Driver FixRecommendedSound, Wi-Fi or graphics acting up? Check drivers firstFind missing or outdated drivers fast.Check DriversOctober DealsAmazon USOctober deal check: compare before you payAmazon US: current deals, useful picks and tech finds.Check DealsSlow PC?RecommendedPC slow today? Run a repair scan before it gets worseResolve common Windows issues and optimize system performance.Scan Now×
Skip to content
The Finance Base
The Money Desk · Blog
Re:

NIS2 ist in Kraft: Was Unternehmen jetzt beachten müssen

Das deutsche NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025. Dieser Leitfaden erklärt Betroffenheit, Einstufung, Registrierung, 24- und 72-Stunden-Meldungen, Geschäftsleitungsverantwortung und eine praktische Umsetzungs-Roadmap.
From TheFinanceBase Team7 min to read
Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Ja. Das deutsche NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025. Betroffene Unternehmen müssen seitdem ihre Einordnung nach dem BSI-Gesetz (BSIG) klären, sich gegebenenfalls beim BSI registrieren, angemessene Sicherheitsmaßnahmen nachweisen, erhebliche Sicherheitsvorfälle fristgerecht melden und die Geschäftsleitungspflichten erfüllen. NIS2 ist eine EU-Richtlinie; die unmittelbar maßgeblichen Pflichten in Deutschland stehen vor allem im BSIG.

Ob ein Unternehmen erfasst ist, entscheidet sich nicht allein an der Mitarbeiterzahl. Tätigkeit, Sektor, Einrichtungsart, Größe, Konzernstruktur und mögliche Spezialregeln sind gemeinsam zu prüfen.

Was seit dem 6. Dezember 2025 gilt

Die Richtlinie (EU) 2022/2555, kurz NIS2, ersetzt die frühere NIS-Richtlinie und soll das Cybersicherheitsniveau in der EU vereinheitlichen. Ihr Anwendungsbereich reicht über klassische Betreiber kritischer Infrastrukturen hinaus und umfasst zahlreiche mittlere und große Unternehmen sowie bestimmte digitale und technische Dienstleister.

Deutschland hat die Richtlinie mit dem Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung umgesetzt. Das Gesetz wurde am 5. Dezember 2025 verkündet und trat am 6. Dezember 2025 in Kraft. Maßgeblich sind insbesondere die §§ 28 bis 38 BSIG und die Anlagen 1 und 2. Zum BSIG · Information der Bundesregierung

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Der EU-Umsetzungsstichtag 17. Oktober 2024 ist daher nicht das deutsche Inkrafttretensdatum. Unternehmen in Deutschland müssen ihre Pflichten nach dem geltenden BSIG beurteilen.

Wer unter NIS2 und das BSIG fällt

1. Tätigkeit und Sektor bestimmen

Prüfen Sie zunächst die tatsächliche Haupt- und Nebentätigkeit und gleichen Sie sie mit den Anlagen 1 und 2 BSIG ab. Erfasst sind unter anderem Energie, Verkehr, Gesundheit, Trink- und Abwasser, digitale Infrastruktur, Telekommunikation, öffentliche Verwaltung, Weltraum, Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, bestimmte Produktionsbereiche und digitale Dienste. Die EU-Kommission erläutert den Anwendungsbereich der Richtlinie; die deutsche Einstufung folgt den gesetzlichen Anlagen.

Anlage 1 BSIG: besonders wichtige Einrichtungen · Anlage 2 BSIG: wichtige Einrichtungen · EU-Kommission: NIS2

2. Einrichtung und Größe einordnen

Das BSIG unterscheidet zwischen besonders wichtigen Einrichtungen und wichtigen Einrichtungen. Für viele klassische Einrichtungen ist zusätzlich die Einstufung als mittleres oder großes Unternehmen relevant. Die häufig zitierte Schwelle von 50 Beschäftigten und 10 Millionen Euro Umsatz oder Bilanzsumme ist jedoch nur eine allgemeine Orientierung. Bestimmte digitale Anbieter, besonders kritische Einrichtungen und ausdrücklich erfasste Organisationen können unabhängig von dieser Faustregel betroffen sein.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Die konkrete Prüfung erfolgt nach § 28 BSIG, Einrichtungsart und Anlagen – nicht anhand einer pauschalen Online-Checkliste. § 28 BSIG

