NIS-2: Ich könnte betroffen sein, was jetzt? Ihr 5-Schritte-Plan

NIS-2 ist in Deutschland verbindlich: Das NIS2UmsuCG verpflichtet rund 30.000 Organisationen, ihre NIS-2 Betroffenheit sofort eigenständig zu prüfen, sich beim BSI zu registrieren und umfangreiche Sicherheitsmaßnahmen umzusetzen. Der Artikel zeigt…

28 Nov.. 2025 | Compliance

Inhaltsverzeichnis

Die NIS-2-Richtlinie ist in Deutschland angekommen: Mit der Verabschiedung des NIS2-Umsetzungsgesetzes (NIS2UmsuCG) trat sie im November 2025 in Kraft. Diese Regulierung weitet den Anwendungsbereich massiv aus – auf geschätzt gut 30.000 Organisationen in 18 Sektoren. Betroffene Einrichtungen müssen daher unverzüglich handeln: Sie sind verpflichtet, ihre Betroffenheit eigenständig zu prüfen und sich innerhalb von drei Monaten beim BSI zu registrieren [2], [3], [6], [9], [10].Der Gesetzgeber verlangt die Umsetzung umfassender Risikomanagement-Maßnahmen sowie die Einhaltung eines mehrstufigen Melderegimes (z. B. Frühwarnung innerhalb von 24 Stunden nach Kenntnis). Besonders brisant: Die Geschäftsleitung haftet persönlich für die Überwachung dieser Maßnahmen. Bei Verstößen drohen Bußgelder von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes [3], [4], [5], [6], [7], [9], [12].

Jetzt gilt es, keine Zeit zu verlieren und den 5-Schritte-Plan zur Compliance zu starten:
NIS-2 Betroffenheit

 

Schritt 1: Betroffenheit verifizieren (Die erste und wichtigste Aufgabe)

Der erste und entscheidende Schritt im Umgang mit NIS-2 ist die eigenständige und gründliche Prüfung Ihrer Betroffenheit. Sie müssen wissen, dass keine behördliche Benachrichtigung über Ihre Einordnung erfolgt – Sie sind in der Holschuld. Die nationale Umsetzung (NIS2UmsuCG) klassifiziert betroffene Institutionen basierend auf einer Kombination aus Sektor und Größe in zwei Kategorien: „besonders wichtige“ (wesentliche) und „wichtige“ Einrichtungen [6], [9], [10].
Die Kriterien zur Einstufung basieren auf Schwellenwerten bezüglich Mitarbeiterzahl, Jahresumsatz oder Bilanzsumme. Beispielsweise gelten große Unternehmen aus Sektoren wie Energie oder Verkehr als besonders wichtig. Als wichtige Einrichtungen gelten hingegen mittlere Unternehmen (ab 50 Mitarbeitenden oder 10 Mio. Euro Umsatz) oder solche, die unter sonstige kritische Sektoren wie Forschung fallen [3], [5], [6], [7], [9].
Achten Sie unbedingt auf Sonderfälle, da die Richtlinie unabhängig von der Größe auch für bestimmte Einrichtungen gilt – etwa, wenn Sie einziger Anbieter eines kritischen Dienstes oder Betreiber kritischer Anlagen sind. Zudem sind Dienstleister und Lieferanten indirekt betroffen, da regulierte Unternehmen verpflichtet sind, die Cybersicherheit ihrer Lieferkette zu bewerten. Nutzen Sie für eine erste Orientierung die NIS-2-Betroffenheitsprüfung des BSI, die allerdings rechtlich nicht bindend ist [1], [3], [6], [7], [9], [10].

 

Schritt 2: IST-Analyse (Gap Analysis)

