Ratgeber · Sicherheit

NIS2 im Mittelstand: Betroffenheit prüfen, Pflichten verstehen, sauber starten

Mit NIS2 bekommen deutlich mehr Unternehmen gesetzliche Pflichten zur Cybersicherheit. Dieser Ratgeber zeigt, wer betroffen ist, was verlangt wird und welche technischen Maßnahmen Sie ohnehin brauchen – Stand 2026, ohne Juristendeutsch.

Stand: Oktober 2026 · Redaktion STKom, Lehre

NIS2 gilt in Deutschland über das NIS2-Umsetzungsgesetz und verpflichtet deutlich mehr Unternehmen als bisher zu Risikomanagement, Meldungen und Registrierung beim BSI. Direkt betroffen sind vor allem Unternehmen ab 50 Beschäftigten oder mit mehr als 10 Mio. € Umsatz und Bilanzsumme, wenn sie in einem der im Gesetz genannten Sektoren tätig sind. Viele kleinere Betriebe trifft NIS2 indirekt – über die Anforderungen ihrer Kunden an die Lieferkette.

Was hinter NIS2 steckt

NIS2 ist eine EU-Richtlinie (2022/2555) zur Netz- und Informationssicherheit. Sie ersetzt die erste NIS-Richtlinie, die vor allem Betreiber kritischer Infrastrukturen betraf. Die Mitgliedstaaten mussten NIS2 in nationales Recht übertragen; in Deutschland geschieht das über das NIS2-Umsetzungsgesetz (NIS2UmsuCG), das vor allem das BSI-Gesetz neu fasst. Zuständige Aufsicht ist das Bundesamt für Sicherheit in der Informationstechnik (BSI).

Der Kern der Regelung ist schlicht: Wer für Wirtschaft und Gesellschaft wichtig ist, soll Cyberrisiken systematisch steuern, Vorfälle schnell melden und die Verantwortung dafür in der Geschäftsleitung verankern. Neu ist vor allem die Breite – statt einiger Hundert KRITIS-Betreiber fallen nun mehrere Zehntausend Unternehmen in Deutschland unter die Regeln.

Wichtig: Dieser Ratgeber ersetzt keine Rechtsberatung. Ob und wie Ihr Unternehmen konkret betroffen ist, klären Sie im Zweifel mit einer Fachanwältin oder einem Fachanwalt. Einen Überblick über die Begriffe finden Sie im Glossar unter NIS2.

Wer direkt betroffen ist

Ob NIS2 für Sie gilt, entscheiden zwei Fragen: In welchem Sektor sind Sie tätig, und wie groß ist Ihr Unternehmen?

Die Sektoren

Das Gesetz unterscheidet Sektoren mit hoher Kritikalität (etwa Energie, Verkehr, Bankwesen, Gesundheitswesen, Trinkwasser, digitale Infrastruktur) und sonstige kritische Sektoren. Zu Letzteren gehören zum Beispiel Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel sowie das verarbeitende Gewerbe in bestimmten Bereichen – darunter Maschinenbau, Fahrzeugbau, Elektronik und Medizinprodukte. Gerade für Industrie und Zulieferer in der Region Braunschweig–Wolfsburg lohnt deshalb ein genauer Blick.

Die Größe

Grundsätzlich betroffen sind mittlere und große Unternehmen in diesen Sektoren: ab 50 Beschäftigten oder mit mehr als 10 Mio. € Jahresumsatz und Jahresbilanzsumme. Ab 250 Beschäftigten oder mehr als 50 Mio. € Umsatz und 43 Mio. € Bilanzsumme gelten Unternehmen in Sektoren hoher Kritikalität als „besonders wichtige Einrichtungen“. Einige Anbieter – etwa bestimmte DNS-Dienste oder Vertrauensdiensteanbieter – sind unabhängig von ihrer Größe erfasst.

Das BSI bietet auf seiner Website eine Betroffenheitsprüfung an, mit der Sie eine erste Einschätzung bekommen.

Indirekt betroffen: die Lieferkette

Auch wenn Ihr Betrieb unter den Schwellenwerten liegt, kann NIS2 Sie erreichen. Betroffene Unternehmen müssen nämlich die Sicherheit ihrer Lieferkette berücksichtigen. In der Praxis heißt das: Fragebögen zur IT-Sicherheit, neue Klauseln in Rahmenverträgen, Nachweise über Backups, Virenschutz oder Zugriffsschutz.

Für einen Handwerksbetrieb, der die Haustechnik eines Energieversorgers wartet, oder einen Zulieferer eines Fahrzeugherstellers kommen solche Anfragen oft früher als jede Behördenpost. Wer dann bereits dokumentierte Grundmaßnahmen vorweisen kann, beantwortet die Fragen in einem Nachmittag statt in Wochen.

