Betroffenheit müssen Unternehmen selbst klären Bei NIS 2 fehlen selten die Tools, sondern meist die Zuständigkeiten

Ein Gastbeitrag von Dr. Kilian Schmidt 4 min Lesedauer

Anbieter zum Thema

NIS2 gilt, aber kein Amt sagt Unternehmen, ob sie darunter fallen. Wer betroffen ist, muss erhebliche Vorfälle binnen 24 Stunden erstmals melden, und die Geschäftsleitung trägt die Verantwortung. Fünf Pflichten sind entscheidend, vier Fallstricke bremsen die Umsetzung.

NIS2 lässt sich nicht an die IT delegieren, es verlangt klare Abläufe im ganzen Unternehmen. Ohne feste Zuständigkeiten steht die Geschäftsleitung im Ernstfall ohne Plan da.(Bild:  Gemini / KI-generiert)
NIS2 lässt sich nicht an die IT delegieren, es verlangt klare Abläufe im ganzen Unternehmen. Ohne feste Zuständigkeiten steht die Geschäftsleitung im Ernstfall ohne Plan da.
(Bild: Gemini / KI-generiert)

Seit dem 6. Dezember 2025 ist NIS2 in Deutschland verbindliches Recht. Mit dem Inkrafttreten des NIS2-Umsetzungsgesetzes (NIS2UmsuCG) gelten die Pflichten aus der Richtlinie nun ohne Übergangsfrist als nationales Recht.

Für betroffene Unternehmen bedeutet das: NIS2 ist kein regulatorisches Zukunftsthema mehr, sondern operative Realität. Wer in den Anwendungsbereich fällt, muss die Pflichten aktiv erfüllen – dazu gehört auch die Registrierung beim Bundesamt für Sicherheit in der Informationstechnik (BSI). Die gesetzliche Registrierungsfrist lief bereits am 6. März 2026 ab; das BSI duldete Nachmeldungen noch bis zum 31. Juli 2026. Der Nachholbedarf ist groß: Ende Mai 2026 waren erst rund 18.500 von etwa 29.000 registrierungspflichtigen Organisationen beim BSI gemeldet.

Wer ist betroffen?

Das deutsche Umsetzungsgesetz unterscheidet zwischen besonders wichtigen Einrichtungen (essential entities) und wichtigen Einrichtungen (important entities). Betroffen sind Unternehmen bestimmter Sektoren und Größen, unter anderem in Energie, Transport, Gesundheitswesen, digitaler Infrastruktur, IKT-Diensten und Finanzwesen sowie in relevanten Lieferketten.

In Deutschland werden schätzungsweise zwischen 25.000 und 40.000 Unternehmen erfasst. Entscheidend ist: Ob ein Unternehmen betroffen ist, ergibt sich aus Sektor- und Größenkriterien, nicht aus einer öffentlichen Liste. Jedes Unternehmen muss seine Betroffenheit selbst prüfen.

Was NIS2 konkret verlangt

1) Angemessene Sicherheitsmaßnahmen

Unternehmen müssen geeignete technische und organisatorische Maßnahmen treffen, um Netz- und Informationssysteme zu schützen. Dazu gehören unter anderem der Schutz vor unbefugtem Zugriff (IAM), die Absicherung kritischer Systeme, Patch- und Schwachstellenmanagement, Monitoring und Angriffserkennung, Notfall- und Reaktionsprozesse sowie der Schutz sensibler Daten und Dienste. Gefordert wird kein Idealzustand, sondern ein angemessenes Sicherheitsniveau, das sich an Branche, Größe und Bedrohungslage orientiert.

2) Business Continuity und Krisenfähigkeit

NIS2 fordert neben Prävention auch die Fähigkeit, den Geschäftsbetrieb bei erheblichen Störungen aufrechtzuerhalten oder kontrolliert wiederherzustellen. Kernanforderungen sind die Identifikation kritischer Geschäftsprozesse, die Definition akzeptabler Ausfallzeiten (z. B. RTO), dokumentierte Notfall- und Wiederanlaufpläne, getestete Backup- und Restore-Verfahren sowie regelmäßige Krisenübungen. Unternehmen müssen wissen, welche Prozesse geschäftskritisch sind und wie schnell sie wieder funktionsfähig sein müssen.

3) Meldepflichten: das dreistufige Modell

Besonders zu beachten sind die verbindlichen Meldefristen bei erheblichen Sicherheitsvorfällen: innerhalb von 24 Stunden nach Kenntnis eine Erstmeldung (Early Warning), innerhalb von 72 Stunden eine erste strukturierte Einschätzung und spätestens einen Monat danach eine Abschlussmeldung mit Ursachen und Maßnahmen.

