Am 6. Dezember 2025 ist das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz in Kraft getreten. Damit gelten für rund 30.000 Unternehmen in Deutschland verbindliche Pflichten zur Cybersicherheit, viele davon aus dem Mittelstand und bisher kaum reguliert.
Anders als bei vielen anderen Vorschriften gibt es keine Übergangsfrist: Die Pflichten gelten seit Inkrafttreten. Und das BSI schreibt nicht jedes betroffene Unternehmen an. Ob Sie betroffen sind, müssen Sie selbst prüfen.
Bin ich betroffen?
Entscheidend sind zwei Fragen: Ist Ihr Unternehmen in einem der im Gesetz genannten Sektoren tätig, und erreicht es die Größenschwellen? Zu den Sektoren gehören unter anderem Energie, Transport, Gesundheit, Wasser, digitale Infrastruktur, Verwaltung von IKT-Diensten, Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, das verarbeitende Gewerbe wie Maschinenbau und Elektrotechnik sowie digitale Dienste.
- Wichtige Einrichtung: ab 50 Beschäftigten oder mehr als 10 Millionen Euro Jahresumsatz und Jahresbilanzsumme.
- Besonders wichtige Einrichtung: ab 250 Beschäftigten oder mehr als 50 Millionen Euro Jahresumsatz und mehr als 43 Millionen Euro Bilanzsumme.
- Bei bestimmten Anbietern digitaler Infrastruktur gilt die Pflicht unabhängig von der Unternehmensgröße.
Bei Unternehmensgruppen kann es auf die Zahlen verbundener Unternehmen ankommen, und die Zuordnung zu einem Sektor hängt von der tatsächlichen Geschäftstätigkeit ab, nicht vom Eintrag im Handelsregister. Beides sollte im Einzelfall sorgfältig geprüft werden.
Auch wer selbst nicht betroffen ist, spürt NIS2 oft indirekt: Betroffene Unternehmen müssen die Sicherheit ihrer Lieferkette berücksichtigen und stellen entsprechende Anforderungen an Dienstleister und Zulieferer. Fragebögen zur Informationssicherheit, Vertragsklauseln und Nachweise wie ein ISO-27001-Zertifikat werden damit auch für viele kleinere Unternehmen zum Thema.
Die wichtigsten Pflichten
- 01
Registrierung beim BSI
Die Frist lief ursprünglich bis zum 6. März 2026 und wurde bis zum 31. Juli 2026 verlängert. Wer die Registrierung versäumt hat, sollte sie umgehend nachholen.
- 02
Risikomanagement
Angemessene technische und organisatorische Maßnahmen, die dem Risiko und der Größe des Unternehmens entsprechen. Der Mindestumfang ist gesetzlich festgelegt, siehe unten.
- 03
Meldepflichten
Erhebliche Sicherheitsvorfälle innerhalb von 24 Stunden als Frühwarnung und innerhalb von 72 Stunden mit einer ersten Bewertung an das BSI melden, dazu ein Abschlussbericht nach einem Monat.
- 04
Verantwortung der Geschäftsleitung
Sie muss die Maßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Bei Pflichtverletzungen haftet sie persönlich.
Bei Verstößen drohen Bußgelder von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes für besonders wichtige Einrichtungen und von bis zu 7 Millionen Euro oder 1,4 Prozent für wichtige Einrichtungen.
Die zehn Mindestmaßnahmen
Das Gesetz nennt Bereiche, die das Risikomanagement mindestens abdecken muss (§ 30 BSIG, entsprechend Art. 21 der NIS2-Richtlinie). Für einen Mittelständler heißt das nicht, zehn neue Projekte zu starten. Vieles existiert bereits in Teilen und muss vor allem vollständig und nachvollziehbar dokumentiert werden.
- Konzepte zur Risikoanalyse und zur Sicherheit der Informationssysteme
- Bewältigung von Sicherheitsvorfällen
- Aufrechterhaltung des Betriebs, etwa Backup-Management, Wiederherstellung und Krisenmanagement
- Sicherheit der Lieferkette, einschließlich der Beziehungen zu Dienstleistern
- Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen, einschließlich Umgang mit Schwachstellen
- Verfahren, um die Wirksamkeit der Maßnahmen zu bewerten
- Grundlegende Cyberhygiene und Schulungen
- Einsatz von Kryptografie und Verschlüsselung
- Personalsicherheit, Zugriffskontrolle und Verwaltung der IT-Anlagen
- Multi-Faktor-Authentifizierung und gesicherte Kommunikation, auch im Notfall
Was ist ein erheblicher Sicherheitsvorfall?
Meldepflichtig ist ein Vorfall, wenn er schwerwiegende Betriebsstörungen oder finanzielle Verluste verursacht hat oder verursachen kann, oder wenn er andere Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt. Ein verschlüsseltes Warenwirtschaftssystem fällt klar darunter, eine abgefangene Phishing-Mail in der Regel nicht.
Die 24-Stunden-Frist beginnt, sobald Sie von dem Vorfall Kenntnis erlangen. In der Praxis bedeutet das: Die Entscheidung, ob gemeldet wird, muss auch am Wochenende getroffen werden können. Wer entscheidet, wer meldet und welche Informationen dafür nötig sind, sollte vorher feststehen und nicht erst im Ernstfall.
Häufige Missverständnisse
- „Wir sind zu klein.“ Entscheidend sind Sektor und Größe zusammen. Ein Maschinenbauer mit 60 Mitarbeitenden kann betroffen sein.
- „Ohne ISO 27001 geht es nicht.“ Eine Zertifizierung ist nicht vorgeschrieben, sie ist aber ein etablierter Weg, die Anforderungen nachzuweisen.
- „Das macht die IT.“ Die Verantwortung liegt ausdrücklich bei der Geschäftsleitung und lässt sich nicht delegieren.
- „Das BSI meldet sich schon.“ Unternehmen müssen ihre Betroffenheit selbst prüfen und sich selbst registrieren.
Pragmatisch vorgehen
- Betroffenheit prüfen und das Ergebnis dokumentieren, auch wenn es negativ ausfällt.
- Falls betroffen: beim BSI registrieren und Ansprechpartner benennen.
- Gap-Analyse: Wo steht Ihre Informationssicherheit heute, gemessen an den zehn Mindestmaßnahmen?
- Maßnahmen nach Risiko priorisieren, schnelle Erfolge zuerst: Multi-Faktor-Authentifizierung, Backups, Patch-Management, Notfallplan.
- Meldeprozess festlegen: Wer entscheidet innerhalb von 24 Stunden, ob ein Vorfall meldepflichtig ist?
- Geschäftsleitung schulen und die Maßnahmen formal billigen lassen.
- Wirksamkeit regelmäßig prüfen, etwa mit jährlichen Audits und Notfallübungen.
Ein Informationssicherheits-Managementsystem nach ISO 27001 deckt die Anforderungen weitgehend ab und ist der etablierteste Weg, sie nachzuweisen. Für viele Mittelständler ist es sinnvoll, sich an ISO 27001 zu orientieren, ohne sofort eine Zertifizierung anzustreben.
Dieser Beitrag gibt einen Überblick und ersetzt keine Rechtsberatung. Stand: September 2026.