Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
GlossarNIS2Compliance

NIS2

NIS2 (Richtlinie (EU) 2022/2555) verpflichtet Einrichtungen in 18 Sektoren zu Cybersicherheit. Betroffenheit, zehn Maßnahmen, Meldefristen und das deutsche NIS2UmsuCG.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

NIS2 ist die Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union. Die Richtlinie verpflichtet wesentliche und wichtige Einrichtungen in 18 Sektoren (Energie, Verkehr, Gesundheit, digitale Infrastruktur, verarbeitendes Gewerbe und andere) zu den Risikomanagementmaßnahmen aus Artikel 21, zur Meldung erheblicher Sicherheitsvorfälle binnen 24 und 72 Stunden (Artikel 23) und nimmt die Geschäftsleitung persönlich in die Pflicht (Artikel 20). Deutschland hat sie mit dem NIS2UmsuCG umgesetzt, in Kraft seit dem 6. Dezember 2025.

Was ist NIS2?

NIS2 ist die EU-Richtlinie für ein hohes gemeinsames Cybersicherheitsniveau, die Richtlinie (EU) 2022/2555. Die Richtlinie hat die erste NIS-Richtlinie von 2016 abgelöst, den Anwendungsbereich von einigen hundert kritischen Betreibern auf Zehntausende Unternehmen ausgeweitet und den Pflichten Zähne gegeben: Mindestsicherheitsmaßnahmen, strikte Meldepflichten, persönliche Verantwortung der Geschäftsleitung und Bußgelder in der Größenordnung der DSGVO. Als Richtlinie bindet sie die Mitgliedstaaten, die sie in nationales Recht umsetzen; Unternehmen bindet dieses nationale Recht.

Wer betroffen ist, ergibt sich aus Sektor und Größe (Artikel 2 und Anhänge I und II). Anhang I listet elf Sektoren mit hoher Kritikalität, darunter Energie, Verkehr, Bankwesen, Gesundheit, Trinkwasser, digitale Infrastruktur und öffentliche Verwaltung. Anhang II listet sieben sonstige kritische Sektoren, darunter Post, Abfall, Chemie, Lebensmittel, die Herstellung von Maschinen, Fahrzeugen, Elektronik und Medizinprodukten, digitale Dienste und Forschung. In diesen Sektoren sind mittlere Unternehmen (ab 50 Beschäftigten oder 10 Millionen Euro Umsatz) betroffen. Große Unternehmen in Sektoren aus Anhang I sind wesentliche Einrichtungen, der Rest wichtige Einrichtungen.

Wo ist es definiert?

Die Richtlinie steht auf EUR-Lex. Die zentralen Artikel: Artikel 20 (Governance: Die Geschäftsleitung billigt die Maßnahmen, überwacht sie, haftet für Verstöße und muss Schulungen besuchen), Artikel 21 (Risikomanagementmaßnahmen mit zehn Pflichtbereichen in Absatz 2: Konzepte und Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Betriebskontinuität, Sicherheit der Lieferkette, Sicherheit bei Erwerb und Entwicklung einschließlich Schwachstellenmanagement, Wirksamkeitsbewertung, Cyberhygiene und Schulungen, Kryptografie, Personalsicherheit und Zugriffskontrolle, Multi-Faktor-Authentifizierung und sichere Kommunikation), Artikel 23 (Meldung erheblicher Sicherheitsvorfälle: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats) und Artikel 34 (Bußgelder bis 10 Millionen Euro oder 2 Prozent des weltweiten Umsatzes für wesentliche Einrichtungen, 7 Millionen Euro oder 1,4 Prozent für wichtige).

Deutschland hat NIS2 mit dem NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) umgesetzt, das das BSI-Gesetz (BSIG) neu gefasst hat und seit dem 6. Dezember 2025 gilt. Das deutsche Recht spricht von “besonders wichtigen” und “wichtigen Einrichtungen”; das BSI rechnet mit rund 29.000 betroffenen Unternehmen, die sich binnen drei Monaten beim BSI registrieren mussten.

