NIS2 betrifft in Deutschland seit dem 6. Dezember 2025 deutlich mehr Unternehmen als die frühere KRITIS-Regulierung. Ob ein Mittelständler erfasst ist, hängt insbesondere von Tätigkeit, Sektor, Unternehmensgröße und möglichen Sonderfällen ab. Betroffene Unternehmen müssen sich registrieren, Sicherheitsvorfälle melden, wirksame Risikomanagementmaßnahmen umsetzen und Verantwortung in der Geschäftsleitung organisieren.
Dieser Beitrag bietet eine erste betriebliche Orientierung und ersetzt keine Rechtsberatung. Für die verbindliche Einordnung sind das geltende BSIG, aktuelle BSI-Hinweise und bei Zweifeln spezialisierte Rechtsberatung maßgeblich.
Seit wann gelten die deutschen Pflichten?
Das deutsche NIS2-Umsetzungsgesetz trat am 6. Dezember 2025 in Kraft. Das BSI weist darauf hin, dass die gesetzlichen Registrierungs- und Meldepflichten seit diesem Datum gelten. Registrierung und NIS2-Meldungen erfolgen über das BSI-Portal, nicht über das frühere MIP. Quelle: BSI
Die Betroffenheit in vier Schritten prüfen
1. Tätigkeit und Sektor bestimmen
Nicht die Branchenbezeichnung im Handelsregister, sondern die tatsächlich erbrachte Tätigkeit ist entscheidend. Relevante Bereiche umfassen unter anderem Energie, Verkehr, Gesundheit, Wasser, digitale Infrastruktur, IT- und Telekommunikationsdienste, Post und Kurier, Abfall, Chemie, Lebensmittel, bestimmte Bereiche des verarbeitenden Gewerbes, digitale Dienste und Forschung.
2. Unternehmensgröße berechnen
Beschäftigte, Jahresumsatz und Jahresbilanzsumme sind zentrale Schwellenwerte, müssen aber im konkreten Unternehmensverbund geprüft werden. Verbundene und Partnerunternehmen können die Berechnung beeinflussen. Eine Betrachtung nur der einzelnen GmbH kann deshalb zu kurz greifen.
3. Sonderfälle prüfen
Bestimmte Dienste oder Einstufungen können unabhängig von den üblichen Größenschwellen erfasst sein. Dazu gehören gesetzlich definierte Sonderfälle. Unternehmen sollten daher nicht allein mit dem Argument „Wir haben weniger als 50 Beschäftigte“ abschließen.
4. Lieferkettenrolle getrennt betrachten
Auch nicht unmittelbar regulierte Unternehmen können vertraglich strengere Sicherheitsanforderungen erhalten. NIS2-Unternehmen müssen Risiken in Lieferketten und bei Dienstleistern berücksichtigen. Kunden können deshalb Nachweise, Meldepflichten, Wiederanlaufzeiten oder Sicherheitsklauseln verlangen.
Was betroffene Unternehmen organisieren müssen
Risikomanagement
NIS2 verlangt angemessene und wirksame technische und organisatorische Maßnahmen. Dazu gehören je nach Risiko unter anderem Vorfallbehandlung, Notfallvorsorge, Backups, Lieferkettensicherheit, Schwachstellenmanagement, Zugriffskontrolle, Kryptografie, Mehrfaktor-Authentifizierung und Überprüfung der Wirksamkeit.
Registrierung und Meldungen
Registrierungsdaten und Meldewege sollten vorbereitet sein, bevor ein Sicherheitsvorfall eintritt. Das Unternehmen benötigt erreichbare Kontaktstellen, klare Eskalation und einen Prozess, der technische Informationen schnell in eine entscheidungsfähige Meldung überführt.
Verantwortung der Geschäftsleitung
Cybersicherheit kann nicht vollständig an die IT delegiert werden. Leitungsorgane müssen die Umsetzung der Risikomanagementmaßnahmen billigen und überwachen; außerdem sind Schulungsanforderungen zu beachten. Entscheidungen und regelmäßige Berichte gehören nachvollziehbar dokumentiert.
Ein pragmatischer 90-Tage-Plan
In 90 Tagen lassen sich Betroffenheit, größte Lücken und ein belastbarer Maßnahmenplan klären.
- Tage 1–15: Tätigkeit, Sektor, Größenwerte, Konzernbezug und Sonderfälle prüfen.
- Tage 16–30: Systeme, kritische Prozesse, Dienstleister und bestehende Nachweise erfassen.
- Tage 31–60: Lücken bei Identitäten, Backups, Incident Response, Lieferanten und Managementreporting priorisieren.
- Tage 61–90: Registrierung, Meldeprozess, Verantwortlichkeiten, Schulung und Umsetzungsplan abschließen.
Fazit
Die wichtigste NIS2-Frage lautet nicht nur „Sind wir betroffen?“, sondern „Können wir unsere Sicherheitsentscheidungen und ihre Wirksamkeit belegen?“ Eine saubere Betroffenheitsprüfung, dokumentierte Risiken, klare Managementverantwortung und getestete Vorfallprozesse sind der belastbare Ausgangspunkt.
OneMillion Digital unterstützt Unternehmen in Gifhorn und der Region Braunschweig/Wolfsburg/Hannover bei technischer Bestandsaufnahme, sicheren Architekturen und umsetzbaren Maßnahmenplänen. Rechtliche Betroffenheitsprüfungen sollten mit qualifizierter Rechtsberatung abgestimmt werden.
Häufige Fragen
Seit wann gilt NIS2 in Deutschland?
Das deutsche NIS2-Umsetzungsgesetz trat nach Angaben des BSI am 6. Dezember 2025 in Kraft; seitdem gelten die vorgesehenen Registrierungs- und Meldepflichten.
Sind nur große Unternehmen von NIS2 betroffen?
Nein. Größe ist nur ein Kriterium. Tätigkeit, Sektor, Unternehmensverbund und gesetzliche Sonderfälle müssen ebenfalls geprüft werden.
Wo registrieren sich NIS2-Unternehmen?
Das BSI nennt das BSI-Portal unter portal.bsi.bund.de als zuständige Plattform für NIS2-Registrierung und Meldungen.
Betrifft NIS2 auch Lieferanten?
Lieferanten können indirekt betroffen sein, weil regulierte Kunden Sicherheitsrisiken in ihrer Lieferkette steuern und entsprechende Nachweise vertraglich verlangen.
Ist eine ISO-27001-Zertifizierung zwingend erforderlich?
NIS2 schreibt nicht pauschal für jedes Unternehmen eine ISO-27001-Zertifizierung vor. Ein Informationssicherheits-Managementsystem kann jedoch helfen, Maßnahmen und Wirksamkeit strukturiert nachzuweisen.
Quellen und weiterführende Beiträge
- BSI: Informationen zu NIS2-Registrierung und Meldungen
- BSI: NIS2 und regulierte Unternehmen
- Interne Ausgangsquelle: „Service-Seiten IT & Digitalisierung 2026“, Beitrag „NIS2 trifft auch den Mittelstand“