Zum Inhalt springen
NIS2-Umsetzungsgesetz · in Kraft

Wer ist betroffen und welche Arbeit bleibt, wenn die Registrierung erledigt ist.

Zwei Jahre lang wurde über NIS2 fast ausschließlich in Fristen gesprochen. Diese Phase ist vorbei.

Die Frage lautet nicht mehr: Schaffen wir die Frist. Sie lautet: Wer macht das ab jetzt, jedes Jahr, dauerhaft.

NIS2 — wer ist betroffen

Sind Sie betroffen? Zwei Prüfungen, die beide zutreffen müssen.

Die Betroffenheit ergibt sich aus der Zugehörigkeit zu einem Sektor und dem Überschreiten einer Größenschwelle. Beides steht im novellierten BSI-Gesetz (BSIG i. d. F. des NIS2-Umsetzungsgesetzes, BGBl. 2025 I Nr. 301).

Anlage 1 BSIG

Besonders wichtige und wichtige Einrichtungen

  • Energie
  • Transport und Verkehr
  • Finanzwesen
  • Gesundheit
  • Wasser
  • Digitale Infrastruktur
  • Weltraum

Digitale Infrastruktur ist weiter gefasst als der Name vermuten lässt: neben IXPs, DNS-, Cloud- und Rechenzentrumsdiensten auch Managed Services Provider und Managed Security Services Provider.

Anlage 2 BSIG

Wichtige Einrichtungen

  • Post- und Kurierdienste
  • Abfallbewirtschaftung
  • Chemie
  • Lebensmittel
  • Verarbeitendes Gewerbe
  • Anbieter digitaler Dienste
  • Forschung

Das verarbeitende Gewerbe wird am häufigsten übersehen: Medizinprodukte, Datenverarbeitungsgeräte, elektrische Ausrüstungen, Maschinenbau, Kraftwagen und -teile, sonstiger Fahrzeugbau. Der klassische Maschinenbauer und der Automobilzulieferer stehen damit im Gesetz.

Zweite Prüfung · § 28 BSIG

Größe entscheidet — und Sie ordnen sich in einer knappen Stunde selbst ein.

EinrichtungBeschäftigteUmsatz & Bilanzsumme
Besonders wichtige EinrichtungAnlage 1ab 250oder Jahresumsatz über 50 Mio. Euro und Bilanzsumme über 43 Mio. Euro
Wichtige EinrichtungAnlage 1 und 2ab 50oder Jahresumsatz und Bilanzsumme jeweils über 10 Mio. Euro

Unabhängig von der Größe gelten u. a. Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, TLD-Registries und DNS-Diensteanbieter als besonders wichtige Einrichtungen (§ 28 Abs. 1 BSIG). Für Telekommunikationsanbieter gelten eigene, niedrigere Schwellen. Die Größenbestimmung folgt der Empfehlung 2003/361/EG (§ 28 Abs. 4 BSIG).

Quelle: § 28 Absatz 1 und 2 BSIG

~ 60 MINSelbsteinordnung von Hand
2 MINBetroffenheits-Check
Schneller Weg

Oder in 2 Minuten: unser Betroffenheits-Check.

Fünf Fragen zu Sektor, Größe und Sonderfällen. Anonym, ohne Anmeldung, mit sofortigem Ergebnis am Bildschirm. Auf Wunsch erhalten Sie die Einordnung zusätzlich als dokumentiertes PDF per E-Mail.

  • 5 Fragen, anonym
  • Ergebnis sofort am Bildschirm
  • auf Wunsch als PDF per E-Mail
Vorsortierung, keine Rechtsberatung. Die offizielle Referenz bleibt die Betroffenheitsprüfung des BSI (Schritt 03).

