NIS2-Umsetzungsgesetz · in Kraft
Wer ist betroffen und welche Arbeit bleibt, wenn die Registrierung erledigt ist.
Zwei Jahre lang wurde über NIS2 fast ausschließlich in Fristen gesprochen. Diese Phase ist vorbei.
STAND 29.09.2026
seit 06.12.2025 (BGBl. 2025 I Nr. 301)
Gesetz in Kraft
06.03.2026 (§ 33 BSIG)
Registrierungsfrist abgelaufen
31.07.2026 (Duldung des BSI laut Presseberichten)
Nachfrist abgelaufen
Und dann läuft es weiter.
Die Frage lautet nicht mehr: Schaffen wir die Frist. Sie lautet: Wer macht das ab jetzt, jedes Jahr, dauerhaft.
FÜR DIE GESCHÄFTSFÜHRUNG IN DREI SÄTZEN
Wenn Ihr Unternehmen betroffen ist, müssen Sie die Maßnahmen umsetzen, ihre Umsetzung überwachen und sich dazu schulen lassen (§ 38 BSIG). Diese Pflichten lassen sich nicht abgeben. Die Arbeit dahinter schon: Genau diesen Betrieb übernimmt VIAMA.
NIS2 · WER IST BETROFFEN
Sind Sie betroffen? Zwei Prüfungen, die beide zutreffen müssen.
Die Betroffenheit ergibt sich aus der Zugehörigkeit zu einem Sektor und dem Überschreiten einer Größenschwelle. Beides steht im novellierten BSI-Gesetz (BSIG i. d. F. des NIS2-Umsetzungsgesetzes, BGBl. 2025 I Nr. 301).
Anlage 1 BSIG
Besonders wichtige und wichtige Einrichtungen
- Energie
- Transport und Verkehr
- Finanzwesen
- Gesundheit
- Wasser
- Digitale Infrastruktur
- Weltraum
Digitale Infrastruktur ist weiter gefasst als der Name vermuten lässt: neben IXPs, DNS-, Cloud- und Rechenzentrumsdiensten auch Managed Services Provider und Managed Security Services Provider.
Anlage 2 BSIG
Wichtige Einrichtungen
- Post- und Kurierdienste
- Abfallbewirtschaftung
- Chemie
- Lebensmittel
- Verarbeitendes Gewerbe
- Anbieter digitaler Dienste
- Forschung
Das verarbeitende Gewerbe wird am häufigsten übersehen: Medizinprodukte, Datenverarbeitungsgeräte, elektrische Ausrüstungen, Maschinenbau, Kraftwagen und -teile, sonstiger Fahrzeugbau. Der klassische Maschinenbauer und der Automobilzulieferer stehen damit im Gesetz.
Zweite Prüfung · § 28 BSIG
Größe entscheidet, und Sie ordnen sich in einer knappen Stunde selbst ein.
Beschäftigte ab 50
Einrichtung
Wichtige Einrichtung
Anlage 1 und 2
Umsatz & Bilanzsumme oder Jahresumsatz und Bilanzsumme jeweils über 10 Mio. Euro
Beschäftigte ab 250
Einrichtung
Besonders wichtige Einrichtung
Anlage 1
Umsatz & Bilanzsumme oder Jahresumsatz über 50 Mio. Euro und Bilanzsumme über 43 Mio. Euro
Unabhängig von der Größe gelten u. a. Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, TLD-Registries und DNS-Diensteanbieter als besonders wichtige Einrichtungen (§ 28 Abs. 1 BSIG). Für Telekommunikationsanbieter gelten eigene, niedrigere Schwellen. Die Größenbestimmung folgt der Empfehlung 2003/361/EG (§ 28 Abs. 4 BSIG).
