NIS2
NIS2 (Richtlinie (EU) 2022/2555) verpflichtet Einrichtungen in 18 Sektoren zu Cybersicherheit. Betroffenheit, zehn Maßnahmen, Meldefristen und das deutsche NIS2UmsuCG.
Aktualisiert Diese Seite als Markdown
Kurz gesagt
NIS2 ist die Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union. Die Richtlinie verpflichtet wesentliche und wichtige Einrichtungen in 18 Sektoren (Energie, Verkehr, Gesundheit, digitale Infrastruktur, verarbeitendes Gewerbe und andere) zu den Risikomanagementmaßnahmen aus Artikel 21, zur Meldung erheblicher Sicherheitsvorfälle binnen 24 und 72 Stunden (Artikel 23) und nimmt die Geschäftsleitung persönlich in die Pflicht (Artikel 20). Deutschland hat sie mit dem NIS2UmsuCG umgesetzt, in Kraft seit dem 6. Dezember 2025.
Was ist NIS2?
NIS2 ist die EU-Richtlinie für ein hohes gemeinsames Cybersicherheitsniveau, die Richtlinie (EU) 2022/2555. Die Richtlinie hat die erste NIS-Richtlinie von 2016 abgelöst, den Anwendungsbereich von einigen hundert kritischen Betreibern auf Zehntausende Unternehmen ausgeweitet und den Pflichten Zähne gegeben: Mindestsicherheitsmaßnahmen, strikte Meldepflichten, persönliche Verantwortung der Geschäftsleitung und Bußgelder in der Größenordnung der DSGVO. Als Richtlinie bindet sie die Mitgliedstaaten, die sie in nationales Recht umsetzen; Unternehmen bindet dieses nationale Recht.
Wer betroffen ist, ergibt sich aus Sektor und Größe (Artikel 2 und Anhänge I und II). Anhang I listet elf Sektoren mit hoher Kritikalität, darunter Energie, Verkehr, Bankwesen, Gesundheit, Trinkwasser, digitale Infrastruktur und öffentliche Verwaltung. Anhang II listet sieben sonstige kritische Sektoren, darunter Post, Abfall, Chemie, Lebensmittel, die Herstellung von Maschinen, Fahrzeugen, Elektronik und Medizinprodukten, digitale Dienste und Forschung. In diesen Sektoren sind mittlere Unternehmen (ab 50 Beschäftigten oder 10 Millionen Euro Umsatz) betroffen. Große Unternehmen in Sektoren aus Anhang I sind wesentliche Einrichtungen, der Rest wichtige Einrichtungen.
Wo ist es definiert?
Die Richtlinie steht auf EUR-Lex. Die zentralen Artikel: Artikel 20 (Governance: Die Geschäftsleitung billigt die Maßnahmen, überwacht sie, haftet für Verstöße und muss Schulungen besuchen), Artikel 21 (Risikomanagementmaßnahmen mit zehn Pflichtbereichen in Absatz 2: Konzepte und Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Betriebskontinuität, Sicherheit der Lieferkette, Sicherheit bei Erwerb und Entwicklung einschließlich Schwachstellenmanagement, Wirksamkeitsbewertung, Cyberhygiene und Schulungen, Kryptografie, Personalsicherheit und Zugriffskontrolle, Multi-Faktor-Authentifizierung und sichere Kommunikation), Artikel 23 (Meldung erheblicher Sicherheitsvorfälle: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats) und Artikel 34 (Bußgelder bis 10 Millionen Euro oder 2 Prozent des weltweiten Umsatzes für wesentliche Einrichtungen, 7 Millionen Euro oder 1,4 Prozent für wichtige).
Deutschland hat NIS2 mit dem NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) umgesetzt, das das BSI-Gesetz (BSIG) neu gefasst hat und seit dem 6. Dezember 2025 gilt. Das deutsche Recht spricht von “besonders wichtigen” und “wichtigen Einrichtungen”; das BSI rechnet mit rund 29.000 betroffenen Unternehmen, die sich binnen drei Monaten beim BSI registrieren mussten.
Was es in der Praxis bedeutet
NIS2 sagt dir nicht, welche Firewall du kaufen sollst. Die Richtlinie verlangt ein risikobasiertes, dokumentiertes und geprüftes Sicherheitsprogramm und den Nachweis, dass es funktioniert. Was das für die Unternehmen bedeutet, mit denen wir arbeiten:
- Kläre schriftlich, ob du betroffen bist. Viele Hersteller sind überrascht: Ein Elektronik- oder Maschinenbauer mit 60 Beschäftigten ist eine wichtige Einrichtung nach Anhang II.
