Lange galt IT-Sicherheitsregulierung als Thema für Banken, Energieversorger und Konzerne. Mit NIS2 ändert sich das grundlegend: Die EU-Richtlinie weitet den Kreis der verpflichteten Unternehmen deutlich aus – auf viele Branchen des klassischen Mittelstands, vom Maschinenbau über die Lebensmittelproduktion bis zu Post- und Kurierdiensten. Entscheidend sind Branche und Unternehmensgröße, nicht die Frage, ob man sich selbst als kritisch empfindet.
In Deutschland ist die Richtlinie durch das NIS2-Umsetzungsgesetz umgesetzt, das am 6. Dezember 2025 ohne Übergangsfrist in Kraft trat und die Pflichten im neu gefassten BSI-Gesetz verankert. Die Frist zur Registrierung beim BSI ist im März 2026 abgelaufen. Umso wichtiger ist es, die Grundfrage sauber zu beantworten und das Ergebnis festzuhalten: Gehört das eigene Unternehmen dazu?
Die Betroffenheit in drei Schritten prüfen
Erstens der Sektor. Das Gesetz führt die erfassten Tätigkeiten in zwei Anlagen auf – in der ersten Energie, Transport und Verkehr, Finanzwesen, Gesundheit, Wasser, digitale Infrastruktur und Weltraum, in der zweiten unter anderem Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, Forschung, Anbieter digitaler Dienste und Teile des verarbeitenden Gewerbes wie Maschinenbau, Elektrotechnik und Fahrzeugbau. Maßgeblich ist, was das Unternehmen tatsächlich tut. Tätigkeiten, die im Verhältnis zur gesamten Geschäftstätigkeit vernachlässigbar sind, bleiben bei der Zuordnung außer Betracht.
Zweitens die Größe. Erfasst sind in diesen Sektoren mittlere und große Unternehmen: ab 50 Beschäftigten oder mit mehr als 10 Millionen Euro Jahresumsatz und zugleich mehr als 10 Millionen Euro Bilanzsumme. Sie gelten als wichtige Einrichtungen. Große Unternehmen aus den Sektoren der ersten Anlage – ab 250 Beschäftigten oder mit mehr als 50 Millionen Euro Umsatz und mehr als 43 Millionen Euro Bilanzsumme – sind besonders wichtige Einrichtungen.
Drittens die Sonderfälle. Einige Einrichtungen sind unabhängig von ihrer Größe erfasst, etwa Betreiber kritischer Anlagen oder bestimmte Anbieter von Vertrauens- und DNS-Diensten. Und wer selbst nicht erfasst ist, bekommt die Anforderungen trotzdem zu spüren, sobald ein Kunde unter das Gesetz fällt und seine Lieferkette absichern muss. Das BSI bietet eine Online-Betroffenheitsprüfung an; sie gibt eine erste Orientierung, ist aber ausdrücklich keine rechtsverbindliche Auskunft.
Zwei allgemeine Konstellationen zur Veranschaulichung: Ein Maschinenbauer mit 120 Beschäftigten ist über Sektor und Größe eine wichtige Einrichtung, auch wenn er sich nie als Teil der kritischen Infrastruktur verstanden hat. Ein Ingenieurbüro gleicher Größe fällt dagegen nicht unter das Gesetz, weil seine Tätigkeit in keiner der Anlagen genannt ist. Arbeitet es jedoch für einen Energieversorger, muss dieser seine Lieferkette absichern und kann vergleichbare Sicherheitsanforderungen in den Vertrag schreiben – die Pflicht kommt dann nicht vom Gesetzgeber, sondern vom Kunden.