3. Konzern, Niederlassung und ausgelagerte IT

Rechtlich selbstständige Gesellschaften werden nicht automatisch gemeinsam eingestuft. Entscheidend ist, welche Gesellschaft die regulierte Tätigkeit erbringt. Dokumentieren Sie deshalb deutsche Tochtergesellschaften, Niederlassungen, zentrale Konzern-IT, gemeinsame Rechenzentren, Cloud-Verträge und gruppeninterne IT-Dienstleister. Auch eine ausländische Konzernmutter ersetzt nicht die Prüfung der deutschen Einrichtung.

Besonders wichtig oder wichtig?

Die Kategorie beeinflusst Aufsicht, Nachweise, mögliche Sanktionen und bestimmte Anforderungen an kritische Anlagen. „Wichtig“ bedeutet nicht freiwillig: Beide Kategorien unterliegen grundsätzlich Risikomanagement, Vorfallsmeldung, Registrierung und Geschäftsleitungsverantwortung.

Die Pflichten im Überblick

Risikomanagement nach § 30 BSIG

Besonders wichtige und wichtige Einrichtungen müssen geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen ergreifen. Sie sollen Störungen der Verfügbarkeit, Integrität und Vertraulichkeit der für die Dienste erforderlichen IT-Systeme, Komponenten und Prozesse verhindern oder deren Auswirkungen begrenzen. Maßgeblich sind unter anderem Risikoexposition, Größe, Kosten, Eintrittswahrscheinlichkeit sowie wirtschaftliche und gesellschaftliche Folgen.

Free tools Windows power users keep installed

One-click scans. No signup required.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Der Pflichtenkatalog lässt sich in folgende Arbeitsbereiche übersetzen:

  1. Risikoanalyse und Sicherheitskonzept
  2. Incident Response und Krisenmanagement
  3. Business Continuity, Backups und Wiederherstellung
  4. Notfallkommunikation
  5. Lieferketten-, Cloud- und Dienstleisterrisiken
  6. Sichere Beschaffung, Entwicklung und Wartung
  7. Schwachstellenmanagement und verantwortungsvolle Offenlegung
  8. Wirksamkeitsprüfung von Sicherheitsmaßnahmen
  9. Cyberhygiene und regelmäßige Schulungen
  10. Kryptografie und Verschlüsselung
  11. Personal-, Zugriffs- und Anlagenmanagement
  12. Multi-Faktor- oder kontinuierliche Authentifizierung
  13. Gesicherte Sprach-, Video- und Textkommunikation
  14. Gegebenenfalls gesicherte Notfallkommunikation

§ 30 BSIG nennt diese Maßnahmen einschließlich Schulung, Kryptografie, Zugriffskontrolle, Systemverwaltung und MFA. Eine ISO-27001-Zertifizierung ist nicht pauschal vorgeschrieben. Ein zertifiziertes ISMS kann aber als Governance- und Nachweisrahmen dienen.

Erhebliche Sicherheitsvorfälle melden

Die Fristen nach § 32 BSIG laufen ab der Kenntniserlangung von einem erheblichen Sicherheitsvorfall – nicht automatisch ab dem technischen Angriffsbeginn.

Frist Erforderlicher Schritt
Spätestens 24 Stunden nach Kenntniserlangung Frühe Erstmeldung, einschließlich einer Einschätzung zu vermutetem rechtswidrigem oder böswilligem Handeln und möglichen grenzüberschreitenden Auswirkungen
Spätestens 72 Stunden Ausführlichere Meldung mit erster Bewertung von Schweregrad und Auswirkungen sowie gegebenenfalls Kompromittierungsindikatoren
Auf Ersuchen Zwischenmeldungen und Statusaktualisierungen
Grundsätzlich spätestens einen Monat nach der 72-Stunden-Meldung Abschlussmeldung

