Tech

NIS2: So prüfst du in 15 Minuten, ob dein Betrieb betroffen ist

Ob NIS2 für dich gilt, hängt von Branche, Größe und Tätigkeit ab. So prüfst du deine Betroffenheit und erledigst die Pflichten.

NIS2 im Rechenzentrum: Serverschrank mit grün blinkenden Statusleuchten

Foto: Domaintechnik / Unsplash

Ob NIS2 für dein Unternehmen gilt, entscheiden drei Fragen: Bist du in einem der Sektoren aus den Anlagen 1 oder 2 des BSI-Gesetzes tätig, erreichst du mindestens 50 Beschäftigte oder mehr als 10 Millionen Euro Jahresumsatz und Jahresbilanz, und ist diese Tätigkeit nicht nur ein Randgeschäft? Wenn du alle drei Fragen mit Ja beantwortest, bist du sehr wahrscheinlich eine „wichtige“ oder „besonders wichtige Einrichtung“.

Seit Dezember 2025 gilt in Deutschland das NIS2-Umsetzungsgesetz. Damit wächst der Kreis der regulierten Unternehmen von wenigen Tausend KRITIS-Betreibern auf schätzungsweise rund 30.000 Einrichtungen. Viele Mittelständler erfahren erst jetzt davon, oft über einen Fragebogen ihres Großkunden.

Dieser Leitfaden zeigt dir, wie du deine Betroffenheit sauber prüfst, welche Pflichten folgen und wie du die ersten Wochen nach der Prüfung sinnvoll nutzt.

Was NIS2 ist und warum es dich als Mittelständler trifft

NIS2 ist die zweite EU-Richtlinie zur Netz- und Informationssicherheit. Deutschland hat sie mit dem NIS2UmsuCG umgesetzt, das unter anderem das BSI-Gesetz (BSIG) komplett neu fasst. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) ist die zuständige Aufsichtsbehörde.

Neu ist vor allem die Breite. Früher traf die Regulierung nur Betreiber kritischer Infrastrukturen wie große Kraftwerke oder Krankenhäuser. Mit NIS2 fallen nun auch mittelgroße Hersteller, Logistiker, Lebensmittelbetriebe oder IT-Dienstleister unter die Pflichten, sofern sie die Größenschwellen erreichen.

Wichtig für dich: Das Gesetz kennt keinen Bescheid, der dir die Betroffenheit mitteilt. Du musst selbst prüfen, ob du dazugehörst. Wer das versäumt, riskiert Bußgelder und eine persönliche Haftung der Geschäftsleitung.

Der Aufwand lohnt sich aber auch jenseits der Pflicht. Ein Cyberangriff legt einen mittelständischen Betrieb schnell für Tage oder Wochen lahm. Die Maßnahmen, die das Gesetz verlangt, sind im Kern das, was eine solide IT-Sicherheit ohnehin ausmacht.

NIS2 Betroffenheit prüfen: die drei entscheidenden Kriterien

Für die Prüfung brauchst du drei Informationen: deine Branche, deine Unternehmensgröße und den Anteil der relevanten Tätigkeit an deinem Gesamtgeschäft. Plane dafür eine Viertelstunde und deine letzten Jahresabschlusszahlen ein.

Kriterium 1: Sektor und Tätigkeit

Das BSIG listet die betroffenen Bereiche in zwei Anlagen. Anlage 1 umfasst Sektoren mit hoher Kritikalität, etwa Energie, Transport und Verkehr, Finanzwesen, Gesundheit, Wasser sowie Informationstechnik und Telekommunikation. Anlage 2 nennt sonstige kritische Sektoren, darunter Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Ernährung, verarbeitendes Gewerbe und digitale Dienste.

Entscheidend ist nicht deine Branchenbezeichnung im Handelsregister, sondern die konkrete Tätigkeit. Ein Metallbauer kann unter das verarbeitende Gewerbe fallen, wenn er etwa Maschinen herstellt. Prüfe deshalb jede Tätigkeit einzeln gegen die Einrichtungsarten in den Anlagen.

Kriterium 2: Größe nach Beschäftigten, Umsatz und Bilanz

Die Schwellen orientieren sich an der KMU-Empfehlung der EU-Kommission. Beschäftigtenzahl, Umsatz und Bilanz werden dabei nach deren Regeln ermittelt, also grundsätzlich einschließlich Partner- und verbundener Unternehmen. Für Konzerntöchter mit eigenständiger IT sieht das Gesetz eine Ausnahme vor.

