Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
NIS2Compliance

NIS2 in Deutschland: Wer betroffen ist und was zu tun ist

Das NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025. Eine Checkliste für die Praxis: Betroffenheit, Registrierung, zehn Maßnahmen, Meldefristen, erste Schritte.

Zyberum Security Team · Veröffentlicht am · 7 Min. Lesezeit

Deutschland war bei NIS2 spät dran, und dann kam alles auf einmal: Das NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025, ohne Übergangsfrist. Rund 29.000 Unternehmen sind betroffen, die meisten zum ersten Mal.

Du bist nicht sicher, wo du stehst? Hier ist die Kurzfassung.

Schritt 1: Bist du betroffen?

Zwei Fragen entscheiden das.

Sektor. NIS2 nennt 18 Sektoren. Neben der klassischen kritischen Infrastruktur (Energie, Verkehr, Gesundheit, Wasser, Banken, digitale Infrastruktur) sind viele dabei, die nicht damit gerechnet haben: Hersteller von Maschinen, Fahrzeugen, Elektronik und Medizinprodukten, Chemie, Lebensmittel, Abfallwirtschaft, Post- und Kurierdienste sowie das Management von IT-Diensten.

Größe.

Kategorie Schwelle
Wichtige Einrichtung Ab 50 Beschäftigten oder jeweils mehr als 10 Mio. € Umsatz und Bilanzsumme
Besonders wichtige Einrichtung Ab 250 Beschäftigten oder mehr als 50 Mio. € Umsatz und mehr als 43 Mio. € Bilanzsumme

Manche Einrichtungen sind unabhängig von ihrer Größe erfasst. Und niemand sagt dir Bescheid: Unternehmen müssen das selbst prüfen.

Schritt 2: Registrieren

Betroffene Unternehmen mussten sich bis zum 6. März 2026 beim Bundesamt für Sicherheit in der Informationstechnik (BSI) registrieren. Du bist betroffen und noch nicht registriert? Dann mach das jetzt.

Schritt 3: Die zehn Maßnahmen

Das Gesetz verlangt Risikomanagement in zehn Bereichen. Im Klartext:

  1. Risikoanalyse und Sicherheitsrichtlinien. Du weißt, was du hast und was schiefgehen kann.
  2. Bewältigung von Sicherheitsvorfällen. Erkennen, eindämmen, wiederherstellen.
  3. Aufrechterhaltung des Betriebs. Backups, die funktionieren, und ein Plan für den Krisenfall.
  4. Sicherheit der Lieferkette. Du weißt, wie sicher deine Lieferanten und Dienstleister sind.
  5. Sicherheit bei Beschaffung, Entwicklung und Wartung. Einschließlich des Umgangs mit Schwachstellen.
  6. Wirksamkeitsprüfung. Teste, ob deine Maßnahmen wirklich wirken.
  7. Cyberhygiene und Schulungen. Für alle, auch für die Geschäftsleitung.
  8. Kryptografie. Verschlüssle dort, wo es darauf ankommt.
  9. Zugriffskontrolle und Asset-Management. Wer darf was, und auf welchen Systemen.
  10. Multi-Faktor-Authentifizierung und sichere Kommunikation. Auch für den Notfall.

Die Maßnahmen müssen zu deinem Risiko und deiner Größe passen. Ein Hersteller mit 60 Leuten braucht nicht das Programm einer Bank. Er muss aber erklären können, warum er sich wofür entschieden hat.

Schritt 4: In 24 Stunden melden können

Bei erheblichen Sicherheitsvorfällen ist die Zeit knapp:

  • 24 Stunden: frühe Erstmeldung an das BSI
  • 72 Stunden: Meldung des Vorfalls mit einer ersten Bewertung
  • Ein Monat: Abschlussmeldung

Das schaffst du nur, wenn überhaupt jemand den Vorfall bemerkt. Das heißt: Monitoring, ein klarer interner Eskalationsweg und Leute, die wissen, was um drei Uhr morgens zu tun ist.

Schritt 5: Die Geschäftsleitung

Die Geschäftsleitung muss die Maßnahmen billigen, ihre Umsetzung überwachen und an Schulungen teilnehmen. Die Geschäftsleitung kann die Verantwortung nicht wegdelegieren und kann persönlich haften.

Was es kostet, NIS2 zu ignorieren

Die Bußgelder reichen bis zu 10 Mio. € oder 2 % des weltweiten Umsatzes für besonders wichtige Einrichtungen und bis zu 7 Mio. € oder 1,4 % für wichtige Einrichtungen.

Womit du praktisch anfängst

Unser Rat nach den ersten Projekten:

  • Fang nicht mit Dokumenten an. Fang mit dem an, was echte Angriffe stoppt: Multi-Faktor-Authentifizierung, getestete Backups, Patchen, Monitoring.
  • Teste es. Ein Penetrationstest zeigt schnell, wo die Lücken sind, und liefert dir den Wirksamkeitsnachweis, den das Gesetz verlangt.
  • Schreib auf, was du tust. Kurz und wahr schlägt lang und kopiert.

Wir helfen dir bei der Betroffenheitsprüfung, der Gap-Analyse, der Umsetzung und den Tests. Mehr dazu unter NIS2-Compliance, oder buch einen kostenlosen NIS2-Check.

FAQ

Häufig gestellte Fragen

Gibt es in Deutschland eine Übergangsfrist für NIS2?

Nein. Das NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025 ohne Übergangsfrist. Die einzige Frist im Gesetz betraf die Registrierung beim BSI, die innerhalb von drei Monaten erfolgen musste.

Wer prüft, ob ein Unternehmen betroffen ist?

Das Unternehmen selbst. Die Behörden melden sich nicht von allein. Du musst Sektor und Größe selbst bewerten und dich beim BSI registrieren, wenn du betroffen bist.

Was sollten wir zuerst tun?

Kläre, ob du betroffen bist, registriere dich, falls ja, und mach dann eine Gap-Analyse gegen die zehn geforderten Maßnahmen. Fang mit der Erkennung und Meldung von Vorfällen, Backups und Zugriffskontrolle an, denn dort verhinderst du echten Schaden.

AnrufenErstgespräch buchen

Such dir einen Termin aus

In neuem Tab öffnen