. Es sagt, dass Maßnahmen angemessen sein müssen, nicht welche. Es sagt, dass die Lieferkette gesichert werden muss, nicht wie. Es verweist für die Einrichtungsarten auf andere Rechtsakte – die Lebensmittel-Basisverordnung, REACH, die NACE-Systematik. Wer eine abschließende Liste erwartet, was zu tun ist, wird sie im Gesetz nicht finden.

Das ist kein Mangel, sondern Absicht: Ein Energieversorger und ein Maschinenbauer sollen nicht dieselbe Checkliste abarbeiten. Es bedeutet aber, dass die Übersetzung in den eigenen Betrieb Arbeit ist, die niemand abnimmt. Branchenspezifische Sicherheitsstandards, die § 30 ausdrücklich vorsieht, können diese Übersetzung erleichtern, wo es sie gibt.

Zwei Hinweise zum Umgang mit Informationen zu NIS2: Erstens kursieren viele Darstellungen noch aus der Zeit der Gesetzentwürfe, in denen Paragrafen anders nummeriert und Schwellen anders gefasst waren. Maßgeblich ist der verkündete Text. Zweitens behandeln manche Anbieter Formulierungen der EU-Richtlinie, als stünden sie im deutschen Gesetz – etwa zur Unwirksamkeit eines Haftungsverzichts. Was gilt, steht im BSI-Gesetz; die Fundstellen unter dieser Seite führen dorthin.

Häufige Fragen

Gilt die EU-Richtlinie für uns oder das deutsche Gesetz?
Das deutsche Gesetz. Die Richtlinie verpflichtet den Staat; das BSI-Gesetz verpflichtet Sie. Wo beide voneinander abweichen – etwa in Formulierungen zur Haftung der Geschäftsleitung –, zählt für ein deutsches Unternehmen der Wortlaut des BSI-Gesetzes. Die Richtlinie bleibt als Auslegungshilfe von Bedeutung, mehr nicht.
Warum gibt es keine Übergangsfrist?
Weil die Umsetzungsfrist der Richtlinie bereits im Oktober 2024 abgelaufen war und Deutschland sie überschritten hatte. Der Gesetzgeber hat den Unternehmen deshalb keine weitere Anlaufzeit gewährt. Für Häuser, die sich in den Jahren davor vorbereitet hatten, änderte das wenig; für die übrigen bedeutet es, dass die Pflichten seit dem 6. Dezember 2025 laufen.
Wir waren schon unter dem alten BSI-Gesetz Betreiber kritischer Infrastruktur – was ändert sich?
Sie sind weiterhin erfasst, jetzt als Betreiber kritischer Anlagen und damit besonders wichtige Einrichtung. Die ausdrückliche Pflicht zu Systemen zur Angriffserkennung nach § 31 gilt für Sie fort. Neu sind die gestuften Meldefristen, die Registrierung über das gemeinsame Portal von BSI und BBK und die ausdrücklichen Pflichten der Geschäftsleitung nach § 38.
Wo finde ich den verbindlichen Gesetzestext?
Auf gesetze-im-internet.de, dem Angebot des Bundesministeriums der Justiz, unter „BSIG“. Die Fundstellen unter dieser Seite führen direkt zu den einzelnen Paragrafen. Wer eine Darstellung liest, die keine solchen Fundstellen nennt, sollte sie mit Vorsicht behandeln.

Quellen und Nachweise

  1. Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie) · Amtsblatt der Europäischen Unionamtlich
  2. § 28 BSIG – Besonders wichtige Einrichtungen und wichtige Einrichtungen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  3. § 32 BSIG – Meldepflichten · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  4. § 33 BSIG – Registrierungspflicht · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  5. § 65 BSIG – Bußgeldvorschriften · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich

Das gehört dazu