Wie Sie sich selbst einordnen

  1. 01Tätigkeit gegen die Anlagen haltenNicht die Branchenselbstbeschreibung zählt, sondern die Einrichtungsart im Gesetzestext. Der Volltext steht öffentlich unter gesetze-im-internet.de.
  2. 02Größenwerte ermittelnBeschäftigte, Jahresumsatz, Jahresbilanzsumme. Bei Konzernstrukturen die Zurechnung verbundener Unternehmen mitprüfen (§ 28 Abs. 4 BSIG).
  3. 03Betroffenheitsprüfung des BSI durchlaufenDas BSI stellt ein kostenloses und anonymes Online-Werkzeug bereit (betroffenheitspruefung-nis-2.bsi.de) sowie einen Entscheidungsbaum als PDF. Das Ergebnis ist eine Ersteinschätzung, keine behördliche Feststellung.
  4. 04Das Ergebnis dokumentierenAuch ein negatives. Die Einordnung ist eine Selbsteinschätzung — sie veraltet, sobald sich Umsatz, Beschäftigtenzahl oder Geschäftstätigkeit ändern. Unser Check liefert die Einordnung auf Wunsch direkt als dokumentiertes PDF.
NIS2-Anforderungen · die Pflichten

Vier Pflichtenblöcke, sachlich.

§ 33 BSIG

Registrierung beim BSI

Betroffene Einrichtungen registrieren sich spätestens drei Monate, nachdem sie als betroffen gelten. Änderungen sind unverzüglich nachzumelden, spätestens binnen zwei Wochen ab Kenntnis.

§ 30 BSIG

Risikomanagementmaßnahmen

Angemessene technische und organisatorische Maßnahmen. Der Katalog nennt mindestens zehn Bereiche — von Risikoanalyse bis Multi-Faktor-Authentifizierung.

§ 32 BSIG

Meldepflichten

Erhebliche Sicherheitsvorfälle werden in einer dreistufigen Kette gemeldet: 24 Stunden, 72 Stunden, ein Monat.

§ 38 BSIG

Pflichten der Geschäftsleitung

Umsetzen, überwachen, regelmäßig schulen. Bei Pflichtverletzung Haftung gegenüber der eigenen Einrichtung nach gesellschaftsrechtlichen Bestimmungen.

Risikomanagement: mindestens zehn Bereiche

§ 30 Abs. 2 BSIG
  1. 01Konzepte zur Risikoanalyse und zur Sicherheit in der Informationstechnik
  2. 02Bewältigung von Sicherheitsvorfällen
  3. 03Aufrechterhaltung des Betriebs — Backup, Wiederherstellung, Krisenmanagement
  4. 04Sicherheit der Lieferkette einschließlich unmittelbarer Anbieter
  5. 05Sicherheit bei Erwerb, Entwicklung und Wartung, Schwachstellenmanagement
  6. 06Verfahren zur Bewertung der Wirksamkeit der Maßnahmen
  7. 07Grundlegende Schulungen und Sensibilisierung
  8. 08Konzepte und Prozesse für kryptographische Verfahren
  9. 09Personalsicherheit, Zugriffskontrolle, Verwaltung von IKT-Systemen
  10. 10Multi-Faktor-Authentifizierung, gesicherte Kommunikation, Notfallkommunikation

Betreiber kritischer Anlagen setzen zusätzlich Systeme zur Angriffserkennung ein, die kontinuierlich und automatisch Parameter erfassen und auswerten (§ 31 Abs. 2 BSIG).

Meldepflichten · § 32 BSIG

Ein erheblicher Vorfall, drei Meldungen in gestaffelten Fristen.

24 Stunden01 / 03
Erstmeldung

Unverzüglich, spätestens 24 Stunden nach Kenntnis: Verdacht auf rechtswidrige Handlung, mögliche grenzüberschreitende Auswirkungen.

72 Stunden02 / 03
Meldung

Bestätigung oder Aktualisierung, Bewertung von Schweregrad und Auswirkungen, Kompromittierungsindikatoren.

ein Monat03 / 03
Abschlussmeldung

Beschreibung, Ursache, Abhilfemaßnahmen, grenzüberschreitende Auswirkungen.

Zwischenmeldungen kann das Bundesamt jederzeit anfordern. Ist der Vorfall nach einem Monat nicht abgeschlossen, tritt eine Fortschrittsmeldung an die Stelle der Abschlussmeldung.

§ 38 BSIG

Pflichten der Geschäftsleitung

Geschäftsleitungen setzen die Risikomanagementmaßnahmen um und überwachen ihre Umsetzung. Bei Pflichtverletzung haften sie gegenüber ihrer Einrichtung nach den gesellschaftsrechtlichen Bestimmungen. Zusätzlich sind sie zur regelmäßigen Teilnahme an Schulungen verpflichtet.