KategorieGrößenschwelle (Sektoren aus Anlage 1 bzw. 2)Bußgeldrahmen
Besonders wichtige EinrichtungAnlage 1: mindestens 250 Beschäftigte oder mehr als 50 Mio. Euro Umsatz und mehr als 43 Mio. Euro Bilanzsummebis 10 Mio. Euro; bei über 500 Mio. Euro Umsatz bis 2 % des weltweiten Umsatzes
Wichtige EinrichtungAnlage 1 oder 2: mindestens 50 Beschäftigte oder mehr als 10 Mio. Euro Umsatz und mehr als 10 Mio. Euro Bilanzsummebis 7 Mio. Euro; bei über 500 Mio. Euro Umsatz bis 1,4 % des weltweiten Umsatzes

Einige Einrichtungen fallen unabhängig von ihrer Größe unter NIS2, zum Beispiel qualifizierte Vertrauensdiensteanbieter, DNS-Diensteanbieter und Betreiber kritischer Anlagen. Für normale Mittelständler sind diese Sonderfälle selten relevant. Für Finanzunternehmen und bestimmte Energie- und Telekommunikationsbetreiber gelten zum Teil eigene Regelwerke.

Kriterium 3: Ist die Tätigkeit nur Nebensache?

Das Gesetz lässt Geschäftstätigkeiten außen vor, die im Hinblick auf die gesamte Geschäftstätigkeit vernachlässigbar sind. Ein Handwerksbetrieb, der nebenbei einige Server für Kunden betreut, wird dadurch nicht automatisch zum regulierten IT-Dienstleister. Eine feste Prozentgrenze nennt das Gesetz nicht. Dokumentiere deshalb, warum du eine Tätigkeit als Nebensache einstufst.

NIS2 und Netzwerksicherheit: Glasfaserkabel an einem Switch im Serverschrank
Foto: Kirill Sh / Unsplash

Zwei Rechenbeispiele aus dem Mittelstand

Die folgenden Fälle sind bewusst vereinfacht und dienen nur der Orientierung. Sie zeigen, wie unterschiedlich das Ergebnis je nach Tätigkeit ausfallen kann.

Beispiel 1: Angenommen, ein Maschinenbauer aus Baden-Württemberg beschäftigt 64 Personen und erzielt 9 Millionen Euro Umsatz. Maschinenbau gehört zum verarbeitenden Gewerbe in Anlage 2. Mit 64 Beschäftigten überschreitet der Betrieb die 50er-Schwelle, auch wenn der Umsatz darunter liegt. Ergebnis: wichtige Einrichtung nach NIS2, mit Registrierungs-, Melde- und Risikomanagementpflichten.

Beispiel 2: Angenommen, ein IT-Systemhaus mit 14 Beschäftigten und 2,5 Millionen Euro Umsatz betreut die Netzwerke mehrerer Industriekunden. Verwaltete IT-Dienste stehen zwar in Anlage 1, doch der Betrieb erreicht keine Größenschwelle. Direkt betroffen ist er also nicht. Trotzdem wird er die Anforderungen spüren, denn seine regulierten Kunden müssen auch ihre Lieferkette absichern.

In 5 Schritten zur sauberen NIS2-Prüfung

Gehe die Prüfung strukturiert an und halte das Ergebnis schriftlich fest. So kannst du später gegenüber dem BSI oder deinen Kunden belegen, wie du zu deiner Einschätzung gekommen bist.

  1. Tätigkeiten auflisten: Notiere alle Leistungen, mit denen du Umsatz erzielst, und ordne ihnen die Einrichtungsarten aus Anlage 1 und 2 zu.
  2. Kennzahlen ermitteln: Hole Beschäftigtenzahl, Jahresumsatz und Bilanzsumme aus dem letzten Abschluss, inklusive verbundener Unternehmen.
  3. Online-Check nutzen: Gleiche dein Ergebnis mit der kostenlosen NIS-2-Betroffenheitsprüfung des BSI ab. Sie ist anonym, aber rechtlich nicht bindend.
  4. Grenzfälle klären: Bei Nebentätigkeiten oder Konzernstrukturen holst du eine Einschätzung von Fachleuten ein. Dieser Beitrag ersetzt keine Rechtsberatung im Einzelfall.
  5. Ergebnis dokumentieren: Halte Datum, Datenbasis, Begründung und Verantwortliche in einem kurzen Vermerk fest und prüfe ihn jährlich nach dem Jahresabschluss.

