IT-Dienstleister im Allgäu

NIS2 im Mittelstand: Ist mein Unternehmen betroffen?

Mit dem NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 das neue BSI-Gesetz in Kraft getreten. Statt einiger hundert Betreiber kritischer Infrastrukturen sind jetzt rund 30.000 Unternehmen in Deutschland zu Cybersicherheit verpflichtet, darunter viele Mittelständler, die davon noch nichts wissen.

Wer betroffen ist

Ob ein Unternehmen unter NIS2 fällt, hängt von zwei Fragen ab: In welcher Branche ist es tätig, und wie groß ist es?

Die Branchen stehen in den Anlagen des BSI-Gesetzes. Neben Energie, Verkehr, Gesundheit und digitaler Infrastruktur gehören dazu auch Bereiche, die viele nicht erwarten: das verarbeitende Gewerbe, etwa Maschinenbau, die Herstellung elektrischer Ausrüstungen, elektronischer Erzeugnisse und von Fahrzeugen und Fahrzeugteilen, außerdem die Lebensmittelherstellung, die Abfallwirtschaft, Chemie sowie Post- und Kurierdienste.

Bei der Größe gelten zwei Stufen:

  • Wichtige Einrichtung: ab 50 Beschäftigten oder mehr als 10 Mio. € Jahresumsatz und Jahresbilanzsumme.
  • Besonders wichtige Einrichtung: ab 250 Beschäftigten oder mehr als 50 Mio. € Jahresumsatz und mehr als 43 Mio. € Bilanzsumme.

Maßgeblich ist die Tätigkeit, nicht der Eintrag im Handelsregister. Ein Maschinenbauer mit 60 Beschäftigten ist in aller Regel betroffen, auch wenn er sich selbst nie als kritische Infrastruktur gesehen hat.

Welche Pflichten gelten

  • Registrierung beim BSI. Die Frist dafür lief drei Monate nach Inkrafttreten ab. Wer sie verpasst hat, sollte die Registrierung jetzt nachholen.
  • Risikomanagement: angemessene technische und organisatorische Maßnahmen, unter anderem zu Zugriffskontrolle, Datensicherung, Notfallplanung, Verschlüsselung, Schwachstellenmanagement und zur Sicherheit in der Lieferkette.
  • Meldepflicht bei erheblichen Sicherheitsvorfällen: eine erste Meldung innerhalb von 24 Stunden, eine ausführlichere nach 72 Stunden und ein Abschlussbericht nach einem Monat.
  • Verantwortung der Geschäftsleitung: Sie muss die Maßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Bei Verstößen haftet sie persönlich.

Die Bußgelder reichen bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes für besonders wichtige und bis zu 7 Mio. € oder 1,4 % für wichtige Einrichtungen.

Auch nicht betroffene Betriebe spüren NIS2

Betroffene Unternehmen müssen die Sicherheit ihrer Lieferkette berücksichtigen. Sie geben die Anforderungen deshalb an ihre Zulieferer und Dienstleister weiter, meist über Fragebögen, Vertragsklauseln oder die Forderung nach einem Nachweis wie ISO 27001. Wer an NIS2-pflichtige Kunden liefert, sollte sich darauf einstellen, auch wenn er selbst unter den Schwellenwerten liegt.

So fangen Sie an

  • Betroffenheit prüfen: Branche und Größe mit den Anlagen des BSI-Gesetzes abgleichen. Das BSI bietet dafür eine Betroffenheitsprüfung online an.
  • Registrieren, falls noch nicht geschehen.
  • Bestandsaufnahme: Welche Systeme, Daten und Zugänge gibt es, und wie sind sie heute geschützt?
  • Die größten Lücken zuerst schließen, typischerweise Datensicherung, Mehrfaktor-Anmeldung und Updates.
  • Einen Meldeweg für Sicherheitsvorfälle festlegen, damit im Ernstfall klar ist, wer innerhalb von 24 Stunden was meldet.

Wer bereits nach ISO 27001 zertifiziert ist, deckt einen großen Teil der Anforderungen ab.

Dieser Artikel gibt einen Überblick und ersetzt keine Rechts- oder Steuerberatung.

Häufige Fragen

Gilt NIS2 auch für kleine Unternehmen?

Unter 50 Beschäftigten und mit weniger als 10 Mio. € Umsatz sind Unternehmen in der Regel nicht selbst betroffen. Ausnahmen gibt es für einige Bereiche wie bestimmte digitale Dienste. Über die Lieferkette können die Anforderungen trotzdem ankommen.

Brauchen wir eine ISO-27001-Zertifizierung?

Das Gesetz schreibt keine Zertifizierung vor. Eine ISO 27001 ist aber der gängigste Weg, die geforderten Maßnahmen strukturiert umzusetzen und gegenüber Kunden nachzuweisen.

Wer muss einen Sicherheitsvorfall melden?

Das betroffene Unternehmen selbst, über das Meldeportal des BSI. Die Geschäftsleitung sollte vorher festlegen, wer im Ernstfall meldet und wer vertritt.