Was es in der Praxis bedeutet

NIS2 sagt dir nicht, welche Firewall du kaufen sollst. Die Richtlinie verlangt ein risikobasiertes, dokumentiertes und geprüftes Sicherheitsprogramm und den Nachweis, dass es funktioniert. Was das für die Unternehmen bedeutet, mit denen wir arbeiten:

  • Kläre schriftlich, ob du betroffen bist. Viele Hersteller sind überrascht: Ein Elektronik- oder Maschinenbauer mit 60 Beschäftigten ist eine wichtige Einrichtung nach Anhang II.
  • Artikel 21 Absatz 2 Buchstabe f bringt das Testen ins Spiel. “Konzepte und Verfahren zur Bewertung der Wirksamkeit” bedeutet regelmäßige Penetrationstests, Scans und Audits, deren Ergebnisse bis zur Behebung verfolgt werden.
  • Lieferkettensicherheit (Buchstabe d) erreicht deine Produkte. Wesentliche Einrichtungen reichen Sicherheitsanforderungen, Fragebögen und Testberichte an ihre Lieferanten weiter. Wer in Energie, Gesundheit oder Verkehr verkauft, sollte damit rechnen.
  • 24 Stunden sind kurz. Die Frühwarnung braucht einen Prozess, der auch nachts funktioniert: wer entscheidet, wer meldet, was in der Vorlage steht. Ein Managed SOC wie Zyberdome liefert dir Erkennung und einen vorbereiteten Ablauf genau dafür.

Häufige Missverständnisse

NIS2 ist keine Produktregulierung; das ist der Cyber Resilience Act. Die Richtlinie verlangt keine Zertifizierung, und Zyberum zertifiziert nicht dagegen; ISO 27001 oder IT-Grundschutz können als Nachweis dienen, sind aber nicht vorgeschrieben. Und NIS2 gilt nicht nur für KRITIS: KRITIS-Betreiber bleiben eine strenger regulierte Teilmenge, aber die Mehrheit der neu betroffenen Einrichtungen war vorher nie reguliert.

FAQ

Häufig gestellte Fragen

Woher weiß ich, ob mein Unternehmen unter NIS2 fällt?

Prüfe Sektor und Größe. Liegt deine Haupttätigkeit in einem Sektor aus Anhang I oder II und hast du mindestens 50 Beschäftigte oder mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme, bist du betroffen (Artikel 2 Absatz 1), mit Ausnahmen für einige Anbieter unabhängig von der Größe. Das BSI bietet eine Betroffenheitsprüfung an, und unser NIS2-Check macht dasselbe in einem kurzen Gespräch.

Welche Meldefristen gelten unter NIS2?

Bei einem erheblichen Sicherheitsvorfall: eine Frühwarnung binnen 24 Stunden nach Kenntnis, eine Meldung binnen 72 Stunden mit erster Bewertung und ein Abschlussbericht binnen eines Monats (Artikel 23 Absatz 4). Die Behörde kann Zwischenberichte anfordern. In Deutschland gehen die Meldungen an das BSI.

Verlangt NIS2 einen Penetrationstest?

Nicht beim Namen. Artikel 21 Absatz 2 Buchstabe f verlangt Konzepte und Verfahren zur Bewertung der Wirksamkeit deiner Sicherheitsmaßnahmen, Buchstabe e verlangt Schwachstellenmanagement. Regelmäßige Penetrationstests und Scans sind der übliche Weg, beides zu erfüllen, und der Nachweis, nach dem Auditoren fragen.

Quellen

Passende Seiten

Jetzt starten

Ein Begriff, der dein Produkt betrifft?

In 15 Minuten sagen wir dir, was er für dich praktisch bedeutet, welche Anforderung daraus folgt und was der sinnvolle nächste Schritt ist.

  • Direkte Antwort von einem Security Engineer
  • Welche Norm oder welches Gesetz für dich gilt
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenSecurity Engineer fragen

Such dir einen Termin aus

In neuem Tab öffnen