Was die Richtlinie im Kern verlangt
Im Zentrum steht ein nachweisbares Risikomanagement: geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen, die sich am Stand der Technik orientieren und dokumentiert sind. Das Gesetz benennt die Themenfelder, die dabei mindestens abgedeckt sein müssen:
- Risikoanalyse und Sicherheitskonzepte für die IT-Systeme
- Bewältigung von Sicherheitsvorfällen
- Aufrechterhaltung des Betriebs – Backup-Management, Wiederherstellung und Krisenmanagement
- Sicherheit der Lieferkette einschließlich der Beziehungen zu Dienstleistern
- Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen, einschließlich des Umgangs mit Schwachstellen
- Verfahren, um die Wirksamkeit der Maßnahmen zu bewerten
- Schulung und Sensibilisierung
- Konzepte für Kryptografie und Verschlüsselung
- Personalsicherheit, Zugriffskontrolle und Verwaltung der IT-Bestände
- Mehrfaktor-Authentifizierung, gesicherte Kommunikation und Notfallkommunikation
Wichtig ist die Unterscheidung zwischen Pflicht und Panik: NIS2 verlangt keine Perfektion, sondern angemessene, dem Risiko entsprechende Maßnahmen. Das Gesetz nennt selbst die Maßstäbe dafür – Risikoexposition, Größe, Umsetzungskosten sowie Wahrscheinlichkeit und Schwere möglicher Vorfälle. Wer heute bereits geordnete Backups, Zugriffskontrollen und einen Notfallplan hat, ist näher am Ziel, als viele Beratungsangebote vermuten lassen.
Melden in Stufen, Verantwortung an der Spitze
Erhebliche Sicherheitsvorfälle sind dem BSI gestuft zu melden: eine frühe Erstmeldung spätestens 24 Stunden nach Kenntnis, eine Meldung mit erster Bewertung spätestens nach 72 Stunden und eine Abschlussmeldung spätestens einen Monat danach. Die erste Frist ist kaum zu halten, wenn im Ernstfall erst geklärt werden muss, wer entscheidet, was als erheblich gilt und wer Zugang zum Meldeweg hat. Diese Fragen gehören deshalb in den Notfallplan. Sind zugleich personenbezogene Daten betroffen, laufen die Meldepflichten nach der DSGVO parallel.
Neu ist vor allem die Rolle der Leitungsebene. Die Geschäftsleitung muss die Risikomanagementmaßnahmen umsetzen und ihre Umsetzung überwachen, sie haftet bei schuldhaften Pflichtverletzungen nach den Regeln ihrer Rechtsform, und sie muss regelmäßig an Schulungen teilnehmen. Sicherheitsversäumnisse lassen sich damit nicht mehr vollständig an die IT-Abteilung delegieren. Der Bußgeldrahmen reicht bei besonders wichtigen Einrichtungen bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, bei wichtigen Einrichtungen bis zu 7 Millionen Euro oder 1,4 Prozent.
Der pragmatische Einstieg
- Betroffenheit prüfen und schriftlich festhalten, mit Begründung – auch für ein Nein.
- Bestandsaufnahme: Welche Systeme sind geschäftskritisch, wer hat worauf Zugriff?
- Mehrfaktor-Anmeldung für alle Fernzugänge und Verwaltungskonten.
- Getestete Offline-Sicherungen der wichtigsten Systeme.
- Netzwerksegmentierung zwischen Büro, Produktion und Servern.
- Geübter Melde- und Eskalationsprozess mit benannten Verantwortlichen und Vertretungen.
Behandeln Sie NIS2 nicht als Bürokratieprojekt, sondern als Anlass, die eigene Widerstandsfähigkeit zu erhöhen. Die Pflichten decken sich weitgehend mit dem, was ein gut geführtes Unternehmen ohnehin tun sollte. Neu ist, dass es jetzt einen verbindlichen Rahmen dafür gibt und dass die Leitung nachweisen muss, ihn auszufüllen.
Verwandte Themen: Wer hier weiterdenkt, liest bei Meldepflichten bei Vorfällen, NIS2-Umsetzung und EDR weiter.
Quellen
- BSIG – Gesetz über das Bundesamt für Sicherheit in der Informationstechnik, §§ 28, 30, 32, 38 · Bundesamt für Justizamtlich
- NIS-2: Betroffenheitsprüfung und Registrierung · Bundesamt für Sicherheit in der Informationstechnikamtlich




