NIS-2: Was steckt hinter der Richtlinie?
Die NIS-2-Richtlinie ist eine EU-weite Vorgabe zur Stärkung der Cybersicherheit. Deutschland hat sie mit dem NIS-2-Umsetzungsgesetz in nationales Recht überführt. Der zentrale Teil der Umsetzung ist im neuen BSI-Gesetz (BSIG) verankert. Seit dem 6. Dezember 2025 ist das Gesetz in Kraft und gilt für Unternehmen und Organisationen in definierten Sektoren.
Welche Unternehmen sind betroffen?
Die NIS-2-Umsetzung betrifft nicht alle Unternehmen, sondern vorrangig solche aus kritischen und wichtigen Sektoren. Dazu zählen unter anderem:
- Energie
- Wasser
- Verkehr
- Gesundheitswesen
- Banken und Finanzmarktinfrastrukturen
- Digitale Infrastruktur
- IT- und Managed-Service-Dienstleister
- Öffentliche Verwaltung
- Hersteller und Produzenten in bestimmten Bereichen
- Abfallwirtschaft
- Post und Kurierdienste
- Lebensmittelproduktion und -verarbeitung
Entscheidend ist nicht allein die Branche. Ob ein Unternehmen als „besonders wichtige Einrichtung“ oder „wichtige Einrichtung“ eingestuft wird, hängt von weiteren Kriterien ab, darunter Unternehmensgröße und konkrete Tätigkeit.
Vier zentrale Pflichten für betroffene Unternehmen
Das BSIG definiert klare Anforderungen, die betroffene Unternehmen umsetzen müssen. Im Kern lassen sich diese in vier Pflichten zusammenfassen:
1. Systematisches Cybersicherheitsrisikomanagement
Unternehmen müssen angemessene technische und organisatorische Maßnahmen etablieren, um Cybersicherheitsrisiken zu managen. Dazu gehören unter anderem:
- Risikoanalyse
- Incident Response
- Backup und Wiederherstellung
- Krisenmanagement
- Lieferkettensicherheit
- Sichere Entwicklung und Wartung von IT
- Schwachstellenmanagement
- Zugriffskontrolle und Verschlüsselung
- Schulungen und Sicherheitskonzepte
Diese Anforderungen sind insbesondere in § 30 BSIG geregelt.
2. Meldepflicht bei Sicherheitsvorfällen
Bei einem erheblichen Sicherheitsvorfall gelten gestufte Meldepflichten. Die erste Meldung muss grundsätzlich innerhalb von 24 Stunden nach Kenntniserlangung erfolgen. Anschließend sind weitere Informationen oder eine Abschlussmeldung erforderlich.
3. Registrierung beim BSI
Betroffene Einrichtungen müssen sich beim Bundesamt für Sicherheit in der Informationstechnik (BSI) registrieren. Die Registrierung erfolgt über das dafür vorgesehene BSI-Portal. Nach § 33 BSIG gilt eine Frist von drei Monaten, nachdem die Einrichtung erstmals oder erneut unter die entsprechende Einstufung fällt.
4. Verantwortung der Geschäftsleitung
Die Geschäftsleitung ist in die Pflicht genommen: Sie muss die erforderlichen Risikomanagementmaßnahmen umsetzen und deren Umsetzung überwachen. Zudem besteht eine regelmäßige Schulungspflicht für die Geschäftsführung. Bei Pflichtverletzungen sieht das Gesetz unter bestimmten Voraussetzungen eine Haftung vor.
„Wichtige“ vs. „besonders wichtige“ Einrichtungen
Das BSIG unterscheidet zwischen wichtigen und besonders wichtigen Einrichtungen. Beide Kategorien unterliegen den grundlegenden Anforderungen an Risikomanagement und Meldepflichten. Allerdings gibt es Unterschiede in den Aufsichts- und Nachweismöglichkeiten.
Für Unternehmen bedeutet das konkret:
- Zuerst die Betroffenheit feststellen
- Anschließend die konkreten Pflichten bestimmen
- Dann das Sicherheitsniveau und die Nachweise aufbauen
Praktische Umsetzung: Schritt für Schritt
Eine strukturierte NIS-2-Umsetzung lässt sich in folgende Schritte unterteilen:
1. Betroffenheitsprüfung
Zunächst muss geklärt werden, ob das Unternehmen überhaupt vom BSIG und damit von NIS-2 erfasst ist.
2. Einstufung
Falls das Unternehmen betroffen ist, muss die Einrichtungskategorie (wichtig oder besonders wichtig) und der relevante Sektor bestimmt werden.
3. Gap-Analyse
Es sollte geprüft werden, welche bestehenden Sicherheitsmaßnahmen bereits den Anforderungen entsprechen und wo Lücken bestehen.
4. Maßnahmenplan
Risiken priorisieren, technische und organisatorische Maßnahmen festlegen sowie Verantwortlichkeiten definieren.
5. Incident-Management
Sicherstellen, dass ein erheblicher Cybervorfall erkannt, bewertet, intern eskaliert und fristgerecht gemeldet werden kann.
6. Dokumentation und Nachweise
Nicht nur Maßnahmen umsetzen, sondern deren Umsetzung nachvollziehbar dokumentieren.
7. Geschäftsleitung einbinden
Verantwortlichkeiten, Überwachung und Schulungen auf Leitungsebene etablieren.
Wichtig: NIS-2 ist kein einmaliges IT-Projekt und auch kein Zertifikat. Es geht um ein dauerhaftes Cybersecurity-Risikomanagement innerhalb der Organisation. Das Gesetz verlangt ausdrücklich geeignete, verhältnismäßige und wirksame Maßnahmen sowie deren Dokumentation.
Aktueller Stand 2026
Die deutsche Umsetzung der NIS-2-Richtlinie ist bereits geltendes Recht. Das BSIG ist seit Dezember 2025 in Kraft und wurde 2026 bereits weiter angepasst. Unternehmen müssen die Anforderungen nun umsetzen, da es sich nicht mehr um eine bevorstehende Gesetzesänderung handelt.
Fazit: Handlungsempfehlungen für die Geschäftsführung
Betroffene Unternehmen sollten umgehend prüfen, ob sie unter die NIS-2-Umsetzung fallen. Anschließend gilt es, die konkreten Pflichten zu identifizieren und ein systematisches Cybersicherheitsrisikomanagement aufzubauen. Die Geschäftsführung sollte dabei eine aktive Rolle übernehmen, da sie für die Umsetzung und Überwachung der Maßnahmen verantwortlich ist. Eine frühzeitige Gap-Analyse und die Einbindung aller relevanten Bereiche sind entscheidend, um die Anforderungen fristgerecht und wirksam zu erfüllen.


Schreibe einen Kommentar