· 5 Min. Lesezeit

NIS2 – Was Unternehmen wissen sollten

Stand: September 2026

NIS2 ist seit einiger Zeit mehr als ein europäisches Regelwerk auf dem Papier. In Deutschland ist das NIS-2-Umsetzungsgesetz am 6. Dezember 2025 in Kraft getreten. Damit gelten für die betroffenen Einrichtungen unter anderem Anforderungen an das Risikomanagement, die Registrierung und die Meldung erheblicher Sicherheitsvorfälle.

Trotzdem ist NIS2 für viele Unternehmen noch erstaunlich schwer einzuordnen.

Die einen sehen darin eine weitere umfangreiche Compliance-Anforderung. Andere fragen sich, ob NIS2 überhaupt für sie relevant ist.

Beides greift zu kurz.

NIS2 ist vor allem ein Versuch, Informationssicherheit dort verbindlicher zu machen, wo ein Ausfall digitaler Systeme erhebliche Auswirkungen haben kann.


Was bedeutet NIS2 überhaupt?

NIS2 steht für die zweite EU-Richtlinie zur Netzwerk- und Informationssicherheit.

Die Richtlinie (EU) 2022/2555 erweitert und verschärft die europäischen Anforderungen an die Cybersicherheit. Anders als frühere Regelungen betrachtet NIS2 deutlich mehr Sektoren und Einrichtungen.

In Deutschland wird die Richtlinie vor allem durch das neue BSI-Gesetz (BSIG) umgesetzt.

Das deutsche Gesetz unterscheidet dabei insbesondere zwischen besonders wichtigen Einrichtungen und wichtigen Einrichtungen.

Welche Kategorie zutrifft, hängt nicht allein von der Größe eines Unternehmens ab. Entscheidend sind unter anderem der Tätigkeitsbereich, der Sektor und die gesetzlichen Voraussetzungen.

Deshalb reicht die Frage

„Haben wir mehr als 50 Mitarbeiter?“

für eine belastbare Prüfung nicht aus.

Die Einordnung muss anhand der konkreten Tätigkeit und der gesetzlichen Kriterien erfolgen.


Wen betrifft NIS2?

Die betroffenen Bereiche sind deutlich breiter als nur die klassischen Kritischen Infrastrukturen.

Das BSIG nennt unter anderem Bereiche wie:

Hinzu kommen bestimmte Dienstleister wie beispielsweise Cloud-Computing-Dienste, Rechenzentrumsdienste, Managed Service Provider oder Managed Security Service Provider.

Damit wird deutlich: NIS2 ist kein Thema, das ausschließlich große Betreiber klassischer Kritischer Infrastrukturen betrifft.

Gleichzeitig bedeutet die Aufnahme eines Sektors nicht automatisch, dass jedes Unternehmen dieses Sektors NIS2-pflichtig ist.

Sektor und Unternehmensgröße müssen gemeinsam mit den weiteren gesetzlichen Kriterien betrachtet werden.


NIS2 bedeutet nicht automatisch ISO 27001

Ein häufiger Irrtum besteht darin, NIS2 mit einer ISO-27001-Zertifizierung gleichzusetzen.

Das sind unterschiedliche Dinge.

ISO/IEC 27001 ist eine internationale Norm für ein Informationssicherheitsmanagementsystem (ISMS). Eine Zertifizierung bestätigt durch eine unabhängige Zertifizierungsstelle, dass das geprüfte ISMS die Anforderungen der Norm erfüllt.

NIS2 dagegen ist eine gesetzliche Verpflichtung.

Das bedeutet auch: Ein Unternehmen braucht nicht allein deshalb eine ISO-27001-Zertifizierung, weil es unter NIS2 fällt.

Ein funktionierendes ISMS kann allerdings ein sehr geeigneter organisatorischer Rahmen sein, um Sicherheitsanforderungen systematisch umzusetzen und nachweisbar zu machen.

Die entscheidende Frage lautet deshalb nicht:

„Haben wir ein Zertifikat?“

Sondern:

„Können wir zeigen, dass wir Informationssicherheit systematisch steuern?“

Was verlangt NIS2?