Im zweiten Schritt führen Sie eine Gap-Analyse durch, um festzustellen, welche Anforderungen der NIS-2-Richtlinie in Ihrem Unternehmen bereits erfüllt sind. Das „Soll“ definieren hierbei die zehn zentralen Risikomanagementmaßnahmen aus Artikel 21 der NIS-2-Richtlinie, die national durch § 30 NIS2UmsuCG umgesetzt wurden.
Diese Pflichten basieren auf einem gefahrenübergreifenden und risikobasierten Ansatz. Das bedeutet: Ihre Maßnahmen müssen dem Stand der Technik entsprechen und einschlägige europäische sowie internationale Normen berücksichtigen [3], [5], [6], [7].
Die 10 zentralen Pflichten im Überblick:
  1. Konzepte zur Risikoanalyse und Sicherheit von Informationssystemen (183, 512a, 193).
  2. Bewältigung von Sicherheitsvorfällen (Verhütung, Erkennung, Eindämmung, Reaktion) (183, 512b, 194).
  3. Business Continuity Management (BCM), einschließlich Backup- und Krisenmanagement (183, 512c).
  4. Sicherheit der Lieferkette (Supply-Chain) (183, 513d, 514).
  5. Sicherheitsmaßnahmen bei Erwerb und Entwicklung von Netz- und Informationssystemen (inkl. Schwachstellenmanagement) (183, 513e).
  6. Konzepte zur Bewertung der Wirksamkeit der Risikomanagementmaßnahmen (183, 513f, 195).
  7. Grundlegende Verfahren der Cyberhygiene und Schulungen (183, 513g, 195).
  8. Einsatz von Kryptografie und Verschlüsselung (183, 514h).
  9. Personalsicherheit, Zugriffskontrolle und Asset Management (183, 514i).
  10. Multi-Faktor-Authentifizierung (MFA) und gesicherte Kommunikation [5], [6].

 

Schritt 3: C-Level an Bord holen (Haftung als treibende Kraft)

Das neue Gesetz macht Cybersicherheit zur unmittelbaren Aufgabe der Leitungsorgane (Geschäftsführung). Ein bloßes Delegieren an die IT-Abteilung reicht nicht mehr aus. Die treibende Kraft für die Umsetzung ist die persönliche Haftung der Geschäftsleitung (§ 38 NIS2UmsuCG): Bei Verletzung der Überwachungspflichten müssen Sie persönlich für entstandene Schäden haften. Besonders kritisch: Ein Verzicht der Einrichtung auf Ersatzansprüche gegen die Leitung (etwa durch interne Vereinbarungen) ist gesetzlich unwirksam [5], [7], [12], [14].
Konkrete Handlungsaktionen für die Geschäftsführung:
  1. Risikomaßnahmen billigen: Die Leitungsorgane müssen die Risikomanagementmaßnahmen im Bereich der Cybersicherheit formell billigen und deren Umsetzung aktiv überwachen.
  2. Schulungspflicht erfüllen: Nehmen Sie selbst regelmäßig an Schulungen teil. Sie benötigen ausreichende Kenntnisse, um Risiken und Risikomanagementpraktiken eigenständig bewerten zu können.
  3. Schulungskonzepte implementieren: Sorgen Sie dafür, dass alle Mitarbeiter (einschließlich externer Kräfte) regelmäßige Schulungen erhalten. Ziel ist es, das Bewusstsein für Sicherheitsrisiken zu schärfen und den Umgang mit möglichen Angriffen zu trainieren [5], [7], [14].
Dringende Empfehlung: Handeln Sie schnell, um robuste Governance-Strukturen einzuführen. Die Sanktionen bei Verstößen sind drastisch und können bis zur vorübergehenden Abberufung der Geschäftsleitung reichen [5], [7].

 

Schritt 4: Technische Roadmap erstellen

Basierend auf Ihrer Gap-Analyse erstellen Sie nun eine technische Roadmap, um die identifizierten Lücken systematisch zu schließen. Wichtig dabei: Priorisieren Sie die Maßnahmen nach klaren Kriterien wie Dringlichkeit und Effekt. Ihr oberstes Ziel ist die Umsetzung von Cybersecurity-Maßnahmen, die dem aktuellen Stand der Technik entsprechen [3], [5], [7].
Fokussieren Sie sich dabei auf die in Artikel 21 der NIS-2-Richtlinie geforderten technischen Maßnahmen:
  1. Identität und Zugriff: Implementieren Sie strikte Konzepte für die Zugriffskontrolle und das Management von Anlagen (107, 181, 511i). In der Praxis bedeutet das oft die Einführung von Identity/Privilege and Access Management (IAM/PAM).
  2. Authentifizierung: Setzen Sie zwingend Lösungen zur Multi-Faktor-Authentifizierung (MFA) oder kontinuierlichen Authentifizierung ein (107, 181, 511j). Moderne Sicherheitsansätze, wie Zero-Trust-Architekturen, unterstützen dieses Vorhaben effektiv.
  3. Verschlüsselung: Nutzen Sie starke Kryptografie und Verschlüsselung zum Schutz ruhender (Data at Rest) und beweglicher (Data in Motion) Daten (23, 107, 181, 211, 511h).
  4. Erkennung: Implementieren Sie Systeme zur fortlaufenden Angriffserkennung (SzA). Beachten Sie: Solche Systeme sind für Betreiber kritischer Anlagen bereits verbindlich vorgeschrieben.
Stellen Sie abschließend sicher, dass die Sicherheit auch beim Erwerb, der Entwicklung und der Wartung von Netz- und Informationssystemen abgedeckt ist. Ein geregeltes Schwachstellenmanagement (Vulnerability Management) ist hierfür unerlässlich [3], [6], [7], [14].

