Branchen & Regulierung
NIS2: Ist Ihr Unternehmen betroffen?
Die NIS-2-Richtlinie der EU gilt in Deutschland seit Dezember 2025 über das NIS-2-Umsetzungsgesetz. Ob NIS2 für Ihr Unternehmen gilt, hängt nicht allein von Branche oder Beschäftigtenzahl ab. Entscheidend sind die konkrete Einrichtungsart, Größenmerkmale, Sonderfälle und mögliche Spezialregulierung. Diese Seite gibt eine erste Orientierung.
Eine NIS2-Betroffenheit kommt insbesondere in Betracht, wenn:
- Ihr Unternehmen erbringt eine in den gesetzlichen Anlagen genannte Tätigkeit oder Dienstleistung.
- Die einschlägigen Größenmerkmale sind erfüllt oder es liegt ein gesetzlicher Sonderfall vor.
- Es greift keine spezielle Ausnahme oder vorrangige Regulierung für den konkreten Sachverhalt.
Als Lieferant eines betroffenen Unternehmens fallen Sie nicht automatisch selbst unter NIS2. Ihr Kunde kann jedoch vertraglich Sicherheitsmaßnahmen und Nachweise verlangen. Eine abschließende Einordnung erfordert den konkreten gesetzlichen Tatbestand.
Stand der Einordnung: August 2026
Maßgeblich bleiben § 28 BSIG, die gesetzlichen Anlagen und die konkrete Tätigkeit Ihres Unternehmens. Für die erste Prüfung stellt das BSI einen offiziellen Entscheidungsbaum bereit.
Ihr Weg mit WaPo
So bereiten Sie die weitere Einordnung und Umsetzung vor.
- Der Compliance Check sammelt die wichtigsten Unternehmensmerkmale für eine erste Orientierung.
- Im vorgesehenen ISMS-Bereich werden Sicherheitsmaßnahmen, Verantwortliche und Nachweise gemeinsam geführt.
- Bei gesetzlichen Meldepflichten unterstützt WaPo bei Fristen, Zuständigkeiten und der Vorbereitung der erforderlichen Angaben.
Die wichtigsten Fragen zu NIS2
Was ist NIS2?
NIS2 ist die EU-Richtlinie für Cybersicherheit, die Richtlinie (EU) 2022/2555. Deutschland hat sie mit dem NIS-2-Umsetzungsgesetz in das BSI-Gesetz übernommen. Das Gesetz gilt seit Dezember 2025 und verpflichtet erfasste Einrichtungen zu Risikomanagement, Meldungen an das BSI und Registrierung.
Was ist neu an NIS2 gegenüber vorher?
Sicherheitspflichten galten bisher vor allem für rund 4.500 Betreiber kritischer Infrastrukturen. NIS2 zieht den Kreis auf etwa 29.500 Einrichtungen: mehr Sektoren und auch viele mittelständische Unternehmen fallen jetzt darunter, oft zum ersten Mal. Dazu kommt eine direkte Verantwortung der Geschäftsleitung.
Betrifft NIS2 mein Unternehmen?
Entscheidend ist, ob Ihr Unternehmen eine gesetzlich erfasste Einrichtungsart oder Dienstleistung anbietet und die maßgeblichen Größenmerkmale oder einen Sondertatbestand erfüllt. Ausnahmen und vorrangige Spezialregulierung müssen ebenfalls geprüft werden. Der Compliance Check liefert dazu nur eine erste Orientierung.
Was müssen betroffene Unternehmen konkret tun?
Drei zentrale Pflichtbereiche stehen im Vordergrund: ein Risikomanagement für die IT-Sicherheit aufsetzen und dokumentieren, erhebliche Sicherheitsvorfälle innerhalb der gesetzlichen Fristen an das BSI melden und sich beim BSI registrieren. Hinzu kommen weitere Anforderungen, unter anderem an technische und organisatorische Maßnahmen, Lieferkettensicherheit und die Verantwortung der Geschäftsleitung.
Was bedeutet NIS2 für die Geschäftsführung?
Die Leitung steht in der Verantwortung. Sie muss die Sicherheitsmaßnahmen billigen, ihre Umsetzung überwachen und sich schulen lassen. Diese Pflicht lässt sich nicht vollständig an die IT oder einen Dienstleister abgeben.
Bis wann muss ich handeln?
Das Gesetz gilt seit Dezember 2025. Betroffene Unternehmen müssen sich über das BSI-Portal registrieren, das seit Anfang 2026 freigeschaltet ist, ihre Sicherheitsmaßnahmen umsetzen und Vorfälle melden. Wenn Sie noch nicht angefangen haben, ist der richtige Zeitpunkt jetzt.
Was passiert, wenn ich nichts tue?
Bei Verstößen drohen Bußgelder und eine Verantwortung der Geschäftsleitung. Der eigentliche Schaden entsteht aber meist vorher: Wer im Fall eines Angriffs keine dokumentierten Maßnahmen und keinen Notfallplan hat, verliert Zeit, Daten und das Vertrauen von Kunden.
Klären Sie, wo Sie bei NIS2 stehen.
Der Compliance Check liefert eine erste Orientierung. In einer Demo zeigen wir, wie Anforderungen, Maßnahmen und Nachweise strukturiert werden können und welche Punkte fachlich geprüft werden müssen.