The Tool Desk
Outbyte Driver Updater FREEScan for outdated or missing drivers - takes under a minuteDriver Scan →Outbyte PC Repair FREERepair Windows errors before they cause bigger problemsFix Now →Ja. Das deutsche NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025. Betroffene Unternehmen müssen seitdem ihre Einordnung nach dem BSI-Gesetz (BSIG) klären, sich gegebenenfalls beim BSI registrieren, angemessene Sicherheitsmaßnahmen nachweisen, erhebliche Sicherheitsvorfälle fristgerecht melden und die Geschäftsleitungspflichten erfüllen. NIS2 ist eine EU-Richtlinie; die unmittelbar maßgeblichen Pflichten in Deutschland stehen vor allem im BSIG.
Ob ein Unternehmen erfasst ist, entscheidet sich nicht allein an der Mitarbeiterzahl. Tätigkeit, Sektor, Einrichtungsart, Größe, Konzernstruktur und mögliche Spezialregeln sind gemeinsam zu prüfen.
Was seit dem 6. Dezember 2025 gilt
Die Richtlinie (EU) 2022/2555, kurz NIS2, ersetzt die frühere NIS-Richtlinie und soll das Cybersicherheitsniveau in der EU vereinheitlichen. Ihr Anwendungsbereich reicht über klassische Betreiber kritischer Infrastrukturen hinaus und umfasst zahlreiche mittlere und große Unternehmen sowie bestimmte digitale und technische Dienstleister.
Deutschland hat die Richtlinie mit dem Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung umgesetzt. Das Gesetz wurde am 5. Dezember 2025 verkündet und trat am 6. Dezember 2025 in Kraft. Maßgeblich sind insbesondere die §§ 28 bis 38 BSIG und die Anlagen 1 und 2. Zum BSIG · Information der Bundesregierung
#1 Best Overall
Der EU-Umsetzungsstichtag 17. Oktober 2024 ist daher nicht das deutsche Inkrafttretensdatum. Unternehmen in Deutschland müssen ihre Pflichten nach dem geltenden BSIG beurteilen.
Wer unter NIS2 und das BSIG fällt
1. Tätigkeit und Sektor bestimmen
Prüfen Sie zunächst die tatsächliche Haupt- und Nebentätigkeit und gleichen Sie sie mit den Anlagen 1 und 2 BSIG ab. Erfasst sind unter anderem Energie, Verkehr, Gesundheit, Trink- und Abwasser, digitale Infrastruktur, Telekommunikation, öffentliche Verwaltung, Weltraum, Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, bestimmte Produktionsbereiche und digitale Dienste. Die EU-Kommission erläutert den Anwendungsbereich der Richtlinie; die deutsche Einstufung folgt den gesetzlichen Anlagen.
Anlage 1 BSIG: besonders wichtige Einrichtungen · Anlage 2 BSIG: wichtige Einrichtungen · EU-Kommission: NIS2
2. Einrichtung und Größe einordnen
Das BSIG unterscheidet zwischen besonders wichtigen Einrichtungen und wichtigen Einrichtungen. Für viele klassische Einrichtungen ist zusätzlich die Einstufung als mittleres oder großes Unternehmen relevant. Die häufig zitierte Schwelle von 50 Beschäftigten und 10 Millionen Euro Umsatz oder Bilanzsumme ist jedoch nur eine allgemeine Orientierung. Bestimmte digitale Anbieter, besonders kritische Einrichtungen und ausdrücklich erfasste Organisationen können unabhängig von dieser Faustregel betroffen sein.