Das BSIG verpflichtet betroffene Einrichtungen zu angemessenen Risikomanagementmaßnahmen.

Dazu gehören unter anderem:

Das ist ein wichtiger Punkt.

NIS2 verlangt nicht einfach eine Sammlung einzelner technischer Produkte.

Es geht um Risikomanagement.

Firewall, Backup, MFA, Antivirus oder ein SIEM können Bestandteile einer Sicherheitsarchitektur sein. Sie ersetzen aber kein Managementsystem, das festlegt, welche Risiken bestehen, wer verantwortlich ist, welche Maßnahmen getroffen wurden und wie deren Wirksamkeit überprüft wird.


Informationssicherheit wird zur Managementaufgabe

Eine weitere Besonderheit von NIS2 ist die Verantwortung der Geschäftsleitung.

Informationssicherheit ist damit nicht ausschließlich eine Aufgabe der IT-Abteilung.

Die Geschäftsleitung muss sich mit den vorgesehenen Risikomanagementmaßnahmen befassen und deren Umsetzung überwachen. Das verändert die Perspektive.

Cybersecurity wird damit zu einer Frage der Unternehmensführung.

Das ist aus Governance-Sicht entscheidend:

Wer entscheidet?
Wer trägt Verantwortung?
Welche Risiken werden akzeptiert?
Welche Maßnahmen werden umgesetzt?
Und wo ist nachvollziehbar dokumentiert, warum diese Entscheidungen getroffen wurden?

Genau an dieser Stelle treffen sich NIS2, Governance und ein funktionierendes ISMS.


Und was passiert bei einem Sicherheitsvorfall?

NIS2 sieht konkrete Meldepflichten für erhebliche Sicherheitsvorfälle vor.

Für betroffene besonders wichtige und wichtige Einrichtungen gelten nach § 32 BSIG unter anderem folgende Fristen:

Innerhalb von 24 Stunden:
eine frühe Erstmeldung nach Kenntniserlangung von einem erheblichen Sicherheitsvorfall.

Innerhalb von 72 Stunden:
eine weitergehende Meldung mit einer ersten Bewertung des Vorfalls, einschließlich Schweregrad und Auswirkungen.

Spätestens einen Monat später:
eine Abschlussmeldung mit einer ausführlicheren Beschreibung des Vorfalls, seiner Ursache und der getroffenen beziehungsweise laufenden Abhilfemaßnahmen.

Das macht einen Unterschied in der Praxis.

Wer erst im Moment eines Angriffs überlegt, wer entscheiden darf, welche Informationen benötigt werden und wer eine Meldung absetzt, hat ein organisatorisches Problem.

Incident Response beginnt deshalb nicht erst mit dem Incident.


Registrierung ist ebenfalls Teil der Anforderungen

Betroffene besonders wichtige und wichtige Einrichtungen müssen sich beim BSI registrieren.

Nach § 33 BSIG muss die Registrierung grundsätzlich spätestens drei Monate nachdem eine Einrichtung erstmals oder erneut unter die entsprechenden Voraussetzungen fällt erfolgen.

Das BSI stellt dafür ein eigenes Portal zur Verfügung.

Die Registrierung ist damit keine freiwillige Selbstauskunft, sondern Teil der gesetzlichen Anforderungen für die betroffenen Einrichtungen.

Wichtig ist auch hier die Unterscheidung:

Nicht jedes Unternehmen muss sich registrieren.

Zuerst muss geklärt werden, ob die gesetzlichen Voraussetzungen überhaupt erfüllt sind.


Was NIS2 nicht bedeutet

Rund um NIS2 entstehen leicht falsche Erwartungen.

NIS2 bedeutet nicht automatisch:

NIS2 verlangt einen risikobasierten Ansatz.

Das bedeutet auch, dass die Umsetzung zur Organisation passen muss.

Ein Unternehmen mit wenigen Mitarbeitern und überschaubarer IT-Landschaft benötigt eine andere Sicherheitsorganisation als ein internationaler Betreiber komplexer digitaler Infrastruktur.

