Logo von nextlevels
Projekt anfragen
Zurück zum Wiki

NIS-2-Richtlinie

Zuletzt aktualisiert am

Die NIS-2-Richtlinie ist die zweite EU-Richtlinie zur Netzwerk- und Informationssicherheit, formal die Richtlinie (EU) 2022/2555. Sie verpflichtet Unternehmen und Einrichtungen aus einer definierten Liste von Sektoren auf ein Mindestniveau an IT-Sicherheit, auf Meldewege für Sicherheitsvorfälle und auf eine persönlich verantwortliche Geschäftsleitung.

In Deutschland gilt die Richtlinie nicht unmittelbar. Maßgeblich ist das BSI-Gesetz in seiner neuen Fassung, das über das NIS-2-Umsetzungsgesetz am 6. Dezember 2025 in Kraft getreten ist. Wenn im Folgenden Paragrafen genannt werden, sind das immer BSIG-Paragrafen, nicht Artikel der Richtlinie.

Für den Mittelstand ist das ein Bruch mit einer bequemen Annahme. IT-Sicherheitsregulierung galt lange als Thema für Stromnetzbetreiber, Kliniken und Rechenzentren. NIS-2 zieht die Linie neu. Ein Lebensmittelgroßhändler mit 60 Beschäftigten kann darunterfallen, ein Maschinenbauer mit 300 Mitarbeitenden mit hoher Wahrscheinlichkeit.

Wer betroffen ist: besonders wichtige und wichtige Einrichtungen

Das BSIG kennt zwei Klassen. Besonders wichtige Einrichtungen und wichtige Einrichtungen. Die Zuordnung entsteht aus zwei Faktoren, die beide erfüllt sein müssen: die Einrichtungsart aus den Anlagen 1 oder 2 und die Unternehmensgröße nach § 28 BSIG.

Das Entscheidende daran: Die Betroffenheit tritt kraft Gesetzes ein. Es gibt keinen Bescheid einer Behörde, der sie feststellt, und keine Übergangsfrist, die auf eine behördliche Einstufung wartet. Wer prüft, ob er betroffen ist, prüft gegen den Gesetzestext, nicht gegen ein Anschreiben im Posteingang.

Die Schwellenwerte

Schwellenwerte für die Einstufung nach § 28 BSIG (Regelfall für Unternehmen aus den Anlagen 1 und 2)
KlasseSektorenBeschäftigteUmsatz / Bilanzsumme
Besonders wichtige Einrichtungnur Anlage 1ab 250oder über 50 Mio. € Umsatz und über 43 Mio. € Bilanzsumme
Wichtige EinrichtungAnlage 1 und Anlage 2ab 50oder über 10 Mio. € Umsatz und über 10 Mio. € Bilanzsumme
Betreiber kritischer AnlagenKRITIS-Schwellenunabhängigunabhängig

Zwei Details werden regelmäßig übersehen. Erstens ist die Größenschwelle ein Oder: Die Mitarbeiterzahl allein genügt. Zweitens verweist § 28 Abs. 4 BSIG auf die KMU-Empfehlung 2003/361/EG der EU-Kommission, allerdings ohne Artikel 3 Absatz 4 des Anhangs. Verbund- und Partnerunternehmen werden unter engen Voraussetzungen nicht hinzugerechnet.

Unabhängig von Größenschwellen gelten einige Einrichtungsarten immer als besonders wichtig. Dazu zählen Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, Top-Level-Domain-Registries und DNS-Diensteanbieter. Für Telekommunikationsanbieter gelten eigene, deutlich niedrigere Schwellen.

Anlage 1 und Anlage 2

Anlage 1 („Sektoren besonders wichtiger und wichtiger Einrichtungen") umfasst sieben Sektoren: Energie, Transport und Verkehr, Finanzwesen, Gesundheit, Wasser, Digitale Infrastruktur und Weltraum. Aus Anlage 1 kann eine Einrichtung je nach Größe in beiden Klassen landen.

Anlage 2 („Sektoren wichtiger Einrichtungen") umfasst ebenfalls sieben Sektoren: Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, verarbeitendes Gewerbe, Anbieter digitaler Dienste und Forschung. Wer nur unter Anlage 2 fällt, wird nie besonders wichtige Einrichtung, sondern höchstens wichtige.

Der Sektor „Verarbeitendes Gewerbe/Herstellung von Waren" ist für den deutschen Mittelstand der relevanteste. Er greift über NACE-Klassen und erfasst unter anderem Medizinprodukte, Datenverarbeitungsgeräte, elektrische Ausrüstungen, Maschinenbau, Fahrzeugbau und den Bau sonstiger Fahrzeuge.