Dieses Modell zeigt: Vorfallsprozesse müssen vorab definiert, dokumentiert und getestet sein. In der Praxis laufen Meldepflicht, Ursachenanalyse und Stabilisierung des Betriebs parallel. Ohne vorbereitete Krisenstruktur entstehen schnell operative Zielkonflikte.

4) Lieferkette und Drittparteien

NIS2 verpflichtet Unternehmen, auch Risiken aus Abhängigkeiten von Dienstleistern, Cloud-Anbietern und sonstigen Drittparteien aktiv zu steuern. Typische Anforderungen sind Mindestanforderungen an kritische Lieferanten, vertraglich geregelte Eskalations- und Informationswege sowie regelmäßige Risikoüberprüfung und Dokumentation. Entscheidend ist eine aktive Steuerung – nicht das Abarbeiten formaler Checklisten.

5) Verantwortung der Leitungsebene

Unter NIS2 liegt die Verantwortung für Cybersicherheit ausdrücklich beim Management. Nach § 38 BSIG muss die Geschäftsleitung die Risikomanagement-Maßnahmen billigen und ihre Umsetzung kontinuierlich überwachen; auch bei Einschaltung Dritter bleibt das Leitungsorgan letztverantwortlich und haftet bei Pflichtverletzungen persönlich. Hinzu kommt eine regelmäßige Schulungspflicht. Damit wird Sicherheit Teil der organisatorischen Gesamtverantwortung.

Häufige Fallstricke

  • 1. Keine strukturierte Betroffenheitsprüfung. Die Pflichten entstehen aus der eigenen Analyse, nicht durch externe Benachrichtigung.
  • 2. Unklare Vorfallsprozesse. Ohne definierten Workflow ist die 24-Stunden-Frist praktisch nicht einhaltbar.
  • 3. Unzureichende Lieferantensteuerung. Fragebögen allein erfüllen keine wirksame Risikokontrolle.
  • 4. Fehlende Management-Einbindung. Ohne dokumentierte Berichts- und Entscheidungsprozesse bleibt die Governance-Anforderung unzureichend umgesetzt.

Sanktionen: mehr als Bußgelder

Das Gesetz sieht erhebliche Bußgelder vor: bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes für besonders wichtige Einrichtungen, bis zu 7 Millionen Euro oder 1,4 Prozent für wichtige Einrichtungen (§ 65 BSIG). Weniger bekannt, aber mindestens so relevant: Das BSIG sieht auch personenbezogene Durchsetzungsinstrumente vor. Befolgt eine besonders wichtige Einrichtung BSI-Anordnungen trotz Fristsetzung nicht, kann das BSI die zuständige Aufsichtsbehörde einschalten. Diese kann als letztes Mittel unzuverlässigen Geschäftsleitungen die Tätigkeit vorübergehend untersagen; auch die Aussetzung von Genehmigungen ist vorgesehen (§ 61 Abs. 9 BSIG). Wer BSI-Anordnungen dauerhaft ignoriert, riskiert also nicht nur wirtschaftliche, sondern auch persönliche Folgen für die Geschäftsleitung.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

ISMS als Fundament der Umsetzung

In der Praxis ist ein Information Security Management System (ISMS) die tragende Struktur, um NIS2 nachhaltig umzusetzen. Denn NIS2 fordert nicht nur technische Schutzmaßnahmen, sondern ein nachvollziehbares System aus Risikoanalyse, Verantwortlichkeiten, Richtlinien, Kontrollen und Nachweisführung.

Ein ISMS (z. B. nach ISO 27001) hilft dabei, Sicherheitsrisiken systematisch zu bewerten, Rollen und Entscheidungswege zu dokumentieren, Maßnahmen und ihre Wirksamkeit nachweisbar zu machen, Vorfalls- und Krisenprozesse einzubetten und Compliance dauerhaft auditierbar zu halten. So lässt sich NIS2 nicht nur ad hoc erfüllen, sondern langfristig stabil umsetzen.

Fazit

NIS2 ist weit mehr als ein IT-Thema. Die Richtlinie betrifft Prozesse, Verantwortlichkeiten sowie den Umgang mit Sicherheitsvorfällen im gesamten Unternehmen. Die größte Herausforderung liegt dabei oft nicht in fehlenden Tools, sondern in klaren Abläufen, festen Zuständigkeiten und der Fähigkeit, selbst im Krisenfall handlungsfähig zu bleiben.

Unternehmen, die diese Strukturen frühzeitig aufbauen, erfüllen nicht nur regulatorische Anforderungen, sondern sind auch deutlich besser auf reale Cyberangriffe vorbereitet.

Über den Autor: Dr. Kilian Schmidt ist Co-Founder und CEO von Kertos.

(ID:50978677)