Die NIS-2-Richtlinie ist eine EU-weite Vorgabe zur Verbesserung der Cybersicherheit. Deutschland hat sie inzwischen in nationales Recht umgesetzt: Das NIS-2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten. Der zentrale Teil der Umsetzung steckt im neuen BSI-Gesetz (BSIG).
Betroffen sind insbesondere Unternehmen und Organisationen aus bestimmten kritischen bzw. wichtigen Sektoren, beispielsweise:
- Energie
- Wasser
- Verkehr
- Gesundheitswesen
- Banken und Finanzmarktinfrastrukturen
- digitale Infrastruktur
- IT- und Managed-Service-Dienstleister
- öffentliche Verwaltung
- bestimmte Hersteller und Produzenten
- Abfallwirtschaft
- Post und Kurierdienste
- Lebensmittelproduktion und -verarbeitung
Entscheidend ist nicht allein die Branche. Sektor, konkrete Tätigkeit, Unternehmensgröße und teilweise weitere Kriterien bestimmen, ob ein Unternehmen als „besonders wichtige Einrichtung“ oder „wichtige Einrichtung“ gilt.
Was müssen betroffene Unternehmen tun?
Im Kern gibt es vier große Pflichten:
1. Cybersicherheitsrisiken systematisch managen
Das Unternehmen muss angemessene technische und organisatorische Maßnahmen etablieren. Dazu gehören unter anderem:
- Risikoanalyse
- Incident Response
- Backup und Wiederherstellung
- Krisenmanagement
- Lieferkettensicherheit
- sichere Entwicklung und Wartung von IT
- Schwachstellenmanagement
- Zugriffskontrolle und Verschlüsselung
- Schulungen und Sicherheitskonzepte
Diese Anforderungen ergeben sich insbesondere aus § 30 BSIG.
2. Sicherheitsvorfälle melden
Bei einem erheblichen Sicherheitsvorfall gelten gestufte Meldepflichten. Die erste Meldung muss grundsätzlich innerhalb von 24 Stunden nach Kenntniserlangung erfolgen. Danach folgen weitere Informationen bzw. eine Abschlussmeldung.
3. Registrierung beim BSI
Betroffene Einrichtungen müssen sich grundsätzlich beim BSI registrieren. Die Registrierung erfolgt über das dafür vorgesehene BSI-Portal. Nach § 33 BSIG gilt grundsätzlich eine Frist von drei Monaten, nachdem die Einrichtung erstmals bzw. erneut unter die entsprechende Einstufung fällt.
4. Geschäftsleitung trägt Verantwortung
Die Geschäftsleitung ist nicht außen vor: Sie muss die erforderlichen Risikomanagementmaßnahmen umsetzen und deren Umsetzung überwachen. Außerdem besteht eine regelmäßige Schulungspflicht für die Geschäftsleitung. Bei Pflichtverletzungen sieht das Gesetz unter bestimmten Voraussetzungen eine Haftung vor.
„Wichtig“ vs. „besonders wichtig“
Das BSIG unterscheidet insbesondere zwischen wichtigen Einrichtungen und besonders wichtigen Einrichtungen. Für beide gelten wesentliche Anforderungen an Risikomanagement und Meldepflichten, allerdings unterscheiden sich beispielsweise Aufsichts- und Nachweismöglichkeiten.
Für Unternehmen bedeutet das praktisch:
Zuerst Betroffenheit feststellen → anschließend konkrete Pflichten bestimmen → dann Sicherheitsniveau und Nachweise aufbauen.
Was bedeutet das praktisch für ein Unternehmen?
Eine sinnvolle NIS-2-Umsetzung lässt sich beispielsweise in diese Reihenfolge bringen:
1. Betroffenheitsprüfung
Ist das Unternehmen überhaupt vom BSIG/NIS-2 erfasst?
2. Einstufung
Welche Einrichtungskategorie und welcher Sektor liegen vor?
3. Gap-Analyse
Welche bestehenden Sicherheitsmaßnahmen entsprechen bereits den Anforderungen und wo bestehen Lücken?
4. Maßnahmenplan
Priorisierung von Risiken, technischen Maßnahmen, organisatorischen Prozessen und Verantwortlichkeiten.
5. Incident-Management
Sicherstellen, dass ein erheblicher Cybervorfall erkannt, bewertet, intern eskaliert und fristgerecht gemeldet werden kann.
6. Dokumentation und Nachweise
Nicht nur Maßnahmen umsetzen, sondern deren Umsetzung nachvollziehbar dokumentieren.
7. Geschäftsleitung einbinden
Verantwortlichkeiten, Überwachung und Schulungen auf Leitungsebene etablieren.
Wichtig dabei: NIS-2 ist kein einzelnes IT-Projekt und auch kein Zertifikat. Es geht um ein dauerhaftes Cybersecurity-Risikomanagement innerhalb der Organisation. Das Gesetz verlangt ausdrücklich geeignete, verhältnismäßige und wirksame Maßnahmen und deren Dokumentation.
Wenn du möchtest, kann ich dir als Nächstes auch eine konkrete NIS-2-Checkliste für deutsche Unternehmen erstellen – inklusive Betroffenheitsprüfung, Pflichten, Fristen und den wichtigsten technischen/organisatorischen Maßnahmen.

