NIS-2-Richtlinie
Die NIS-2-Richtlinie hat den Kreis der Unternehmen, die für ihre Cybersicherheit einstehen müssen, deutlich erweitert. Die deutsche Umsetzung ist abgeschlossen: Das NIS2UmsuCG wurde am 13.11.2025 vom Bundestag und am 21.11.2025 vom Bundesrat beschlossen, am 05.12.2025 verkündet und ist am 06.12.2025 in Kraft getreten. Eine Übergangsfrist gibt es nicht.
Wer betroffen ist
Die Richtlinie erfasst Unternehmen in 18 kritischen Sektoren – darunter Energie, Verkehr, Gesundheit, Finanzwesen, Wasser, Informationstechnik und Telekommunikation. Ob Ihr Unternehmen dazugehört, entscheidet sich neben dem Sektor an der Größe, gemessen an Beschäftigtenzahl und Umsatz, sowie an Ihrer Bedeutung für die Versorgung.
Der Kreis der Verpflichteten ist damit erheblich größer als bei der bisherigen KRITIS-Regulierung: Schätzungen gehen von rund 30.000 betroffenen deutschen Unternehmen aus, dem Fünfzehnfachen des früheren Umfangs. Viele davon haben sich mit Cybersicherheitsregulierung bislang nicht befassen müssen.
Wenn Sie unsicher sind, ob die Vorgaben für Sie gelten: Wir prüfen die Betroffenheit und dokumentieren das Ergebnis nachvollziehbar.
Welche Pflichten die Richtlinie begründet
Sechs Anforderungen bilden den Kern:
- Risikoanalyse und Sicherheitsmaßnahmen. Sie erfassen Ihre Risiken systematisch und leiten daraus konkrete Maßnahmen ab.
- Meldepflichten gegenüber dem BSI. Sicherheitsvorfälle sind zu erkennen, einzuordnen und fristgerecht zu melden.
- Backup- und Krisenmanagement. Der Betrieb muss auch nach einem Vorfall weiterlaufen können – technisch getragen von einer überwachten Datensicherung, organisatorisch vom Notfallkonzept.
- Lieferkettenrisikomanagement. Die Sicherheit Ihrer Dienstleister wird Teil Ihrer eigenen Pflichten.
- Schwachstellenmanagement. Bekannte Lücken müssen erfasst und geschlossen werden – laufend, nicht einmalig, siehe Patch- und Vulnerability-Management.
- Schulung des Managements. Die Geschäftsleitung ist zur regelmäßigen Teilnahme an Cybersicherheitsschulungen verpflichtet.
Haftung der Geschäftsleitung und Bußgeldrahmen
Der letzte Punkt hat es in sich. Geschäftsführung und Vorstand haften persönlich für die Einhaltung der Cybersicherheitsmaßnahmen. Diese Verantwortung lässt sich nicht an die IT-Abteilung oder an einen Dienstleister weiterreichen.
Hinzu kommt der Bußgeldrahmen: Bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes sind möglich.
Was bestehende Standards abdecken – und was nicht
Wenn Sie bereits nach ISO 27001 oder dem BSI IT-Grundschutz arbeiten oder KRITIS-Maßnahmen umgesetzt haben, stehen Sie nicht am Anfang. Diese Standards bilden eine tragfähige Grundlage.
Vollständig ist die Abdeckung damit aber nicht. Nachzuarbeiten ist regelmäßig bei drei Themen: den Meldepflichten, dem Management der Lieferkette und der ausdrücklichen Verantwortung der Geschäftsleitung. Genau diese Lücken schließen wir in der Vorbereitung.
NIS-2-Strukturen im ISMS aufbauen
Schritt 1 – Werte erfassen und einordnen. Zuerst wird bestimmt, welche Informationen und Werte geschützt werden sollen und wie schutzbedürftig sie jeweils sind. Das Ergebnis fließt in die Leitlinie ein.
Schritt 2 – Strukturen schaffen. Anschließend werden die organisatorischen Strukturen für das Managementsystem und das Risikomanagement festgelegt.
Schritt 3 – Regelbetrieb. Zuletzt werden die Prozesse abteilungsübergreifend in den Arbeitsalltag überführt, damit sie dort dauerhaft wirken.
Unser Leistungsangebot
Betroffenheitsprüfung und BSI-Registrierung
Wir klären zuerst, ob und in welchem Umfang die Vorgaben für Sie gelten, bereiten die Compliance strukturiert vor und führen die Registrierung beim BSI durch. Anschließend begleiten wir Sie bei Meldungen und Audits.