Quelle: § 28 Absatz 1 und 2 BSIG
~ 60 MIN Selbsteinordnung von Hand
Wie Sie sich selbst einordnen
- 01
Tätigkeit gegen die Anlagen halten
Nicht die Branchenselbstbeschreibung zählt, sondern die Einrichtungsart im Gesetzestext. Der Volltext steht öffentlich unter gesetze-im-internet.de.
- 02
Größenwerte ermitteln
Beschäftigte, Jahresumsatz, Jahresbilanzsumme. Bei Konzernstrukturen die Zurechnung verbundener Unternehmen mitprüfen (§ 28 Abs. 4 BSIG).
- 03
Betroffenheitsprüfung des BSI durchlaufen
Das BSI stellt ein kostenloses und anonymes Online-Werkzeug bereit (betroffenheitspruefung-nis-2.bsi.de) sowie einen Entscheidungsbaum als PDF. Das Ergebnis ist eine Ersteinschätzung, keine behördliche Feststellung.
- 04
Das Ergebnis dokumentieren
Auch ein negatives. Die Einordnung ist eine Selbsteinschätzung. Sie veraltet, sobald sich Umsatz, Beschäftigtenzahl oder Geschäftstätigkeit ändern. Unser Check liefert die Einordnung auf Wunsch direkt als dokumentiertes PDF.
2 MIN Betroffenheits-Check
Schneller Weg
Oder in 2 Minuten: unser Betroffenheits-Check.
Fünf Fragen zu Sektor, Größe und Sonderfällen. Anonym, ohne Anmeldung, mit sofortigem Ergebnis am Bildschirm. Auf Wunsch erhalten Sie die Einordnung zusätzlich als dokumentiertes PDF per E-Mail. Im Betroffenheits-Check sind die Sektoren feiner gegliedert, zum Beispiel Bankwesen und Finanzmarktinfrastruktur statt Finanzwesen.
- 5 Fragen, anonym
- Ergebnis sofort am Bildschirm
- auf Wunsch als PDF per E-Mail
Vorsortierung, keine Rechtsberatung. Die offizielle Referenz bleibt die Betroffenheitsprüfung des BSI (Schritt 03).
NIS2-Anforderungen · die Pflichten
Vier Pflichtenblöcke, sachlich.
§ 33 BSIG
Registrierung beim BSI
Betroffene Einrichtungen registrieren sich spätestens drei Monate, nachdem sie als betroffen gelten. Änderungen sind unverzüglich nachzumelden, spätestens binnen zwei Wochen ab Kenntnis.
§ 30 BSIG
Risikomanagementmaßnahmen
Angemessene technische und organisatorische Maßnahmen. Der Katalog nennt mindestens zehn Bereiche, von Risikoanalyse bis Multi-Faktor-Authentifizierung.
§ 32 BSIG
Meldepflichten
Erhebliche Sicherheitsvorfälle werden in einer dreistufigen Kette gemeldet: nach 24 Stunden, nach 72 Stunden und einen Monat nach der zweiten Meldung.
§ 38 BSIG
Pflichten der Geschäftsleitung
Umsetzen, überwachen, sich regelmäßig schulen lassen. Bei Pflichtverletzung Haftung gegenüber der eigenen Einrichtung nach gesellschaftsrechtlichen Bestimmungen.
Risikomanagement: mindestens zehn Bereiche
§ 30 Abs. 2 BSIG
- 01Konzepte zur Risikoanalyse und zur Sicherheit in der Informationstechnik
- 02Bewältigung von Sicherheitsvorfällen
- 03Aufrechterhaltung des Betriebs: Backup, Wiederherstellung, Krisenmanagement
- 04Sicherheit der Lieferkette einschließlich unmittelbarer Anbieter
- 05Sicherheit bei Erwerb, Entwicklung und Wartung, Schwachstellenmanagement
- 06Verfahren zur Bewertung der Wirksamkeit der Maßnahmen
- 07Grundlegende Schulungen und Sensibilisierung
- 08Konzepte und Prozesse für kryptographische Verfahren
- 09Personalsicherheit, Zugriffskontrolle, Verwaltung von IKT-Systemen
- 10Multi-Faktor-Authentifizierung, gesicherte Kommunikation, Notfallkommunikation
Betreiber kritischer Anlagen setzen zusätzlich Systeme zur Angriffserkennung ein, die kontinuierlich und automatisch Parameter erfassen und auswerten (§ 31 Abs. 2 BSIG).
