Privatsphäre-Einstellungen

Wir setzen Cookies und ähnliche Technologien ein. Notwendige Dienste sind für den Betrieb dieser Website erforderlich. Dienste für Statistik und Marketing helfen uns zu verstehen, welche Inhalte für unsere Leser relevant sind – sie werden ausschließlich mit Ihrer Einwilligung geladen. Sie können Ihre Auswahl jederzeit ändern oder widerrufen.

NIS2-Umsetzungsgesetz · in Kraft

Wer ist betroffen und welche Arbeit bleibt, wenn die Registrierung erledigt ist.

Zwei Jahre lang wurde über NIS2 fast ausschließlich in Fristen gesprochen. Diese Phase ist vorbei.

STAND 29.09.2026

  1. seit 06.12.2025 (BGBl. 2025 I Nr. 301)

    Gesetz in Kraft

  2. 06.03.2026 (§ 33 BSIG)

    Registrierungsfrist abgelaufen

  3. 31.07.2026 (Duldung des BSI laut Presseberichten)

    Nachfrist abgelaufen

Und dann läuft es weiter.

Jeden Monat, über alle Anforderungen hinweg. Das Gesetz nennt das Wirksamkeit, Regelmäßigkeit und unverzügliche Nachmeldung.

Die Frage lautet nicht mehr: Schaffen wir die Frist. Sie lautet: Wer macht das ab jetzt, jedes Jahr, dauerhaft.

FÜR DIE GESCHÄFTSFÜHRUNG IN DREI SÄTZEN

Wenn Ihr Unternehmen betroffen ist, müssen Sie die Maßnahmen umsetzen, ihre Umsetzung überwachen und sich dazu schulen lassen (§ 38 BSIG). Diese Pflichten lassen sich nicht abgeben. Die Arbeit dahinter schon: Genau diesen Betrieb übernimmt VIAMA.

NIS2 · WER IST BETROFFEN

Sind Sie betroffen? Zwei Prüfungen, die beide zutreffen müssen.

Die Betroffenheit ergibt sich aus der Zugehörigkeit zu einem Sektor und dem Überschreiten einer Größenschwelle. Beides steht im novellierten BSI-Gesetz (BSIG i. d. F. des NIS2-Umsetzungsgesetzes, BGBl. 2025 I Nr. 301).

Anlage 1 BSIG

Besonders wichtige und wichtige Einrichtungen

  • Energie
  • Transport und Verkehr
  • Finanzwesen
  • Gesundheit
  • Wasser
  • Digitale Infrastruktur
  • Weltraum

Digitale Infrastruktur ist weiter gefasst als der Name vermuten lässt: neben IXPs, DNS-, Cloud- und Rechenzentrumsdiensten auch Managed Services Provider und Managed Security Services Provider.

Anlage 2 BSIG

Wichtige Einrichtungen

  • Post- und Kurierdienste
  • Abfallbewirtschaftung
  • Chemie
  • Lebensmittel
  • Verarbeitendes Gewerbe
  • Anbieter digitaler Dienste
  • Forschung

Das verarbeitende Gewerbe wird am häufigsten übersehen: Medizinprodukte, Datenverarbeitungsgeräte, elektrische Ausrüstungen, Maschinenbau, Kraftwagen und -teile, sonstiger Fahrzeugbau. Der klassische Maschinenbauer und der Automobilzulieferer stehen damit im Gesetz.

Zweite Prüfung · § 28 BSIG

Größe entscheidet, und Sie ordnen sich in einer knappen Stunde selbst ein.

  1. Beschäftigte ab 50

    Einrichtung

    Wichtige Einrichtung

    Anlage 1 und 2

    Umsatz & Bilanzsumme oder Jahresumsatz und Bilanzsumme jeweils über 10 Mio. Euro

  2. Beschäftigte ab 250

    Einrichtung

    Besonders wichtige Einrichtung

    Anlage 1

    Umsatz & Bilanzsumme oder Jahresumsatz über 50 Mio. Euro und Bilanzsumme über 43 Mio. Euro

Unabhängig von der Größe gelten u. a. Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, TLD-Registries und DNS-Diensteanbieter als besonders wichtige Einrichtungen (§ 28 Abs. 1 BSIG). Für Telekommunikationsanbieter gelten eigene, niedrigere Schwellen. Die Größenbestimmung folgt der Empfehlung 2003/361/EG (§ 28 Abs. 4 BSIG).