Diese NIS2-Pflichten gelten, wenn du betroffen bist

Fällt dein Betrieb unter das Gesetz, kommen vier Pflichtenblöcke auf dich zu. Sie gelten seit dem Inkrafttreten, Übergangsfristen für die Umsetzung gibt es nicht.

Registrierung beim BSI

Betroffene Einrichtungen müssen sich nach § 33 BSIG spätestens drei Monate, nachdem sie erstmals als Einrichtung gelten, beim BSI registrieren. Für alle, die schon beim Inkrafttreten dazugehörten, ist diese Frist im März 2026 abgelaufen. Das BSI fordert Nachzügler auf, die Registrierung umgehend nachzuholen.

Der Weg führt über zwei Stationen: Zuerst brauchst du über „Mein Unternehmenskonto“ ein ELSTER-Organisationszertifikat, danach registrierst du dich im BSI-Portal. Änderungen deiner Angaben musst du spätestens binnen zwei Wochen melden.

Risikomanagement nach § 30 BSIG

Das Gesetz verlangt geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen. Zehn Bereiche sind ausdrücklich genannt, darunter Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Backup und Notfallwiederherstellung, Sicherheit der Lieferkette, Schulungen, Verschlüsselung und Multi-Faktor-Authentifizierung. Die Maßnahmen musst du dokumentieren.

Für die Praxis heißt das: Eine durchdachte Strategie gegen Erpressungstrojaner, wie sie unser Beitrag zum Ransomware-Schutz für kleine Unternehmen beschreibt, deckt bereits mehrere Punkte ab. Gleiches gilt für eine konsequent eingeführte Zwei-Faktor-Authentifizierung im Unternehmen.

Meldepflichten bei erheblichen Sicherheitsvorfällen

  • Frühe Erstmeldung: innerhalb von 24 Stunden, nachdem du von einem erheblichen Vorfall erfahren hast
  • Meldung mit erster Bewertung: innerhalb von 72 Stunden
  • Abschlussmeldung: spätestens einen Monat nach der Meldung

Das BSI betont dabei: Schnelligkeit geht vor Vollständigkeit. Lege deshalb vorab fest, wer meldet, wer entscheidet und wo die Zugangsdaten zum Portal liegen.

Verantwortung der Geschäftsleitung

Nach § 38 BSIG muss die Geschäftsleitung die Maßnahmen umsetzen und überwachen. Verletzt sie diese Pflicht schuldhaft, haftet sie gegenüber dem Unternehmen nach den Regeln ihrer Rechtsform. Zudem müssen Geschäftsleiter regelmäßig an Schulungen teilnehmen, um Risiken selbst erkennen und bewerten zu können.

Deine ersten 90 Tage nach der Einstufung

Wer feststellt, dass er betroffen ist, steht oft vor einem Berg an Aufgaben. Ein grober Fahrplan hilft, Prioritäten zu setzen und die Geschäftsleitung von Anfang an einzubinden.

  • Woche 1 bis 2: Registrierung im BSI-Portal abschließen, eine verantwortliche Person für Informationssicherheit benennen und die Meldewege für Vorfälle festlegen.
  • Woche 3 bis 6: Bestandsaufnahme aller IT-Systeme, Dienstleister und kritischen Prozesse. Daraus entsteht eine erste Risikoanalyse mit den größten Schwachstellen.
  • Woche 7 bis 10: Schnelle Verbesserungen umsetzen, etwa Multi-Faktor-Authentifizierung für alle Fernzugänge, getestete Backups und ein Patch-Prozess.
  • Woche 11 bis 13: Schulung der Geschäftsleitung, Sensibilisierung der Belegschaft und ein Maßnahmenplan für die kommenden zwölf Monate.

Dieser Plan ersetzt kein vollständiges Managementsystem für Informationssicherheit. Er sorgt aber dafür, dass du die wichtigsten Lücken schließt und gegenüber dem BSI zeigen kannst, dass du die Pflichten ernst nimmst.

NIS2 über die Lieferkette: Auch Nicht-Betroffene müssen handeln

Viele kleine Betriebe fallen nicht direkt unter NIS2, bekommen die Regeln aber über ihre Kunden zu spüren. Regulierte Einrichtungen müssen die Sicherheit ihrer Lieferkette berücksichtigen. In der Praxis landen deshalb Fragebögen, Vertragsklauseln und Audit-Anfragen bei Zulieferern und Dienstleistern.

