Risikomanagement
Zehn Maßnahmenbereiche, von Risikoanalyse und Vorfallbehandlung bis zu Backups, Lieferkettensicherheit, Kryptografie und Zugriffskontrolle.
NIS2-Compliance
Das deutsche NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025, ohne Übergangsfrist. Rund 29.000 Unternehmen sind betroffen, und die Geschäftsleitung ist persönlich verantwortlich. Wir prüfen, ob du betroffen bist, schließen zuerst die echten Lücken und geben dir die Nachweise an die Hand.
Kurz gesagt
NIS2 ist die EU-Richtlinie zur Cybersicherheit für besonders wichtige und wichtige Einrichtungen. Deutschland hat sie mit dem NIS2-Umsetzungsgesetz umgesetzt, das seit dem 6. Dezember 2025 in Kraft ist. Es gilt für Unternehmen in 18 Sektoren mit mindestens 50 Beschäftigten oder mehr als 10 Mio. € Umsatz und Bilanzsumme, verlangt Risikomanagementmaßnahmen, die Registrierung beim BSI und die Meldung von Sicherheitsvorfällen innerhalb von 24 Stunden und nimmt die Geschäftsleitung in die Haftung. Zyberum bietet NIS2-Betroffenheitschecks, Gap-Analysen, die Umsetzung der geforderten Maßnahmen, Penetrationstests und 24/7-Überwachung.
Wer betroffen ist
NIS2 erfasst 18 Sektoren, darunter Energie, Verkehr, Gesundheitswesen, Wasser, digitale Infrastruktur, IT-Service-Management, verarbeitendes Gewerbe (Maschinenbau, Fahrzeuge, Elektronik, Medizinprodukte), Chemie, Lebensmittel, Abfallwirtschaft und Postdienste.
Die Faustregel: Du bist betroffen, wenn du in einem dieser Sektoren tätig bist und mindestens 50 Beschäftigte hast oder sowohl beim Jahresumsatz als auch bei der Bilanzsumme über 10 Mio. € liegst. Manche Einrichtungen fallen unabhängig von ihrer Größe darunter. Zulieferer spüren es auch, denn betroffene Kunden müssen ihre Lieferkette absichern.
Zeitplan
Bis zu diesem Datum mussten die Mitgliedstaaten die NIS2-Richtlinie in nationales Recht umsetzen.
Das NIS2-Umsetzungsgesetz gilt ohne Übergangsfrist. Die Pflichten sind verbindlich.
Betroffene Unternehmen hatten drei Monate Zeit, sich beim Bundesamt für Sicherheit in der Informationstechnik (BSI) zu registrieren.
Das Risikomanagement muss umgesetzt und dokumentiert sein. Die Geschäftsleitung muss es billigen, überwachen und sich schulen lassen.
Was das Gesetz verlangt
Zehn Maßnahmenbereiche, von Risikoanalyse und Vorfallbehandlung bis zu Backups, Lieferkettensicherheit, Kryptografie und Zugriffskontrolle.
Frühwarnung innerhalb von 24 Stunden, Meldung des Vorfalls innerhalb von 72 Stunden und ein Abschlussbericht innerhalb eines Monats.
Die Geschäftsleitung muss die Maßnahmen billigen und überwachen, an Schulungen teilnehmen und kann persönlich haftbar gemacht werden.
Betroffene Unternehmen registrieren sich selbst beim BSI. Niemand sagt dir Bescheid, dass du betroffen bist.
Du musst die Sicherheit deiner Lieferanten und Dienstleister bewerten. Und deine Kunden bewerten deine.
Maßnahmen müssen auf ihre Wirksamkeit geprüft werden. Audits und Penetrationstests zeigen, ob sie halten.
So helfen wir
Wir klären, ob du betroffen bist, in welcher Kategorie und was das für dich bedeutet.
Dein aktueller Stand gegen die geforderten Maßnahmen, priorisiert nach echtem Risiko und nicht nach Kapitelnummer.
Wir setzen die fehlenden Maßnahmen mit deinem Team um: Incident-Prozess, Backups, Zugriffskontrolle, Lieferantenprüfung.
Wir greifen deine Systeme an und zeigen, ob die Maßnahmen halten. Du bekommst Nachweise für die Wirksamkeitsprüfung.
PenetrationstestsZyberdome erkennt und behandelt Vorfälle rund um die Uhr. So wird die 24-Stunden-Meldefrist realistisch.
ZyberdomeDie Schulung, die NIS2 für die Geschäftsleitung vorschreibt. Praxisnah und in klarer Sprache.
SchulungenFAQ
Wahrscheinlich ja, wenn du in einem der 18 NIS2-Sektoren tätig bist und mindestens 50 Beschäftigte hast oder sowohl beim Jahresumsatz als auch bei der Bilanzsumme über 10 Mio. € liegst. Manche Einrichtungen, etwa bestimmte Anbieter digitaler Infrastruktur, fallen unabhängig von ihrer Größe darunter. Unternehmen müssen das selbst prüfen.
Das deutsche NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten und gilt ohne Übergangsfrist. Die Frist für die Registrierung beim BSI war der 6. März 2026.
Bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes für besonders wichtige Einrichtungen und bis zu 7 Mio. € oder 1,4 % für wichtige Einrichtungen. Dazu kann die Geschäftsleitung persönlich haftbar gemacht werden, wenn die Maßnahmen nicht umgesetzt werden.
Oft ja. Betroffene Unternehmen müssen ihre Lieferkette absichern. Deshalb geben sie Sicherheitsanforderungen per Vertrag und Fragebogen an Lieferanten und Dienstleister weiter.
Einen großen Teil der Risikomanagementmaßnahmen, aber nicht alles. Registrierung, Meldefristen und die Pflichten der Geschäftsleitung kommen obendrauf. Außerdem muss der Geltungsbereich deines ISO 27001-Zertifikats zu den Leistungen passen, die unter NIS2 fallen.
Jetzt starten
Eine Stunde mit einem Experten. Wir prüfen, ob NIS2 für dein Unternehmen gilt und wo deine größten Lücken sind.

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum
Wir antworten innerhalb eines Werktags.
Deine Privatsphäre
Wir nutzen Cookies und ähnliche Technologien, um unsere Website und den Erfolg unserer Anzeigen zu messen. Du entscheidest, welche wir einsetzen dürfen. Deine Auswahl kannst du jederzeit über „Cookie-Einstellungen“ im Footer ändern. Datenschutzerklärung