Das dafür eingesetzte Team vereint NIS-2-Fachleute mit vertiefter Kenntnis der Richtlinie und ihrer nationalen Umsetzung, Cybersecurity-Spezialisten für die technische Seite, Beraterinnen und Berater mit Erfahrung in kritischen Infrastrukturen und BSI-Compliance, Juristen für Richtlinie und Umsetzungsgesetz sowie Fachleute für Meldepflichten und Krisenmanagement.
Externer Informationssicherheitsbeauftragter
Ab 257 € im Monat. Enthalten sind die Stellung des Informationssicherheitsbeauftragten, die Informationssicherheitsplattform, E-Learning für Ihre Mitarbeitenden, die Vorlagenbibliothek sowie das digitale Audit mit Editor. Feste Regeltermine und ein persönlicher Ansprechpartner gehören dazu. Was die Rolle im Einzelnen umfasst, lesen Sie unter externer ISB.
ISMS nach VdS 10000
Ab 39 € im Monat. Sie erhalten ein vorbereitetes Managementsystem, das bewährte deutsche Sicherheitsstandards erfüllt: das Informationssicherheitsportal nach VdS 10000, die Dokumentation Ihrer IT-Prozesse, die automatisierte Analyse Ihrer Systeme, Notfall- und Krisenmanagement sowie die Bewertung von Lieferanten und Dienstleistern. Der Preis gilt für das ISMS-Modul der Software und ist von der Zahl Ihrer Mitarbeitenden unabhängig. Zum Aufbau siehe ISMS.
Die Betreuung durch den externen Informationssicherheitsbeauftragten kostet unabhängig davon 257 € im Monat – und zwar unabhängig davon, ob Sie nach VdS 10000, ISO 27001 oder TISAX® arbeiten.
Schulung von Management und Mitarbeitenden
Der Kurs zu Security und Awareness sensibilisiert Ihre Belegschaft für die wesentlichen Sicherheitsrisiken. Er kostet 7,50 € je Mitarbeitendem und Kurs, einmalig. Unternehmen mit weniger als 25 Mitarbeitenden zahlen nichts, sofern Sie uns als externen Beauftragten bestellt haben.
Enthalten sind anwendungsorientierte und laufend aktualisierte Inhalte, flexibler Zugriff sowie eine Bescheinigung über den Lernerfolg.
Brauchen Sie eine Schulung, die gezielt Ihre Fragen zu NIS-2, Cybersicherheits-Compliance und kritischen Infrastrukturen aufgreift? Wir entwickeln passende Konzepte – sprechen Sie uns an.
Häufige Fragen zu NIS-2
Wann ist NIS-2 in Deutschland in Kraft getreten? Das Umsetzungsgesetz NIS2UmsuCG wurde am 05.12.2025 verkündet und trat am 06.12.2025 in Kraft. Die Richtlinie selbst gilt auf EU-Ebene seit dem 16. Januar 2023; die ursprüngliche Umsetzungsfrist im Oktober 2024 wurde nicht eingehalten.
Welche Unternehmen sind betroffen? Unternehmen aus 18 kritischen Sektoren, abhängig von Größe und Bedeutung. Rund 30.000 deutsche Unternehmen fallen darunter.
Welche Strafen drohen? Bußgelder bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. Zusätzlich haftet die Geschäftsleitung persönlich.
Haftet die Geschäftsführung wirklich persönlich? Ja. Die Verantwortung für die Cybersicherheitsmaßnahmen liegt bei Geschäftsführung und Vorstand und ist nicht delegierbar.
Kann NIS-2 auf bestehende Standards aufbauen? Ja. ISO 27001, IT-Grundschutz und vorhandene KRITIS-Maßnahmen sind eine gute Grundlage, decken aber nicht alle Anforderungen ab. Nachzuarbeiten ist bei Meldepflichten, Lieferkette und Managementverantwortung.
Welche Meldepflichten bestehen gegenüber dem BSI? Sicherheitsvorfälle sind zu erfassen, einzuordnen und fristgerecht zu melden. Wir richten die dafür nötigen Abläufe ein und begleiten die Meldungen.
Kontakt
Sie wollen wissen, ob NIS-2 für Sie gilt und was jetzt zu tun ist? Wir beginnen mit der Betroffenheitsprüfung.
- Telefon: +49 6188 99 04 36
- E-Mail: office@dsb-datenschutz.de
- Kontaktformular: Anfrage senden
- Preise und Pakete ansehen