Mit dem NIS2-Umsetzungsgesetz ist die Cybersicherheit in Deutschland endgültig Chefsache geworden. Seit Dezember 2025 gelten für zehntausende Unternehmen verbindliche Pflichten zu Risikomanagement, Meldungen und Registrierung. Viele Mittelständler wissen allerdings noch nicht, ob sie betroffen sind. In diesem Beitrag erfährst du, welche Unternehmen unter NIS2 fallen, welche Pflichten gelten, was bei Verstößen droht und wie du mit einer klaren Checkliste Schritt für Schritt vorgehst.
Inhaltsverzeichnis
Was ist NIS2?
NIS2 steht für die zweite europäische Richtlinie zur Netz- und Informationssicherheit. Sie verpflichtet die EU-Mitgliedstaaten, ein einheitlich hohes Cybersicherheitsniveau in wichtigen Wirtschaftsbereichen zu schaffen.
In Deutschland wurde die Richtlinie mit dem NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz umgesetzt, das im Dezember 2025 verkündet wurde und ohne Übergangsfrist gilt. Kern ist ein grundlegend überarbeitetes BSI-Gesetz. Zuständige Aufsichtsbehörde ist das Bundesamt für Sicherheit in der Informationstechnik.
Warum die Regeln so weitreichend sind
Die erste NIS-Richtlinie betraf vor allem Betreiber kritischer Infrastrukturen. Mit NIS2 hat sich der Kreis drastisch erweitert. In Deutschland fallen nach Schätzungen rund 29.500 Unternehmen unter die neuen Regeln, viele davon aus dem Mittelstand.
Hintergrund ist die angespannte Bedrohungslage. Cyberangriffe verursachen jedes Jahr Schäden in dreistelliger Milliardenhöhe. Welche Kosten ein Angriff konkret verursachen kann, liest du im Beitrag zum Cyberangriff im Mittelstand.
Welche Unternehmen sind betroffen?
Ob ein Unternehmen betroffen ist, hängt von zwei Faktoren ab: dem Sektor und der Größe.
Grundsätzlich fallen Unternehmen unter die Regeln, wenn sie in einem der 18 definierten Sektoren tätig sind und
- mindestens 50 Beschäftigte haben oder
- mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme erzielen.
Für bestimmte Anbieter, etwa von DNS-Diensten oder Vertrauensdiensten, gelten die Pflichten unabhängig von der Größe.
Die 18 Sektoren im Überblick
Sektoren mit hoher Kritikalität
- Energie, Verkehr, Bankwesen und Finanzmarktinfrastrukturen
- Gesundheitswesen, Trinkwasser und Abwasser
- Digitale Infrastruktur und IKT-Dienstleistungsmanagement
- Öffentliche Verwaltung und Weltraum
Sonstige kritische Sektoren
- Post- und Kurierdienste sowie Abfallbewirtschaftung
- Herstellung und Handel mit chemischen Stoffen
- Produktion, Verarbeitung und Vertrieb von Lebensmitteln
- Verarbeitendes Gewerbe, etwa Maschinenbau, Fahrzeugbau, Elektronik und Medizinprodukte
- Anbieter digitaler Dienste und Forschung
Gerade das verarbeitende Gewerbe sorgt dafür, dass viele Industriebetriebe betroffen sind, die sich bisher kaum mit Regulierung zur IT-Sicherheit befasst haben.
Wichtige und besonders wichtige Einrichtungen
Das Gesetz unterscheidet zwei Kategorien mit unterschiedlicher Aufsichtsintensität:
- Besonders wichtige Einrichtungen: In der Regel Unternehmen in Sektoren mit hoher Kritikalität ab 250 Beschäftigten oder mit mehr als 50 Millionen Euro Umsatz und mehr als 43 Millionen Euro Bilanzsumme. Sie unterliegen einer proaktiven Aufsicht.
- Wichtige Einrichtungen: Unternehmen ab 50 Beschäftigten oder 10 Millionen Euro Umsatz in den genannten Sektoren. Hier greift die Aufsicht vor allem anlassbezogen.
Die Pflichten sind inhaltlich weitgehend gleich, unterschiedlich sind vor allem Kontrollen und Bußgeldrahmen.
Betroffenheit prüfen: So gehst du vor
Die Prüfung der eigenen Betroffenheit ist der erste und wichtigste Schritt. Viele Unternehmen haben sie laut Umfragen noch nicht abgeschlossen.
- Ordne deine Geschäftstätigkeit den Sektoren und Unterkategorien zu.
- Ermittle Beschäftigtenzahl, Umsatz und Bilanzsumme nach den Vorgaben der KMU-Definition.
- Berücksichtige verbundene Unternehmen und Partnerunternehmen.
- Prüfe Sonderfälle, die unabhängig von der Größe gelten.
- Dokumentiere das Ergebnis schriftlich, auch wenn du nicht betroffen bist.