Meldepflichten · § 32 BSIG
Ein erheblicher Vorfall, drei Meldungen in gestaffelten Fristen.
24 Stunden
01 / 03
Erstmeldung
Unverzüglich, spätestens 24 Stunden nach Kenntnis: Verdacht auf rechtswidrige Handlung, mögliche grenzüberschreitende Auswirkungen.
72 Stunden
02 / 03
Meldung
Bestätigung oder Aktualisierung, Bewertung von Schweregrad und Auswirkungen, Kompromittierungsindikatoren.
ein Monat
03 / 03
Abschlussmeldung
Spätestens einen Monat nach der 72-Stunden-Meldung: Beschreibung, Ursache, Abhilfemaßnahmen, grenzüberschreitende Auswirkungen.
Zwischenmeldungen kann das Bundesamt jederzeit anfordern. Ist der Vorfall bis zur Abschlussmeldung nicht abgeschlossen, tritt eine Fortschrittsmeldung an ihre Stelle.
§ 38 BSIG
Pflichten der Geschäftsleitung
Geschäftsleitungen setzen die Risikomanagementmaßnahmen um und überwachen ihre Umsetzung. Bei Pflichtverletzung haften sie gegenüber ihrer Einrichtung nach den gesellschaftsrechtlichen Bestimmungen. Zusätzlich sind sie zur regelmäßigen Teilnahme an Schulungen verpflichtet. Ein Intervall nennt das Gesetz nicht.
§ 39 / § 61 BSIG
Nachweise gegenüber dem BSI
Turnusmäßige Nachweise treffen im Regelfall Betreiber kritischer Anlagen, erstmals frühestens drei Jahre nach der Bestimmung, danach alle drei Jahre. Besonders wichtige und wichtige Einrichtungen unterliegen keiner turnusmäßigen Nachweispflicht. Das BSI kann jedoch Audits, Prüfungen und die Vorlage von Nachweisen anordnen (§ 61 BSIG).
Der Betrieb · nach allen Fristen
Was NIS2 dauerhaft erzeugt.
Registrierung, Risikoanalyse und Maßnahmenkatalog sind Einführungsarbeit: endlich, abhakbar. Was danach kommt, kann man nicht abschließen. Der Grund steht im Gesetz selbst: Wirksamkeit bewerten (§ 30 Abs. 2 Nr. 6), regelmäßig schulen (§ 38), Änderungen binnen zwei Wochen nachmelden (§ 33). Drei Formulierungen, drei Dauerpflichten.
Laufend
ohne Termin
Registrierungsdaten aktuell halten
Ansprechpartner, IP-Bereiche, Firmierung, Standorte: Jede Änderung löst eine Nachmeldefrist von zwei Wochen ab Kenntnis aus (§ 33 BSIG).
Meldefähigkeit vorhalten
Die 24-Stunden-Frist ist eine Zusicherung: jederzeit entscheidungsfähig, Zugangsdaten auffindbar, Vertretung geregelt. Diese Bereitschaft verfällt still. Ob Ihre Geschäftsleitung innerhalb von 24 Stunden entscheiden kann, zeigt ein Übungstag. Wie er abläuft, steht auf der Seite zur Cyber Werkstatt.
Lieferantenlage nachführen
Neue Anbieter, verlängerte Verträge, gewechselte Unterauftragnehmer: Jede Bewegung erzeugt eine Bewertungsfrage (§ 30 Abs. 2 Nr. 4 BSIG).
