Kostenlose DevOps-Analyse
Zurück zum Blog
DevSecOps · Compliance·26. Mai 2026·9 min Lesezeit

NIS2.
Wer ist betroffen —
und wie umsetzen?

// Direkte Antwort

NIS2 betrifft „wesentliche“ und „wichtige“ Einrichtungen in 18 Sektoren — darunter Energie, Gesundheit, digitale Infrastruktur und das verarbeitende Gewerbe (Maschinenbau, Automotive) — typischerweise ab 50 Mitarbeitenden oder 10 Mio € Umsatz. Pflicht sind Risikomanagement nach Art. 21, Lieferkettensicherheit, Meldepflichten (Frühwarnung binnen 24 h) und die persönliche Haftung der Geschäftsleitung. Viele Anforderungen lassen sich in der CI/CD-Pipeline automatisieren: SBOM, Security-Scans, signierte Artefakte.

// 01Betroffenheit

Wesentliche vs. wichtige Einrichtungen

Wesentliche Einrichtungen
Energie, Transport, Banken/Finanzmarkt, Gesundheit, Trinkwasser/Abwasser, digitale Infrastruktur, öffentliche Verwaltung, Weltraum — ab 250 MA oder 50 Mio € Umsatz.
Wichtige Einrichtungen
Post/Kurier, Abfall, Chemie, Lebensmittel, verarbeitendes Gewerbe (u. a. Maschinenbau, Automotive, Medizinprodukte, Elektronik), digitale Dienste, Forschung — ab 50 MA oder 10 Mio € Umsatz.
// 02Umsetzung in 5 Schritten
/01

Betroffenheit prüfen

Sektor und Schwellenwerte (Mitarbeiterzahl, Umsatz) gegen die NIS2-Kategorien abgleichen. Auch Zulieferer fallen häufig über die Lieferketten-Anforderungen indirekt unter NIS2.

/02

Risikomanagement etablieren

Technische und organisatorische Maßnahmen nach Art. 21 umsetzen: Risikoanalyse, Incident-Handling, Backup/Krisenmanagement, Lieferkettensicherheit, Verschlüsselung, Zugriffskontrolle.

/03

Lieferkette absichern

Security-Anforderungen an Software-Zulieferer stellen — SBOM, Schwachstellenmanagement und nachweisbare Build-Provenance werden zur Vertragsgrundlage.

/04

In die CI/CD-Pipeline integrieren

SBOM-Generierung, Security-Scans (SCA, SAST), signierte Artefakte und revisionssichere Deployment-Protokolle als automatische Pipeline-Gates verankern — Compliance bei jedem Release statt einmal im Jahr.

/05

Registrieren und Vorfälle melden

Bei der zuständigen Behörde (in Deutschland BSI) registrieren und die gesetzlichen Meldefristen für Sicherheitsvorfälle (Frühwarnung binnen 24 Stunden) in die Prozesse aufnehmen.

// 03Häufige Fragen

Was ist die NIS2-Richtlinie?

NIS2 (Network and Information Security Directive 2) ist die überarbeitete EU-Richtlinie zur Cybersicherheit. Sie erweitert den Kreis der betroffenen Unternehmen erheblich, verschärft die Sicherheitsanforderungen und führt Meldepflichten, Lieferkettensicherheit sowie die persönliche Haftung der Geschäftsleitung ein. In Deutschland wird sie über das NIS2-Umsetzungsgesetz in nationales Recht überführt.

Wer ist von NIS2 betroffen?

Betroffen sind „wesentliche" und „wichtige" Einrichtungen in 18 Sektoren — darunter Energie, Transport, Gesundheit, digitale Infrastruktur, verarbeitendes Gewerbe (Maschinenbau, Automotive, Medizinprodukte), Chemie und Lebensmittel. Maßgeblich sind Sektor plus Schwellenwerte: ab 50 Mitarbeitenden oder 10 Mio € Jahresumsatz fällt ein Unternehmen meist unter NIS2. Über die Lieferkette sind oft auch kleinere Zulieferer indirekt betroffen.

Ab wann gilt NIS2 in Deutschland?

Die EU-Richtlinie ist seit Oktober 2024 in Kraft; die nationale Umsetzung über das deutsche NIS2-Umsetzungsgesetz folgt 2026. Unternehmen sollten unabhängig vom finalen Inkrafttreten frühzeitig mit der Umsetzung beginnen, da der Aufbau der geforderten Maßnahmen Monate dauert.

Wie mache ich eine NIS2-Betroffenheitsprüfung?

Prüfen Sie in drei Schritten: 1) Fällt Ihr Unternehmen in einen der NIS2-Sektoren? 2) Überschreiten Sie die Schwellenwerte (≥ 50 MA oder ≥ 10 Mio € Umsatz)? 3) Sind Sie Zulieferer einer betroffenen Einrichtung? Wird eine Frage mit Ja beantwortet, ist eine detaillierte Bewertung der Pflichten nach Art. 21 erforderlich.

Welche Pflichten bringt NIS2 konkret?

Zentral sind Risikomanagement-Maßnahmen (Art. 21): Risikoanalyse, Incident-Handling, Business Continuity, Lieferkettensicherheit, sichere Entwicklung und Beschaffung, Verschlüsselung, Zugriffskontrolle und Schulungen. Hinzu kommen Meldepflichten mit einer Frühwarnung binnen 24 Stunden und die Registrierung bei der Behörde.

Was hat NIS2 mit DevOps und CI/CD zu tun?

Viele NIS2-Anforderungen lassen sich am wirksamsten in der CI/CD-Pipeline automatisieren: SBOM-Erstellung, Schwachstellen-Scans, signierte Artefakte, Build-Provenance und revisionssichere Deployment-Protokolle. So wird Sicherheit bei jedem Release nachgewiesen — statt durch manuelle Audits einmal jährlich. Genau hier setzt DevSecOps an.

Drohen bei NIS2-Verstößen Sanktionen?

Ja. NIS2 sieht erhebliche Bußgelder vor (für wesentliche Einrichtungen bis 10 Mio € oder 2 % des weltweiten Jahresumsatzes) sowie die persönliche Haftung der Geschäftsleitung. Das hebt Cybersicherheit von einer IT- auf eine Geschäftsführungsaufgabe.

// Nächster Schritt

Erstgespräch.
Kostenlos.
90 Tage zum Ergebnis.

Wir klären gemeinsam, wie Sie in 90 Tagen die ersten messbaren Industrial-DevOps-Erfolge erzielen.

Erstgespräch buchen
Seit 2006 · 47+ Projekte
Industrie · Automotive · Finance