NIS2 gilt, aber kein Amt sagt Unternehmen, ob sie darunter fallen. Wer betroffen ist, muss erhebliche Vorfälle binnen 24 Stunden erstmals melden, und die Geschäftsleitung trägt die Verantwortung. Fünf Pflichten sind entscheidend, vier Fallstricke bremsen die Umsetzung.
NIS2 lässt sich nicht an die IT delegieren, es verlangt klare Abläufe im ganzen Unternehmen. Ohne feste Zuständigkeiten steht die Geschäftsleitung im Ernstfall ohne Plan da.
(Bild: Gemini / KI-generiert)
Seit dem 6. Dezember 2025 ist NIS2 in Deutschland verbindliches Recht. Mit dem Inkrafttreten des NIS2-Umsetzungsgesetzes (NIS2UmsuCG) gelten die Pflichten aus der Richtlinie nun ohne Übergangsfrist als nationales Recht.
Für betroffene Unternehmen bedeutet das: NIS2 ist kein regulatorisches Zukunftsthema mehr, sondern operative Realität. Wer in den Anwendungsbereich fällt, muss die Pflichten aktiv erfüllen – dazu gehört auch die Registrierung beim Bundesamt für Sicherheit in der Informationstechnik (BSI). Die gesetzliche Registrierungsfrist lief bereits am 6. März 2026 ab; das BSI duldete Nachmeldungen noch bis zum 31. Juli 2026. Der Nachholbedarf ist groß: Ende Mai 2026 waren erst rund 18.500 von etwa 29.000 registrierungspflichtigen Organisationen beim BSI gemeldet.
Das deutsche Umsetzungsgesetz unterscheidet zwischen besonders wichtigen Einrichtungen (essential entities) und wichtigen Einrichtungen (important entities). Betroffen sind Unternehmen bestimmter Sektoren und Größen, unter anderem in Energie, Transport, Gesundheitswesen, digitaler Infrastruktur, IKT-Diensten und Finanzwesen sowie in relevanten Lieferketten.
In Deutschland werden schätzungsweise zwischen 25.000 und 40.000 Unternehmen erfasst. Entscheidend ist: Ob ein Unternehmen betroffen ist, ergibt sich aus Sektor- und Größenkriterien, nicht aus einer öffentlichen Liste. Jedes Unternehmen muss seine Betroffenheit selbst prüfen.
Unternehmen müssen geeignete technische und organisatorische Maßnahmen treffen, um Netz- und Informationssysteme zu schützen. Dazu gehören unter anderem der Schutz vor unbefugtem Zugriff (IAM), die Absicherung kritischer Systeme, Patch- und Schwachstellenmanagement, Monitoring und Angriffserkennung, Notfall- und Reaktionsprozesse sowie der Schutz sensibler Daten und Dienste. Gefordert wird kein Idealzustand, sondern ein angemessenes Sicherheitsniveau, das sich an Branche, Größe und Bedrohungslage orientiert.
2) Business Continuity und Krisenfähigkeit
NIS2 fordert neben Prävention auch die Fähigkeit, den Geschäftsbetrieb bei erheblichen Störungen aufrechtzuerhalten oder kontrolliert wiederherzustellen. Kernanforderungen sind die Identifikation kritischer Geschäftsprozesse, die Definition akzeptabler Ausfallzeiten (z. B. RTO), dokumentierte Notfall- und Wiederanlaufpläne, getestete Backup- und Restore-Verfahren sowie regelmäßige Krisenübungen. Unternehmen müssen wissen, welche Prozesse geschäftskritisch sind und wie schnell sie wieder funktionsfähig sein müssen.
Besonders zu beachten sind die verbindlichen Meldefristen bei erheblichen Sicherheitsvorfällen: innerhalb von 24 Stunden nach Kenntnis eine Erstmeldung (Early Warning), innerhalb von 72 Stunden eine erste strukturierte Einschätzung und spätestens einen Monat danach eine Abschlussmeldung mit Ursachen und Maßnahmen.
Dieses Modell zeigt: Vorfallsprozesse müssen vorab definiert, dokumentiert und getestet sein. In der Praxis laufen Meldepflicht, Ursachenanalyse und Stabilisierung des Betriebs parallel. Ohne vorbereitete Krisenstruktur entstehen schnell operative Zielkonflikte.
