Wen betrifft die NIS2-Richtlinie?
Die NIS2-Richtlinie der EU verschärft die Cybersecurity-Pflichten für wesentliche und wichtige Einrichtungen erheblich, im deutschen Gesetz „besonders wichtige“ und „wichtige“ Einrichtungen. In Deutschland gilt sie seit dem 6. Dezember 2025 über das NIS2-Umsetzungsgesetz. Betroffen sind Unternehmen aus Energie, Transport, Gesundheit, Fertigung und digitaler Infrastruktur. Neu ist die persönliche Haftung der Geschäftsleitung.
Auch bekannt als: NIS2 · NIS-2 · NIS2 Directive · Richtlinie (EU) 2022/2555
Ist NIS2-Richtlinie bei Ihnen gerade ein Thema?
Wir fragen kurz, wie dringend das Thema bei Ihnen gerade ist. Je nach Antwort zeigen wir Ihnen direkt den passenden nächsten Schritt — ganz ohne Formular.
NIS2 wirkt in Deutschland über das BSI-Gesetz (BSIG), das mit dem NIS2-Umsetzungsgesetz neu gefasst wurde und seit dem 6. Dezember 2025 gilt. Die EU hatte den Mitgliedstaaten eine Umsetzungsfrist bis zum 17. Oktober 2024 gesetzt, Deutschland lag damit gut ein Jahr hinter dem Plan. Ob ein Unternehmen betroffen ist, muss es selbst prüfen, das BSI schickt keinen Bescheid.
Die Betroffenheit ergibt sich aus zwei Fragen. Die erste ist, ob das Unternehmen in einem der gelisteten Sektoren tätig ist, etwa Energie, Transport, Gesundheit, digitale Infrastruktur oder das verarbeitende Gewerbe mit dem Maschinenbau. Die zweite ist die Größe. Nach § 28 BSIG ist eine „besonders wichtige Einrichtung", wer mindestens 250 Mitarbeitende hat oder mehr als 50 Millionen Euro Jahresumsatz und zugleich mehr als 43 Millionen Euro Bilanzsumme. Als „wichtige Einrichtung" gilt, wer mindestens 50 Mitarbeitende hat oder Umsatz und Bilanzsumme von jeweils über 10 Millionen Euro. Die Richtlinie selbst spricht von „wesentlichen" und „wichtigen" Einrichtungen, das deutsche Gesetz hat die erste Gruppe umbenannt.
Inhaltlich verlangt § 30 BSIG Risikomanagement-Maßnahmen nach dem Stand der Technik. Dazu gehören Vorfallsbehandlung, Business Continuity mit Backups und Wiederherstellung, Sicherheit in der Lieferkette, sichere Entwicklung und Wartung von IT-Systemen, Kryptografie und Multi-Faktor-Authentifizierung. Für Industrial DevOps steckt der Kern im Punkt sichere Entwicklung und Lieferkette. Automatisierte Scans, SBOMs, Policy-Checks und protokollierte Deployments liefern die Belege, die eine Prüfung verlangt.
Oft unterschätzt wird die Rolle der Geschäftsleitung. Nach § 38 BSIG muss sie die Risikomanagement-Maßnahmen umsetzen, deren Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Verletzt sie diese Pflichten schuldhaft, haftet sie gegenüber dem Unternehmen. Nach einem Vorfall reicht dann die Erinnerung an ein Meeting nicht, gebraucht werden datierte Beschlüsse und Berichte. Am längsten dauert erfahrungsgemäß die Lieferkette. Die Nachverhandlung von Sicherheitsklauseln mit Dienstleistern zieht sich über Quartale, und wer damit erst nach dem ersten Auskunftsersuchen der Aufsicht beginnt, verhandelt unter Zeitdruck.
Maschinenbauer mit 80 Mitarbeitenden prüft Betroffenheit
Ein Maschinenbauer, der nie zur KRITIS gezählt hatte, ging davon aus, dass NIS2 ihn nicht betrifft. Die Prüfung von Sektor und Schwellenwerten ergab, dass er als „wichtige Einrichtung" unter das BSI-Gesetz fällt. Die Betroffenheitsprüfung kostete eine Stunde und verpflichtete zu nichts. Danach wusste die Geschäftsführung, welche Pflichten konkret gelten, und konnte Risikomanagement und Nachweise gezielt aufbauen.