§ 39 / § 61 BSIG

Nachweise gegenüber dem BSI

Turnusmäßige Nachweise treffen im Regelfall Betreiber kritischer Anlagen — erstmals frühestens drei Jahre nach der Bestimmung, danach alle drei Jahre. Besonders wichtige und wichtige Einrichtungen unterliegen keiner turnusmäßigen Nachweispflicht; das BSI kann jedoch Audits, Prüfungen und die Vorlage von Nachweisen anordnen (§ 61 BSIG).

Der Betrieb · nach allen Fristen

Was NIS2 dauerhaft erzeugt.

Registrierung, Risikoanalyse und Maßnahmenkatalog sind Einführungsarbeit — endlich, abhakbar. Was danach kommt, kann man nicht abschließen. Der Grund steht im Gesetz selbst: „Wirksamkeit bewerten“ (§ 30 Abs. 2 Nr. 6), „regelmäßig schulen“ (§ 38), „binnen zwei Wochen nachmelden“ (§ 33). Drei Wörter, drei Dauerpflichten.

Laufendohne Termin
Registrierungsdaten aktuell haltenAnsprechpartner, IP-Bereiche, Firmierung, Standorte — jede Änderung löst eine Nachmeldefrist von zwei Wochen ab Kenntnis aus (§ 33 BSIG).
Meldefähigkeit vorhaltenDie 24-Stunden-Frist ist eine Zusicherung: jederzeit entscheidungsfähig, Zugangsdaten auffindbar, Vertretung geregelt. Diese Bereitschaft verfällt still.
Lieferantenlage nachführenNeue Anbieter, verlängerte Verträge, gewechselte Unterauftragnehmer — jede Bewegung erzeugt eine Bewertungsfrage (§ 30 Abs. 2 Nr. 4 BSIG).
Anlassbezogenwenn etwas passiert
SicherheitsvorfälleEin Vorfall erzeugt drei Meldungen, mögliche Zwischenmeldungen, ggf. Unterrichtung der Diensteempfänger (§ 35) — und die Nacharbeit: Ursache, Maßnahmen, Dokumentation.
Aufsichtshandeln des BSIEine Anordnung nach § 61 BSIG kommt ohne Vorlauf. Ob die Nachweise vorliegen, entscheidet sich in den zwei Jahren davor.
Veränderungen im UnternehmenZukauf, neues Geschäftsfeld, Umsatzsprung über eine Schwelle. Jede Veränderung kann die Einordnung nach § 28 verschieben — mit erneuter Drei-Monats-Frist.
Jahresrhythmuswiederkehrend
Wirksamkeit bewertenGeplante Kontrollen, durchgeführte Kontrollen, dokumentierte Ergebnisse, abgeleitete und nachverfolgte Maßnahmen (§ 30 Abs. 2 Nr. 6 BSIG).
Risikoanalyse fortschreibenEine zwei Jahre alte Risikoanalyse beschreibt ein Unternehmen, das es so nicht mehr gibt.
Schulungen & ÜbungenGeschäftsleitung (§ 38) und Belegschaft (§ 30 Abs. 2 Nr. 7), jeweils mit Nachweis. Notfall- und Wiederanlaufübungen (§ 30 Abs. 2 Nr. 3).
Richtlinien pflegenKryptographie-, Zugriffs-, Personalsicherheitskonzept, Lieferantenrichtlinie — jedes mit Freigabestand und Datum. Beides altert.
Mehrjahresrhythmusim Zyklus
Nachweis- und ZertifizierungszyklenFür Betreiber kritischer Anlagen der Nachweiszyklus alle drei Jahre (§ 39). Für alle anderen die ohnehin laufenden Zyklen — ISO 27001 Überwachungsaudit und Rezertifizierung, TISAX-Ablaufdatum.
Die eigentliche Nachricht

Kaum eine dieser Aufgaben ist NIS2-spezifisch.

Wirksamkeitsbewertung, Lieferantenbewertung, Schulungsnachweise, Notfallübungen, Richtlinienpflege — dieselben Aufgaben fordern ISO 27001, TISAX und in Teilen der Datenschutz. Unterschiedlich sind nur Bezeichnung, Format und Adressat. Daraus folgen zwei Wege.