Quick wins for a faster PC:
Repair Windows errors before they cause bigger problemsFix Now →Fix the driver behind crashes, sound loss and screen glitchesFind Drivers →Die konkrete Prüfung erfolgt nach § 28 BSIG, Einrichtungsart und Anlagen – nicht anhand einer pauschalen Online-Checkliste. § 28 BSIG
Rank #2
3. Konzern, Niederlassung und ausgelagerte IT
Rechtlich selbstständige Gesellschaften werden nicht automatisch gemeinsam eingestuft. Entscheidend ist, welche Gesellschaft die regulierte Tätigkeit erbringt. Dokumentieren Sie deshalb deutsche Tochtergesellschaften, Niederlassungen, zentrale Konzern-IT, gemeinsame Rechenzentren, Cloud-Verträge und gruppeninterne IT-Dienstleister. Auch eine ausländische Konzernmutter ersetzt nicht die Prüfung der deutschen Einrichtung.
Besonders wichtig oder wichtig?
Die Kategorie beeinflusst Aufsicht, Nachweise, mögliche Sanktionen und bestimmte Anforderungen an kritische Anlagen. „Wichtig“ bedeutet nicht freiwillig: Beide Kategorien unterliegen grundsätzlich Risikomanagement, Vorfallsmeldung, Registrierung und Geschäftsleitungsverantwortung.
Die Pflichten im Überblick
Risikomanagement nach § 30 BSIG
Besonders wichtige und wichtige Einrichtungen müssen geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen ergreifen. Sie sollen Störungen der Verfügbarkeit, Integrität und Vertraulichkeit der für die Dienste erforderlichen IT-Systeme, Komponenten und Prozesse verhindern oder deren Auswirkungen begrenzen. Maßgeblich sind unter anderem Risikoexposition, Größe, Kosten, Eintrittswahrscheinlichkeit sowie wirtschaftliche und gesellschaftliche Folgen.
Free tools Windows power users keep installed
One-click scans. No signup required.
Der Pflichtenkatalog lässt sich in folgende Arbeitsbereiche übersetzen:
- Risikoanalyse und Sicherheitskonzept
- Incident Response und Krisenmanagement
- Business Continuity, Backups und Wiederherstellung
- Notfallkommunikation
- Lieferketten-, Cloud- und Dienstleisterrisiken
- Sichere Beschaffung, Entwicklung und Wartung
- Schwachstellenmanagement und verantwortungsvolle Offenlegung
- Wirksamkeitsprüfung von Sicherheitsmaßnahmen
- Cyberhygiene und regelmäßige Schulungen
- Kryptografie und Verschlüsselung
- Personal-, Zugriffs- und Anlagenmanagement
- Multi-Faktor- oder kontinuierliche Authentifizierung
- Gesicherte Sprach-, Video- und Textkommunikation
- Gegebenenfalls gesicherte Notfallkommunikation
§ 30 BSIG nennt diese Maßnahmen einschließlich Schulung, Kryptografie, Zugriffskontrolle, Systemverwaltung und MFA. Eine ISO-27001-Zertifizierung ist nicht pauschal vorgeschrieben. Ein zertifiziertes ISMS kann aber als Governance- und Nachweisrahmen dienen.
Rank #3
Erhebliche Sicherheitsvorfälle melden
Die Fristen nach § 32 BSIG laufen ab der Kenntniserlangung von einem erheblichen Sicherheitsvorfall – nicht automatisch ab dem technischen Angriffsbeginn.