Vor dem ersten Vorfall sollten eine Erheblichkeitsdefinition, eine 24/7-Erreichbarkeit mit Vertretung, Eskalationswege zur Geschäftsleitung, Meldevorlagen, belastbare Protokollierung und eine Entscheidungsmatrix „melden oder nicht melden“ vorliegen. Die Erstmeldung ist bewusst früh angelegt; die vollständige Ursachenanalyse darf später folgen. § 32 BSIG

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Registrierung beim BSI

Besonders wichtige und wichtige Einrichtungen sowie Domain-Name-Registry-Diensteanbieter müssen sich grundsätzlich über die gemeinsame Registrierungsmöglichkeit von BSI und BBK registrieren. Die Frist beträgt spätestens drei Monate, nachdem die Einrichtung erstmals oder erneut in eine erfasste Kategorie fällt oder entsprechende Registry-Dienste anbietet.

Bereiten Sie folgende Daten vor:

  • Name, Rechtsform und gegebenenfalls Handelsregisternummer
  • Anschrift und aktuelle Kontaktdaten
  • öffentliche IP-Adressbereiche
  • relevanter Sektor und Branche
  • EU-Mitgliedstaaten, in denen die Dienste erbracht werden
  • zuständige Aufsichtsbehörden

Änderungen sind grundsätzlich unverzüglich, spätestens binnen zwei Wochen nach Kenntniserlangung zu melden; für einzelne Versorgungs- und Komponentenangaben gelten Sonderregeln. Das BSI-Portal bündelt Registrierung und Vorfallsmeldungen. § 33 BSIG · BSI-Portal

Geschäftsleitung und Haftung

Nach § 38 BSIG muss die Geschäftsleitung besonders wichtiger und wichtiger Einrichtungen Risikomanagementmaßnahmen umsetzen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Bei schuldhafter Pflichtverletzung kann eine Haftung nach den für die jeweilige Rechtsform geltenden gesellschaftsrechtlichen Regeln greifen. Das ist keine automatische persönliche Haftung in jedem Cybervorfall, aber eine ausdrücklich gesetzlich konkretisierte und nachweisbare Leitungsverantwortung.

Sinnvolle Nachweise sind eine verabschiedete Sicherheitsleitlinie, protokollierte Risikoentscheidungen, Managementberichte, Sitzungsprotokolle, freigegebene Budgets, Schulungsbelege, dokumentierte Ausnahmen und Rest­risiken sowie Audit-, Test- und Übungsergebnisse. § 38 BSIG

What’s actually slowing this PC down?

Pick the symptom - the matching free tool is one click away.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Nachweis- und Aufsichtsfähigkeit

Dokumentieren Sie nicht nur, dass eine Kontrolle existiert, sondern auch:

  • welches Risiko bewertet wurde und warum die Maßnahme verhältnismäßig ist;
  • wer verantwortlich ist und wann die Kontrolle getestet wurde;
  • welche Abweichungen bestehen und wie sie behandelt werden;
  • wie Lieferanten bewertet werden;
  • wie Vorfälle klassifiziert und eskaliert werden;
  • ob Backups tatsächlich wiederherstellbar sind.

Umsetzungs-Roadmap in sechs Phasen

Phase 1: Betroffenheit schriftlich entscheiden

  1. Haupt- und Nebentätigkeiten erfassen.
  2. Sektor und Einrichtungsart anhand der Anlagen prüfen.
  3. Beschäftigte, Umsatz und Bilanzdaten bestimmen.
  4. Konzern-, Niederlassungs- und Dienstleisterstruktur dokumentieren.
  5. Ausnahmen und Spezialregime prüfen.
  6. „Besonders wichtig“ oder „wichtig“ begründen.

Phase 2: Registrierung und Meldeweg einrichten

  1. Verantwortliche Person und Vertretung benennen.
  2. BSI-Portal-Zugang einrichten und Pflichtdaten sammeln.
  3. Registrierung fristgerecht durchführen.
  4. Änderungsüberwachung organisatorisch verankern.
  5. Meldestelle, Eskalation und Geschäftsleitungsfreigabe definieren.
  6. Eine Tabletop- oder Testübung durchführen.

