NIS2 in Deutschland: Wer ist betroffen — und was ist zu tun?
Das deutsche Umsetzungsgesetz gilt seit Dezember 2025. Wer betroffen ist, hat keine Wahl — und viele Betriebe wissen bis heute nicht, ob sie dazugehören. Diese Seite ordnet ein, ohne Rechtsberatung zu sein.
Wer fällt in Deutschland unter NIS2?
Betroffen ist ein Unternehmen, wenn drei Dinge zusammenkommen: Es gehört zu einem der achtzehn regulierten Sektoren, es überschreitet die Größenschwelle von 50 Mitarbeitenden oder 10 Millionen Euro Umsatz, und es fällt damit unter die Einstufung als wichtige oder besonders wichtige Einrichtung.
Rechtsgrundlage ist in Deutschland nicht die EU-Richtlinie selbst, sondern das überarbeitete BSI-Gesetz, das über das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) in Kraft gesetzt wurde. Es gilt seit dem 6. Dezember 2025. Geschätzt sind rund 25.000 wichtige und zwischen 5.000 und 10.000 besonders wichtige Einrichtungen betroffen.
Maßgeblich ist der Gesetzestext selbst, nicht diese Zusammenfassung. Die zuständige Stelle ist das Bundesamt für Sicherheit in der Informationstechnik (BSI).
Welche Sektoren sind betroffen?
Achtzehn Sektoren, aufgeteilt in zwei Anlagen: elf Sektoren hoher Kritikalität und sieben weitere kritische Sektoren.
Hohe Kritikalität
Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur (darunter Rechenzentren, Cloud- und DNS-Anbieter), Verwaltung von IKT-Diensten, öffentliche Verwaltung und Weltraum.
Weitere kritische Sektoren
Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe (unter anderem Medizinprodukte, elektrische Geräte, Kraftfahrzeuge), Anbieter digitaler Dienste und Forschung.
Der Punkt, der viele überrascht: Das verarbeitende Gewerbe ist dabei. Ein Maschinenbauer mit 120 Beschäftigten ist keine kritische Infrastruktur im alten Sinn, kann aber sehr wohl unter NIS2 fallen.
Ab welcher Unternehmensgröße gilt NIS2?
Ab 50 Mitarbeitenden oder 10 Millionen Euro Jahresumsatz beziehungsweise Bilanzsumme. Wer darunter liegt und in keiner Sonderregelung steht, fällt in der Regel nicht darunter.
„In der Regel" ist hier wörtlich zu nehmen: Für bestimmte Einrichtungen gilt die Pflicht unabhängig von der Größe — etwa für Teile der digitalen Infrastruktur und Anbieter, deren Ausfall erhebliche Auswirkungen hätte. Die Größenschwelle ist ein Anhaltspunkt, kein Ausschlusskriterium.
Was ist der Unterschied zwischen wichtigen und besonders wichtigen Einrichtungen?
Die Größe und die Strenge der Aufsicht. Besonders wichtige Einrichtungen beginnen bei 250 Mitarbeitenden oder 50 Millionen Euro Umsatz und werden vorab beaufsichtigt; wichtige Einrichtungen ab 50 Mitarbeitenden oder 10 Millionen Euro werden anlassbezogen geprüft.
Die inhaltlichen Pflichten sind weitgehend dieselben. Der Unterschied liegt darin, wie genau hingeschaut wird und wie hoch die Bußgelder ausfallen — nicht darin, was zu tun ist.
Welche Fristen gelten bei einem Sicherheitsvorfall?
Drei gestaffelte Meldungen, alle gerechnet ab Kenntnisnahme, nicht ab Beginn des Vorfalls: Frühwarnung binnen 24 Stunden, vollständige Meldung binnen 72 Stunden, Abschlussbericht einen Monat nach der Meldung.
Der Unterschied zwischen „Beginn" und „Kenntnisnahme" ist keine Spitzfindigkeit. Wer einen Einbruch drei Wochen später entdeckt, hat ab diesem Moment 24 Stunden — nicht längst verstrichene Fristen. Beide Zeitpunkte müssen deshalb getrennt festgehalten werden.
Was im Audit tatsächlich geprüft wird, ist etwas anderes als die Meldung selbst: ob die Erheblichkeit eines Vorfalls überhaupt bewertet wurde. Auch ein begründetes „nicht meldepflichtig" ist ein Nachweis. Daran scheitern Organisationen häufiger als an der Frist.
Welche Pflichten hat die Geschäftsleitung?
Die Geschäftsleitung muss die Risikomanagementmaßnahmen billigen und ihre Umsetzung überwachen — und haftet dafür persönlich. Delegieren an die IT entbindet nicht.
Dazu kommt eine Schulungspflicht für die Leitungsebene selbst. Das ist der Punkt, der NIS2 von früheren Regelungen unterscheidet: Es ist keine reine IT-Angelegenheit mehr.
Die zehn Maßnahmen aus Artikel 21
Risikoanalyse und Sicherheitskonzepte, Bewältigung von Sicherheitsvorfällen, Betriebskontinuität und Krisenmanagement, Sicherheit der Lieferkette, Sicherheit bei Erwerb und Wartung von Systemen, Bewertung der Wirksamkeit, Cyberhygiene und Schulungen, Kryptografie, Zugriffskontrolle und Asset-Management sowie Multi-Faktor-Authentisierung.
Was passiert bei Verstößen?
Bußgelder bis 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes für besonders wichtige Einrichtungen, bis 7 Millionen Euro oder 1,4 Prozent für wichtige. Maßgeblich ist jeweils der höhere Betrag.
Praktisch relevanter als die Höchstsummen ist etwas anderes: Betroffene Einrichtungen müssen sich beim BSI registrieren. Die ursprüngliche Frist lief im März 2026 ab. Wer bis heute nicht registriert ist und betroffen wäre, sollte das nicht weiter aufschieben — den aktuellen Stand dazu nennt das BSI selbst.
Was ist jetzt konkret zu tun?
In dieser Reihenfolge: Betroffenheit prüfen, gegebenenfalls registrieren, dann die Maßnahmen aus Artikel 21 aufbauen — und vor allem so, dass sich später belegen lässt, dass sie gelebt wurden.
Der letzte Teil wird regelmäßig unterschätzt. Eine Aufsichtsbehörde fragt rückwirkend: Wie haben Sie das vergangene Jahr über gearbeitet? Ein Register, das angelegt wird, wenn die Frage kommt, hat für genau diesen Zeitraum keine Belege. Deshalb ist der entscheidende Schritt nicht ein Dokument, sondern eine Arbeitsweise, bei der die Spur nebenbei entsteht.
Wie das praktisch aussieht: Meldefristen mit Fristenwächter, begründungspflichtige Erheblichkeitsbewertung und die zehn Maßnahmen aus Artikel 21 — abgebildet in einem System.
NIS2 in EntrutraceKeine Rechtsberatung. Diese Seite ordnet den Stand vom 20.09.2026 ein und ersetzt weder den Gesetzestext noch anwaltlichen Rat. Ob Ihre Organisation in den Anwendungsbereich fällt, hängt an Sektor, Größe und Sonderregelungen und ist im Zweifel juristisch zu klären. Zuständige Stelle in Deutschland ist das BSI.