Der Anspruch ist nicht, möglichst viele Dokumente zu produzieren.

Der Anspruch ist, Risiken zu erkennen, angemessen zu behandeln und die getroffenen Maßnahmen nachvollziehbar zu machen.


Wo Unternehmen anfangen sollten

Wer wissen möchte, ob NIS2 relevant ist, sollte nicht mit der Frage beginnen:

„Welche Software müssen wir kaufen?“

Sinnvoller ist eine Bestandsaufnahme.

1. Tätigkeitsbereich prüfen

In welchem Sektor und welcher Branche ist das Unternehmen tätig?

Welche konkreten Dienstleistungen werden erbracht?

2. Gesetzliche Einordnung prüfen

Fallen Unternehmen, Tätigkeit und Größe unter eine der im BSIG genannten Kategorien?

3. Verantwortlichkeiten klären

Wer trägt die Verantwortung für Informationssicherheit?

Wer entscheidet über Risiken?

Wer darf im Sicherheitsvorfall handeln?

4. Bestehende Maßnahmen erfassen

Welche technischen und organisatorischen Maßnahmen existieren bereits?

Was funktioniert tatsächlich?

Was ist nur dokumentiert?

5. Lücken erkennen

Welche Anforderungen sind bereits erfüllt?

Wo bestehen organisatorische, technische oder dokumentarische Lücken?

6. Nachweisbarkeit herstellen

Kann das Unternehmen zeigen, dass Risiken bewertet, Maßnahmen beschlossen, Verantwortlichkeiten festgelegt und deren Wirksamkeit überprüft werden?

Das ist der Punkt, an dem aus einer einzelnen Compliance-Aufgabe ein Informationssicherheitsmanagement wird.


NIS2 ist kein Projekt mit einem Enddatum

Vielleicht liegt hier das größte Missverständnis.

Informationssicherheit lässt sich nicht einmal herstellen und anschließend abhaken.

Systeme verändern sich. Mitarbeiter wechseln. Dienstleister kommen hinzu. Software wird aktualisiert. Bedrohungen verändern sich. Geschäftsprozesse werden angepasst.

Damit verändern sich auch die Risiken.

Ein NIS2-konformes Sicherheitsmanagement muss deshalb dauerhaft funktionieren.

Das bedeutet:

Beobachten → Bewerten → Handeln → Überprüfen → Verbessern

Das ist kein einmaliger Prozess.

Und genau deshalb ist die Frage nach der aktuellen Sicherheitslage wichtiger als die Frage, ob irgendwann einmal ein Dokument erstellt wurde.


Was Unternehmen aus NIS2 machen können

NIS2 kann als zusätzliche Compliance-Anforderung verstanden werden.

Man kann es aber auch als Anlass nehmen, die eigene Informationssicherheit grundsätzlich zu ordnen.

Dazu braucht es zunächst keine perfekte Dokumentation und auch kein Zertifikat.

Es braucht einen nachvollziehbaren Überblick:

Welche Werte müssen wir schützen?
Welche Risiken bestehen?
Welche Maßnahmen haben wir?
Wer ist verantwortlich?
Was passiert bei einem Vorfall?
Und woher wissen wir, dass unsere Maßnahmen funktionieren?

Wer diese Fragen beantworten kann, hat bereits einen wesentlichen Teil des Weges von reaktiver IT-Sicherheit zu systematischer Informationssicherheit zurückgelegt.


Regulatory Status

Stand: September 2026

Dieser Artikel beschreibt den Rechts- und Sachstand zum Zeitpunkt der Veröffentlichung. Das deutsche NIS-2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten. Das zugrunde liegende BSIG wurde zuletzt durch ein Gesetz vom 23. Juli 2026 geändert.

Bei wesentlichen Änderungen wird dieser Artikel aktualisiert.


Quellen und weiterführende Informationen


💡
Haben Sie eine Frage zu Information Security, ISMS, Audit oder einem konkreten Projekt? Schreiben Sie mir. Ich freue mich auf Ihre Nachricht.