NIS-2 in Deutschland: Was Unternehmen jetzt wissen müssen
Seit dem 6. Dezember 2025 ist das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz in Kraft. Damit gelten für rund 29.500 Unternehmen und Einrichtungen in Deutschland verbindliche Pflichten zur Cybersicherheit: Registrierung beim BSI, Risikomanagement nach dem Stand der Technik, Meldepflichten bei Sicherheitsvorfällen und eine klare Verantwortung der Geschäftsleitung. Dieser Ratgeber fasst zusammen, wer betroffen ist, welche Fristen gelten und wie Sie bei der Umsetzung vorgehen.
Stand: Oktober 2026. Die Informationen dienen der allgemeinen Orientierung und ersetzen keine Rechtsberatung.
Ihr Unternehmen unter NIS-2: Safe oder Risiko?
Was ist NIS-2 und welches Ziel verfolgt sie?
NIS-2 steht für „Network and Information Security 2“ und bezeichnet die EU-Richtlinie 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union. Sie ersetzt die erste NIS-Richtlinie von 2016 und erweitert deren Anwendungsbereich deutlich.
Ziel ist es, die Widerstandsfähigkeit wichtiger Wirtschaftsbereiche gegen Cyberangriffe zu stärken und in allen EU-Mitgliedstaaten einheitliche Mindeststandards für IT-Sicherheit, Meldewesen und Aufsicht zu schaffen. In Deutschland ist die Richtlinie im BSI-Gesetz (BSIG) umgesetzt; zuständige Aufsichtsbehörde ist das Bundesamt für Sicherheit in der Informationstechnik (BSI).
Aktueller Stand: NIS-2 gilt seit dem 6. Dezember 2025
Der Bundestag hat das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz im November 2025 beschlossen. Es wurde am 5. Dezember 2025 verkündet und ist am 6. Dezember 2025 in Kraft getreten (Pressemitteilung des BSI). Eine allgemeine Übergangsfrist sieht das Gesetz nicht vor.
Seit dem 6. Januar 2026 steht das neue BSI-Portal für die Registrierung zur Verfügung. Bis Ende Juni 2026 hatten sich dort laut BSI bereits über 17.000 Unternehmen registriert. Wer betroffen ist und sich noch nicht registriert hat, sollte das umgehend nachholen.
Ob Ihr Unternehmen betroffen ist, können Sie mit der kostenlosen NIS-2-Betroffenheitsprüfung des BSI einschätzen. Sie dient als Orientierung und ersetzt nicht die eigene Prüfung zur Selbst-Identifizierung.
Welche Pflichten haben betroffene Unternehmen?
Das BSI-Gesetz unterscheidet zwischen besonders wichtigen und wichtigen Einrichtungen. Für beide gelten im Kern dieselben Pflichten:
- Registrierung beim BSI über „Mein Unternehmenskonto“ und das BSI-Portal
- Risikomanagement-Maßnahmen, die geeignet, verhältnismäßig und wirksam sind und dem Stand der Technik entsprechen
- Meldung erheblicher Sicherheitsvorfälle an das BSI innerhalb fester Fristen
- Verantwortung der Geschäftsleitung für Umsetzung und Überwachung der Maßnahmen
§ 30 Abs. 2 BSIG nennt zehn Bereiche, die das Risikomanagement mindestens abdecken muss:
- Konzepte zur Risikoanalyse und IT-Sicherheit
- Bewältigung von Sicherheitsvorfällen (Incident Response)
- Aufrechterhaltung des Betriebs – Backup, Wiederherstellung und Krisenmanagement
- Sicherheit der Lieferkette
- Sicherheit bei Erwerb, Entwicklung und Wartung von IT-Systemen inklusive Schwachstellenmanagement
- Bewertung der Wirksamkeit der Maßnahmen
- Schulungen und Sensibilisierung
- Kryptografie und Verschlüsselung
- Personalsicherheit, Zugriffskontrolle und Management von IT-Systemen
- Multi-Faktor-Authentifizierung sowie gesicherte Kommunikation
Eine Übersicht aller Pflichten finden Sie direkt beim BSI.
Registrierung, Meldefristen und Bußgelder
Registrierung: Betroffene Einrichtungen müssen sich spätestens drei Monate, nachdem sie erstmals oder erneut unter NIS-2 fallen, beim BSI registrieren. Die Registrierung erfolgt in zwei Schritten: zuerst über „Mein Unternehmenskonto“, dann im BSI-Portal. Änderungen sind innerhalb von zwei Wochen mitzuteilen.
