Die NIS-2-Richtlinie ist in Deutschland angekommen: Mit der Verabschiedung des NIS2-Umsetzungsgesetzes (NIS2UmsuCG) trat sie im November 2025 in Kraft. Diese Regulierung weitet den Anwendungsbereich massiv aus – auf geschätzt gut 30.000 Organisationen in 18 Sektoren. Betroffene Einrichtungen müssen daher unverzüglich handeln: Sie sind verpflichtet, ihre Betroffenheit eigenständig zu prüfen und sich innerhalb von drei Monaten beim BSI zu registrieren [2], [3], [6], [9], [10].Der Gesetzgeber verlangt die Umsetzung umfassender Risikomanagement-Maßnahmen sowie die Einhaltung eines mehrstufigen Melderegimes (z. B. Frühwarnung innerhalb von 24 Stunden nach Kenntnis). Besonders brisant: Die Geschäftsleitung haftet persönlich für die Überwachung dieser Maßnahmen. Bei Verstößen drohen Bußgelder von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes [3], [4], [5], [6], [7], [9], [12].
Schritt 1: Betroffenheit verifizieren (Die erste und wichtigste Aufgabe)
Schritt 2: IST-Analyse (Gap Analysis)
- Konzepte zur Risikoanalyse und Sicherheit von Informationssystemen (183, 512a, 193).
- Bewältigung von Sicherheitsvorfällen (Verhütung, Erkennung, Eindämmung, Reaktion) (183, 512b, 194).
- Business Continuity Management (BCM), einschließlich Backup- und Krisenmanagement (183, 512c).
- Sicherheit der Lieferkette (Supply-Chain) (183, 513d, 514).
- Sicherheitsmaßnahmen bei Erwerb und Entwicklung von Netz- und Informationssystemen (inkl. Schwachstellenmanagement) (183, 513e).
- Konzepte zur Bewertung der Wirksamkeit der Risikomanagementmaßnahmen (183, 513f, 195).
- Grundlegende Verfahren der Cyberhygiene und Schulungen (183, 513g, 195).
- Einsatz von Kryptografie und Verschlüsselung (183, 514h).
- Personalsicherheit, Zugriffskontrolle und Asset Management (183, 514i).
- Multi-Faktor-Authentifizierung (MFA) und gesicherte Kommunikation [5], [6].
Schritt 3: C-Level an Bord holen (Haftung als treibende Kraft)
- Risikomaßnahmen billigen: Die Leitungsorgane müssen die Risikomanagementmaßnahmen im Bereich der Cybersicherheit formell billigen und deren Umsetzung aktiv überwachen.
- Schulungspflicht erfüllen: Nehmen Sie selbst regelmäßig an Schulungen teil. Sie benötigen ausreichende Kenntnisse, um Risiken und Risikomanagementpraktiken eigenständig bewerten zu können.
- Schulungskonzepte implementieren: Sorgen Sie dafür, dass alle Mitarbeiter (einschließlich externer Kräfte) regelmäßige Schulungen erhalten. Ziel ist es, das Bewusstsein für Sicherheitsrisiken zu schärfen und den Umgang mit möglichen Angriffen zu trainieren [5], [7], [14].
Schritt 4: Technische Roadmap erstellen
- Identität und Zugriff: Implementieren Sie strikte Konzepte für die Zugriffskontrolle und das Management von Anlagen (107, 181, 511i). In der Praxis bedeutet das oft die Einführung von Identity/Privilege and Access Management (IAM/PAM).
- Authentifizierung: Setzen Sie zwingend Lösungen zur Multi-Faktor-Authentifizierung (MFA) oder kontinuierlichen Authentifizierung ein (107, 181, 511j). Moderne Sicherheitsansätze, wie Zero-Trust-Architekturen, unterstützen dieses Vorhaben effektiv.
- Verschlüsselung: Nutzen Sie starke Kryptografie und Verschlüsselung zum Schutz ruhender (Data at Rest) und beweglicher (Data in Motion) Daten (23, 107, 181, 211, 511h).
- Erkennung: Implementieren Sie Systeme zur fortlaufenden Angriffserkennung (SzA). Beachten Sie: Solche Systeme sind für Betreiber kritischer Anlagen bereits verbindlich vorgeschrieben.
Schritt 5: Verantwortung zuweisen und Meldeverfahren etablieren
- a) Frühwarnung: Innerhalb von 24 Stunden nach Kenntniserlangung des Vorfalls (16, 178, 514a).
- b) Meldung des Sicherheitsvorfalls (Bericht): Innerhalb von 72 Stunden mit einer ersten Bewertung des Schweregrads und ggf. Kompromittierungsindikatoren (16, 178, 514b).
