Leitfaden
NIS2 von der Betroffenheitsprüfung bis zur Meldekette.
In Deutschland fallen nach Schätzung der Bundesregierung rund 29.000 bis 30.000 Einrichtungen unter das NIS2-Umsetzungsgesetz. Dieser Leitfaden klärt, ob Ihre dazugehört und was dann zu tun ist.
Was Sie lernen
- Feststellen, ob Ihre Organisation unter NIS2 fällt
- Die zehn Mindestmaßnahmen aus § 30 BSIG den eigenen Maßnahmen zuordnen
- Ihren Compliance-Zeitplan vor Beginn der Durchsetzung planen
Einleitung
Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) ist der aktualisierte EU-Rahmen für Cybersicherheit in kritischen und wichtigen Sektoren. Sie ersetzt die ursprüngliche NIS-Richtlinie von 2016 und erweitert den Anwendungsbereich erheblich, verschärft die Anforderungen und führt eine persönliche Haftung für das Management ein.
NIS2 trat am 16. Januar 2023 in Kraft. Die EU-Mitgliedstaaten waren verpflichtet, sie bis zum 17. Oktober 2024 in nationales Recht umzusetzen. In Deutschland ist das Umsetzungsgesetz (NIS2UmsuCG) am 6. Dezember 2025 in Kraft getreten. Die BSI-Registrierungsfrist lief am 6. März 2026 ab. Organisationen, die noch nicht vorbereitet sind, sollten jetzt handeln.
Wer ist betroffen?
NIS2 verwendet einen Größen-und-Sektor-Ansatz. Ihre Organisation ist wahrscheinlich betroffen, wenn sie in einem der aufgeführten Sektoren tätig ist UND den Größenschwellenwert erfüllt.
Besonders wichtige Einrichtungen
Größere Organisationen in den hochkritischen Sektoren nach Anlage 1 BSIG. Das BSI beaufsichtigt sie proaktiv und darf Nachweise auch ohne konkreten Anlass verlangen:
- Energie (Strom, Öl, Gas, Wasserstoff, Fernwärme)
- Verkehr (Luft, Schiene, Wasser, Straße)
- Bankwesen und Finanzmarktinfrastruktur
- Gesundheitswesen (Krankenhäuser, Labore, Medizinproduktehersteller)
- Trinkwasser und Abwasser
- Digitale Infrastruktur (IXPs, DNS-Anbieter, TLD-Register, Cloud, Rechenzentren)
- Verwaltung von IKT-Diensten (B2B): Managed Service Provider, Managed Security Service Provider
- Öffentliche Verwaltung des Bundes (für Länder und Kommunen gilt Landesrecht)
- Weltraum
Wichtige Einrichtungen
Mittlere Unternehmen aus beiden Anlagen sowie große Unternehmen aus Anlage 2. Dieselben Pflichten wie oben, aber das BSI prüft erst bei Anhaltspunkten für Verstöße:
- Post- und Kurierdienste
- Abfallbewirtschaftung
- Chemie (Herstellung und Handel)
- Lebensmittel (Produktion, Verarbeitung, Vertrieb)
- Verarbeitendes Gewerbe (Medizinprodukte, Elektronik, Maschinen, Kraftfahrzeuge)
- Anbieter digitaler Dienste (Online-Marktplätze, Suchmaschinen, soziale Netzwerke)
- Forschungsorganisationen
Größenschwellenwerte
- Wichtige Einrichtung: ab 50 Beschäftigten oder über 10 Millionen Euro Jahresumsatz und Bilanzsumme
- Besonders wichtige Einrichtung: ab 250 Beschäftigten oder über 50 Millionen Euro Umsatz zusammen mit über 43 Millionen Euro Bilanzsumme
Die Werte stehen in § 28 BSIG. Für Betreiber öffentlicher Telekommunikationsnetze gelten die niedrigeren Werte schon in der oberen Kategorie.
Einige Einrichtungen fallen unabhängig von ihrer Größe in den Anwendungsbereich, zum Beispiel DNS-Anbieter, TLD-Register und Anbieter öffentlicher elektronischer Kommunikationsnetze.
Was fordert NIS2?
