Zum Inhalt springen
Zyberum Cyber Security Firm
Menü

NIS2-Compliance

NIS2 ohne Papierberg.

Das deutsche NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025, ohne Übergangsfrist. Rund 29.000 Unternehmen sind betroffen, und die Geschäftsleitung ist persönlich verantwortlich. Wir prüfen, ob du betroffen bist, schließen zuerst die echten Lücken und geben dir die Nachweise an die Hand.

  • In Kraft seit 6. Dez. 2025
  • Maßnahmen, die wirklich schützen
  • Pentest als Nachweis

Kurz gesagt

NIS2 ist die EU-Richtlinie zur Cybersicherheit für besonders wichtige und wichtige Einrichtungen. Deutschland hat sie mit dem NIS2-Umsetzungsgesetz umgesetzt, das seit dem 6. Dezember 2025 in Kraft ist. Es gilt für Unternehmen in 18 Sektoren mit mindestens 50 Beschäftigten oder mehr als 10 Mio. € Umsatz und Bilanzsumme, verlangt Risikomanagementmaßnahmen, die Registrierung beim BSI und die Meldung von Sicherheitsvorfällen innerhalb von 24 Stunden und nimmt die Geschäftsleitung in die Haftung. Zyberum bietet NIS2-Betroffenheitschecks, Gap-Analysen, die Umsetzung der geforderten Maßnahmen, Penetrationstests und 24/7-Überwachung.

Wer betroffen ist

Wahrscheinlich mehr Unternehmen, als du denkst

NIS2 erfasst 18 Sektoren, darunter Energie, Verkehr, Gesundheitswesen, Wasser, digitale Infrastruktur, IT-Service-Management, verarbeitendes Gewerbe (Maschinenbau, Fahrzeuge, Elektronik, Medizinprodukte), Chemie, Lebensmittel, Abfallwirtschaft und Postdienste.

Die Faustregel: Du bist betroffen, wenn du in einem dieser Sektoren tätig bist und mindestens 50 Beschäftigte hast oder sowohl beim Jahresumsatz als auch bei der Bilanzsumme über 10 Mio. € liegst. Manche Einrichtungen fallen unabhängig von ihrer Größe darunter. Zulieferer spüren es auch, denn betroffene Kunden müssen ihre Lieferkette absichern.

Zeitplan

Wo NIS2 in Deutschland steht

  1. EU-Frist

    Bis zu diesem Datum mussten die Mitgliedstaaten die NIS2-Richtlinie in nationales Recht umsetzen.

  2. Deutsches Gesetz in Kraft

    Das NIS2-Umsetzungsgesetz gilt ohne Übergangsfrist. Die Pflichten sind verbindlich.

  3. BSI-Registrierung

    Betroffene Unternehmen hatten drei Monate Zeit, sich beim Bundesamt für Sicherheit in der Informationstechnik (BSI) zu registrieren.

  4. Maßnahmen und Nachweise

    Das Risikomanagement muss umgesetzt und dokumentiert sein. Die Geschäftsleitung muss es billigen, überwachen und sich schulen lassen.

Was das Gesetz verlangt

Die Pflichten, ohne Juristendeutsch

Risikomanagement

Zehn Maßnahmenbereiche, von Risikoanalyse und Vorfallbehandlung bis zu Backups, Lieferkettensicherheit, Kryptografie und Zugriffskontrolle.

Meldepflichten

Frühwarnung innerhalb von 24 Stunden, Meldung des Vorfalls innerhalb von 72 Stunden und ein Abschlussbericht innerhalb eines Monats.

Pflicht der Geschäftsleitung

Die Geschäftsleitung muss die Maßnahmen billigen und überwachen, an Schulungen teilnehmen und kann persönlich haftbar gemacht werden.

Registrierung

Betroffene Unternehmen registrieren sich selbst beim BSI. Niemand sagt dir Bescheid, dass du betroffen bist.

Lieferkette

Du musst die Sicherheit deiner Lieferanten und Dienstleister bewerten. Und deine Kunden bewerten deine.

Wirksamkeitsnachweis

Maßnahmen müssen auf ihre Wirksamkeit geprüft werden. Audits und Penetrationstests zeigen, ob sie halten.

So helfen wir

Von „Sind wir betroffen?“ zu „Wir können es beweisen“

Betroffenheitscheck

Wir klären, ob du betroffen bist, in welcher Kategorie und was das für dich bedeutet.

Gap-Analyse

Dein aktueller Stand gegen die geforderten Maßnahmen, priorisiert nach echtem Risiko und nicht nach Kapitelnummer.

Umsetzung

Wir setzen die fehlenden Maßnahmen mit deinem Team um: Incident-Prozess, Backups, Zugriffskontrolle, Lieferantenprüfung.

Penetrationstest

Wir greifen deine Systeme an und zeigen, ob die Maßnahmen halten. Du bekommst Nachweise für die Wirksamkeitsprüfung.

Penetrationstests

24/7-Überwachung

Zyberdome erkennt und behandelt Vorfälle rund um die Uhr. So wird die 24-Stunden-Meldefrist realistisch.

Zyberdome

Schulung der Geschäftsleitung

Die Schulung, die NIS2 für die Geschäftsleitung vorschreibt. Praxisnah und in klarer Sprache.

Schulungen

FAQ

FAQ zu NIS2

Ist mein Unternehmen von NIS2 betroffen?

Wahrscheinlich ja, wenn du in einem der 18 NIS2-Sektoren tätig bist und mindestens 50 Beschäftigte hast oder sowohl beim Jahresumsatz als auch bei der Bilanzsumme über 10 Mio. € liegst. Manche Einrichtungen, etwa bestimmte Anbieter digitaler Infrastruktur, fallen unabhängig von ihrer Größe darunter. Unternehmen müssen das selbst prüfen.

Seit wann gilt NIS2 in Deutschland?

Das deutsche NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten und gilt ohne Übergangsfrist. Die Frist für die Registrierung beim BSI war der 6. März 2026.

Welche Strafen drohen?

Bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes für besonders wichtige Einrichtungen und bis zu 7 Mio. € oder 1,4 % für wichtige Einrichtungen. Dazu kann die Geschäftsleitung persönlich haftbar gemacht werden, wenn die Maßnahmen nicht umgesetzt werden.

Wir sind nicht betroffen. Müssen wir trotzdem etwas tun?

Oft ja. Betroffene Unternehmen müssen ihre Lieferkette absichern. Deshalb geben sie Sicherheitsanforderungen per Vertrag und Fragebogen an Lieferanten und Dienstleister weiter.

Deckt eine ISO 27001-Zertifizierung NIS2 ab?

Einen großen Teil der Risikomanagementmaßnahmen, aber nicht alles. Registrierung, Meldefristen und die Pflichten der Geschäftsleitung kommen obendrauf. Außerdem muss der Geltungsbereich deines ISO 27001-Zertifikats zu den Leistungen passen, die unter NIS2 fallen.

Jetzt starten

Kostenloser NIS2-Check: Bist du betroffen, und was fehlt?

Eine Stunde mit einem Experten. Wir prüfen, ob NIS2 für dein Unternehmen gilt und wo deine größten Lücken sind.

  • Klare Antwort: betroffen oder nicht, und in welcher Kategorie
  • Deine größten Lücken zu den zehn geforderten Maßnahmen
  • Ein priorisierter Plan, der bei den echten Risiken anfängt
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenKostenlose NIS2-Beratung

Such dir einen Termin aus

In neuem Tab öffnen