Bereite dich darauf vor, indem du einige Grundnachweise griffbereit hast:

  • eine aktuelle Übersicht deiner IT-Systeme und Zugänge
  • eine Beschreibung deines Backup-Konzepts, idealerweise nach der 3-2-1-Backup-Regel
  • einen Notfallplan mit Ansprechpartnern und Meldewegen
  • Nachweise über Schulungen deiner Beschäftigten

Wer diese Unterlagen hat, beantwortet Kundenanfragen in Stunden statt Wochen. Das ist im Wettbewerb um Aufträge großer Industriekunden zunehmend ein echtes Verkaufsargument.

Achte bei neuen Verträgen außerdem darauf, welche Pflichten dein Kunde an dich weiterreicht. Typisch sind Meldepflichten bei Sicherheitsvorfällen, Auditrechte und Vorgaben zu Zugängen auf seine Systeme. Vereinbare realistische Fristen und kläre, wer die Kosten zusätzlicher Prüfungen trägt.

Typische Fehler bei der NIS2-Einordnung

In der Beratungspraxis tauchen immer wieder dieselben Denkfehler auf. Prüfe, ob einer davon auf dich zutrifft.

  • Nur auf den Umsatz schauen: Bei wichtigen Einrichtungen reicht schon die Beschäftigtenzahl von 50. Umsatz und Bilanz müssen dagegen beide über 10 Millionen Euro liegen.
  • Verbundene Unternehmen vergessen: Wer zu einer Gruppe gehört, rechnet deren Zahlen nach der KMU-Empfehlung grundsätzlich mit ein.
  • Auf Post vom BSI warten: Die Registrierung ist eine Holschuld. Das BSI kann säumige Einrichtungen zudem selbst registrieren.
  • Prüfung einmal machen und abhaken: Wächst dein Betrieb über eine Schwelle oder erweitert ein neues Geschäftsfeld dein Profil, musst du neu prüfen.

Laut Branchenberichten hatten sich bis Ende Juli 2026 gut 19.000 Einrichtungen beim BSI registriert, deutlich weniger als die ursprünglich geschätzten Zahlen. Eine Dunkelziffer unregistrierter Betriebe ist also wahrscheinlich.

Was bei Verstößen gegen NIS2 droht

Das deutsche Umsetzungsgesetz übernimmt den Bußgeldrahmen der Richtlinie. Für besonders wichtige Einrichtungen sind bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes möglich, für wichtige Einrichtungen bis zu 7 Millionen Euro oder 1,4 Prozent. Maßgeblich ist jeweils der höhere Betrag.

Ein Beispiel zur Einordnung: Angenommen, ein Lebensmittelhersteller mit 60 Millionen Euro Jahresumsatz gilt als wichtige Einrichtung. 1,4 Prozent wären 840.000 Euro, der feste Höchstbetrag von 7 Millionen Euro liegt darüber und bildet die Obergrenze. Erst ab rund 500 Millionen Euro Umsatz übersteigt der Prozentwert den Festbetrag.

Die Höchstsätze sind Obergrenzen, keine Regelstrafen. Wie hoch ein Bußgeld ausfällt, hängt unter anderem von Schwere und Dauer des Verstoßes und von der Zusammenarbeit mit der Behörde ab. Hinzu kommt die Verantwortung der Geschäftsleitung: Sie muss die Maßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Wer das dokumentiert, steht bei einer NIS2-Prüfung deutlich besser da.

Das Wichtigste zu NIS2 in Kürze

NIS2 ist kein Thema nur für Konzerne. Ab 50 Beschäftigten in einem der gelisteten Sektoren bist du in der Regel dabei. Die Prüfung dauert mit den richtigen Zahlen nicht lange, und ein dokumentiertes Ergebnis schützt dich vor bösen Überraschungen.

Bist du betroffen, registriere dich sofort, benenne Verantwortliche und arbeite die zehn Maßnahmenbereiche nach Risiko ab. Bist du nicht betroffen, nutze die Anforderungen trotzdem als Checkliste für deine eigene IT-Sicherheit. Deine Kunden werden danach fragen.

Mehr aus Tech

Alle Tech-Artikel

Nach oben scrollen