Nachweise aus der Pipeline statt aus dem Ordner
Ein Zulieferer musste gegenüber der Aufsicht belegen, dass seine Sicherheitsmaßnahmen dauerhaft greifen, und hatte dafür nur jährliche Berichte. Seine DevSecOps-Pipeline archiviert heute Scan-Ergebnisse, SBOMs und Deployment-Logs automatisch zu jedem Release. Auf eine Nachfrage antwortet er mit dem Auszug für den gefragten Zeitraum.
Sind Sie voraussichtlich von NIS2 betroffen?
Ob NIS2 Sie trifft, entscheidet die Kombination aus Größe und Sektor — diese Orientierung ersetzt keine Rechtsprüfung, sortiert Sie aber grob ein. Zwei Klicks, und Sie wissen, ob Sie das Thema priorisieren sollten.
Unternehmensgröße?
- Woran erkenne ich, ob mein Unternehmen unter NIS2 fällt?
- Maßgeblich ist die Kombination aus Sektor und Unternehmensgröße. Wer in einem der gelisteten Sektoren tätig ist und mindestens 50 Mitarbeitende hat oder Jahresumsatz und Bilanzsumme von jeweils über 10 Millionen Euro, ist in Deutschland in der Regel betroffen. Einige Einrichtungen, etwa DNS-Diensteanbieter, fallen unabhängig von ihrer Größe darunter. Weil die Ausweitung viele Branchen neu erfasst, sollten Sie die Betroffenheit aktiv prüfen, statt sie auszuschließen.
- Was bedeutet die persönliche Haftung der Geschäftsleitung konkret?
- Die Geschäftsleitung muss die Risikomanagement-Maßnahmen umsetzen, ihre Umsetzung überwachen und sich regelmäßig schulen lassen. Verletzt sie diese Pflichten schuldhaft, haftet sie dem Unternehmen für den entstandenen Schaden. Cybersecurity lässt sich damit nicht mehr vollständig an die IT delegieren.
- Welche Meldefristen gelten bei Sicherheitsvorfällen?
- Nach § 32 BSIG gilt ein gestuftes Verfahren mit einer frühen Erstmeldung spätestens 24 Stunden nach Kenntnis eines erheblichen Sicherheitsvorfalls. Eine Meldung mit erster Bewertung folgt spätestens nach 72 Stunden, die Abschlussmeldung spätestens einen Monat danach. Dauert der Vorfall noch an, folgt statt der Abschlussmeldung zunächst eine Fortschrittsmeldung.
Wo steht Ihr Team bei NIS2-Richtlinie?
Uns interessiert, wo Ihr Team bei diesem Thema steht. Auf Basis Ihrer Antwort schlagen wir Ihnen den sinnvollsten nächsten Schritt vor — ganz ohne Formular.
Weiterführende Primärquellen zu NIS2-Richtlinie: Normtexte, Hersteller- und Projektdokumentation. Alle Ziele öffnen in einem neuen Tab.
- /01EUR-Lex, Amtsblatt der EURichtlinie (EU) 2022/2555(externe Seite, öffnet in neuem Tab)
Der amtliche Richtlinientext mit Sektoren, Risikomaßnahmen und Meldepflichten.
- /02Europäische KommissionNIS2-Richtlinie(externe Seite, öffnet in neuem Tab)
Offizielle Übersicht zu Anwendungsbereich, Durchführungsrechtsakten und Umsetzungsstand.
- /03BSINIS-2-regulierte Unternehmen(externe Seite, öffnet in neuem Tab)
Deutsche Betroffenheitsprüfung, Registrierung und Pflichten aus Sicht der Aufsicht.
Erstgespräch.
Kostenlos.
90 Tage zum Ergebnis.
Wir klären gemeinsam, wie Sie in 90 Tagen die ersten messbaren Industrial-DevOps-Erfolge erzielen.
Industrie · Automotive · Finance