- c) Abschlussmeldung: Spätestens einen Monat nach der 72-Stunden-Meldung, inklusive Ursachenanalyse und getroffenen Abhilfemaßnahmen (16, 178, 515d).
Fazit
Quellen
- Bundesamt für Sicherheit in der Informationstechnik (BSI) (2025). Fragebogen NIS-2 Richtlinie Bund (NIS-2-Betroffenheitsprüfung). BSI. https://betroffenheitspruefung-nis-2.bsi.de/.
- Deutscher Bundestag, Internetredaktion (2025). Gesetz zur Informationssicherheit in der Bundesverwaltung beschlossen. Deutscher Bundestag. https://www.bundestag.de/dokumente/textarchiv/2025/kw46-de-nis-2-1123138.
- Dzubba, P., & Ochs, M. (2024). NIS 2-Richtlinie: Zusammenfassung und Umsetzung für Deutschland. Blog des Fraunhofer-Institut für Experimentelles Software Engineering. Fraunhofer-Institut für Experimentelles Software Engineering IESE. https://www.iese.fraunhofer.de/blog/nis-2-richtlinie-zusammenfassung-umsetzung-deutschland/.
- Effenberger, S. (2025). NIS-2-Richtlinie: Anforderungen, Strafen und Umsetzung. Docusnap Blog. Docusnap GmbH. https://www.docusnap.com/it-dokumentation/nis-2-richtlinie.
- Europäisches Parlament und Rat der Europäischen Union (2022). Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS-2-Richtlinie). Amtsblatt der Europäischen Union, L 333, 80-152. EUR-Lex. Retrieved from https://eur-lex.europa.eu/eli/dir/2022/2555/oj?locale=de.
- Funke, H.-W., & Rost, C. (2023). Bedeutung der NIS-2-EU-Richtlinie für die Cybersicherheit. DGUV forum, 11. Deutsche Gesetzliche Unfallversicherung. https://forum.dguv.de/ausgabe-11-2023/bedeutung-der-nis-2-eu-richtlinie-fuer-die-cybersicherheit/.
- G DATA CyberDefense AG (2025). NIS-2-Richtlinie: Was jetzt für Unternehmen wichtig ist. Die EU-Richtlinie und der aktuelle deutsche Gesetzesentwurf im Überblick. https://www.gdata.de/business/nis-2-richtlinie.
- Generaldirektion Kommunikationsnetze, Inhalte und Technologien (2025). NIS2-Richtlinie: Sicherung von Netz- und Informationssystemen. Gestaltung der digitalen Zukunft Europas. Europäische Kommission. https://digital-strategy.ec.europa.eu/de/policies/nis2-directive.
- Wolff, M. (2025). NIS-2: Neue Pflichten für Unternehmen. Cybersicherheit wird Pflicht. Industrie- und Handelskammer Aachen. https://www.ihk.de/aachen/innovation/digitalisierung/nis-2-neue-pflichten-fuer-unternehmen-6200390.
- Landesamt für Sicherheit in der Informationstechnik (LSI) (2025). NIS-2 FAQ. LSI. https://www.lsi.bayern.de/kritis/nis-2/faq/index.html.
- Ministerium des Innern und für Sport des Landes Rheinland-Pfalz (2025). NIS-2 – Was bedeutet diese EU-Richtlinie für meine Organisation? https://mdi.rlp.de/themen/verfassungsschutz/cyberschutz/ebling-bei-fachtagung-land-staerkt-kommunen-bei-cybersicherheit-1/nis-2-was-bedeutet-diese-eu-richtlinie-fuer-meine-organisation.
- OpenKRITIS (2025). Bußgelder in KRITIS. Paul Weissmann c/o, Insignals GmbH. https://www.openkritis.de/betreiber/bussgelder-kritis-bsig.html.
- Amt für Veröffentlichungen der Europäischen Union (2016). Dokument 32014R0910. Sicherere Transaktionen im Internet. Vertrauensdienste. EUR-Lex. Retrieved from https://eur-lex.europa.eu/legal-content/DE/LSU/?uri=CELEX:32014R0910.
- Glenzer, A. (2025). NIS-2-Richtlinie für Forschungseinrichtungen. PricewaterhouseCoopers GmbH. https://www.pwc.de/de/cyber-security/europaeische-nis-2-richtlinie-implikationen-fuer-unternehmen-und-institutionen/nis-2-richtlinie-fuer-forschungseinrichtungen.html.
- Tempel, N. (2025). Beitrag von Nena Tempel [LinkedIn update]. LinkedIn. Retrieved from https://www.linkedin.com/posts/nena-tempel_gestern-hat-der-bundestag-endlich-das-nis2-activity-7394984969867149312-7SEf?rcm=ACoAACjb6Q0Bf6BBHIUYacbljIt1hWUwXBialG4.