| Frist | Erforderlicher Schritt |
|---|---|
| Spätestens 24 Stunden nach Kenntniserlangung | Frühe Erstmeldung, einschließlich einer Einschätzung zu vermutetem rechtswidrigem oder böswilligem Handeln und möglichen grenzüberschreitenden Auswirkungen |
| Spätestens 72 Stunden | Ausführlichere Meldung mit erster Bewertung von Schweregrad und Auswirkungen sowie gegebenenfalls Kompromittierungsindikatoren |
| Auf Ersuchen | Zwischenmeldungen und Statusaktualisierungen |
| Grundsätzlich spätestens einen Monat nach der 72-Stunden-Meldung | Abschlussmeldung |
Vor dem ersten Vorfall sollten eine Erheblichkeitsdefinition, eine 24/7-Erreichbarkeit mit Vertretung, Eskalationswege zur Geschäftsleitung, Meldevorlagen, belastbare Protokollierung und eine Entscheidungsmatrix „melden oder nicht melden“ vorliegen. Die Erstmeldung ist bewusst früh angelegt; die vollständige Ursachenanalyse darf später folgen. § 32 BSIG
Do these 3 things before closing this tab:
1Repair Windows errors before they cause bigger problems2Scan for outdated or missing drivers - takes under a minute3Clear out junk files and repair common Windows errorsRegistrierung beim BSI
Besonders wichtige und wichtige Einrichtungen sowie Domain-Name-Registry-Diensteanbieter müssen sich grundsätzlich über die gemeinsame Registrierungsmöglichkeit von BSI und BBK registrieren. Die Frist beträgt spätestens drei Monate, nachdem die Einrichtung erstmals oder erneut in eine erfasste Kategorie fällt oder entsprechende Registry-Dienste anbietet.
Bereiten Sie folgende Daten vor:
- Name, Rechtsform und gegebenenfalls Handelsregisternummer
- Anschrift und aktuelle Kontaktdaten
- öffentliche IP-Adressbereiche
- relevanter Sektor und Branche
- EU-Mitgliedstaaten, in denen die Dienste erbracht werden
- zuständige Aufsichtsbehörden
Änderungen sind grundsätzlich unverzüglich, spätestens binnen zwei Wochen nach Kenntniserlangung zu melden; für einzelne Versorgungs- und Komponentenangaben gelten Sonderregeln. Das BSI-Portal bündelt Registrierung und Vorfallsmeldungen. § 33 BSIG · BSI-Portal
Geschäftsleitung und Haftung
Nach § 38 BSIG muss die Geschäftsleitung besonders wichtiger und wichtiger Einrichtungen Risikomanagementmaßnahmen umsetzen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Bei schuldhafter Pflichtverletzung kann eine Haftung nach den für die jeweilige Rechtsform geltenden gesellschaftsrechtlichen Regeln greifen. Das ist keine automatische persönliche Haftung in jedem Cybervorfall, aber eine ausdrücklich gesetzlich konkretisierte und nachweisbare Leitungsverantwortung.
Rank #4
Sinnvolle Nachweise sind eine verabschiedete Sicherheitsleitlinie, protokollierte Risikoentscheidungen, Managementberichte, Sitzungsprotokolle, freigegebene Budgets, Schulungsbelege, dokumentierte Ausnahmen und Restrisiken sowie Audit-, Test- und Übungsergebnisse. § 38 BSIG
What’s actually slowing this PC down?
Pick the symptom - the matching free tool is one click away.
Nachweis- und Aufsichtsfähigkeit
Dokumentieren Sie nicht nur, dass eine Kontrolle existiert, sondern auch:
- welches Risiko bewertet wurde und warum die Maßnahme verhältnismäßig ist;
- wer verantwortlich ist und wann die Kontrolle getestet wurde;
- welche Abweichungen bestehen und wie sie behandelt werden;
- wie Lieferanten bewertet werden;
- wie Vorfälle klassifiziert und eskaliert werden;
- ob Backups tatsächlich wiederherstellbar sind.
Umsetzungs-Roadmap in sechs Phasen
Phase 1: Betroffenheit schriftlich entscheiden
- Haupt- und Nebentätigkeiten erfassen.
- Sektor und Einrichtungsart anhand der Anlagen prüfen.
- Beschäftigte, Umsatz und Bilanzdaten bestimmen.
- Konzern-, Niederlassungs- und Dienstleisterstruktur dokumentieren.
- Ausnahmen und Spezialregime prüfen.
- „Besonders wichtig“ oder „wichtig“ begründen.
Phase 2: Registrierung und Meldeweg einrichten
- Verantwortliche Person und Vertretung benennen.
- BSI-Portal-Zugang einrichten und Pflichtdaten sammeln.
- Registrierung fristgerecht durchführen.
