NIS-2-Umsetzung in Deutschland: Pflichten für die Geschäftsführung

Verfasst von

NIS-2: Was steckt hinter der Richtlinie?

Die NIS-2-Richtlinie ist eine EU-weite Vorgabe zur Stärkung der Cybersicherheit. Deutschland hat sie mit dem NIS-2-Umsetzungsgesetz in nationales Recht überführt. Der zentrale Teil der Umsetzung ist im neuen BSI-Gesetz (BSIG) verankert. Seit dem 6. Dezember 2025 ist das Gesetz in Kraft und gilt für Unternehmen und Organisationen in definierten Sektoren.

Welche Unternehmen sind betroffen?

Die NIS-2-Umsetzung betrifft nicht alle Unternehmen, sondern vorrangig solche aus kritischen und wichtigen Sektoren. Dazu zählen unter anderem:

  • Energie
  • Wasser
  • Verkehr
  • Gesundheitswesen
  • Banken und Finanzmarktinfrastrukturen
  • Digitale Infrastruktur
  • IT- und Managed-Service-Dienstleister
  • Öffentliche Verwaltung
  • Hersteller und Produzenten in bestimmten Bereichen
  • Abfallwirtschaft
  • Post und Kurierdienste
  • Lebensmittelproduktion und -verarbeitung

Entscheidend ist nicht allein die Branche. Ob ein Unternehmen als „besonders wichtige Einrichtung“ oder „wichtige Einrichtung“ eingestuft wird, hängt von weiteren Kriterien ab, darunter Unternehmensgröße und konkrete Tätigkeit.

Vier zentrale Pflichten für betroffene Unternehmen

Das BSIG definiert klare Anforderungen, die betroffene Unternehmen umsetzen müssen. Im Kern lassen sich diese in vier Pflichten zusammenfassen:

1. Systematisches Cybersicherheitsrisikomanagement

Unternehmen müssen angemessene technische und organisatorische Maßnahmen etablieren, um Cybersicherheitsrisiken zu managen. Dazu gehören unter anderem:

  • Risikoanalyse
  • Incident Response
  • Backup und Wiederherstellung
  • Krisenmanagement
  • Lieferkettensicherheit
  • Sichere Entwicklung und Wartung von IT
  • Schwachstellenmanagement
  • Zugriffskontrolle und Verschlüsselung
  • Schulungen und Sicherheitskonzepte

Diese Anforderungen sind insbesondere in § 30 BSIG geregelt.

2. Meldepflicht bei Sicherheitsvorfällen

Bei einem erheblichen Sicherheitsvorfall gelten gestufte Meldepflichten. Die erste Meldung muss grundsätzlich innerhalb von 24 Stunden nach Kenntniserlangung erfolgen. Anschließend sind weitere Informationen oder eine Abschlussmeldung erforderlich.

3. Registrierung beim BSI

Betroffene Einrichtungen müssen sich beim Bundesamt für Sicherheit in der Informationstechnik (BSI) registrieren. Die Registrierung erfolgt über das dafür vorgesehene BSI-Portal. Nach § 33 BSIG gilt eine Frist von drei Monaten, nachdem die Einrichtung erstmals oder erneut unter die entsprechende Einstufung fällt.

4. Verantwortung der Geschäftsleitung

Die Geschäftsleitung ist in die Pflicht genommen: Sie muss die erforderlichen Risikomanagementmaßnahmen umsetzen und deren Umsetzung überwachen. Zudem besteht eine regelmäßige Schulungspflicht für die Geschäftsführung. Bei Pflichtverletzungen sieht das Gesetz unter bestimmten Voraussetzungen eine Haftung vor.

„Wichtige“ vs. „besonders wichtige“ Einrichtungen

Das BSIG unterscheidet zwischen wichtigen und besonders wichtigen Einrichtungen. Beide Kategorien unterliegen den grundlegenden Anforderungen an Risikomanagement und Meldepflichten. Allerdings gibt es Unterschiede in den Aufsichts- und Nachweismöglichkeiten.

Für Unternehmen bedeutet das konkret:

  • Zuerst die Betroffenheit feststellen
  • Anschließend die konkreten Pflichten bestimmen
  • Dann das Sicherheitsniveau und die Nachweise aufbauen

Praktische Umsetzung: Schritt für Schritt

Eine strukturierte NIS-2-Umsetzung lässt sich in folgende Schritte unterteilen:

1. Betroffenheitsprüfung

Zunächst muss geklärt werden, ob das Unternehmen überhaupt vom BSIG und damit von NIS-2 erfasst ist.

2. Einstufung

Falls das Unternehmen betroffen ist, muss die Einrichtungskategorie (wichtig oder besonders wichtig) und der relevante Sektor bestimmt werden.

3. Gap-Analyse

Es sollte geprüft werden, welche bestehenden Sicherheitsmaßnahmen bereits den Anforderungen entsprechen und wo Lücken bestehen.

4. Maßnahmenplan

Risiken priorisieren, technische und organisatorische Maßnahmen festlegen sowie Verantwortlichkeiten definieren.

5. Incident-Management

Sicherstellen, dass ein erheblicher Cybervorfall erkannt, bewertet, intern eskaliert und fristgerecht gemeldet werden kann.

6. Dokumentation und Nachweise

Nicht nur Maßnahmen umsetzen, sondern deren Umsetzung nachvollziehbar dokumentieren.

7. Geschäftsleitung einbinden

Verantwortlichkeiten, Überwachung und Schulungen auf Leitungsebene etablieren.

Wichtig: NIS-2 ist kein einmaliges IT-Projekt und auch kein Zertifikat. Es geht um ein dauerhaftes Cybersecurity-Risikomanagement innerhalb der Organisation. Das Gesetz verlangt ausdrücklich geeignete, verhältnismäßige und wirksame Maßnahmen sowie deren Dokumentation.

Aktueller Stand 2026

Die deutsche Umsetzung der NIS-2-Richtlinie ist bereits geltendes Recht. Das BSIG ist seit Dezember 2025 in Kraft und wurde 2026 bereits weiter angepasst. Unternehmen müssen die Anforderungen nun umsetzen, da es sich nicht mehr um eine bevorstehende Gesetzesänderung handelt.

Fazit: Handlungsempfehlungen für die Geschäftsführung

Betroffene Unternehmen sollten umgehend prüfen, ob sie unter die NIS-2-Umsetzung fallen. Anschließend gilt es, die konkreten Pflichten zu identifizieren und ein systematisches Cybersicherheitsrisikomanagement aufzubauen. Die Geschäftsführung sollte dabei eine aktive Rolle übernehmen, da sie für die Umsetzung und Überwachung der Maßnahmen verantwortlich ist. Eine frühzeitige Gap-Analyse und die Einbindung aller relevanten Bereiche sind entscheidend, um die Anforderungen fristgerecht und wirksam zu erfüllen.

Kommentare

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

TSI-E - Lösungen für Ihren Erfolg