Anlassbezogen
wenn etwas passiert
Sicherheitsvorfälle
Ein Vorfall erzeugt drei Meldungen, mögliche Zwischenmeldungen, gegebenenfalls die Unterrichtung der Diensteempfänger (§ 35) und die Nacharbeit: Ursache, Maßnahmen, Dokumentation.
Aufsichtshandeln des BSI
Eine Anordnung nach § 61 BSIG kommt ohne Vorlauf. Ob die Nachweise vorliegen, entscheidet sich in den zwei Jahren davor.
Veränderungen im Unternehmen
Zukauf, neues Geschäftsfeld, Umsatzsprung über eine Schwelle. Jede Veränderung kann die Einordnung nach § 28 verschieben, mit erneuter Drei-Monats-Frist.
Jahresrhythmus
wiederkehrend
Wirksamkeit bewerten
Geplante Kontrollen, durchgeführte Kontrollen, dokumentierte Ergebnisse, abgeleitete und nachverfolgte Maßnahmen (§ 30 Abs. 2 Nr. 6 BSIG).
Risikoanalyse fortschreiben
Eine zwei Jahre alte Risikoanalyse beschreibt ein Unternehmen, das es so nicht mehr gibt.
Schulungen und Übungen
Geschäftsleitung (§ 38) und Belegschaft (§ 30 Abs. 2 Nr. 7), jeweils mit Nachweis. Für die Geschäftsleitung verlangt das Gesetz regelmäßige Schulungen, ein Intervall nennt es nicht. Notfall- und Wiederanlaufübungen (§ 30 Abs. 2 Nr. 3).
Richtlinien pflegen
Kryptographie-, Zugriffs-, Personalsicherheitskonzept, Lieferantenrichtlinie: jedes mit Freigabestand und Datum. Beides altert.
Mehrjahresrhythmus
im Zyklus
Nachweis- und Zertifizierungszyklen
Für Betreiber kritischer Anlagen der Nachweiszyklus alle drei Jahre (§ 39). Für alle anderen die ohnehin laufenden Zyklen: ISO 27001 Überwachungsaudit und Rezertifizierung, TISAX-Ablaufdatum.
Die eigentliche Nachricht
Kaum eine dieser Aufgaben ist NIS2-spezifisch.
Wirksamkeitsbewertung, Lieferantenbewertung, Schulungsnachweise, Notfallübungen, Richtlinienpflege: dieselben Aufgaben fordern ISO 27001, TISAX und in Teilen der Datenschutz. Unterschiedlich sind nur Bezeichnung, Format und Adressat. Daraus folgen zwei Wege.
- NIS2
- ISO 27001
- TISAX
- Datenschutz
Ein Betrieb
Ein Nachweis, einmal erhoben, über alle Anforderungen verwendet. Eine Maßnahmenliste statt drei. Ein Kontrollkalender statt drei.
Genau diesen Betrieb übernimmt VIAMA.
Nicht die Einführung. Nicht das Projekt. Den laufenden Betrieb.
- Nachweise anfordern, sammeln und prüfen
- Maßnahmen bis zum Abschluss verfolgen und rechtzeitig eskalieren
- Wiederkehrende Kontrollen terminieren, durchführen, dokumentieren
- Fachbereiche gezielt einbinden
- Das Managementsystem aktuell halten
- Audits vorbereiten und begleiten
- Nachweise über ISO 27001, TISAX, NIS2 und Datenschutz hinweg wiederverwenden
Technologie übernimmt das Wiederkehrende. Menschen übernehmen das Urteil. Entscheidungen und Verantwortung bleiben bei Ihnen. Die Pflichten aus § 38 BSIG sind ohnehin nicht delegierbar. Die Arbeit bleibt nicht bei Ihnen.
Häufige Fragen
NIS2: Wer betroffen ist und was bleibt.
NIS2: Wer ist betroffen?
