Gesetzliche Anforderungen zur IT-Sicherheit

NIS-2-Richtlinie

NIS-2 Gesetzgebung seit 6. Dezember 2025 in Kraft

Mit der 2023 auf europäischer Ebene verabschiedeten NIS-2-Richtlinie werden die darin benannten Unternehmen verpflichtet, ihre Maßnahmen zum Schutz vor Cyberangriffen zu erhöhen und strengere Sicherheitsstandards zu etablieren. Mit der Einführung der sogenannten “size-cap-Regel“ werden mittlere und große Unternehmen in achtzehn verschiedenen Sektoren entsprechend ihrer Größe reguliert. Damit erhöht sich die Zahl der Unternehmen, die zum Bereich der kritischen Infrastrukturen gezählt werden, erheblich. In Deutschland werden nach Schätzungen etwa 30.000 Unternehmen von NIS-2 betroffen sein.
Der Bundestag hat zum 6. Dezember 2025 das NIS-2 Umsetzungsgesetz für Unternehmen in Deutschland beschlossen. Hiermit sind ca. 30.000 Unternehmen in Deutschland zum Start des Jahres 2026 beim BSI registrierungs- und meldepflichtig. Dies erfolgt nach Betroffenheitsprüfung über die Erstellung eines Unternehmenskontos auf ELSTER-Technologiebasis. Auf das zugehörige BSI-Portal für NIS-2 kann über das jeweilige Unternehmenskonto seit dem 6. Januar 2026 zugegriffen werden.
Bereits die NIS-1 Richtlinie verpflichtete die EU-Mitgliedsstaaten Betreiber “kritischer Dienste“ zu ermitteln und für diese bestimmte Verfahren zur Cybersicherheit und Meldepflichten für Sicherheitsvorfälle einzuführen. Mit der Neufassung in NIS-2 erfolgte 2023 durch die EU eine Gliederung in Branchen und Größen, sodass nun auch kleinere Unternehmen dazugehören sowie unter Umständen auch deren Dienstleister und Auftragnehmer.

Geltungsbereich der betroffenen Unternehmen und Schwellenwerte (NIS2-Size-Cap)

Der Geltungsbereich der neuen NIS-Richtlinie geht über die bisher bekannten Schlüsselunternehmen im Bereich der kritischen Infrastrukturen hinaus.
Konkret wird bei NIS-2 zwischen ”besonders wichtigen Einrichtungen“ und ”wichtigen Einrichtungen“ unterschieden.
Die Zugehörigkeit basiert auf der Unternehmensgröße und der Zugehörigkeit zu 15 Sektoren und bestimmt den Umfang der staatlichen Aufsicht und mögliche Sanktionen.
Ein Unternehmen ist betroffen, wenn es
  • Schwellwerte für die Anzahl Mitarbeiter oder Jahresumsatz/Jahresbilanzsumme überschreitet und
  • in einem bestimmten Sektor tätig ist
Welche Unternehmen die NIS-2-Vorgaben erfüllen müssen, richtet sich nach der Unternehmensgröße und dem Umsatz. Unterschieden werden dabei mittlere und große Unternehmen:
  • Mittlere Unternehmen – 50 bis 250 Mitarbeiter, 10 bis 50 Millionen EUR Umsatz, Bilanzsumme kleiner als 43 Millionen EUR
  • Große Unternehmen – mehr als 250 Mitarbeiter, mehr als 50 Millionen EUR Umsatz, Bilanzsumme größer als 43 Millionen EUR
Zudem werden unabhängig von ihrer Größe weitere Betreiber – Teile der digitalen Infrastruktur und der öffentlichen Verwaltung – reguliert.
Als "besonders wichtige Einrichtungen" gelten:
  • Betreiber kritischer Anlagen ("KRITIS-Betreiber")
  • Spezielle Einrichtungen zum Beispiel für Domains, DNS, qualifizierte Vertrauensdienste, größere Telekommunikationsanbieter
  • Einrichtungen ab 250 Mitarbeitende ODER mehr als 50 Millionen Euro Jahresumsatz und 43 Millionen Euro Jahresbilanzsumme, die in den in Anlage 1 genannten Sektoren tätig sind.
Als "wichtige Einrichtungen" gelten:
  • Spezielle Einrichtungen zum Beispiel für Vertrauensdienste, kleinere Telekommunikationsanbieter
  • Einrichtungen ab 50 Mitarbeitende ODER mehr als zehn Millionen Euro Jahresumsatz und zehn Millionen Euro Jahresbilanzsumme, die in den in Anlage 1 und 2 genannten Sektoren tätig sind.

