• Cybersicherheit neu geregelt: NIS-2 startet in Deutschland

    Am 5. Dezember 2025 wurde das Gesetz zur Integration der NIS-2-Richtlinie sowie zur Festlegung grundlegender Standards für das Informationssicherheitsmanagement innerhalb der Bundesverwaltung offiziell verkündet. Bereits einen Tag später, am 6. Dezember, erfolgt das Inkrafttreten dieser tiefgreifenden Reform des deutschen Cybersicherheitsrechts. Die neuen Regelungen verschärfen die Sicherheitsanforderungen sowohl für Behörden des Bundes als auch für zahlreiche privatwirtschaftliche Organisationen.

    Organisationen sind eigenverantwortlich dazu angehalten, zu evaluieren, ob sie unter den Geltungsbereich der NIS-2-Richtlinie fallen.

    Damit werden sie möglicherweise Teil der künftig etwa 29.500 Einrichtungen, die der Aufsicht des BSI unterliegen und für die neue IT-Sicherheitsverpflichtungen bestehen. Bisher unterlagen lediglich rund 4.500 Organisationen den Regelungen des BSI-Gesetzes – darunter insbesondere KRITIS-Betreiber, Diensteanbieter im digitalen Sektor (DSP) sowie Organisationen von besonderem öffentlichem Interesse (UBI).

    Durch das NIS-2-Umsetzungsgesetz erfährt der Anwendungsbereich des BSIG (Bundesamt für Sicherheit in der Informationstechnik) eine erhebliche Ausweitung: Organisationen, die in spezifischen Branchen operieren und dabei die gesetzlich definierten Schwellenwerte hinsichtlich Beschäftigtenzahl, Jahresumsatz und Bilanzsumme erreichen, werden zukünftig den neuen Klassifizierungen „wichtige Einrichtungen“ sowie „besonders wichtige Einrichtungen“ zugeordnet.

    Wann ist Ihr Unternehmen betroffen?

    Ein Unternehmen unterliegt der NIS-2-Regelung, wenn zwei Voraussetzungen gleichzeitig erfüllt sind: Erstens muss es in einem der in § 28 sowie in Anlage 1 des NIS-2-Umsetzungsgesetzes definierten Sektoren tätig sein. 

    Zweitens muss es bestimmte Größenschwellenwerte erreichen oder überschreiten.

    Die Größenschwellenwerte orientieren sich an der EU-Empfehlung für die Definition von Kleinstunternehmen sowie kleinen und mittleren Unternehmen. Ein Unternehmen gilt als mittelgroß und fällt damit unter NIS-2, wenn es mindestens 50 Beschäftigte hat oder einen Jahresumsatz beziehungsweise eine Jahresbilanzsumme von mindestens 10 Millionen Euro aufweist. Dabei genügt es, wenn eines dieser beiden finanziellen Kriterien erfüllt ist.

    Unternehmen, die diese Schwellenwerte nicht erreichen, fallen grundsätzlich nicht unter die NIS-2-Pflichten. Allerdings gibt es Ausnahmen für besonders kritische Bereiche. KRITIS-Betreiber sind unabhängig von ihrer Größe immer als besonders wichtige Einrichtungen einzustufen. Auch bestimmte Anbieter digitaler Dienste können unabhängig von Schwellenwerten erfasst werden, wenn ihre Dienste für die Gesellschaft oder Wirtschaft besonders relevant sind.

    Betroffene Sektoren und Anbieter

    Die neuen Regelungen erfassen unter anderem Betreiber von Online-Marktplätzen. Darüber hinaus fallen folgende Anbieter in den Anwendungsbereich: DNS-Dienstleister, TLD-Namenregister, Cloud-Computing-Anbieter, Rechenzentrumsdienstleister, Betreiber von Content-Delivery-Networks, Managed-Service-Provider, Managed-Security-Service-Provider, Suchmaschinenanbieter, Social-Media-Plattformen sowie Vertrauensdiensteanbieter.

    Mittelbare Betroffenheit von Softwareanbietern

    Softwareanbieter, die Lösungen an NIS-2-regulierte Unternehmen liefern, sollten den neuen Vorschriften ebenfalls besondere Aufmerksamkeit schenken. Obwohl sie möglicherweise nicht selbst direkt unter die NIS-2-Richtlinie fallen, können sie als integraler Bestandteil beispielsweise eines KRITIS-Unternehmens relevant werden. In diesem Kontext werden sie bei Audits oder der Bewertung der Risikolage der regulierten Einrichtung in Betracht gezogen. Für diesen Fall ist es erforderlich, dass auch Softwareanbieter sämtliche relevanten Dokumentationen und Nachweise bereithalten können.