 

Schritt 5: Verantwortung zuweisen und Meldeverfahren etablieren

Der letzte Schritt konzentriert sich auf die formale Verankerung der Pflichten und Prozesse in Ihrer Organisation. Damit die Theorie in die Praxis übergeht, müssen folgende Punkte sitzen:
1. Registrierung und Kontaktstelle Betroffene Einrichtungen müssen sich selbstständig beim BSI registrieren. Diese Registrierungspflicht muss innerhalb von drei Monaten nach Inkrafttreten des NIS2UmsuCG erfolgen. Zudem sind Sie verpflichtet, eine Kontaktstelle zu benennen und zu betreiben, über die Ihre Einrichtung jederzeit erreichbar ist, um der Meldepflicht nachzukommen.
2. Klare Rollen und Organisation Weisen Sie intern klare Verantwortlichkeiten zu. Es empfiehlt sich die Einrichtung einer KRITIS-Organisation zur Koordinierung und Steuerung der zahlreichen Pflichten. Ein Blick in die Bundesverwaltung zeigt das Vorbild: Dort wird ein zentraler Koordinator (CISO Bund) etabliert.
3. Das mehrstufige Melderegime Etablieren Sie ein dreistufiges Meldeverfahren. Hier gilt der eiserne Grundsatz: Schnelligkeit vor Vollständigkeit. Bei erheblichen Sicherheitsvorfällen (§ 31 NIS2UmsuCG) sind folgende Fristen verpflichtend einzuhalten:
  • a) Frühwarnung: Innerhalb von 24 Stunden nach Kenntniserlangung des Vorfalls (16, 178, 514a).
  • b) Meldung des Sicherheitsvorfalls (Bericht): Innerhalb von 72 Stunden mit einer ersten Bewertung des Schweregrads und ggf. Kompromittierungsindikatoren (16, 178, 514b).
  • c) Abschlussmeldung: Spätestens einen Monat nach der 72-Stunden-Meldung, inklusive Ursachenanalyse und getroffenen Abhilfemaßnahmen (16, 178, 515d).
4. Unterrichtungspflichten Stellen Sie sicher, dass bei erheblichen Sicherheitsvorfällen die Empfänger Ihrer Dienste unverzüglich unterrichtet werden. Gegebenenfalls muss auch die Öffentlichkeit informiert werden, falls dies zur Bewältigung des Vorfalls oder im öffentlichen Interesse erforderlich ist Welche technischen Nachweise für Meldungen und Unterrichtungen aus dem Cluster kommen müssen, behandelt die Seite dazu, wie Sie NIS2-Anforderungen im Kubernetes-Betrieb nachweisen. [2], [5], [6], [7], [9], [10], [12], [14].

 

Fazit

NIS-2 ist Realität und duldet keinen Aufschub. Die Kombination aus persönlicher Haftung und strengen Meldepflichten macht Cybersicherheit endgültig zur Chefsache. Der vorgestellte 5-Schritte-Plan bietet Ihnen den nötigen roten Faden: von der ersten Betroffenheitsprüfung bis hin zur technischen Roadmap und einem funktionierenden Meldewesen.
Warten Sie nicht auf eine behördliche Aufforderung – diese wird nicht kommen. Starten Sie heute mit Ihrer Gap-Analyse. Nur wer jetzt proaktiv handelt, minimiert Haftungsrisiken und schützt seine Organisation nachhaltig.

 