Betroffen sind Einrichtungen, die zu einem der in den Anlagen 1 und 2 des BSIG genannten Sektoren gehören und die Größenschwellen des § 28 BSIG überschreiten. Als wichtige Einrichtung gilt in der Regel, wer ab 50 Beschäftigte hat oder Jahresumsatz und Bilanzsumme von jeweils über 10 Millionen Euro; als besonders wichtige Einrichtung, wer aus Anlage 1 kommt und ab 250 Beschäftigte hat oder über 50 Millionen Euro Umsatz und über 43 Millionen Euro Bilanzsumme. Unabhängig von der Größe erfasst sind unter anderem Betreiber kritischer Anlagen sowie qualifizierte Vertrauensdiensteanbieter, TLD-Registries und DNS-Diensteanbieter.
Wie führe ich eine NIS2-Betroffenheitsprüfung durch?
In drei Schritten: Tätigkeit gegen die Einrichtungsarten der Anlagen 1 und 2 BSIG halten, Beschäftigtenzahl sowie Umsatz und Bilanzsumme gegen § 28 BSIG prüfen, Ergebnis dokumentieren. Das BSI stellt dafür eine kostenlose und anonyme Online-Betroffenheitsprüfung sowie einen Entscheidungsbaum als PDF bereit. Das Ergebnis ist eine Ersteinschätzung und ersetzt keine rechtliche Prüfung. Die Einordnung ist eine Selbsteinschätzung und muss nachgeführt werden, wenn sich Größe oder Geschäftstätigkeit ändern. Wer sich die manuelle Vorarbeit sparen will, durchläuft zuerst unseren Betroffenheits-Check: fünf Fragen, anonym, Ergebnis sofort und auf Wunsch als dokumentiertes PDF per E-Mail.
Ist das NIS2-Umsetzungsgesetz schon in Kraft?
Ja. Das NIS2-Umsetzungsgesetz wurde am 5. Dezember 2025 im Bundesgesetzblatt verkündet (BGBl. 2025 I Nr. 301) und ist am 6. Dezember 2025 in Kraft getreten. Es fasst das BSI-Gesetz neu. Übergangsfristen für die materiellen Pflichten sieht das Gesetz nicht vor.
Bis wann musste registriert werden, und was gilt, wenn wir es versäumt haben?
Die gesetzliche Frist beträgt drei Monate ab dem Zeitpunkt, zu dem eine Einrichtung erstmals oder erneut als betroffen gilt (§ 33 BSIG); für die zum Inkrafttreten bereits betroffenen Einrichtungen lief sie bis zum 6. März 2026. Nach Presseberichten hat das BSI verspätete Registrierungen bis zum 31. Juli 2026 geduldet. Diese Nachfrist ist abgelaufen. Wer die Registrierung versäumt hat, holt sie nach. Die Pflicht besteht fort. Für Verstöße gegen die Registrierungspflicht sieht § 65 BSIG Geldbußen vor.
Reicht eine ISO-27001-Zertifizierung für NIS2?
Automatisch nicht. Ein ISO-27001-Managementsystem deckt große Teile des Maßnahmenkatalogs des § 30 Absatz 2 BSIG ab und ist eine gute Ausgangslage. NIS2-spezifisch bleiben unter anderem die Registrierung beim BSI (§ 33 BSIG), die Meldeketten mit 24- und 72-Stunden-Fristen (§ 32 BSIG) und die persönlichen Pflichten der Geschäftsleitung einschließlich Schulungspflicht (§ 38 BSIG). Eine ISO-27001-Zertifizierung ist zudem kein gesetzlicher Nachweis der NIS2-Konformität.
Gibt es eine NIS2-Zertifizierung?