Welche Pflichten das Gesetz vorsieht

Für betroffene Unternehmen gelten im Wesentlichen vier Pflichtenblöcke:

  1. Registrierung beim BSI über das dafür vorgesehene Portal.
  2. Risikomanagementmaßnahmen, die dem Stand der Technik entsprechen und verhältnismäßig sind.
  3. Meldepflichten bei erheblichen Sicherheitsvorfällen: eine erste Meldung (Frühwarnung) innerhalb von 24 Stunden, eine Meldung mit erster Bewertung innerhalb von 72 Stunden und ein Abschlussbericht innerhalb eines Monats.
  4. Verantwortung der Geschäftsleitung: Sie muss die Maßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Bei Pflichtverletzungen kann sie haften.

Zu den geforderten Risikomaßnahmen zählen unter anderem: Konzepte zur Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Backup-Management und Notfallplanung, Sicherheit in der Lieferkette, Umgang mit Schwachstellen, Schulungen, Verschlüsselung, Zugriffskontrolle sowie der Einsatz von Multi-Faktor-Authentifizierung. Wie genau Sie diese Punkte umsetzen, schreibt das Gesetz nicht vor – sie müssen zu Ihrem Risiko passen und dokumentiert sein.

Die ersten Schritte für Ihr Unternehmen

Niemand muss NIS2 an einem Wochenende erledigen. Sinnvoll ist eine Reihenfolge, die schnell Klarheit schafft und die größten Risiken zuerst abbaut:

  1. Betroffenheit klären: Sektor und Größe prüfen, Ergebnis schriftlich festhalten – auch ein „nicht betroffen“.
  2. Bestandsaufnahme: Welche Systeme, Daten und Dienstleister gibt es? Ohne Inventar keine Risikoanalyse.
  3. Risiken bewerten: Was würde den Betrieb am stärksten treffen – Ausfall der Produktion, des Warenwirtschaftssystems, der E-Mails?
  4. Basismaßnahmen umsetzen: MFA, aktuelle Updates, verwalteter Endgeräteschutz, getestete Datensicherung, Firewall mit gepflegten Regeln.
  5. Meldeweg festlegen: Wer entscheidet im Vorfall, wer meldet, welche Kontakte braucht es? Die 24-Stunden-Frist ist kurz.
  6. Dokumentieren und wiederholen: Maßnahmen, Verantwortliche und Termine für die nächste Überprüfung.

Die technischen Punkte aus Schritt 4 finden Sie ausführlicher in unseren Ratgebern zur Backup-Strategie und zur Passwort- und MFA-Richtlinie.

Grundschutz lohnt sich auch ohne Pflicht

Die Maßnahmen, die NIS2 verlangt, sind keine Sonderwünsche des Gesetzgebers. Es sind die Dinge, die auch ein Betrieb mit zwölf Mitarbeitenden vor einem Erpressungsangriff schützen: ein verwalteter Schutz der Endgeräte mit EDR, eingespielte Updates, eine Datensicherung, die ein Angreifer nicht mitverschlüsseln kann, und Konten, die nicht allein am Passwort hängen.

Wer diese Grundlagen sauber aufsetzt und dokumentiert, ist für Kundenfragebögen gerüstet und hat im Fall der Fälle einen Plan. Und falls Ihr Unternehmen wächst oder in einen betroffenen Sektor hineinrutscht, ist der Sprung zur formalen NIS2-Umsetzung deutlich kleiner.

Häufige Missverständnisse

Rund um NIS2 kursieren einige Annahmen, die in die Irre führen:

„Wir sind zu klein, das betrifft uns nicht.“ Für die direkte Betroffenheit stimmt das unter den Schwellenwerten oft. Über Kundenverträge und Lieferantenfragebögen kommen die Anforderungen aber trotzdem an – häufig mit Fristen, die der Kunde setzt, nicht das Gesetz.

„Das erledigt unser IT-Dienstleister.“ Technische Maßnahmen lassen sich auslagern, die Verantwortung nicht. Die Geschäftsleitung muss die Maßnahmen billigen und ihre Umsetzung überwachen. Ein IT-Partner liefert dafür Umsetzung und Dokumentation, die Entscheidung bleibt im Unternehmen.

„Mit einem Zertifikat sind wir fertig.“ Eine Zertifizierung, etwa nach ISO 27001, kann ein guter Rahmen sein, ist für die meisten Unternehmen aber keine Voraussetzung. Entscheidend ist, dass geeignete Maßnahmen tatsächlich umgesetzt, regelmäßig überprüft und nachvollziehbar dokumentiert sind.