Die vier Pflichten

1. Registrierung beim BSI

Nach § 33 BSIG müssen betroffene Einrichtungen sich spätestens drei Monate nach Eintritt der Betroffenheit beim BSI registrieren. Übermittelt werden Name und Rechtsform, Kontaktdaten inklusive öffentlicher IP-Adressbereiche, der einschlägige Sektor, die EU-Mitgliedstaaten mit Diensteerbringung und die zuständigen Aufsichtsbehörden.

Ändern sich diese Angaben, hast du zwei Wochen ab Kenntnis Zeit für die Aktualisierung. Kommt eine Einrichtung ihrer Registrierungspflicht nicht nach, kann das BSI sie im Einvernehmen mit den Aufsichtsbehörden auch selbst registrieren.

Wie stark das greift, zeigt die amtliche Statistik. Zum Stichtag 30. Juni 2026 zählte das BSI 17.945 NIS-2-Registrierungen: 11.501 wichtige und 6.215 besonders wichtige Einrichtungen, davon 1.342 Betreiber kritischer Anlagen, dazu 216 registrierte Nebenniederlassungen (BSI, NIS-2 in Zahlen).

2. Meldepflichten mit gestaffelten Fristen

Ein erheblicher Sicherheitsvorfall löst nach § 32 BSIG eine Kaskade aus. Gemeldet wird an eine gemeinsame Meldestelle von BSI und Bundesamt für Bevölkerungsschutz und Katastrophenhilfe. Die Fristen laufen ab Kenntniserlangung, nicht ab dem Zeitpunkt des Angriffs:

  1. Innerhalb von 24 Stunden: frühe Erstmeldung mit der Angabe, ob ein Verdacht auf rechtswidriges oder böswilliges Handeln besteht oder grenzüberschreitende Auswirkungen möglich sind.
  2. Innerhalb von 72 Stunden: Bestätigung oder Aktualisierung der Erstmeldung, dazu eine erste Bewertung von Schweregrad und Auswirkungen sowie gegebenenfalls Kompromittierungsindikatoren.
  3. Auf Ersuchen des BSI: Zwischenmeldungen mit relevanten Statusaktualisierungen. Diese Stufe ist nicht terminiert, sondern anlassbezogen.
  4. Spätestens einen Monat nach der 72-Stunden-Meldung: Abschlussmeldung mit ausführlicher Beschreibung, Ursachenangabe, getroffenen Abhilfemaßnahmen und grenzüberschreitenden Auswirkungen.

Dauert der Vorfall nach einem Monat noch an, tritt eine Fortschrittsmeldung an die Stelle der Abschlussmeldung. Die endgültige Abschlussmeldung folgt dann nach Abschluss der Bearbeitung. Zahlen dazu gibt es bereits: 692 Erstmeldungen und 1.659 Meldungen insgesamt bis Ende Juni 2026.

Die harte Konsequenz für die Praxis ist organisatorisch, nicht technisch. Eine 24-Stunden-Frist ist nur einhaltbar, wenn vorher feststeht, wer meldeberechtigt ist, wer sie außerhalb der Geschäftszeiten auslöst und woher die Zugangsdaten zum BSI-Portal kommen. Genau das fehlt in den meisten Notfallplänen.

3. Risikomanagement nach § 30 BSIG

§ 30 BSIG verlangt geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen. Die Verhältnismäßigkeit bemisst sich an Risikoexposition, Unternehmensgröße, Umsetzungskosten sowie Eintrittswahrscheinlichkeit und Schwere von Vorfällen. Die Einhaltung ist zu dokumentieren. Zehn Bereiche nennt das Gesetz als Minimum:

  • Konzepte zur Risikoanalyse und zur Sicherheit in der Informationstechnik
  • Bewältigung von Sicherheitsvorfällen
  • Aufrechterhaltung des Betriebs, also Backup-Management, Wiederherstellung und Krisenmanagement
  • Sicherheit der Lieferkette einschließlich der Beziehungen zu unmittelbaren Anbietern und Dienstleistern
  • Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von IT-Systemen, inklusive Schwachstellenmanagement
  • Konzepte zur Bewertung der Wirksamkeit der Risikomanagementmaßnahmen
  • grundlegende Schulungen und Sensibilisierung im Bereich IT-Sicherheit
  • Konzepte und Prozesse für den Einsatz kryptographischer Verfahren
  • Personalsicherheit, Zugriffskontrolle und Verwaltung von IKT-Systemen und -Prozessen
  • Multi-Faktor- oder kontinuierliche Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation

Die Formulierung „sollen den Stand der Technik einhalten" und „einschlägige europäische und internationale Normen berücksichtigen" ist bewusst offen. Das Gesetz schreibt kein Produkt und kein Zertifikat vor. Es schreibt Ergebnisse vor, die du belegen können musst.

