Schlagwort: NIS-2

  • NIS-2-Umsetzung in Deutschland – kurz erklärt

    NIS-2-Umsetzung in Deutschland – kurz erklärt

    Die NIS-2-Richtlinie ist eine EU-weite Vorgabe zur Verbesserung der Cybersicherheit. Deutschland hat sie inzwischen in nationales Recht umgesetzt: Das NIS-2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten. Der zentrale Teil der Umsetzung steckt im neuen BSI-Gesetz (BSIG).

    Wen betrifft NIS-2?

    Betroffen sind insbesondere Unternehmen und Organisationen aus bestimmten kritischen bzw. wichtigen Sektoren, beispielsweise:

    • Energie
    • Wasser
    • Verkehr
    • Gesundheitswesen
    • Banken und Finanzmarktinfrastrukturen
    • digitale Infrastruktur
    • IT- und Managed-Service-Dienstleister
    • öffentliche Verwaltung
    • bestimmte Hersteller und Produzenten
    • Abfallwirtschaft
    • Post und Kurierdienste
    • Lebensmittelproduktion und -verarbeitung

    Entscheidend ist nicht allein die Branche. Sektor, konkrete Tätigkeit, Unternehmensgröße und teilweise weitere Kriterien bestimmen, ob ein Unternehmen als „besonders wichtige Einrichtung“ oder „wichtige Einrichtung“ gilt.

    Was müssen betroffene Unternehmen tun?

    Im Kern gibt es vier große Pflichten:

    1. Cybersicherheitsrisiken systematisch managen

    Das Unternehmen muss angemessene technische und organisatorische Maßnahmen etablieren. Dazu gehören unter anderem:

    • Risikoanalyse
    • Incident Response
    • Backup und Wiederherstellung
    • Krisenmanagement
    • Lieferkettensicherheit
    • sichere Entwicklung und Wartung von IT
    • Schwachstellenmanagement
    • Zugriffskontrolle und Verschlüsselung
    • Schulungen und Sicherheitskonzepte

    Diese Anforderungen ergeben sich insbesondere aus § 30 BSIG.

    2. Sicherheitsvorfälle melden

    Bei einem erheblichen Sicherheitsvorfall gelten gestufte Meldepflichten. Die erste Meldung muss grundsätzlich innerhalb von 24 Stunden nach Kenntniserlangung erfolgen. Danach folgen weitere Informationen bzw. eine Abschlussmeldung.

    3. Registrierung beim BSI

    Betroffene Einrichtungen müssen sich grundsätzlich beim BSI registrieren. Die Registrierung erfolgt über das dafür vorgesehene BSI-Portal. Nach § 33 BSIG gilt grundsätzlich eine Frist von drei Monaten, nachdem die Einrichtung erstmals bzw. erneut unter die entsprechende Einstufung fällt.

    4. Geschäftsleitung trägt Verantwortung

    Die Geschäftsleitung ist nicht außen vor: Sie muss die erforderlichen Risikomanagementmaßnahmen umsetzen und deren Umsetzung überwachen. Außerdem besteht eine regelmäßige Schulungspflicht für die Geschäftsleitung. Bei Pflichtverletzungen sieht das Gesetz unter bestimmten Voraussetzungen eine Haftung vor.

    „Wichtig“ vs. „besonders wichtig“

    Das BSIG unterscheidet insbesondere zwischen wichtigen Einrichtungen und besonders wichtigen Einrichtungen. Für beide gelten wesentliche Anforderungen an Risikomanagement und Meldepflichten, allerdings unterscheiden sich beispielsweise Aufsichts- und Nachweismöglichkeiten.

    Für Unternehmen bedeutet das praktisch:

    Zuerst Betroffenheit feststellen → anschließend konkrete Pflichten bestimmen → dann Sicherheitsniveau und Nachweise aufbauen.

    Was bedeutet das praktisch für ein Unternehmen?

    Eine sinnvolle NIS-2-Umsetzung lässt sich beispielsweise in diese Reihenfolge bringen:

    1. Betroffenheitsprüfung

    Ist das Unternehmen überhaupt vom BSIG/NIS-2 erfasst?

    2. Einstufung

    Welche Einrichtungskategorie und welcher Sektor liegen vor?

    3. Gap-Analyse

    Welche bestehenden Sicherheitsmaßnahmen entsprechen bereits den Anforderungen und wo bestehen Lücken?

    4. Maßnahmenplan

    Priorisierung von Risiken, technischen Maßnahmen, organisatorischen Prozessen und Verantwortlichkeiten.

    5. Incident-Management

    Sicherstellen, dass ein erheblicher Cybervorfall erkannt, bewertet, intern eskaliert und fristgerecht gemeldet werden kann.

    6. Dokumentation und Nachweise

    Nicht nur Maßnahmen umsetzen, sondern deren Umsetzung nachvollziehbar dokumentieren.

    7. Geschäftsleitung einbinden

    Verantwortlichkeiten, Überwachung und Schulungen auf Leitungsebene etablieren.

    Wichtig dabei: NIS-2 ist kein einzelnes IT-Projekt und auch kein Zertifikat. Es geht um ein dauerhaftes Cybersecurity-Risikomanagement innerhalb der Organisation. Das Gesetz verlangt ausdrücklich geeignete, verhältnismäßige und wirksame Maßnahmen und deren Dokumentation.

    Aktueller Stand 2026

    Die deutsche Umsetzung ist bereits geltendes Recht. Es handelt sich also nicht mehr lediglich um eine bevorstehende Gesetzesänderung. Das BSIG ist seit Dezember 2025 in Kraft und wurde 2026 bereits weiter geändert.

    Wenn du möchtest, kann ich dir als Nächstes auch eine konkrete NIS-2-Checkliste für deutsche Unternehmen erstellen – inklusive Betroffenheitsprüfung, Pflichten, Fristen und den wichtigsten technischen/organisatorischen Maßnahmen.

TSI-E - Lösungen für Ihren Erfolg