Sektoren

In den Anhängen I und II der EU-Richtlinie sind "Sektoren mit hoher Kritikalität" bzw. "Sonstige kritische Sektoren" aufgelistet, die in Teilsektoren und "Art der Einrichtung" aufgesplittet sind. Im Gesetz zur Umsetzung der NIS-2 Richtlinie (NIS2UmsuCG) ist diese Systematik in etwas konkreterer Form enthalten.
Die 15 im NIS2UmsuCG genannten Sektoren werden in den Anlagen I und II des Bundesgesetzblattes wie folgt definiert:
Sektoren besonders wichtiger und wichtiger Einrichtungen (Anlage I):
  • Energie – Lieferung, Verteilung, Übertragung und Verkauf von Strom, Gas, Öl, Wasserstoff, Fernwärme sowie Ladestationen für die Elektromobilität
  • Straßen-, Schienen-, Luft- und Schiffsverkehr – dazu zählen auch Reedereien, Hafenanlagen und Flughäfen
  • Wasser – Trinkwasserversorgung und Abwasserbeseitigung
  • Digitale Infrastruktur – Rechenzentren, Clouddienste, elektronische Kommunikationsdienste, Internetknoten sowie Anbieter öffentlicher elektronischer Kommunikationsnetze und -dienste
  • Bankwesen und Finanzmarktinfrastrukturen – Kredit, Handel, Markt, Infrastruktur und Versicherungswesen
  • Gesundheit – Gesundheitsdienstleister, Pharmazeutika, Hersteller medizinischer Geräte, Forschungseinrichtungen
  • Öffentliche Verwaltung
  • Raumfahrt
Sektoren wichtiger Einrichtungen (Anlage II):
  • Abfallwirtschaft
  • Post- und Kurierdienste
  • Chemische Erzeugnisse – Produktion und Vertrieb
  • Lebensmittel – Produktion und Vertrieb
  • Verarbeitendes Gewerbe/Herstellung von Waren – Medizinprodukte und In-vitro-Diagnostika, Computer, Elektronik, Optik, Maschinen, Kraftfahrzeuge und Wagenteile, sonstiger Fahrzeugbau
  • Digitale Anbieter – Suchmaschinen, soziale Netzwerke, Online-Marktplätze
  • Forschungseinrichtungen
Unternehmen werden nicht darüber informiert, ob sie von der NIS-2-Richtlinie betroffen sind! Prüfen Sie daher, ob Sie bezüglich Ihrer Größe und Branche dazuzählen. In diesem Fall liegt die Verantwortlichkeit bei der Geschäftsführung. Eine Betroffenheitsprüfung kann zum Beispiel mittels des vom BSI erstellten Fragebogen durchgeführt werden.
Im Unternehmen müssen Personen festgelegt werden, die die Vorgaben operativ umsetzen. Für die fachkundige Unterstützung der Umsetzung, sprechen Sie zudem Ihren bestehenden IT-Dienstleister an!
Gegebenenfalls kann auch das Bundesamt für Sicherheit in der Informationstechnik (BSI) eine Betroffenheit anordnen.
Indirekt werden sich die Vorgaben auch auf Dienstleister und Lieferanten der Unternehmen und Einrichtungen aus den betroffenen Sektoren auswirken.

Verschärfung der Meldepflichten

Sicherheitsvorfälle müssen durch die betroffenen Unternehmen gemeldet werden. In Deutschland ist die zuständige Behörde das Bundesamt für Sicherheit in der Informationstechnik (BSI).
Von NIS-2 betroffene Unternehmen müssen sich dem 18. Oktober 2024 beim Bundesamt für Informationssicherheit (BSI) registrieren lassen. Die Registrierung erfolgt über einen zweistufigen Registrierungsprozess:
1. Die Registrierung beim digitalen Dienst “Mein Unternehmenskonto”.
2. Die Registrierung im BSI-Portal.

Verschärfung von Sanktionen

Außer der Meldepflicht für Vorfälle verschärft NIS-2 auch die Sanktionen für die Missachtung der Vorgaben.
Die NIS-2 Richtlinie sieht vor, dass Geschäftsführer und andere Leitungsorgane von Unternehmen für die Einhaltung der IT-Sicherheitsmaßnahmen mit ihrem Privatvermögen haften. Das Bußgeld kann dabei maximal zwei Prozent des weltweiten Jahresumsatzes betragen.

Notwendige Maßnahmen

Betroffene Unternehmen müssen geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen ergreifen, um die Sicherheitsrisiken zu beherrschen und die Auswirkungen von Vorfällen zu verhindern oder möglichst gering zu halten.