NIS2ISO 27001TISAXDatenschutz
Ein BetriebEin Nachweis, einmal erhoben — über alle Anforderungen verwendet. Eine Maßnahmenliste statt drei. Ein Kontrollkalender statt drei.

Genau diesen Betrieb übernimmt VIAMA.

Nicht die Einführung. Nicht das Projekt. Den laufenden Betrieb.

Wie eine Betriebsübernahme abläuft →
  • Nachweise anfordern, sammeln und prüfen
  • Maßnahmen bis zum Abschluss verfolgen und rechtzeitig eskalieren
  • Wiederkehrende Kontrollen terminieren, durchführen, dokumentieren
  • Fachbereiche gezielt einbinden
  • Das Managementsystem aktuell halten
  • Audits vorbereiten und begleiten
  • Nachweise über ISO 27001, TISAX, NIS2 und Datenschutz hinweg wiederverwenden

Technologie übernimmt das Wiederkehrende. Menschen übernehmen das Urteil. Entscheidungen und Verantwortung bleiben bei Ihnen — die Pflichten aus § 38 BSIG sind ohnehin nicht delegierbar. Die Arbeit bleibt nicht bei Ihnen.

Häufige Fragen

NIS2 — wer ist betroffen, und was bleibt.

Betroffen sind Einrichtungen, die zu einem der in den Anlagen 1 und 2 des BSIG genannten Sektoren gehören und die Größenschwellen des § 28 BSIG überschreiten. Als wichtige Einrichtung gilt in der Regel, wer ab 50 Beschäftigte hat oder Jahresumsatz und Bilanzsumme von jeweils über 10 Millionen Euro; als besonders wichtige Einrichtung, wer aus Anlage 1 kommt und ab 250 Beschäftigte hat oder über 50 Millionen Euro Umsatz und über 43 Millionen Euro Bilanzsumme. Unabhängig von der Größe erfasst sind unter anderem Betreiber kritischer Anlagen sowie qualifizierte Vertrauensdiensteanbieter, TLD-Registries und DNS-Diensteanbieter.

In 2 Minuten prüfen: Betroffenheits-Check

In drei Schritten: Tätigkeit gegen die Einrichtungsarten der Anlagen 1 und 2 BSIG halten, Beschäftigtenzahl sowie Umsatz und Bilanzsumme gegen § 28 BSIG prüfen, Ergebnis dokumentieren. Das BSI stellt dafür eine kostenlose und anonyme Online-Betroffenheitsprüfung sowie einen Entscheidungsbaum als PDF bereit. Das Ergebnis ist eine Ersteinschätzung und ersetzt keine rechtliche Prüfung. Die Einordnung ist eine Selbsteinschätzung und muss nachgeführt werden, wenn sich Größe oder Geschäftstätigkeit ändern. Wer sich die manuelle Vorarbeit sparen will, durchläuft zuerst unseren Betroffenheits-Check: fünf Fragen, anonym, Ergebnis sofort und auf Wunsch als dokumentiertes PDF per E-Mail.

Betroffenheits-Check starten

Ja. Das NIS2-Umsetzungsgesetz wurde am 5. Dezember 2025 im Bundesgesetzblatt verkündet (BGBl. 2025 I Nr. 301) und ist am 6. Dezember 2025 in Kraft getreten. Es fasst das BSI-Gesetz neu. Übergangsfristen für die materiellen Pflichten sieht das Gesetz nicht vor.

Die gesetzliche Frist beträgt drei Monate ab dem Zeitpunkt, zu dem eine Einrichtung erstmals oder erneut als betroffen gilt (§ 33 BSIG); für die zum Inkrafttreten bereits betroffenen Einrichtungen lief sie bis zum 6. März 2026. Das BSI hat verspätete Registrierungen bis zum 31. Juli 2026 geduldet; diese Nachfrist ist abgelaufen. Wer die Registrierung versäumt hat, holt sie nach — die Pflicht besteht fort. Für Verstöße gegen die Registrierungspflicht sieht § 65 BSIG Geldbußen vor.