Phase 3: Lücken gegen § 30 schließen

Pflichtbereich Beispiel für Lücke Nachweis
MFA Privilegierte Konten nicht vollständig geschützt Konfigurationsreport
Backup Wiederherstellung nicht getestet Restore-Protokoll
Lieferanten Fragebogen ohne risikobasierte Bewertung Lieferantenregister
Incident Response Keine belastbare 24/7-Eskalation Übungsbericht

Phase 4: Dringende Kontrollen priorisieren

  • MFA für privilegierte und externe Zugänge
  • zentrale Protokollierung und Überwachung
  • geschützte, unabhängige und getestete Backups
  • Patch- und Schwachstellenmanagement
  • Incident-Response- und Wiederanlaufplan
  • Netzwerksegmentierung sowie Rollen- und Berechtigungsreviews
  • Lieferanten- und Cloud-Risikobewertung
  • Awareness-Schulungen und sichere Remote-Administration

Phase 5: Lieferkette vertraglich und praktisch steuern

Bewerten Sie Cloud-, Hosting-, Software-, Kommunikations-, MSP- und MSSP-Anbieter risikobasiert. Regeln Sie Meldefristen, Reaktionszeiten, Datenzugriff, Subunternehmer, Auditmöglichkeiten und die Zusammenarbeit bei Forensik und Wiederanlauf. Ein Fragebogen allein ist kein belastbares Lieferkettenmanagement.

Phase 6: Wirksamkeit testen

  • Backup-Restore und Ausfall eines Cloud- oder Netzwerkdienstes
  • Phishing-Simulation und Schwachstellenscan
  • Tabletop-Übung mit der Geschäftsleitung
  • Test der 24-Stunden-Eskalation
  • Review verwaister Konten und privilegierter Berechtigungen
  • Lieferantenausfall und Kompromittierung eines privilegierten Kontos
Independent reader supportYour contribution helps us test, update, and keep practical guides available for everyone.Support on Ko-Fi

ISO 27001, BSI-Grundschutz oder Managed Security?

ISO/IEC 27001 ist international anschlussfähig und zertifizierbar; sie passt oft zu Konzern-, Kunden- und Ausschreibungsanforderungen. Der BSI IT-Grundschutz bietet eine detaillierte deutsche Methodik für Schutzbedarfs- und Risikoanalysen und ist besonders im Behörden- und KRITIS-Umfeld anschlussfähig. Beide Rahmenwerke ersetzen nicht die Prüfung des konkreten BSIG-Geltungsbereichs.

Eigenbetrieb setzt qualifiziertes Personal, zentrale Überwachung und belastbare Incident Response voraus. Ein MSSP oder SOC kann bei knappen Ressourcen und 24/7-Bedarf helfen. Die Auslagerung beseitigt jedoch weder die Auswahl- und Überwachungspflicht noch die Verantwortung der Geschäftsleitung.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Bei der Auswahl technischer Dienste sollte das Unternehmen nicht nach einem Werbeversprechen „NIS2-konform“ entscheiden. Prüfen Sie Integrationen in Identität, Cloud und Logging, Reaktionszeiten, Evidenzfunktionen, Datenzugriff und vertragliche Eskalationswege. MDR, EDR/XDR, SIEM, Backup, IAM, Awareness und ISMS-Plattformen decken jeweils nur Teile des Programms ab.

BSI IT-Grundschutz · ENISA-Leitfaden zu technischen NIS2-Anforderungen

Abgrenzung zu DORA und dem KRITIS-Dachgesetz

DORA ist für bestimmte Finanzunternehmen und ihre IKT-Dienstleister das speziellere Resilienzregime. Das KRITIS-Dachgesetz betrifft die physische Resilienz kritischer Anlagen und ist nicht mit NIS2 gleichzusetzen. NIS2 beziehungsweise BSIG konzentriert sich vor allem auf Cybersicherheit, Governance und Vorfallsmeldungen. Ein Unternehmen kann mehreren Regimen gleichzeitig unterliegen; Übergangs- und Spezialregeln müssen jeweils geprüft werden. KRITIS-Dachgesetz