„Ein Vorfall wird erst gemeldet, wenn wir alles wissen.“ Die Frühwarnung innerhalb von 24 Stunden ist bewusst knapp angesetzt. Sie soll erfolgen, bevor alle Fakten klar sind. Wer erst intern ermittelt und dann meldet, riskiert die Frist.

So unterstützt STKom

Wir sind ein IT-Systemhaus, keine Rechtsanwaltskanzlei. Die Frage, ob Sie rechtlich unter NIS2 fallen, beantworten Sie mit juristischer Beratung. Bei der technischen Umsetzung helfen wir: Bestandsaufnahme Ihrer IT, Einrichtung von MFA, Managed Antivirus mit EDR, Firewall und Netzwerksegmentierung sowie eine nachvollziehbare Dokumentation der Maßnahmen.

Unser Monitoring läuft durchgehend, bearbeitet wird zu unseren Geschäftszeiten (Mo–Do 8:30–17:00, Fr 8:30–15:30). Eine Notfallbereitschaft rund um die Uhr bieten wir nicht an – das gehört in Ihren Meldeweg und Ihre Notfallplanung. Einen Überblick über unsere Leistungen finden Sie unter IT-Sicherheit.

Überblick

Wichtige und besonders wichtige Einrichtungen

MerkmalWichtige EinrichtungBesonders wichtige Einrichtung
Größe (Faustregel)ab 50 Beschäftigte oder > 10 Mio. € Umsatz und Bilanzsummeab 250 Beschäftigte oder > 50 Mio. € Umsatz und > 43 Mio. € Bilanzsumme
SektorenSektoren hoher Kritikalität und sonstige kritische Sektorenvor allem Sektoren hoher Kritikalität
Registrierung beim BSIjaja
Meldefristen24 h / 72 h / 1 Monat24 h / 72 h / 1 Monat
Aufsichtanlassbezogen (nach Hinweisen)auch ohne Anlass möglich
Bußgeldrahmen laut Richtliniebis 7 Mio. € oder 1,4 % des weltweiten Umsatzesbis 10 Mio. € oder 2 % des weltweiten Umsatzes

Vereinfachte Darstellung, Stand 2026. Maßgeblich sind das NIS2-Umsetzungsgesetz und die Angaben des BSI. Keine Rechtsberatung.

Häufige Fragen

Fragen zu NIS2

Ist mein Unternehmen von NIS2 betroffen?

Das hängt von Sektor und Größe ab. Direkt betroffen sind in der Regel Unternehmen ab 50 Beschäftigten oder mit mehr als 10 Mio. € Umsatz und Bilanzsumme, wenn sie in einem der im Gesetz genannten Sektoren tätig sind. Eine erste Einschätzung liefert die Betroffenheitsprüfung des BSI. Im Zweifel klären Sie die Frage rechtlich verbindlich mit einer Anwältin oder einem Anwalt.

Was passiert, wenn ich als Kleinbetrieb nicht betroffen bin?

Dann gelten für Sie keine NIS2-Pflichten gegenüber dem BSI. Trotzdem können Kunden, die selbst betroffen sind, Nachweise zu Ihrer IT-Sicherheit verlangen. Halten Sie Grundmaßnahmen wie MFA, Datensicherung und Endgeräteschutz deshalb dokumentiert bereit – das spart Zeit bei Fragebögen und senkt Ihr eigenes Risiko.

Muss die Geschäftsführung selbst geschult werden?

Ja, für betroffene Unternehmen sieht das Gesetz regelmäßige Schulungen der Geschäftsleitung vor. Sie soll Risiken erkennen und die Maßnahmen beurteilen können, die sie billigt und überwacht. Die technische Umsetzung kann sie delegieren, die Verantwortung dafür nicht.

Bietet STKom eine NIS2-Rechtsberatung an?

Nein. Wir setzen technische Maßnahmen um und dokumentieren sie – etwa MFA, verwalteten Virenschutz mit EDR, Firewall und Netzwerktrennung. Die rechtliche Einordnung, ob und in welcher Kategorie Sie betroffen sind, gehört zu einer juristischen Beratung. Beides lässt sich gut kombinieren.

Kontakt

Technische Grundlagen für NIS2 besprechen

Ein paar Sätze genügen. Wir melden uns zu unseren Geschäftszeiten – mit einer ehrlichen Einschätzung, nicht mit einem Verkaufsgespräch.

  • Telefon, Mo–Do 8:30–17:00 Uhr, Fr 8:30–15:30 Uhr05308 935030
  • E-Mailinfo@stkom.de
  • AdresseBerliner Straße 60, 38165 Lehre

AnrufenAnfrage senden