4. Geschäftsleiterhaftung und Schulungspflicht

§ 38 BSIG ist der Paragraf, der NIS-2 aus der IT-Abteilung herausholt. Geschäftsleitungen müssen die Risikomanagementmaßnahmen umsetzen und ihre Umsetzung überwachen. Delegieren ist erlaubt, Wegsehen nicht.

Verletzen sie diese Pflicht, haften sie ihrer Einrichtung für schuldhaft verursachte Schäden nach den gesellschaftsrechtlichen Regeln ihrer Rechtsform. Das BSIG selbst greift nur subsidiär, nämlich dann, wenn das einschlägige Gesellschaftsrecht keine Haftungsregel enthält. Für die GmbH bedeutet das in der Praxis: § 43 GmbHG.

Dazu kommt eine eigenständige Schulungspflicht nach § 38 Abs. 3 BSIG. Die Geschäftsleitung selbst muss regelmäßig an Schulungen teilnehmen, um Risiken erkennen, bewerten und ihre Auswirkungen auf die eigenen Dienste beurteilen zu können. Eine Schulung des IT-Teams erfüllt diese Pflicht nicht.

Bußgelder

Bußgeldrahmen nach § 65 BSIG für Verstöße gegen Risikomanagement-, Dokumentations- und Meldepflichten
EinrichtungRegelrahmenBei Gesamtumsatz über 500 Mio. €
Besonders wichtige Einrichtungbis 10 Mio. €alternativ bis 2 % des weltweiten Gesamtumsatzes
Wichtige Einrichtungbis 7 Mio. €alternativ bis 1,4 % des weltweiten Gesamtumsatzes

Hier lohnt der genaue Blick, weil viele Zusammenfassungen es falsch wiedergeben. Die Umsatzquote ist kein allgemeiner „höherer von beiden Werten". Sie greift nach § 65 Abs. 6 und 7 BSIG nur bei Einrichtungen mit einem weltweiten Gesamtumsatz über 500 Millionen Euro.

Weitere Verstöße haben eigene Rahmen: bis 500.000 Euro etwa für eine nicht rechtzeitige Registrierung, bis 100.000 Euro für die Verweigerung von Auskünften bei einer Prüfung. Eine Doppelsanktion ist ausgeschlossen: Wurde für dasselbe Verhalten bereits ein DSGVO-Bußgeld verhängt, darf kein zweites nach dem BSIG folgen.

Lieferkette: warum NIS-2 auch Nicht-Betroffene erreicht

§ 30 Abs. 2 Nr. 4 BSIG verpflichtet betroffene Einrichtungen ausdrücklich auf die Sicherheit ihrer Lieferkette und auf die sicherheitsbezogenen Aspekte der Beziehungen zu unmittelbaren Anbietern und Dienstleistern. Diese Pflicht wandert vertraglich weiter nach unten.

Praktisch heißt das: Ein 40-Personen-Softwarehaus fällt selbst nicht unter NIS-2, bekommt aber vom Automobilzulieferer im Kundenstamm einen Fragebogen zu Patch-Zyklen, Zugriffskontrolle und Meldewegen. Wer darauf nicht antworten kann, verliert den Rahmenvertrag. Der Regulierungsdruck erreicht Unternehmen also über den Einkauf, lange bevor eine Behörde anklopft.

Für die Vertragsgestaltung überschneidet sich das teilweise mit dem, was du beim Auftragsverarbeitungsvertrag ohnehin regelst. Deckungsgleich ist es nicht: Der AVV schützt personenbezogene Daten, § 30 BSIG schützt die Verfügbarkeit und Integrität des Dienstes. Wer beides in einem Anhang zusammenzieht, sollte die Meldewege getrennt beschreiben.

Besondere Aufmerksamkeit verdient die Cloud. Nutzt du SaaS-Dienste oder einen Hyperscaler für geschäftskritische Prozesse, ist dieser Anbieter Teil deiner Lieferkette im Sinne des § 30. Das Thema berührt damit dieselben Fragen wie die digitale Souveränität.

Abgrenzung: KRITIS, ISO 27001 und BSI C5

KRITIS geht nicht in NIS-2 auf, sondern liegt darin. Betreiber kritischer Anlagen gelten automatisch als besonders wichtige Einrichtungen. Ihre Registrierung läuft nach § 33 Abs. 2 BSIG über § 8 des KRITIS-Dachgesetzes. Von den 6.215 besonders wichtigen Einrichtungen zum 30. Juni 2026 waren 1.342 KRITIS.

Nur für Betreiber kritischer Anlagen gilt zusätzlich die Nachweispflicht nach § 39 BSIG: Die Umsetzung ist dem BSI durch Audits, Prüfungen oder Zertifizierungen nachzuweisen, danach alle drei Jahre erneut. Für normale wichtige und besonders wichtige Einrichtungen existiert diese turnusmäßige Nachweispflicht nicht.