Ein gesetzlich vorgeschriebenes NIS2-Zertifikat gibt es nicht. Turnusmäßige Nachweise gegenüber dem BSI treffen im Regelfall Betreiber kritischer Anlagen, erstmals frühestens drei Jahre nach der Bestimmung und danach alle drei Jahre, erbracht durch Sicherheitsaudits, Prüfungen oder Zertifizierungen (§ 39 BSIG). Bei besonders wichtigen und wichtigen Einrichtungen kann das BSI Audits, Prüfungen oder Zertifizierungen sowie die Vorlage von Nachweisen anordnen (§ 61 BSIG).
Welche Meldefristen gelten bei einem Sicherheitsvorfall?
Bei einem erheblichen Sicherheitsvorfall: Erstmeldung unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung; eine weitere Meldung innerhalb von 72 Stunden mit Bewertung des Vorfalls; eine Abschlussmeldung spätestens einen Monat nach der 72-Stunden-Meldung, ersatzweise eine Fortschrittsmeldung, wenn der Vorfall noch andauert. Zwischenmeldungen kann das Bundesamt anfordern (§ 32 BSIG).
Haften Geschäftsführer persönlich für NIS2?
Geschäftsleitungen müssen die Risikomanagementmaßnahmen nach § 30 BSIG umsetzen und ihre Umsetzung überwachen. Verletzen sie diese Pflichten, haften sie ihrer Einrichtung gegenüber nach den gesellschaftsrechtlichen Bestimmungen (§ 38 BSIG). Zusätzlich besteht eine persönliche Pflicht zur regelmäßigen Teilnahme an Schulungen. Ein Intervall nennt das Gesetz nicht.
Wir sind selbst nicht betroffen. Warum bekommen wir trotzdem NIS2-Anforderungen?
Weil § 30 Absatz 2 Nummer 4 BSIG betroffene Einrichtungen verpflichtet, die Sicherheit ihrer Lieferkette und die Beziehungen zu ihren unmittelbaren Anbietern zu adressieren. Betroffene Kunden geben Anforderungen daher an ihre Lieferanten weiter. Für den Lieferanten entsteht daraus keine gesetzliche Pflicht, wohl aber eine vertragliche, und dazu eine dauerhafte Nachweisaufgabe.
Was kostet NIS2 dauerhaft?
Der wesentliche Aufwand liegt nicht in der Einführung, sondern im Betrieb. Er verteilt sich auf wiederkehrende Kontrollen, Wirksamkeitsbewertungen, Lieferantenbewertungen, Schulungen und Schulungsnachweise, Notfallübungen, Dokumentenpflege, Nachführung der Registrierungsdaten und die Aufrechterhaltung der Meldefähigkeit. Wie hoch dieser Aufwand ausfällt, hängt vor allem davon ab, ob dieselben Nachweise über NIS2, ISO 27001, TISAX und Datenschutz hinweg mehrfach oder einmal erhoben werden.
Zum Schluss
NIS2 ist kein Ereignis. Es läuft weiter. Jeden Monat, über alle Anforderungen hinweg.
Die Registrierung ist erledigt oder wird nachgeholt, die Maßnahmen sind eingeführt, und dann läuft es weiter. Das Gesetz nennt das nicht Betrieb, sondern Wirksamkeit, Regelmäßigkeit und unverzügliche Nachmeldung. Gemeint ist dasselbe. Die Frage ist deshalb nicht, wie schnell Sie NIS2 erledigen. Sie ist erledigbar. Die Frage ist, wer den Betrieb danach trägt, ohne dass Sie dafür eine Governance-Organisation aufbauen.
20 Minuten. Danach wissen Sie, welche Ihrer laufenden Aufgaben wir übernehmen würden und welche bei Ihnen bleiben.
oder direkt an kontakt@viama.one
Ohne Vorbereitung Ihrerseits.
NEWSLETTER
NIS2 ist die Pflicht. Die Frage danach ist Ihre.
„Die 8-Uhr-Frage“: alle zwei Wochen ein Fall, eine Zahl und eine Frage für Ihre Führungsrunde. Kostenlos, 5 Minuten, jederzeit abbestellbar.