Quelle: § 28 Absatz 1 und 2 BSIG

~ 60 MIN Selbsteinordnung von Hand

Wie Sie sich selbst einordnen

  1. 01

    Tätigkeit gegen die Anlagen halten

    Nicht die Branchenselbstbeschreibung zählt, sondern die Einrichtungsart im Gesetzestext. Der Volltext steht öffentlich unter gesetze-im-internet.de.

  2. 02

    Größenwerte ermitteln

    Beschäftigte, Jahresumsatz, Jahresbilanzsumme. Bei Konzernstrukturen die Zurechnung verbundener Unternehmen mitprüfen (§ 28 Abs. 4 BSIG).

  3. 03

    Betroffenheitsprüfung des BSI durchlaufen

    Das BSI stellt ein kostenloses und anonymes Online-Werkzeug bereit (betroffenheitspruefung-nis-2.bsi.de) sowie einen Entscheidungsbaum als PDF. Das Ergebnis ist eine Ersteinschätzung, keine behördliche Feststellung.

  4. 04

    Das Ergebnis dokumentieren

    Auch ein negatives. Die Einordnung ist eine Selbsteinschätzung. Sie veraltet, sobald sich Umsatz, Beschäftigtenzahl oder Geschäftstätigkeit ändern. Unser Check liefert die Einordnung auf Wunsch direkt als dokumentiertes PDF.

2 MIN Betroffenheits-Check

Schneller Weg

Oder in 2 Minuten: unser Betroffenheits-Check.

Fünf Fragen zu Sektor, Größe und Sonderfällen. Anonym, ohne Anmeldung, mit sofortigem Ergebnis am Bildschirm. Auf Wunsch erhalten Sie die Einordnung zusätzlich als dokumentiertes PDF per E-Mail. Im Betroffenheits-Check sind die Sektoren feiner gegliedert, zum Beispiel Bankwesen und Finanzmarktinfrastruktur statt Finanzwesen.

  • 5 Fragen, anonym
  • Ergebnis sofort am Bildschirm
  • auf Wunsch als PDF per E-Mail

Vorsortierung, keine Rechtsberatung. Die offizielle Referenz bleibt die Betroffenheitsprüfung des BSI (Schritt 03).

NIS2-Anforderungen · die Pflichten

Vier Pflichtenblöcke, sachlich.

  • § 33 BSIG

    Registrierung beim BSI

    Betroffene Einrichtungen registrieren sich spätestens drei Monate, nachdem sie als betroffen gelten. Änderungen sind unverzüglich nachzumelden, spätestens binnen zwei Wochen ab Kenntnis.

  • § 30 BSIG

    Risikomanagement­maßnahmen

    Angemessene technische und organisatorische Maßnahmen. Der Katalog nennt mindestens zehn Bereiche, von Risikoanalyse bis Multi-Faktor-Authentifizierung.

  • § 32 BSIG

    Meldepflichten

    Erhebliche Sicherheitsvorfälle werden in einer dreistufigen Kette gemeldet: nach 24 Stunden, nach 72 Stunden und einen Monat nach der zweiten Meldung.

  • § 38 BSIG

    Pflichten der Geschäftsleitung

    Umsetzen, überwachen, sich regelmäßig schulen lassen. Bei Pflichtverletzung Haftung gegenüber der eigenen Einrichtung nach gesellschaftsrechtlichen Bestimmungen.