    Zentrale Verpflichtungen für betroffene Unternehmen

    Die betroffenen Organisationen müssen drei Hauptverpflichtungen erfüllen:

    Registrierungspflicht: Eine gesetzliche Verpflichtung zur Registrierung als NIS-2-regulierte Organisation besteht.

    Meldepflicht: Signifikante IT-Sicherheitsvorfälle müssen dem BSI gemeldet werden.

    Risikomanagement: Die Implementierung sowie Dokumentation von Maßnahmen zum Risikomanagement ist erforderlich.

    Betreiber Kritischer Infrastrukturen werden automatisch der Kategorie „besonders wichtige Einrichtungen“ zugeordnet.

    Registrierungsprozess: Besondere Bedeutung der BSI-Portal-Anmeldung

    Das BSI führt für NIS-2-pflichtige Organisationen mit deutscher Steuernummer ein zweistufiges Registrierungsverfahren ein. Zunächst müssen sich Unternehmen über „Mein Unternehmenskonto“ (MUK) anmelden. Dieses dient als zentrales Nutzerkonto für digitale Verwaltungsdienste und basiert technisch auf ELSTER. Bestehende ELSTER-Zertifikate können dafür genutzt werden.

    Das BSI empfiehlt, die Registrierung im MUK bis Ende 2025 abzuschließen. Ab Januar 2026 erfolgt dann die Anmeldung im neuen BSI-Portal, das am 6. Januar 2026 startet. Über dieses Portal werden künftig unter anderem relevante Sicherheitsvorfälle gemeldet. Bis zur Registrierung im BSI-Portal können Vorfälle über ein Online-Formular gemeldet werden. KRITIS-Betreiber und Bundesbehörden nutzen weiterhin ihre bisherigen Meldewege.

    Definition erheblicher Sicherheitsvorfälle

    Ein erheblicher Sicherheitsvorfall liegt nach dem BSI-Gesetz vor, wenn ein Ereignis den Betrieb oder die Finanzen einer Organisation erheblich stört oder schädigt – oder wenn dadurch andere Personen erheblich materiell oder immateriell beeinträchtigt werden können (§ 2 Nr. 11 BSIG).

    Für bestimmte digitale Dienste (z. B. Cloud-Anbieter, Rechenzentren, Online-Marktplätze, Suchmaschinen, soziale Netzwerke, Managed Service Provider) gilt zusätzlich die EU-Verordnung 2024/2690. Danach ist ein Vorfall insbesondere dann erheblich, wenn zum Beispiel:

    • ein finanzieller Schaden von über 500.000 Euro oder 5 % des Jahresumsatzes droht oder entsteht,
    • Geschäftsgeheimnisse abfließen,
    • Menschen sterben oder schwer verletzt werden,
    • ein erfolgreicher, böswilliger Hackerangriff mit gravierenden Betriebsstörungen stattfindet,
    • oder weitere in der Verordnung konkret benannte Auswirkungen eintreten.

    Geplante Wartungen und angekündigte Ausfälle gelten ausdrücklich nicht als erhebliche Sicherheitsvorfälle.

    Was Unternehmen jetzt tun sollten

    Unternehmen sollten zunächst prüfen, ob sie unter die NIS-2-Richtlinie fallen. Dann sollten sie sich noch 2025 bei „Mein Unternehmenskonto“ registrieren. Die Registrierung im BSI-Portal sollte ab dem 6. Januar 2026 vorbereitet werden. Parallel dazu müssen Unternehmen Risikomanagementmaßnahmen implementieren und alle getroffenen Maßnahmen sorgfältig dokumentieren. Außerdem müssen sie sicherstellen, dass sie Sicherheitsvorfälle erkennen und ordnungsgemäß melden können.

    Weitere Informationen finden Sie auf der Website des BSI.

    Wir stehen Dir bei der Umsetzung der neuen NIS2-Anforderungen zur Seite:

    • Prüfung der Anwendbarkeit: Wir prüfen, ob Dein Unternehmen unter die NIS2-Richtlinie fällt.
    • Gap-Analyse: Vergleich zwischen dem aktuellen Sicherheitsniveau und den Anforderungen von NIS2.
    • Umsetzungsfahrplan: Entwicklung eines konkreten Plans mit Prioritäten, Maßnahmen und Zeitrahmen.
    • Schulungen: Workshops für Management und Mitarbeitende zu NIS2-Pflichten und Meldeprozessen.