Quellen

  1. Bundesamt für Sicherheit in der Informationstechnik (BSI) (2025). Fragebogen NIS-2 Richtlinie Bund (NIS-2-Betroffenheitsprüfung). BSI. https://betroffenheitspruefung-nis-2.bsi.de/.
  2. Deutscher Bundestag, Internetredaktion (2025). Gesetz zur Informationssicherheit in der Bundesverwaltung beschlossen. Deutscher Bundestag. https://www.bundestag.de/dokumente/textarchiv/2025/kw46-de-nis-2-1123138.
  3. Dzubba, P., & Ochs, M. (2024). NIS 2-Richtlinie: Zusammenfassung und Umsetzung für Deutschland. Blog des Fraunhofer-Institut für Experimentelles Software Engineering. Fraunhofer-Institut für Experimentelles Software Engineering IESE. https://www.iese.fraunhofer.de/blog/nis-2-richtlinie-zusammenfassung-umsetzung-deutschland/.
  4. Effenberger, S. (2025). NIS-2-Richtlinie: Anforderungen, Strafen und Umsetzung. Docusnap Blog. Docusnap GmbH. https://www.docusnap.com/it-dokumentation/nis-2-richtlinie.
  5. Europäisches Parlament und Rat der Europäischen Union (2022). Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS-2-Richtlinie). Amtsblatt der Europäischen Union, L 333, 80-152. EUR-Lex. Retrieved from https://eur-lex.europa.eu/eli/dir/2022/2555/oj?locale=de.
  6. Funke, H.-W., & Rost, C. (2023). Bedeutung der NIS-2-EU-Richtlinie für die Cybersicherheit. DGUV forum, 11. Deutsche Gesetzliche Unfallversicherung. https://forum.dguv.de/ausgabe-11-2023/bedeutung-der-nis-2-eu-richtlinie-fuer-die-cybersicherheit/.
  7. G DATA CyberDefense AG (2025). NIS-2-Richtlinie: Was jetzt für Unternehmen wichtig ist. Die EU-Richtlinie und der aktuelle deutsche Gesetzesentwurf im Überblick. https://www.gdata.de/business/nis-2-richtlinie.
  8. Generaldirektion Kommunikationsnetze, Inhalte und Technologien (2025). NIS2-Richtlinie: Sicherung von Netz- und Informationssystemen. Gestaltung der digitalen Zukunft Europas. Europäische Kommission. https://digital-strategy.ec.europa.eu/de/policies/nis2-directive.
  9. Wolff, M. (2025). NIS-2: Neue Pflichten für Unternehmen. Cybersicherheit wird Pflicht. Industrie- und Handelskammer Aachen. https://www.ihk.de/aachen/innovation/digitalisierung/nis-2-neue-pflichten-fuer-unternehmen-6200390.
  10. Landesamt für Sicherheit in der Informationstechnik (LSI) (2025). NIS-2 FAQ. LSI. https://www.lsi.bayern.de/kritis/nis-2/faq/index.html.
  11. Ministerium des Innern und für Sport des Landes Rheinland-Pfalz (2025). NIS-2 – Was bedeutet diese EU-Richtlinie für meine Organisation? https://mdi.rlp.de/themen/verfassungsschutz/cyberschutz/ebling-bei-fachtagung-land-staerkt-kommunen-bei-cybersicherheit-1/nis-2-was-bedeutet-diese-eu-richtlinie-fuer-meine-organisation.
  12. OpenKRITIS (2025). Bußgelder in KRITIS. Paul Weissmann c/o, Insignals GmbH. https://www.openkritis.de/betreiber/bussgelder-kritis-bsig.html.
  13. Amt für Veröffentlichungen der Europäischen Union (2016). Dokument 32014R0910. Sicherere Transaktionen im Internet. Vertrauensdienste. EUR-Lex. Retrieved from https://eur-lex.europa.eu/legal-content/DE/LSU/?uri=CELEX:32014R0910.
  14. Glenzer, A. (2025). NIS-2-Richtlinie für Forschungseinrichtungen. PricewaterhouseCoopers GmbH. https://www.pwc.de/de/cyber-security/europaeische-nis-2-richtlinie-implikationen-fuer-unternehmen-und-institutionen/nis-2-richtlinie-fuer-forschungseinrichtungen.html.
  15. Tempel, N. (2025). Beitrag von Nena Tempel [LinkedIn update]. LinkedIn. Retrieved from https://www.linkedin.com/posts/nena-tempel_gestern-hat-der-bundestag-endlich-das-nis2-activity-7394984969867149312-7SEf?rcm=ACoAACjb6Q0Bf6BBHIUYacbljIt1hWUwXBialG4.

Microsoft Fabric. Bilder Blogtemplate Whitepaper

Whitepaper Zero Trust K8s

  • Wie Sie mit Istio die NIS-2 Haftungsrisiken technisch eliminieren

Beratungsgespräch

Sichern Sie sich Ihre kostenfreie Erstberatung

Analyse Ihres individuellen Cloud- oder KI-Bedarfs
Erste Empfehlungen zu Umsetzungsstrategien
Transparente Einblicke in unsere Methoden, Technologien & Referenzen