Risikomanagement: mindestens zehn Bereiche

§ 30 Abs. 2 BSIG

  1. 01Konzepte zur Risikoanalyse und zur Sicherheit in der Informationstechnik
  2. 02Bewältigung von Sicherheitsvorfällen
  3. 03Aufrechterhaltung des Betriebs: Backup, Wiederherstellung, Krisenmanagement
  4. 04Sicherheit der Lieferkette einschließlich unmittelbarer Anbieter
  5. 05Sicherheit bei Erwerb, Entwicklung und Wartung, Schwachstellenmanagement
  6. 06Verfahren zur Bewertung der Wirksamkeit der Maßnahmen
  7. 07Grundlegende Schulungen und Sensibilisierung
  8. 08Konzepte und Prozesse für kryptographische Verfahren
  9. 09Personalsicherheit, Zugriffskontrolle, Verwaltung von IKT-Systemen
  10. 10Multi-Faktor-Authentifizierung, gesicherte Kommunikation, Notfallkommunikation

Betreiber kritischer Anlagen setzen zusätzlich Systeme zur Angriffserkennung ein, die kontinuierlich und automatisch Parameter erfassen und auswerten (§ 31 Abs. 2 BSIG).

Meldepflichten · § 32 BSIG

Ein erheblicher Vorfall, drei Meldungen in gestaffelten Fristen.

  1. 24 Stunden

    01 / 03

    Erstmeldung

    Unverzüglich, spätestens 24 Stunden nach Kenntnis: Verdacht auf rechtswidrige Handlung, mögliche grenzüberschreitende Auswirkungen.

  2. 72 Stunden

    02 / 03

    Meldung

    Bestätigung oder Aktualisierung, Bewertung von Schweregrad und Auswirkungen, Kompromittierungsindikatoren.

  3. ein Monat

    03 / 03

    Abschlussmeldung

    Spätestens einen Monat nach der 72-Stunden-Meldung: Beschreibung, Ursache, Abhilfemaßnahmen, grenzüberschreitende Auswirkungen.

Zwischenmeldungen kann das Bundesamt jederzeit anfordern. Ist der Vorfall bis zur Abschlussmeldung nicht abgeschlossen, tritt eine Fortschrittsmeldung an ihre Stelle.

§ 38 BSIG

Pflichten der Geschäftsleitung

Geschäftsleitungen setzen die Risikomanagementmaßnahmen um und überwachen ihre Umsetzung. Bei Pflichtverletzung haften sie gegenüber ihrer Einrichtung nach den gesellschaftsrechtlichen Bestimmungen. Zusätzlich sind sie zur regelmäßigen Teilnahme an Schulungen verpflichtet. Ein Intervall nennt das Gesetz nicht.

§ 39 / § 61 BSIG

Nachweise gegenüber dem BSI

Turnusmäßige Nachweise treffen im Regelfall Betreiber kritischer Anlagen, erstmals frühestens drei Jahre nach der Bestimmung, danach alle drei Jahre. Besonders wichtige und wichtige Einrichtungen unterliegen keiner turnusmäßigen Nachweispflicht. Das BSI kann jedoch Audits, Prüfungen und die Vorlage von Nachweisen anordnen (§ 61 BSIG).

Der Betrieb · nach allen Fristen

Was NIS2 dauerhaft erzeugt.

Registrierung, Risikoanalyse und Maßnahmenkatalog sind Einführungsarbeit: endlich, abhakbar. Was danach kommt, kann man nicht abschließen. Der Grund steht im Gesetz selbst: Wirksamkeit bewerten (§ 30 Abs. 2 Nr. 6), regelmäßig schulen (§ 38), Änderungen binnen zwei Wochen nachmelden (§ 33). Drei Formulierungen, drei Dauerpflichten.

  1. Laufend

    ohne Termin

    • Registrierungsdaten aktuell halten

      Ansprechpartner, IP-Bereiche, Firmierung, Standorte: Jede Änderung löst eine Nachmeldefrist von zwei Wochen ab Kenntnis aus (§ 33 BSIG).

    • Meldefähigkeit vorhalten

      Die 24-Stunden-Frist ist eine Zusicherung: jederzeit entscheidungsfähig, Zugangsdaten auffindbar, Vertretung geregelt. Diese Bereitschaft verfällt still. Ob Ihre Geschäftsleitung innerhalb von 24 Stunden entscheiden kann, zeigt ein Übungstag. Wie er abläuft, steht auf der Seite zur Cyber Werkstatt.