Das BSI stellt dafür eine Betroffenheitsprüfung online zur Verfügung. In Zweifelsfällen lohnt sich rechtliche Beratung.

Pflicht 1: Registrierung beim BSI
Betroffene Unternehmen müssen sich beim BSI registrieren. Die ursprüngliche Frist endete im März 2026, das BSI hat eine Nachfrist bis Ende Juli 2026 eingeräumt. Wer diese verpasst hat, sollte die Registrierung umgehend nachholen.
Anzugeben sind unter anderem Name, Rechtsform, Sektor, Kontaktdaten und IP-Adressbereiche. Änderungen müssen zeitnah aktualisiert werden. Im Frühjahr 2026 hatte erst ein Teil der betroffenen Unternehmen die Registrierung abgeschlossen.
Pflicht 2: Risikomanagement nach NIS2
Herzstück der Regeln sind geeignete, verhältnismäßige technische und organisatorische Maßnahmen. Das Gesetz nennt mindestens diese Bereiche:
- Konzepte zur Risikoanalyse und Sicherheit der Informationssysteme.
- Bewältigung von Sicherheitsvorfällen.
- Aufrechterhaltung des Betriebs, Backup-Management und Krisenmanagement.
- Sicherheit der Lieferkette.
- Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen.
- Bewertung der Wirksamkeit der Maßnahmen.
- Cyberhygiene und Schulungen.
- Kryptografie und Verschlüsselung.
- Personalsicherheit, Zugriffskontrolle und Anlagenverwaltung.
- Multi-Faktor-Authentifizierung und gesicherte Kommunikation.
Pflicht 3: Meldung von Sicherheitsvorfällen
Erhebliche Sicherheitsvorfälle müssen dem BSI in einem gestuften Verfahren gemeldet werden:
- Frühwarnung innerhalb von 24 Stunden nach Kenntnis.
- Meldung mit erster Bewertung innerhalb von 72 Stunden.
- Abschlussbericht innerhalb eines Monats.
Diese Fristen sind knapp. Lege deshalb vorab fest, wer einen Vorfall bewertet, wer meldet und welche Informationen benötigt werden. Ohne eingeübten Prozess ist die 24-Stunden-Frist kaum einzuhalten.
Pflicht 4: Verantwortung der Geschäftsleitung
NIS2 nimmt die Geschäftsleitung ausdrücklich in die Pflicht. Sie muss die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen.
Verletzt die Geschäftsleitung diese Pflichten, kann sie persönlich haften. Eine Delegation an die IT-Abteilung allein reicht nicht aus. Cybersicherheit gehört deshalb fest auf die Agenda von Geschäftsführung und Beirat, ähnlich wie Finanzen oder Compliance. Mehr zur Verantwortung von Führungskräften in Krisen liest du im Beitrag zur Resilienz im Top-Management.
Bußgelder und Sanktionen
Bei Verstößen drohen empfindliche Bußgelder:
- Besonders wichtige Einrichtungen: bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes.
- Wichtige Einrichtungen: bis zu 7 Millionen Euro oder 1,4 Prozent des weltweiten Jahresumsatzes.
Maßgeblich ist jeweils der höhere Betrag. Hinzu kommen Anordnungen der Aufsicht, Prüfungen und mögliche Reputationsschäden.

Lieferkette: Auch nicht betroffene Firmen spüren NIS2
Selbst wenn dein Unternehmen nicht direkt unter das Gesetz fällt, kann es betroffen sein. Regulierte Unternehmen müssen die Sicherheit ihrer Lieferkette berücksichtigen. Sie geben Anforderungen deshalb vertraglich an Zulieferer und Dienstleister weiter.
Rechne mit Fragebögen, Audits und vertraglichen Sicherheitsklauseln. Wer hier gut vorbereitet ist, verschafft sich einen Wettbewerbsvorteil.
Umsetzung im Mittelstand: Realistisch planen
Für viele mittelständische Unternehmen ist NIS2 ein großes Projekt. Ein realistischer Fahrplan hilft:
- Monat 1: Betroffenheit prüfen, Registrierung, Verantwortliche benennen.
- Monat 2 bis 3: Gap-Analyse gegen die Mindestmaßnahmen.
- Monat 3 bis 6: Schnelle Verbesserungen wie Multi-Faktor-Authentifizierung und Backup-Tests.
- Monat 6 bis 12: Meldeprozess, Notfallplan, Lieferkettenmanagement, Schulungen.
- Laufend: Überprüfung, Dokumentation und Verbesserung.
Orientierung bieten etablierte Standards wie ISO 27001 oder der IT-Grundschutz des BSI.
