Leitfaden · Stand: September 2026

NIS2 verständlich erklärt: Leitfaden und Umsetzungs-Checkliste

Seit Dezember 2025 gilt in Deutschland das NIS2-Umsetzungsgesetz. Es verpflichtet rund 29.500 Unternehmen und Einrichtungen zu mehr Informationssicherheit. Auf dieser Seite erfahren Sie in Ruhe, ob Ihr Unternehmen betroffen ist, welche Pflichten dazugehören und wie Sie Schritt für Schritt vorgehen.

Worum geht es bei NIS2?

NIS2 ist eine EU-Richtlinie für mehr Cybersicherheit. NIS steht für „Network and Information Security“, also die Sicherheit von Netzwerken und Informationssystemen. Deutschland hat die Richtlinie mit dem NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (kurz NIS2UmsuCG) in nationales Recht übernommen. Das Gesetz ist am 6. Dezember 2025 in Kraft getreten. Eine allgemeine Übergangsfrist gibt es nicht.

Zuständige Aufsichtsbehörde ist das Bundesamt für Sicherheit in der Informationstechnik (BSI). Nach Angaben des BSI haben damit rund 29.500 Einrichtungen in Deutschland erstmals gesetzliche Pflichten zur Informationssicherheit. Viele davon sind mittelständische Unternehmen, die bisher nicht reguliert waren.

Das Ziel dahinter ist sinnvoll: Unternehmen sollen ihre Risiken kennen, sich vorbereiten und im Ernstfall schnell handlungsfähig sein. Vieles davon ist gute IT-Praxis, die sich auch ohne Gesetz lohnt.

Ist Ihr Unternehmen betroffen?

Jedes Unternehmen muss selbst prüfen, ob es unter NIS2 fällt. Dafür sind im Wesentlichen drei Fragen entscheidend.

Branche

Ihr Unternehmen ist in einem der 18 regulierten Sektoren tätig, zum Beispiel Energie, Gesundheitswesen, Transport, digitale Infrastruktur, Lebensmittel, Chemie oder Teile des verarbeitenden Gewerbes wie Maschinenbau. Maßgeblich ist die Haupttätigkeit.

Größe

In der Regel gilt NIS2 ab 50 Beschäftigten oder ab mehr als 10 Mio. Euro Jahresumsatz und Jahresbilanzsumme. Für einige Dienste, etwa bestimmte digitale Infrastrukturen, gilt es unabhängig von der Größe.

Kategorie

Je nach Größe und Sektor sind Sie eine „wichtige“ oder eine „besonders wichtige“ Einrichtung. Die Pflichten sind ähnlich. Bei besonders wichtigen Einrichtungen kann das BSI aber auch ohne Anlass prüfen.

Verbindliche Orientierung gibt die kostenlose NIS-2-Betroffenheitsprüfung des BSI. Bei Konzernstrukturen oder Grenzfällen empfehlen wir zusätzlich eine rechtliche Einschätzung.

Nicht direkt betroffen? Dann kann NIS2 trotzdem eine Rolle spielen. Betroffene Unternehmen müssen die Sicherheit ihrer Lieferkette berücksichtigen. Sie fragen deshalb zunehmend bei Dienstleistern und Zulieferern nach, wie diese ihre IT absichern.

Die vier Pflichten im Überblick

1. Registrierung beim BSI

Die Registrierung erfolgt in zwei Schritten: zuerst bei „Mein Unternehmenskonto“, dann im BSI-Portal. Die gesetzliche Frist lief am 6. März 2026 ab, die vom BSI eingeräumte Nachfrist am 31. Juli 2026. Wer noch nicht registriert ist, sollte das zeitnah nachholen. Spätere Änderungen melden Sie innerhalb von zwei Wochen.

2. Risikomanagement

Sie setzen geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen um und dokumentieren sie. Das Gesetz nennt dafür zehn Mindestmaßnahmen, die wir unten erklären. Der Umfang richtet sich nach Ihrer Größe und Ihrem Risiko.

3. Meldung von Sicherheitsvorfällen

Erhebliche Sicherheitsvorfälle melden Sie dem BSI in drei Stufen: eine frühe Erstmeldung innerhalb von 24 Stunden, eine Meldung nach 72 Stunden und eine Abschlussmeldung nach einem Monat. Die Meldung läuft über das BSI-Portal.

4. Verantwortung der Geschäftsleitung

Die Geschäftsleitung billigt die Maßnahmen, überwacht ihre Umsetzung und nimmt selbst regelmäßig an Schulungen teil. Aufgaben lassen sich an Fachleute übertragen, die Verantwortung bleibt bei der Leitung.

Die zehn Mindestmaßnahmen, einfach erklärt

§ 30 des BSI-Gesetzes nennt zehn Bereiche, die das Risikomanagement mindestens abdecken muss. So lassen sie sich in der Praxis übersetzen:

  1. Risikoanalyse und Sicherheitskonzept: Sie wissen, welche Systeme und Daten wichtig sind, welche Risiken bestehen und wie Sie damit umgehen. Ein schriftliches Konzept hält das fest.
  2. Bewältigung von Sicherheitsvorfällen: Es gibt einen Plan, wer bei einem Vorfall was tut, wer informiert wird und wie gemeldet wird.
  3. Aufrechterhaltung des Betriebs: Backups, eine getestete Wiederherstellung und ein Notfallplan sorgen dafür, dass es nach einer Störung schnell weitergeht.
  4. Sicherheit der Lieferkette: Sie prüfen, wie IT-Dienstleister, Softwareanbieter und Zulieferer mit Sicherheit umgehen, und regeln das vertraglich.
  5. Sicherheit bei Beschaffung, Entwicklung und Wartung: Neue Systeme werden sicher eingerichtet, Updates zeitnah eingespielt und Schwachstellen behoben. Mehr dazu in unserem Beitrag zum Patch-Management.
  6. Wirksamkeit prüfen: Sie kontrollieren regelmäßig, ob die Maßnahmen funktionieren, zum Beispiel durch interne Prüfungen oder Tests.
  7. Schulung und Sensibilisierung: Mitarbeitende und Geschäftsleitung werden regelmäßig zu IT-Sicherheit geschult, etwa zu Phishing und sicheren Passwörtern.
  8. Verschlüsselung: Es ist festgelegt, wo und wie Daten verschlüsselt gespeichert und übertragen werden.
  9. Personal, Zugriffe und Inventar: Jede Person hat nur die Rechte, die sie braucht. Alle Geräte, Programme und Konten sind erfasst (Asset Management, also die Verwaltung Ihrer IT-Bestände).
  10. Mehr-Faktor-Authentifizierung und sichere Kommunikation: Anmeldungen sind zusätzlich abgesichert, zum Beispiel per App. Telefonie, Video und Chat laufen über sichere Kanäle. Für den Notfall gibt es einen Ausweichweg.

Ihre NIS2-Umsetzungs-Checkliste

Mit dieser Checkliste sehen Sie auf einen Blick, wo Ihr Unternehmen steht. Ihre Häkchen werden nur in Ihrem Browser gespeichert und nicht an uns übertragen. Über „Drucken“ erhalten Sie die Liste auf Papier oder als PDF.

NIS2-Umsetzungs-Checkliste · IT NEXT GEN GmbH · www.itnextg.com · Stand: September 2026
0 von 25 Punkten erledigt

1Betroffenheit klären

2Registrieren

3Leitung und Organisation

4Risiken und Maßnahmen

5Vorfälle und Notfall

6Nachweise und Überprüfung

Die Checkliste gibt einen Überblick und ersetzt keine Rechtsberatung. Grundlage sind die Informationen von BSI und LSI Bayern.

Häufige Fragen zu NIS2

In der Regel nicht direkt. Die Größenschwelle liegt meist bei 50 Beschäftigten oder mehr als 10 Mio. Euro Jahresumsatz und Jahresbilanzsumme. Ausnahmen gibt es für einzelne Dienste, etwa bestimmte digitale Infrastrukturen. Kleinere Unternehmen spüren NIS2 oft indirekt, wenn betroffene Kunden Sicherheitsnachweise von ihren Dienstleistern verlangen.

Holen Sie die Registrierung zeitnah nach. Die Pflicht besteht weiterhin, und eine späte Registrierung ist besser als keine. Planen Sie etwas Vorlauf für den Zugang zu „Mein Unternehmenskonto“ ein, den Sie für das BSI-Portal brauchen.

Das Gesetz schreibt keine bestimmte Zertifizierung vor. Standards wie ISO/IEC 27001 oder der IT-Grundschutz des BSI sind aber eine gute Orientierung, um die Anforderungen strukturiert umzusetzen. Bei besonders wichtigen Einrichtungen kann das BSI Nachweise wie Audits oder Zertifizierungen anfordern.

Gemeint sind Vorfälle, die zum Beispiel den Betrieb schwer stören, finanzielle Verluste verursachen oder Dritten schaden. Das BSI konkretisiert die Kriterien weiter. Wichtig ist, dass in Ihrem Unternehmen klar geregelt ist, wer einen Vorfall bewertet und die Meldung auslöst.

Aufgaben ja, die Verantwortung nein. Die Umsetzung kann an die eigene IT, einen Informationssicherheitsbeauftragten oder einen Dienstleister übertragen werden. Die Maßnahmen billigen, ihre Umsetzung überwachen und sich schulen lassen muss die Geschäftsleitung selbst.

Das Gesundheitswesen gehört zu den regulierten Sektoren. Ob eine Praxis oder ein medizinisches Versorgungszentrum (MVZ) unter NIS2 fällt, hängt vor allem von der Größe ab. Die Betroffenheitsprüfung des BSI gibt eine erste Orientierung.

Das BSI kann Nachweise anfordern, Anordnungen treffen und Bußgelder verhängen. Wer die Pflichten kennt, schrittweise umsetzt und die Umsetzung dokumentiert, ist auf einem guten Weg.

So unterstützt Sie IT NEXT GEN

Viele Anforderungen aus NIS2 sind technische Aufgaben, die wir als IT-Dienstleister aus Rosenheim jeden Tag für unsere Kunden umsetzen:

  • Backups einrichten, überwachen und die Wiederherstellung testen
  • Updates und Patch-Management für Server, Arbeitsplätze und Anwendungen
  • Mehr-Faktor-Authentifizierung und saubere Zugriffsrechte, zum Beispiel in Microsoft 365
  • Firewall, Monitoring (laufende Überwachung Ihrer Systeme) und Sicherheitskonzepte
  • Dokumentation Ihrer IT-Umgebung und Unterstützung beim Notfallplan
  • Schulungen für Ihre Mitarbeitenden

Die rechtliche Einordnung, etwa ob und in welcher Kategorie Ihr Unternehmen betroffen ist, klären Sie am besten mit einer Rechtsberatung. Wir kümmern uns um die technische Umsetzung und arbeiten dabei gern mit Ihren Beratern zusammen.

Stand: 25. September 2026. Diese Seite gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung. Weiterführende Informationen: BSI: NIS-2-Pflichten · BSI: NIS-2-Betroffenheitsprüfung · LSI Bayern: NIS-2 mit Checkliste · LSI Bayern: NIS-2-FAQ