    • Lieferantenlage nachführen

      Neue Anbieter, verlängerte Verträge, gewechselte Unterauftragnehmer: Jede Bewegung erzeugt eine Bewertungsfrage (§ 30 Abs. 2 Nr. 4 BSIG).

  2. Anlass­bezogen

    wenn etwas passiert

    • Sicherheitsvorfälle

      Ein Vorfall erzeugt drei Meldungen, mögliche Zwischenmeldungen, gegebenenfalls die Unterrichtung der Diensteempfänger (§ 35) und die Nacharbeit: Ursache, Maßnahmen, Dokumentation.

    • Aufsichtshandeln des BSI

      Eine Anordnung nach § 61 BSIG kommt ohne Vorlauf. Ob die Nachweise vorliegen, entscheidet sich in den zwei Jahren davor.

    • Veränderungen im Unternehmen

      Zukauf, neues Geschäftsfeld, Umsatzsprung über eine Schwelle. Jede Veränderung kann die Einordnung nach § 28 verschieben, mit erneuter Drei-Monats-Frist.

  3. Jahres­rhythmus

    wiederkehrend

    • Wirksamkeit bewerten

      Geplante Kontrollen, durchgeführte Kontrollen, dokumentierte Ergebnisse, abgeleitete und nachverfolgte Maßnahmen (§ 30 Abs. 2 Nr. 6 BSIG).

    • Risikoanalyse fortschreiben

      Eine zwei Jahre alte Risikoanalyse beschreibt ein Unternehmen, das es so nicht mehr gibt.

    • Schulungen und Übungen

      Geschäftsleitung (§ 38) und Belegschaft (§ 30 Abs. 2 Nr. 7), jeweils mit Nachweis. Für die Geschäftsleitung verlangt das Gesetz regelmäßige Schulungen, ein Intervall nennt es nicht. Notfall- und Wiederanlaufübungen (§ 30 Abs. 2 Nr. 3).

    • Richtlinien pflegen

      Kryptographie-, Zugriffs-, Personalsicherheitskonzept, Lieferantenrichtlinie: jedes mit Freigabestand und Datum. Beides altert.

  4. Mehrjahres­rhythmus

    im Zyklus

    • Nachweis- und Zertifizierungszyklen

      Für Betreiber kritischer Anlagen der Nachweiszyklus alle drei Jahre (§ 39). Für alle anderen die ohnehin laufenden Zyklen: ISO 27001 Überwachungsaudit und Rezertifizierung, TISAX-Ablaufdatum.

Die eigentliche Nachricht

Kaum eine dieser Aufgaben ist NIS2-spezifisch.

Wirksamkeitsbewertung, Lieferantenbewertung, Schulungsnachweise, Notfallübungen, Richtlinienpflege: dieselben Aufgaben fordern ISO 27001, TISAX und in Teilen der Datenschutz. Unterschiedlich sind nur Bezeichnung, Format und Adressat. Daraus folgen zwei Wege.

  • NIS2
  • ISO 27001
  • TISAX
  • Datenschutz

Ein Betrieb

Ein Nachweis, einmal erhoben, über alle Anforderungen verwendet. Eine Maßnahmenliste statt drei. Ein Kontrollkalender statt drei.

  • Nachweise anfordern, sammeln und prüfen
  • Maßnahmen bis zum Abschluss verfolgen und rechtzeitig eskalieren
  • Wiederkehrende Kontrollen terminieren, durchführen, dokumentieren
  • Fachbereiche gezielt einbinden
  • Das Managementsystem aktuell halten
  • Audits vorbereiten und begleiten
  • Nachweise über ISO 27001, TISAX, NIS2 und Datenschutz hinweg wiederverwenden

Technologie übernimmt das Wiederkehrende. Menschen übernehmen das Urteil. Entscheidungen und Verantwortung bleiben bei Ihnen. Die Pflichten aus § 38 BSIG sind ohnehin nicht delegierbar. Die Arbeit bleibt nicht bei Ihnen.