Artikel 21 der Richtlinie zählt zehn Mindestmaßnahmen auf, in Deutschland umgesetzt in § 30 BSIG. Sie gelten für wichtige und besonders wichtige Einrichtungen gleichermaßen:
- Risikoanalyse und Informationssicherheitsrichtlinien. Richtlinien auf Basis eines risikobasierten Ansatzes einrichten und aufrechterhalten
- Vorfallsbehandlung. Verfahren zur Erkennung, Behandlung und Meldung von Sicherheitsvorfällen
- Business Continuity und Krisenmanagement. Backup-Management, Disaster Recovery und Krisenreaktionspläne
- Sicherheit der Lieferkette. Sicherheitsrisiken von Lieferanten und Dienstleistern bewerten und managen
- Sicherheit in Netz- und Informationssystemen. Sicherer Erwerb, Entwicklung und Wartung von Systemen einschließlich Schwachstellenmanagement
- Richtlinien zur Bewertung von Cybersicherheitsmaßnahmen. Verfahren zur Bewertung der Wirksamkeit Ihrer Sicherheitsmaßnahmen
- Cybersicherheitshygiene und Schulung. Grundlegende Cyberhygiene-Praktiken und regelmäßige Sicherheitsbewusstseinsschulungen
- Kryptografie und Verschlüsselung. Richtlinien und Verfahren für den Einsatz von Kryptografie und gegebenenfalls Verschlüsselung
- Personalsicherheit und Zugangskontrolle. Asset-Management, Identitätsmanagement und Zugangskontrollrichtlinien
- Multi-Faktor-Authentifizierung und sichere Kommunikation. Einsatz von MFA, kontinuierlicher Authentifizierung und verschlüsselter Sprach-/Video-/Textkommunikation, wo angemessen
Meldepflichten bei Vorfällen
NIS2 führt strenge Meldefristen für Vorfälle ein:
- Frühwarnung: Innerhalb von 24 Stunden nach Bekanntwerden eines erheblichen Vorfalls
- Vorfallsmeldung: Innerhalb von 72 Stunden, einschließlich einer ersten Bewertung von Schweregrad und Auswirkung
- Abschlussbericht: Innerhalb eines Monats, einschließlich Ursachenanalyse und Abhilfemaßnahmen
Ein „erheblicher Vorfall“ ist einer, der schwerwiegende Betriebsstörungen oder finanzielle Verluste verursacht oder verursachen kann, oder der andere Organisationen betrifft.
Managementhaftung
Eine der wirkungsvollsten Änderungen von NIS2 ist die persönliche Haftung der Leitungsorgane. Artikel 20 der Richtlinie, in Deutschland § 38 BSIG, verlangt von der Geschäftsleitung:
- Die Cybersicherheits-Risikomanagementmaßnahmen genehmigt
- Deren Umsetzung überwacht
- An Cybersicherheitsschulungen teilnimmt
- Persönlich für Nichtkonformität haftbar gemacht werden kann
Die Pflicht trifft die Geschäftsleitung persönlich und lässt sich nicht an die IT delegieren. Für besonders wichtige Einrichtungen reichen die Bußgelder bis 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes, für wichtige Einrichtungen bis 7 Millionen Euro oder 1,4 %.
Wie NIS2 auf bestehende Frameworks abbildet
Wenn Ihre Organisation bereits einem etablierten Sicherheits-Framework folgt, haben Sie einen erheblichen Vorsprung:
- ISO 27001. Deckt die meisten NIS2-Anforderungen ab. Wesentliche Lücken bestehen typischerweise bei Meldefristen für Vorfälle und spezifischen Anforderungen zur Lieferkettensicherheit.
- BSI IT-Grundschutz. Starke Übereinstimmung, insbesondere für deutsche Organisationen. Das BSI hat Leitlinien zur Zuordnung von Grundschutz zu NIS2 veröffentlicht.
- SOC 2. Teilweise Überschneidung bei Sicherheit und Verfügbarkeit. NIS2 erfordert explizitere Maßnahmen zur Lieferkettensicherheit und Vorfallsmeldung.
In KaitoSec zählt eine umgesetzte Maßnahme gleichzeitig auf ISO 27001, NIS2 und Grundschutz ein, sodass die Lücke sichtbar wird, statt in drei getrennten Tabellen zu verschwinden.
Vorbereitung auf NIS2: Ein praktischer Fahrplan
Phase 1: Scoping (Wochen 1-2)
- Festlegen, ob Ihre Organisation eine wesentliche oder wichtige Einrichtung ist
- Ermitteln, welche nationalen Gesetze gelten (z. B. NIS2UmsuCG in Deutschland)
- Management über seine persönlichen Haftungspflichten informieren
Phase 2: Gap-Analyse (Wochen 3-4)
- Ihre aktuellen Sicherheitsmaßnahmen gegenüber den 10 NIS2-Maßnahmen abbilden
- Lücken bei Vorfallsmeldung, Lieferkettensicherheit und Governance identifizieren
- Priorisierung nach Risiko und regulatorischer Exposition
Phase 3: Umsetzung (Wochen 5-12)
- Incident-Response-Verfahren einrichten oder aktualisieren, um die 24/72-Stunden-Fristen zu erfüllen
- Lieferketten-Risikobewertungen für kritische Lieferanten durchführen
- MFA und Verschlüsselung implementieren, wo noch nicht vorhanden
- Management-Schulungen und Genehmigungsworkflows entwickeln
Phase 4: Validierung (Wochen 13-16)
- Incident-Response-Verfahren durch Tabletop-Übungen testen
- Internes Audit gegenüber NIS2-Anforderungen durchführen
- Compliance-Nachweise für potenzielle regulatorische Überprüfungen dokumentieren
Was jetzt zu tun ist
Der erste Schritt ist immer die Betroffenheitsprüfung nach § 28 BSIG, denn ohne sie steht keine Frist und keine Pflicht fest. Ist die Einordnung klar, folgt die Registrierung beim BSI, die seit dem 6. März 2026 überfällig ist, und danach die Arbeit an den zehn Maßnahmen.
Beginnen Sie mit einer Gap-Analyse, nutzen Sie Ihre bestehenden Framework-Zertifizierungen und setzen Sie Multi-Framework-Mapping ein, um Doppelarbeit zu vermeiden. Die Organisationen, die jetzt vorbereiten, werden die stärkste Position haben, wenn die Durchsetzung beginnt.