- Artikel 21 Absatz 2 Buchstabe f bringt das Testen ins Spiel. “Konzepte und Verfahren zur Bewertung der Wirksamkeit” bedeutet regelmäßige Penetrationstests, Scans und Audits, deren Ergebnisse bis zur Behebung verfolgt werden.
- Lieferkettensicherheit (Buchstabe d) erreicht deine Produkte. Wesentliche Einrichtungen reichen Sicherheitsanforderungen, Fragebögen und Testberichte an ihre Lieferanten weiter. Wer in Energie, Gesundheit oder Verkehr verkauft, sollte damit rechnen.
- 24 Stunden sind kurz. Die Frühwarnung braucht einen Prozess, der auch nachts funktioniert: wer entscheidet, wer meldet, was in der Vorlage steht. Ein Managed SOC wie Zyberdome liefert dir Erkennung und einen vorbereiteten Ablauf genau dafür.
Häufige Missverständnisse
NIS2 ist keine Produktregulierung; das ist der Cyber Resilience Act. Die Richtlinie verlangt keine Zertifizierung, und Zyberum zertifiziert nicht dagegen; ISO 27001 oder IT-Grundschutz können als Nachweis dienen, sind aber nicht vorgeschrieben. Und NIS2 gilt nicht nur für KRITIS: KRITIS-Betreiber bleiben eine strenger regulierte Teilmenge, aber die Mehrheit der neu betroffenen Einrichtungen war vorher nie reguliert.
FAQ
Häufig gestellte Fragen
Woher weiß ich, ob mein Unternehmen unter NIS2 fällt?
Prüfe Sektor und Größe. Liegt deine Haupttätigkeit in einem Sektor aus Anhang I oder II und hast du mindestens 50 Beschäftigte oder mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme, bist du betroffen (Artikel 2 Absatz 1), mit Ausnahmen für einige Anbieter unabhängig von der Größe. Das BSI bietet eine Betroffenheitsprüfung an, und unser NIS2-Check macht dasselbe in einem kurzen Gespräch.
Welche Meldefristen gelten unter NIS2?
Bei einem erheblichen Sicherheitsvorfall: eine Frühwarnung binnen 24 Stunden nach Kenntnis, eine Meldung binnen 72 Stunden mit erster Bewertung und ein Abschlussbericht binnen eines Monats (Artikel 23 Absatz 4). Die Behörde kann Zwischenberichte anfordern. In Deutschland gehen die Meldungen an das BSI.
Verlangt NIS2 einen Penetrationstest?
Nicht beim Namen. Artikel 21 Absatz 2 Buchstabe f verlangt Konzepte und Verfahren zur Bewertung der Wirksamkeit deiner Sicherheitsmaßnahmen, Buchstabe e verlangt Schwachstellenmanagement. Regelmäßige Penetrationstests und Scans sind der übliche Weg, beides zu erfüllen, und der Nachweis, nach dem Auditoren fragen.
Quellen
Passende Seiten
- GlossarCyber Resilience Act (CRA)Der Cyber Resilience Act (Verordnung (EU) 2024/2847) regelt die Cybersicherheit von Produkten mit digitalen Elementen: Pflichten, Klassen, Fristen 2026 und 2027.
- GlossarKRITISKRITIS steht für Kritische Infrastrukturen: Anlagen, deren Ausfall Versorgungsengpässe auslösen würde. Wer dazu zählt, was das BSIG verlangt, was NIS2 geändert hat.
- VergleicheNIS2 vs. Cyber Resilience Act: Was für dich gilt und was beide verlangenNIS2 reguliert Betreiber wesentlicher Dienste, der CRA Produkte mit digitalen Elementen. Wer wohin fällt, Pflichten, Fristen und Bußgelder nebeneinander.
- InsightsNIS2 in Deutschland: Wer betroffen ist und was zu tun istDas NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025. Eine Checkliste für die Praxis: Betroffenheit, Registrierung, zehn Maßnahmen, Meldefristen, erste Schritte.
- InsightsDie zehn NIS2-Maßnahmen aus Artikel 21(2), erklärtNIS2 Artikel 21(2) nennt zehn Maßnahmen, die jede betroffene Einrichtung umsetzen muss. Was jede bedeutet, wie sie ins deutsche Recht abbildet und wo du anfängst.
- LeistungenNIS2 ohne Papierberg.NIS2 (NIS-2) gilt in Deutschland seit Dezember 2025. Finde heraus, ob du betroffen bist, und setz Risikomanagement, Meldepflichten und Tests hands-on um.