NIS2: Wer ist betroffen?

Betroffen sind Einrichtungen, die zu einem der in den Anlagen 1 und 2 des BSIG genannten Sektoren gehören und die Größenschwellen des § 28 BSIG überschreiten. Als wichtige Einrichtung gilt in der Regel, wer ab 50 Beschäftigte hat oder Jahresumsatz und Bilanzsumme von jeweils über 10 Millionen Euro; als besonders wichtige Einrichtung, wer aus Anlage 1 kommt und ab 250 Beschäftigte hat oder über 50 Millionen Euro Umsatz und über 43 Millionen Euro Bilanzsumme. Unabhängig von der Größe erfasst sind unter anderem Betreiber kritischer Anlagen sowie qualifizierte Vertrauensdiensteanbieter, TLD-Registries und DNS-Diensteanbieter.

In 2 Minuten prüfen: Betroffenheits-Check

Wie führe ich eine NIS2-Betroffenheitsprüfung durch?

In drei Schritten: Tätigkeit gegen die Einrichtungsarten der Anlagen 1 und 2 BSIG halten, Beschäftigtenzahl sowie Umsatz und Bilanzsumme gegen § 28 BSIG prüfen, Ergebnis dokumentieren. Das BSI stellt dafür eine kostenlose und anonyme Online-Betroffenheitsprüfung sowie einen Entscheidungsbaum als PDF bereit. Das Ergebnis ist eine Ersteinschätzung und ersetzt keine rechtliche Prüfung. Die Einordnung ist eine Selbsteinschätzung und muss nachgeführt werden, wenn sich Größe oder Geschäftstätigkeit ändern. Wer sich die manuelle Vorarbeit sparen will, durchläuft zuerst unseren Betroffenheits-Check: fünf Fragen, anonym, Ergebnis sofort und auf Wunsch als dokumentiertes PDF per E-Mail.

Betroffenheits-Check starten

Ist das NIS2-Umsetzungsgesetz schon in Kraft?

Ja. Das NIS2-Umsetzungsgesetz wurde am 5. Dezember 2025 im Bundesgesetzblatt verkündet (BGBl. 2025 I Nr. 301) und ist am 6. Dezember 2025 in Kraft getreten. Es fasst das BSI-Gesetz neu. Übergangsfristen für die materiellen Pflichten sieht das Gesetz nicht vor.

Bis wann musste registriert werden, und was gilt, wenn wir es versäumt haben?

Die gesetzliche Frist beträgt drei Monate ab dem Zeitpunkt, zu dem eine Einrichtung erstmals oder erneut als betroffen gilt (§ 33 BSIG); für die zum Inkrafttreten bereits betroffenen Einrichtungen lief sie bis zum 6. März 2026. Nach Presseberichten hat das BSI verspätete Registrierungen bis zum 31. Juli 2026 geduldet. Diese Nachfrist ist abgelaufen. Wer die Registrierung versäumt hat, holt sie nach. Die Pflicht besteht fort. Für Verstöße gegen die Registrierungspflicht sieht § 65 BSIG Geldbußen vor.

Reicht eine ISO-27001-Zertifizierung für NIS2?

Automatisch nicht. Ein ISO-27001-Managementsystem deckt große Teile des Maßnahmenkatalogs des § 30 Absatz 2 BSIG ab und ist eine gute Ausgangslage. NIS2-spezifisch bleiben unter anderem die Registrierung beim BSI (§ 33 BSIG), die Meldeketten mit 24- und 72-Stunden-Fristen (§ 32 BSIG) und die persönlichen Pflichten der Geschäftsleitung einschließlich Schulungspflicht (§ 38 BSIG). Eine ISO-27001-Zertifizierung ist zudem kein gesetzlicher Nachweis der NIS2-Konformität.

Gibt es eine NIS2-Zertifizierung?