Meldefristen bei erheblichen Sicherheitsvorfällen:
- frühe Erstmeldung innerhalb von 24 Stunden nach Kenntniserlangung
- Meldung mit erster Bewertung innerhalb von 72 Stunden
- Abschlussmeldung nach 30 Tagen
Bußgelder: Bei Verstößen drohen besonders wichtigen Einrichtungen Bußgelder bis zu 10 Mio. Euro, wichtigen Einrichtungen bis zu 7 Mio. Euro. Bei Unternehmen mit mehr als 500 Mio. Euro Gesamtumsatz können bestimmte Verstöße mit bis zu 2 % bzw. 1,4 % des Gesamtumsatzes geahndet werden (§ 65 BSIG).
Geschäftsleitung: Sie muss die Risikomanagement-Maßnahmen umsetzen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Verletzt sie diese Pflichten, haftet sie der eigenen Einrichtung für schuldhaft verursachte Schäden (§ 38 BSIG).
Gut zu wissen
- NIS-2-Betroffenheitsprüfung des BSI:
Zur Betroffenheitsprüfung - Übersicht der NIS-2-Pflichten:
BSI – NIS-2-Pflichten - Meldepflicht bei Sicherheitsvorfällen:
BSI – NIS-2-Meldepflicht - Checkliste des BSI zum Download:
NIS-2-Checkliste (PDF) - Häufige Fragen zu NIS-2:
BSI – FAQ zu NIS-2
Für wen gilt NIS-2?
Der Anwendungsbereich von NIS-2 geht weit über die bisher bekannten kritischen Infrastrukturen (KRITIS) hinaus: Statt rund 4.500 beaufsichtigt das BSI künftig rund 29.500 Einrichtungen. Ein Unternehmen fällt in der Regel unter NIS-2, wenn es
- in einem der Sektoren nach Anlage 1 oder 2 des BSI-Gesetzes tätig ist und
- die Größenschwellen erreicht: mindestens 50 Beschäftigte oder mehr als 10 Mio. Euro Jahresumsatz und mehr als 10 Mio. Euro Jahresbilanzsumme.
Unabhängig von ihrer Größe erfasst sind unter anderem Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, Top-Level-Domain-Registries und DNS-Diensteanbieter.
Besonders wichtige Einrichtungen
Große Unternehmen – ab 250 Beschäftigten oder mehr als 50 Mio. Euro Jahresumsatz und mehr als 43 Mio. Euro Bilanzsumme – in den Sektoren der Anlage 1:
- Energie
- Transport und Verkehr
- Finanzwesen (Bankwesen, Finanzmarktinfrastrukturen)
- Gesundheit
- Wasser (Trinkwasserversorgung, Abwasserbeseitigung)
- Digitale Infrastruktur
- Weltraum
Wichtige Einrichtungen
Mittlere Unternehmen in den Sektoren der Anlage 1 sowie mittlere und große Unternehmen in den Sektoren der Anlage 2:
- Transport und Verkehr (Post- und Kurierdienste)
- Abfallbewirtschaftung
- Produktion, Herstellung und Handel mit chemischen Stoffen
- Produktion, Verarbeitung und Vertrieb von Lebensmitteln
- Verarbeitendes Gewerbe / Herstellung von Waren – zum Beispiel Maschinenbau, Herstellung von Kraftwagen und Kraftwagenteilen, elektrischen Ausrüstungen, Datenverarbeitungsgeräten und elektronischen Erzeugnissen sowie Medizinprodukten
- Anbieter digitaler Dienste
- Forschung
Auch Unternehmen, die selbst nicht betroffen sind, spüren NIS-2: Betroffene Einrichtungen müssen die Sicherheit ihrer Lieferkette berücksichtigen und stellen entsprechende Anforderungen an Zulieferer und Dienstleister.
NIS-2 umsetzen: So gehen Sie vor
Wie aufwendig die Umsetzung ist, hängt vom Ausgangsniveau Ihrer IT-Sicherheit ab. Bewährt hat sich ein Vorgehen in sechs Schritten:
- Betroffenheit prüfen – mit der Betroffenheitsprüfung des BSI und einer Einordnung Ihrer Branche und Unternehmensgröße
- Registrieren – über „Mein Unternehmenskonto“ und das BSI-Portal
- Ist-Zustand erfassen – geschäftskritische Systeme, Daten, Prozesse und bekannte Schwachstellen
- Risiken bewerten – Maßnahmen nach Schaden und Eintrittswahrscheinlichkeit priorisieren
- Maßnahmen umsetzen – zum Beispiel Firewall, Backup und Datensicherung, Multi-Faktor-Authentifizierung, Benutzerrechte und die Absicherung von Drucksystemen
- Organisation und Nachweis – Melde- und Notfallprozesse festlegen, Mitarbeitende schulen, Maßnahmen dokumentieren und regelmäßig überprüfen
Wie Rühlig Sie dabei konkret unterstützt, lesen Sie auf unserer Seite NIS-2 Umsetzung für Unternehmen.