- Änderungsüberwachung organisatorisch verankern.
- Meldestelle, Eskalation und Geschäftsleitungsfreigabe definieren.
- Eine Tabletop- oder Testübung durchführen.
Phase 3: Lücken gegen § 30 schließen
| Pflichtbereich | Beispiel für Lücke | Nachweis |
|---|---|---|
| MFA | Privilegierte Konten nicht vollständig geschützt | Konfigurationsreport |
| Backup | Wiederherstellung nicht getestet | Restore-Protokoll |
| Lieferanten | Fragebogen ohne risikobasierte Bewertung | Lieferantenregister |
| Incident Response | Keine belastbare 24/7-Eskalation | Übungsbericht |
Phase 4: Dringende Kontrollen priorisieren
- MFA für privilegierte und externe Zugänge
- zentrale Protokollierung und Überwachung
- geschützte, unabhängige und getestete Backups
- Patch- und Schwachstellenmanagement
- Incident-Response- und Wiederanlaufplan
- Netzwerksegmentierung sowie Rollen- und Berechtigungsreviews
- Lieferanten- und Cloud-Risikobewertung
- Awareness-Schulungen und sichere Remote-Administration
Phase 5: Lieferkette vertraglich und praktisch steuern
Bewerten Sie Cloud-, Hosting-, Software-, Kommunikations-, MSP- und MSSP-Anbieter risikobasiert. Regeln Sie Meldefristen, Reaktionszeiten, Datenzugriff, Subunternehmer, Auditmöglichkeiten und die Zusammenarbeit bei Forensik und Wiederanlauf. Ein Fragebogen allein ist kein belastbares Lieferkettenmanagement.
Phase 6: Wirksamkeit testen
- Backup-Restore und Ausfall eines Cloud- oder Netzwerkdienstes
- Phishing-Simulation und Schwachstellenscan
- Tabletop-Übung mit der Geschäftsleitung
- Test der 24-Stunden-Eskalation
- Review verwaister Konten und privilegierter Berechtigungen
- Lieferantenausfall und Kompromittierung eines privilegierten Kontos
ISO 27001, BSI-Grundschutz oder Managed Security?
ISO/IEC 27001 ist international anschlussfähig und zertifizierbar; sie passt oft zu Konzern-, Kunden- und Ausschreibungsanforderungen. Der BSI IT-Grundschutz bietet eine detaillierte deutsche Methodik für Schutzbedarfs- und Risikoanalysen und ist besonders im Behörden- und KRITIS-Umfeld anschlussfähig. Beide Rahmenwerke ersetzen nicht die Prüfung des konkreten BSIG-Geltungsbereichs.
Eigenbetrieb setzt qualifiziertes Personal, zentrale Überwachung und belastbare Incident Response voraus. Ein MSSP oder SOC kann bei knappen Ressourcen und 24/7-Bedarf helfen. Die Auslagerung beseitigt jedoch weder die Auswahl- und Überwachungspflicht noch die Verantwortung der Geschäftsleitung.
PC Slower Than It Used to Be?
A free scan shows the junk files, broken settings and background clutter dragging Windows down - then fixes them in one click.Free scan · Windows 10 & 11Crashes, No Sound, or Screen Glitches?
Random freezes, missing sound and display glitches usually trace back to one bad driver. Find and replace yours safely.Free scan · under a minuteBest Value
Bei der Auswahl technischer Dienste sollte das Unternehmen nicht nach einem Werbeversprechen „NIS2-konform“ entscheiden. Prüfen Sie Integrationen in Identität, Cloud und Logging, Reaktionszeiten, Evidenzfunktionen, Datenzugriff und vertragliche Eskalationswege. MDR, EDR/XDR, SIEM, Backup, IAM, Awareness und ISMS-Plattformen decken jeweils nur Teile des Programms ab.