Automatisch nicht. Ein ISO-27001-Managementsystem deckt große Teile des Maßnahmenkatalogs des § 30 Absatz 2 BSIG ab und ist eine gute Ausgangslage. NIS2-spezifisch bleiben unter anderem die Registrierung beim BSI (§ 33 BSIG), die Meldeketten mit 24- und 72-Stunden-Fristen (§ 32 BSIG) und die persönlichen Pflichten der Geschäftsleitung einschließlich Schulungspflicht (§ 38 BSIG). Eine ISO-27001-Zertifizierung ist zudem kein gesetzlicher Nachweis der NIS2-Konformität.

Ein gesetzlich vorgeschriebenes NIS2-Zertifikat gibt es nicht. Turnusmäßige Nachweise gegenüber dem BSI treffen im Regelfall Betreiber kritischer Anlagen, erstmals frühestens drei Jahre nach der Bestimmung und danach alle drei Jahre, erbracht durch Sicherheitsaudits, Prüfungen oder Zertifizierungen (§ 39 BSIG). Bei besonders wichtigen und wichtigen Einrichtungen kann das BSI Audits, Prüfungen oder Zertifizierungen sowie die Vorlage von Nachweisen anordnen (§ 61 BSIG).

Bei einem erheblichen Sicherheitsvorfall: Erstmeldung unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung; eine weitere Meldung innerhalb von 72 Stunden mit Bewertung des Vorfalls; eine Abschlussmeldung nach einem Monat, ersatzweise eine Fortschrittsmeldung, wenn der Vorfall noch andauert. Zwischenmeldungen kann das Bundesamt anfordern (§ 32 BSIG).

Geschäftsleitungen müssen die Risikomanagementmaßnahmen nach § 30 BSIG umsetzen und ihre Umsetzung überwachen. Verletzen sie diese Pflichten, haften sie ihrer Einrichtung gegenüber nach den gesellschaftsrechtlichen Bestimmungen (§ 38 BSIG). Zusätzlich besteht eine persönliche Pflicht zur regelmäßigen Teilnahme an Schulungen.

Weil § 30 Absatz 2 Nummer 4 BSIG betroffene Einrichtungen verpflichtet, die Sicherheit ihrer Lieferkette und die Beziehungen zu ihren unmittelbaren Anbietern zu adressieren. Betroffene Kunden geben Anforderungen daher an ihre Lieferanten weiter. Für den Lieferanten entsteht daraus keine gesetzliche Pflicht, wohl aber eine vertragliche — und eine dauerhafte Nachweisaufgabe.

Der wesentliche Aufwand liegt nicht in der Einführung, sondern im Betrieb. Er verteilt sich auf wiederkehrende Kontrollen, Wirksamkeitsbewertungen, Lieferantenbewertungen, Schulungen und Schulungsnachweise, Notfallübungen, Dokumentenpflege, Nachführung der Registrierungsdaten und die Aufrechterhaltung der Meldefähigkeit. Wie hoch dieser Aufwand ausfällt, hängt vor allem davon ab, ob dieselben Nachweise über NIS2, ISO 27001, TISAX und Datenschutz hinweg mehrfach oder einmal erhoben werden.

Zum Schluss

NIS2 ist kein Ereignis. Es läuft weiter. Jeden Monat, über alle Anforderungen hinweg.

Die Registrierung ist erledigt oder wird nachgeholt, die Maßnahmen sind eingeführt — und dann läuft es weiter. Das Gesetz nennt das nicht Betrieb, sondern Wirksamkeit, Regelmäßigkeit und unverzügliche Nachmeldung. Gemeint ist dasselbe. Die Frage ist deshalb nicht, wie schnell Sie NIS2 erledigen. Sie ist erledigbar. Die Frage ist, wer den Betrieb danach trägt — ohne dass Sie dafür eine Governance-Organisation aufbauen.

20 Minuten. Danach wissen Sie, welche Ihrer laufenden Aufgaben wir übernehmen würden und welche bei Ihnen bleiben.

oder direkt an kontakt@viama.one

Ohne Vorbereitung Ihrerseits.

VIAMA Leadership GmbH Äußere Nürnberger Straße 62 91301 Forchheim, Deutschland +49 9191 3454992 · kontakt@viama.one