EIN UNVERBINDLICHES ERSTGESPRÄCH
Interessiert an weiteren Informationen zu NIS-2?
Für eine individuelle Beratung rund um NIS-2 und die Cybersicherheit Ihres Unternehmens stehen wir Ihnen gerne zur Verfügung. Gemeinsam prüfen wir, ob und wie Ihr Unternehmen betroffen ist, und entwickeln eine Lösung, die auf Ihre Anforderungen hinsichtlich Compliance, Ausfallsicherheit und Wirtschaftlichkeit abgestimmt ist.
Kontaktieren Sie uns noch heute und stellen Sie sicher, dass Ihr Unternehmen die NIS-2-Anforderungen erfüllt!
MATTHIAS HENTSCHEL
IT-Leiter
0173 5712512
hentschel@ruehlig.com
Häufige Fragen zu NIS-2
Seit wann gilt NIS-2 in Deutschland?
NIS-2 gilt in Deutschland seit dem 6. Dezember 2025. An diesem Tag ist das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz in Kraft getreten, das die EU-Richtlinie 2022/2555 im BSI-Gesetz umsetzt. Eine Übergangsfrist für die Pflichten gibt es nicht.
Wie erkenne ich, ob mein Unternehmen unter NIS-2 fällt?
Ob Ihr Unternehmen unter NIS-2 fällt, hängt vor allem von Sektor und Größe ab: In der Regel sind Unternehmen ab 50 Beschäftigten oder mehr als 10 Mio. Euro Umsatz und Bilanzsumme in einem der Sektoren nach Anlage 1 oder 2 des BSI-Gesetzes betroffen. Eine erste Einschätzung liefert die kostenlose Betroffenheitsprüfung des BSI. Die Rühlig Group unterstützt Sie gerne bei der Einordnung.
Bis wann muss ich mich beim BSI registrieren?
Unter NIS-2 müssen sich betroffene Einrichtungen spätestens drei Monate nach Eintritt der Betroffenheit beim BSI registrieren. Für Unternehmen, die bereits seit Inkrafttreten des Gesetzes am 6. Dezember 2025 betroffen sind, ist diese Frist abgelaufen – die Registrierung sollte dann umgehend nachgeholt werden.
Was ist der Unterschied zwischen besonders wichtigen und wichtigen Einrichtungen?
Besonders wichtige Einrichtungen sind unter NIS-2 große Unternehmen in Sektoren mit sehr hoher Kritikalität, etwa Energie, Gesundheit oder digitale Infrastruktur. Wichtige Einrichtungen sind mittlere Unternehmen dieser Sektoren sowie Unternehmen in weiteren Sektoren wie Lebensmittel, Abfallwirtschaft oder verarbeitendes Gewerbe. Die Pflichten sind weitgehend gleich; Unterschiede bestehen unter anderem bei der Höhe möglicher Bußgelder.
Welche Bußgelder drohen bei Verstößen gegen NIS-2?
Bei Verstößen gegen NIS-2 drohen besonders wichtigen Einrichtungen Bußgelder von bis zu 10 Mio. Euro, wichtigen Einrichtungen bis zu 7 Mio. Euro. Bei Unternehmen mit mehr als 500 Mio. Euro Gesamtumsatz sind bis zu 2 % bzw. 1,4 % des Gesamtumsatzes möglich (§ 65 BSIG). Hinzu kommt die Verantwortung der Geschäftsleitung nach § 38 BSIG.
Wie unterstützt Rühlig bei der NIS-2-Umsetzung?
Die Rühlig Group unterstützt Unternehmen bei der NIS-2-Umsetzung von der Betroffenheitsprüfung über die Analyse der IT-Infrastruktur bis zur Umsetzung technischer Maßnahmen wie Firewall, Backup, Multi-Faktor-Authentifizierung und Absicherung von Drucksystemen. Ein guter Einstieg ist unser kostenloser IT-Sicherheits-Checkup für kleine und mittelständische Unternehmen.