BSI IT-Grundschutz · ENISA-Leitfaden zu technischen NIS2-Anforderungen
Abgrenzung zu DORA und dem KRITIS-Dachgesetz
DORA ist für bestimmte Finanzunternehmen und ihre IKT-Dienstleister das speziellere Resilienzregime. Das KRITIS-Dachgesetz betrifft die physische Resilienz kritischer Anlagen und ist nicht mit NIS2 gleichzusetzen. NIS2 beziehungsweise BSIG konzentriert sich vor allem auf Cybersicherheit, Governance und Vorfallsmeldungen. Ein Unternehmen kann mehreren Regimen gleichzeitig unterliegen; Übergangs- und Spezialregeln müssen jeweils geprüft werden. KRITIS-Dachgesetz
Besondere Fälle und Ausnahmen
Kleine Unternehmen
„Wir sind zu klein“ ist keine sichere Schlussfolgerung, wenn ein Unternehmen etwa einen besonders kritischen digitalen Dienst, eine zentrale Infrastrukturrolle oder eine gesetzlich ausdrücklich erfasste Vertrauensdienstleistung erbringt.
Zulieferer ohne unmittelbare NIS2-Einstufung
Ein nicht unmittelbar regulierter Zulieferer kann vertraglich MFA, Logging, Patchfristen, Auditrechte, ISO- oder SOC-Nachweise und kurze Kundenmeldefristen erfüllen müssen. Das ist eine Kundenanforderung und nicht automatisch eine eigene gesetzliche NIS2-Pflicht.
Cloud- und Managed-Service-Anbieter
Für DNS-Anbieter, TLD-Registries, Cloud- und Rechenzentrumsdienste, CDNs, MSPs, MSSPs, Online-Marktplätze, Suchmaschinen, soziale Plattformen und Vertrauensdiensteanbieter können EU-Durchführungsrechtsakte technische und methodische Anforderungen konkretisieren. § 30 BSIG verweist darauf. § 2 BSIG · § 30 BSIG
Sicherheits- und verteidigungsrelevante Tätigkeiten
§ 37 BSIG sieht für bestimmte Bereiche nationaler Sicherheit, öffentlicher Sicherheit, Verteidigung und Strafverfolgung Ausnahmen oder Ausnahmebescheide vor. Sie gelten nicht pauschal und insbesondere nicht ohne Weiteres für Vertrauensdiensteanbieter. § 37 BSIG
Checkliste für Geschäftsführung und IT-Leitung
- Ist die regulierte Tätigkeit anhand der BSIG-Anlagen geprüft und dokumentiert?
- Ist die Einstufung als besonders wichtige oder wichtige Einrichtung begründet?
- Sind Konzern-, Niederlassungs-, Cloud- und Dienstleisterabhängigkeiten erfasst?
- Ist die Registrierung innerhalb der Dreimonatsfrist erfolgt oder terminiert?
- Sind Änderungsprozesse für die Zwei-Wochen-Frist eingerichtet?
- Gibt es eine 24/7-Meldestelle mit Vertretung?
- Ist die 24-, 72-Stunden- und Abschlussmeldung geübt?
- Sind MFA, Patchen, Logging, Segmentierung und Berechtigungsreviews umgesetzt?
- Wurde ein Backup erfolgreich wiederhergestellt?
- Sind Lieferantenrisiken, Subunternehmer und Cloud-Ausfälle bewertet?
- Hat die Geschäftsleitung Schulungen, Berichte und Risikoentscheidungen nachweisbar wahrgenommen?
- Sind Ausnahmen, Restrisiken, Tests und Korrekturmaßnahmen dokumentiert?
The Bottom Line
NIS2 ist in Deutschland kein künftiges Projekt mehr. Unternehmen sollten jetzt eine begründete Betroffenheitsentscheidung, fristgerechte Registrierung, wirksame und getestete Sicherheitsmaßnahmen, einen geübten Meldeprozess sowie belastbare Nachweise für die Geschäftsleitung herstellen.
Quick Recap
Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.