4) Lieferkette und Drittparteien
NIS2 verpflichtet Unternehmen, auch Risiken aus Abhängigkeiten von Dienstleistern, Cloud-Anbietern und sonstigen Drittparteien aktiv zu steuern. Typische Anforderungen sind Mindestanforderungen an kritische Lieferanten, vertraglich geregelte Eskalations- und Informationswege sowie regelmäßige Risikoüberprüfung und Dokumentation. Entscheidend ist eine aktive Steuerung – nicht das Abarbeiten formaler Checklisten.
Unter NIS2 liegt die Verantwortung für Cybersicherheit ausdrücklich beim Management. Nach § 38 BSIG muss die Geschäftsleitung die Risikomanagement-Maßnahmen billigen und ihre Umsetzung kontinuierlich überwachen; auch bei Einschaltung Dritter bleibt das Leitungsorgan letztverantwortlich und haftet bei Pflichtverletzungen persönlich. Hinzu kommt eine regelmäßige Schulungspflicht. Damit wird Sicherheit Teil der organisatorischen Gesamtverantwortung.
Häufige Fallstricke
1. Keine strukturierte Betroffenheitsprüfung. Die Pflichten entstehen aus der eigenen Analyse, nicht durch externe Benachrichtigung.
2. Unklare Vorfallsprozesse. Ohne definierten Workflow ist die 24-Stunden-Frist praktisch nicht einhaltbar.
3. Unzureichende Lieferantensteuerung. Fragebögen allein erfüllen keine wirksame Risikokontrolle.
4. Fehlende Management-Einbindung. Ohne dokumentierte Berichts- und Entscheidungsprozesse bleibt die Governance-Anforderung unzureichend umgesetzt.
Das Gesetz sieht erhebliche Bußgelder vor: bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes für besonders wichtige Einrichtungen, bis zu 7 Millionen Euro oder 1,4 Prozent für wichtige Einrichtungen (§ 65 BSIG). Weniger bekannt, aber mindestens so relevant: Das BSIG sieht auch personenbezogene Durchsetzungsinstrumente vor. Befolgt eine besonders wichtige Einrichtung BSI-Anordnungen trotz Fristsetzung nicht, kann das BSI die zuständige Aufsichtsbehörde einschalten. Diese kann als letztes Mittel unzuverlässigen Geschäftsleitungen die Tätigkeit vorübergehend untersagen; auch die Aussetzung von Genehmigungen ist vorgesehen (§ 61 Abs. 9 BSIG). Wer BSI-Anordnungen dauerhaft ignoriert, riskiert also nicht nur wirtschaftliche, sondern auch persönliche Folgen für die Geschäftsleitung.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
ISMS als Fundament der Umsetzung
In der Praxis ist ein Information Security Management System (ISMS) die tragende Struktur, um NIS2 nachhaltig umzusetzen. Denn NIS2 fordert nicht nur technische Schutzmaßnahmen, sondern ein nachvollziehbares System aus Risikoanalyse, Verantwortlichkeiten, Richtlinien, Kontrollen und Nachweisführung.
Ein ISMS (z. B. nach ISO 27001) hilft dabei, Sicherheitsrisiken systematisch zu bewerten, Rollen und Entscheidungswege zu dokumentieren, Maßnahmen und ihre Wirksamkeit nachweisbar zu machen, Vorfalls- und Krisenprozesse einzubetten und Compliance dauerhaft auditierbar zu halten. So lässt sich NIS2 nicht nur ad hoc erfüllen, sondern langfristig stabil umsetzen.
NIS2 ist weit mehr als ein IT-Thema. Die Richtlinie betrifft Prozesse, Verantwortlichkeiten sowie den Umgang mit Sicherheitsvorfällen im gesamten Unternehmen. Die größte Herausforderung liegt dabei oft nicht in fehlenden Tools, sondern in klaren Abläufen, festen Zuständigkeiten und der Fähigkeit, selbst im Krisenfall handlungsfähig zu bleiben.
Unternehmen, die diese Strukturen frühzeitig aufbauen, erfüllen nicht nur regulatorische Anforderungen, sondern sind auch deutlich besser auf reale Cyberangriffe vorbereitet.
Über den Autor: Dr. Kilian Schmidt ist Co-Founder und CEO von Kertos.