Besondere Fälle und Ausnahmen

Kleine Unternehmen

„Wir sind zu klein“ ist keine sichere Schlussfolgerung, wenn ein Unternehmen etwa einen besonders kritischen digitalen Dienst, eine zentrale Infrastrukturrolle oder eine gesetzlich ausdrücklich erfasste Vertrauensdienstleistung erbringt.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Zulieferer ohne unmittelbare NIS2-Einstufung

Ein nicht unmittelbar regulierter Zulieferer kann vertraglich MFA, Logging, Patchfristen, Auditrechte, ISO- oder SOC-Nachweise und kurze Kundenmeldefristen erfüllen müssen. Das ist eine Kundenanforderung und nicht automatisch eine eigene gesetzliche NIS2-Pflicht.

Cloud- und Managed-Service-Anbieter

Für DNS-Anbieter, TLD-Registries, Cloud- und Rechenzentrumsdienste, CDNs, MSPs, MSSPs, Online-Marktplätze, Suchmaschinen, soziale Plattformen und Vertrauensdiensteanbieter können EU-Durchführungsrechtsakte technische und methodische Anforderungen konkretisieren. § 30 BSIG verweist darauf. § 2 BSIG · § 30 BSIG

Sicherheits- und verteidigungsrelevante Tätigkeiten

§ 37 BSIG sieht für bestimmte Bereiche nationaler Sicherheit, öffentlicher Sicherheit, Verteidigung und Strafverfolgung Ausnahmen oder Ausnahmebescheide vor. Sie gelten nicht pauschal und insbesondere nicht ohne Weiteres für Vertrauensdiensteanbieter. § 37 BSIG

Checkliste für Geschäftsführung und IT-Leitung

  • Ist die regulierte Tätigkeit anhand der BSIG-Anlagen geprüft und dokumentiert?
  • Ist die Einstufung als besonders wichtige oder wichtige Einrichtung begründet?
  • Sind Konzern-, Niederlassungs-, Cloud- und Dienstleisterabhängigkeiten erfasst?
  • Ist die Registrierung innerhalb der Dreimonatsfrist erfolgt oder terminiert?
  • Sind Änderungsprozesse für die Zwei-Wochen-Frist eingerichtet?
  • Gibt es eine 24/7-Meldestelle mit Vertretung?
  • Ist die 24-, 72-Stunden- und Abschlussmeldung geübt?
  • Sind MFA, Patchen, Logging, Segmentierung und Berechtigungsreviews umgesetzt?
  • Wurde ein Backup erfolgreich wiederhergestellt?
  • Sind Lieferantenrisiken, Subunternehmer und Cloud-Ausfälle bewertet?
  • Hat die Geschäftsleitung Schulungen, Berichte und Risikoentscheidungen nachweisbar wahrgenommen?
  • Sind Ausnahmen, Rest­risiken, Tests und Korrekturmaßnahmen dokumentiert?

The Bottom Line

NIS2 ist in Deutschland kein künftiges Projekt mehr. Unternehmen sollten jetzt eine begründete Betroffenheitsentscheidung, fristgerechte Registrierung, wirksame und getestete Sicherheitsmaßnahmen, einen geübten Meldeprozess sowie belastbare Nachweise für die Geschäftsleitung herstellen.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.

Leave a Reply

Your email address will not be published. Required fields are marked *

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

More post from the Money Desk

  1. The Money DeskBlogTheFinanceBase07 MAR 2625 minWhat Is a 457 Plan?
  2. The Money DeskBlogTheFinanceBase07 MAR 2621 minTime Value of Money: What It Is and How It Works
  3. The Money DeskBlogTheFinanceBase07 MAR 2627 minAre You Living in One of These Top 10 Most Expensive Cities to Retire?
Recommended PC Tool
Recommended PC Tool
Crashes, No Sound, or Screen Glitches?Free driver scan
PC Slower Than It Used to Be?Free scan - under a minute

Two free Windows tools

One Free Minute Could Fix That PC

Before you go - each of these free tools takes about a minute and tackles what quietly slows a Windows PC down.

Special offer. View Outbyte info, uninstall instructions, EULA, and Privacy Policy.