Verhältnis zu DSGVO und anderen Regeln
NIS2 steht nicht allein. Viele Unternehmen müssen parallel die Datenschutz-Grundverordnung, branchenspezifische Vorgaben oder künftig den Cyber Resilience Act für vernetzte Produkte beachten. Die Anforderungen überschneiden sich teilweise, etwa bei Meldepflichten oder technischen Schutzmaßnahmen.
Ein integriertes Managementsystem für Informationssicherheit und Datenschutz verhindert Doppelarbeit. Prüfe, welche Prozesse du gemeinsam nutzen kannst, zum Beispiel bei der Vorfallsbewertung, die sowohl für das BSI als auch für die Datenschutzbehörde relevant sein kann.
Kosten der Umsetzung realistisch einschätzen
Die Kosten für NIS2 hängen stark vom Ausgangsniveau ab. Unternehmen, die bereits nach ISO 27001 arbeiten, müssen oft nur nachjustieren. Wer bei null beginnt, sollte mit einem spürbaren Budget rechnen.
- Beratung und Gap-Analyse: häufig im niedrigen fünfstelligen Bereich.
- Technische Maßnahmen: etwa Multi-Faktor-Authentifizierung, Monitoring, Backup-Lösungen.
- Personal: ein Informationssicherheitsbeauftragter, intern oder extern.
- Schulungen: für Geschäftsleitung und Belegschaft.
- Zertifizierungen und Audits: optional, aber hilfreich gegenüber Kunden.
Viele Maßnahmen zahlen sich doppelt aus: Sie erfüllen die Pflichten und senken gleichzeitig das Risiko teurer Ausfälle.
Typische Fehler bei der Umsetzung
- Betroffenheit nicht geprüft: Unwissenheit schützt nicht vor Bußgeldern.
- Nur auf Technik setzen: Organisation, Prozesse und Schulungen sind ebenso wichtig.
- Geschäftsleitung außen vor: Die Verantwortung lässt sich nicht delegieren.
- Keine Dokumentation: Ohne Nachweise lässt sich die Umsetzung gegenüber der Aufsicht nicht belegen.
- Lieferkette vergessen: Schwachstellen bei Dienstleistern werden zum eigenen Risiko.
Wer diese Fehler vermeidet, setzt NIS2 effizient um und vermeidet Doppelarbeit.
NIS2 Checkliste für Unternehmen
- Betroffenheit anhand von Sektor und Größe prüfen und dokumentieren.
- Registrierung beim BSI vornehmen und aktuell halten.
- Verantwortlichkeiten in Geschäftsleitung und IT festlegen.
- Risikoanalyse für Informationssysteme durchführen.
- Mindestmaßnahmen umsetzen, inklusive Multi-Faktor-Authentifizierung.
- Backup- und Notfallkonzepte erstellen und testen.
- Meldeprozess für 24, 72 Stunden und einen Monat etablieren.
- Lieferanten und Dienstleister bewerten und vertraglich einbinden.
- Geschäftsleitung und Beschäftigte regelmäßig schulen.
- Maßnahmen dokumentieren und jährlich überprüfen.
Fazit: Pflicht und Chance zugleich
NIS2 bringt für viele Unternehmen erstmals verbindliche Pflichten zur Cybersicherheit. Registrierung, Risikomanagement, Meldungen und die Verantwortung der Geschäftsleitung erfordern Zeit und Ressourcen.
Gleichzeitig macht ein solides Sicherheitsniveau dein Unternehmen widerstandsfähiger gegen Angriffe, stärkt das Vertrauen von Kunden und Partnern und senkt das Risiko teurer Ausfälle. Wer jetzt strukturiert vorgeht, erfüllt nicht nur das Gesetz, sondern investiert in die eigene Zukunft.
FAQ: Häufige Fragen zu NIS2
Welche Unternehmen sind von NIS2 betroffen?
Unternehmen in einem der 18 definierten Sektoren mit mindestens 50 Beschäftigten oder mehr als 10 Millionen Euro Umsatz und Bilanzsumme. Für einige Anbieter gelten die Pflichten unabhängig von der Größe. In Deutschland sind rund 29.500 Unternehmen betroffen.
Seit wann gilt NIS2 in Deutschland?
Das NIS2-Umsetzungsgesetz wurde im Dezember 2025 verkündet und gilt ohne Übergangsfrist. Betroffene Unternehmen mussten sich beim BSI registrieren, die Nachfrist endete im Juli 2026.
Welche Meldefristen gelten?
Erhebliche Sicherheitsvorfälle müssen innerhalb von 24 Stunden als Frühwarnung, innerhalb von 72 Stunden mit einer ersten Bewertung und innerhalb eines Monats mit einem Abschlussbericht an das BSI gemeldet werden.
Welche Strafen drohen bei Verstößen?
Besonders wichtigen Einrichtungen drohen bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Umsatzes, wichtigen Einrichtungen bis zu 7 Millionen Euro oder 1,4 Prozent. Die Geschäftsleitung kann zudem persönlich haften.