Ein gesetzlich vorgeschriebenes NIS2-Zertifikat gibt es nicht. Turnusmäßige Nachweise gegenüber dem BSI treffen im Regelfall Betreiber kritischer Anlagen, erstmals frühestens drei Jahre nach der Bestimmung und danach alle drei Jahre, erbracht durch Sicherheitsaudits, Prüfungen oder Zertifizierungen (§ 39 BSIG). Bei besonders wichtigen und wichtigen Einrichtungen kann das BSI Audits, Prüfungen oder Zertifizierungen sowie die Vorlage von Nachweisen anordnen (§ 61 BSIG).

Welche Meldefristen gelten bei einem Sicherheitsvorfall?

Bei einem erheblichen Sicherheitsvorfall: Erstmeldung unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung; eine weitere Meldung innerhalb von 72 Stunden mit Bewertung des Vorfalls; eine Abschlussmeldung spätestens einen Monat nach der 72-Stunden-Meldung, ersatzweise eine Fortschrittsmeldung, wenn der Vorfall noch andauert. Zwischenmeldungen kann das Bundesamt anfordern (§ 32 BSIG).

Haften Geschäftsführer persönlich für NIS2?

Geschäftsleitungen müssen die Risikomanagementmaßnahmen nach § 30 BSIG umsetzen und ihre Umsetzung überwachen. Verletzen sie diese Pflichten, haften sie ihrer Einrichtung gegenüber nach den gesellschaftsrechtlichen Bestimmungen (§ 38 BSIG). Zusätzlich besteht eine persönliche Pflicht zur regelmäßigen Teilnahme an Schulungen. Ein Intervall nennt das Gesetz nicht.

Wir sind selbst nicht betroffen. Warum bekommen wir trotzdem NIS2-Anforderungen?

Weil § 30 Absatz 2 Nummer 4 BSIG betroffene Einrichtungen verpflichtet, die Sicherheit ihrer Lieferkette und die Beziehungen zu ihren unmittelbaren Anbietern zu adressieren. Betroffene Kunden geben Anforderungen daher an ihre Lieferanten weiter. Für den Lieferanten entsteht daraus keine gesetzliche Pflicht, wohl aber eine vertragliche, und dazu eine dauerhafte Nachweisaufgabe.

Was kostet NIS2 dauerhaft?

Der wesentliche Aufwand liegt nicht in der Einführung, sondern im Betrieb. Er verteilt sich auf wiederkehrende Kontrollen, Wirksamkeitsbewertungen, Lieferantenbewertungen, Schulungen und Schulungsnachweise, Notfallübungen, Dokumentenpflege, Nachführung der Registrierungsdaten und die Aufrechterhaltung der Meldefähigkeit. Wie hoch dieser Aufwand ausfällt, hängt vor allem davon ab, ob dieselben Nachweise über NIS2, ISO 27001, TISAX und Datenschutz hinweg mehrfach oder einmal erhoben werden.

Zum Schluss

NIS2 ist kein Ereignis. Es läuft weiter. Jeden Monat, über alle Anforderungen hinweg.

Die Registrierung ist erledigt oder wird nachgeholt, die Maßnahmen sind eingeführt, und dann läuft es weiter. Das Gesetz nennt das nicht Betrieb, sondern Wirksamkeit, Regelmäßigkeit und unverzügliche Nachmeldung. Gemeint ist dasselbe. Die Frage ist deshalb nicht, wie schnell Sie NIS2 erledigen. Sie ist erledigbar. Die Frage ist, wer den Betrieb danach trägt, ohne dass Sie dafür eine Governance-Organisation aufbauen.

20 Minuten. Danach wissen Sie, welche Ihrer laufenden Aufgaben wir übernehmen würden und welche bei Ihnen bleiben.

oder direkt an kontakt@viama.one

Ohne Vorbereitung Ihrerseits.

„Die 8-Uhr-Frage“: alle zwei Wochen ein Fall, eine Zahl und eine Frage für Ihre Führungsrunde. Kostenlos, 5 Minuten, jederzeit abbestellbar.