ISO 27001 und BSI C5 sind keine NIS-2-Pflicht. Kein Paragraf verlangt ein Zertifikat. Beide sind aber der pragmatischste Weg zur geforderten Dokumentation: Ein bestehendes ISMS nach ISO 27001 deckt große Teile der zehn Maßnahmenbereiche bereits ab, und ein C5-Testat des Cloud-Anbieters erleichtert den Lieferkettennachweis erheblich.

Die ehrliche Einordnung: Zertifizierung ist ein Beschleuniger, kein Freifahrtschein. Die Pflicht bleibt ergebnisbezogen, und die Aufsicht prüft gegen § 30, nicht gegen ein Zertifikat an der Wand.

Rechenbeispiel aus dem Maschinenbau

Ein Sondermaschinenbauer im Sauerland, 310 Beschäftigte, 74 Mio. Euro Umsatz, Bilanzsumme 39 Mio. Euro. Der Betrieb stellt Maschinen her und fällt damit in Anlage 2, Sektor „Verarbeitendes Gewerbe/Herstellung von Waren".

Die Prüfung: Anlage 2 kann nur zur wichtigen Einrichtung führen, unabhängig von der Größe. Die Schwelle für wichtige Einrichtungen liegt bei 50 Beschäftigten. 310 liegt darüber, das Kriterium ist erfüllt. Die Bilanzsumme von 39 Mio. Euro spielt keine Rolle mehr, weil das Gesetz die Mitarbeiterzahl als Alternative genügen lässt.

Ergebnis: wichtige Einrichtung. Registrierungspflicht binnen drei Monaten, Meldepflichten nach § 32, Risikomanagement nach § 30, Geschäftsführerhaftung und Schulungspflicht nach § 38. Bußgeldrahmen bis 7 Mio. Euro. Keine turnusmäßige Nachweispflicht, weil keine kritische Anlage betrieben wird.

Dass dieses Profil kein Sonderfall ist, zeigt die BSI-Statistik: Mit 4.095 Registrierungen stellt das verarbeitende Gewerbe den größten Einzelsektor der Anlage 2. Wer eine belastbare Einschätzung für den eigenen Betrieb braucht, arbeitet mit der NIS-2-Betroffenheitsprüfung des BSI.

Häufige Fragen

Bekomme ich vom BSI Bescheid, wenn ich betroffen bin?

Nein. Die Betroffenheit ergibt sich unmittelbar aus dem Gesetz, die Registrierung ist eine Selbstauskunft nach § 33 BSIG. Das BSI kann eine Einrichtung zwar von Amts wegen registrieren, wenn sie ihre Pflicht nicht erfüllt. Auf diese Amtshandlung zu warten, ist keine Strategie, sondern eine Ordnungswidrigkeit.

Zählen Konzernmütter und Beteiligungen bei den Schwellenwerten mit?

Grundsätzlich ja, über die KMU-Empfehlung 2003/361/EG. § 28 Abs. 4 BSIG enthält aber eine Ausnahme: Daten von Partner- oder verbundenen Unternehmen bleiben unberücksichtigt, wenn das Unternehmen mit Blick auf Beschaffenheit und Betrieb seiner IT-Systeme tatsächlich unabhängig ist.

Was ist ein „erheblicher" Sicherheitsvorfall?

Die Erheblichkeit richtet sich nach den Auswirkungen auf den erbrachten Dienst, nicht nach der Angriffstechnik. Das BSI konkretisiert die Meldungsinhalte nach § 32 Abs. 4 BSIG und veröffentlicht sie auf seiner Webseite. Ein abgewehrter Phishing-Versuch ohne Betriebsauswirkung ist keiner, ein verschlüsselter Fileserver in aller Regel schon.

Gilt NIS-2 auch für unsere IT-Dienstleister?

Managed Service Provider, Managed Security Service Provider, Cloud-Anbieter und Rechenzentrumsdienste stehen als eigene Einrichtungsarten in Anlage 1, Sektor Digitale Infrastruktur. Erfüllen sie die Größenschwellen, sind sie selbst betroffen. Unabhängig davon sind sie Teil deiner Lieferkette nach § 30 Abs. 2 Nr. 4 BSIG.

Reicht unsere bestehende IT-Sicherheitsrichtlinie aus?

Selten. Der häufigste Befund in Erstgesprächen ist nicht fehlende Technik, sondern fehlende Dokumentation und ein nicht eingeübter Meldeweg. § 30 Abs. 1 Satz 3 BSIG verlangt ausdrücklich den Nachweis der Einhaltung. Was nicht dokumentiert ist, gilt gegenüber der Aufsicht als nicht umgesetzt.

Weiterführende Artikel