Zum Inhalt
Cybersecurity

NIS2 für den Mittelstand: was jetzt zu tun ist

NIS2 Mittelstand: wer betroffen ist, welche zehn Pflichtbereiche gelten, welche Meldefristen laufen und was die Geschäftsleitung in 90 Tagen tun sollte.

Veröffentlicht am 4 Min. Lesezeit

Besprechungstisch mit dunkelblauer Dokumentenablage und Tablet vor einer Glasfront mit Stadtblick.

Seit dem 6. Dezember 2025 ist das deutsche NIS-2-Umsetzungsgesetz (NIS2UmsuCG) in Kraft. Betroffene Einrichtungen müssen sich bis zum 6. März 2026 beim Bundesamt für Sicherheit in der Informationstechnik (BSI) registrieren. Das BSI schätzt die Zahl der betroffenen Einrichtungen auf rund 29.500, viele davon mittelständische Unternehmen, die bisher keiner Sicherheitsregulierung unterlagen.

Wer betroffen ist

Die EU-Richtlinie (EU) 2022/2555 und ihre deutsche Umsetzung erfassen Unternehmen nach Sektor und Größe. Betroffen ist, wer in einem der 18 Sektoren tätig ist und mindestens 50 Beschäftigte oder mindestens 10 Millionen Euro Jahresumsatz oder Bilanzsumme hat. Besonders wichtige und wichtige Einrichtungen unterliegen denselben Anforderungen, unterscheiden sich aber in Aufsicht und Bußgeldhöhe.

Die Sektoren reichen von Energie, Verkehr, Bankwesen, Gesundheit, digitaler Infrastruktur und öffentlicher Verwaltung bis zu Post- und Kurierdiensten, Abfallwirtschaft, Chemie, Lebensmitteln und dem verarbeitenden Gewerbe (unter anderem Medizinprodukte, Elektronik, Maschinenbau, Fahrzeugbau).

Auch wer die Schwellen nicht erreicht, bleibt selten unberührt. NIS2 verpflichtet betroffene Einrichtungen, die Sicherheit ihrer Lieferkette zu steuern. Kunden verlangen Nachweise zu Backup, Zugriffskontrolle und Vorfallmeldung oder nehmen Sicherheitsklauseln in Verträge auf. Die Betroffenheitsprüfung umfasst deshalb zwei Fragen: ob das eigene Unternehmen unter das Gesetz fällt und welche Kunden darunter fallen.

Die zehn Pflichtbereiche

Das neue BSI-Gesetz verlangt in § 30 geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen in zehn Bereichen:

  1. Risikomanagement: dokumentierte, regelmäßig aktualisierte Konzepte zur Risikoanalyse.
  2. Vorfallbewältigung: Sicherheitsvorfälle erkennen, bewerten, eindämmen und melden.
  3. Backup und Business Continuity: Datensicherung, Wiederanlaufplanung und Krisenmanagement, orientiert an der 3-2-1-Regel und dem BSI-Standard 200-4.
  4. Sicherheit der Lieferkette: Bewertung und vertragliche Anforderungen an Dienstleister und Zulieferer.
  5. Schwachstellenmanagement: Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen, einschließlich Patch-Prozess.
  6. Wirksamkeitsprüfung: Audits, Tests und Wiederherstellungsübungen.
  7. Schulung: Cyberhygiene und Sensibilisierung aller Mitarbeitenden, ausdrücklich auch der Geschäftsleitung.
  8. Kryptografie: Verschlüsselung von Datenträgern, Datenübertragung und E-Mail.
  9. Zugriffskontrolle und MFA: Berechtigungskonzepte, Asset-Management und Mehrfaktor-Authentifizierung.
  10. Sichere Kommunikation: gesicherte Sprach-, Video- und Textkommunikation, auch für den Notfall.

Für die meisten mittelständischen Unternehmen haben die Bereiche 3, 5 und 9 den größten Nachholbedarf. Ein Backup, das Angreifer nicht löschen können, ein Patch-Prozess mit festen Fristen und MFA an allen Fernzugängen sind zugleich die Maßnahmen, die reale Angriffe am zuverlässigsten stoppen. In welcher Phase sie greifen, beschreibt der Beitrag Wie Hackerangriffe ablaufen.

Meldefristen und Verantwortung der Geschäftsleitung

Erhebliche Sicherheitsvorfälle müssen dem BSI in mehreren Stufen gemeldet werden. Die Fristen laufen ab Kenntnis des Vorfalls.

StufeFristInhalt
Frühwarnung24 StundenErste Meldung, Verdacht auf rechtswidrigen Eingriff, mögliche grenzüberschreitende Auswirkungen
Meldung72 StundenAktualisierung, erste Bewertung von Schwere und Auswirkungen, bekannte Indikatoren
ZwischenberichtAuf Anfrage des BSIStatusaktualisierung
AbschlussberichtEin MonatAusführliche Beschreibung, Ursache, ergriffene Maßnahmen

Wer diese Fristen einhalten will, braucht vorher eine Definition, was im eigenen Unternehmen ein erheblicher Vorfall ist, und einen benannten Ansprechpartner, der die Meldung auch am Wochenende auslösen kann.

Die Geschäftsleitung ist verpflichtet, die Risikomanagementmaßnahmen zu billigen und ihre Umsetzung zu überwachen. Verletzt sie diese Pflichten, kann sie persönlich für den entstandenen Schaden haften. Die Bußgelder reichen bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes bei besonders wichtigen Einrichtungen und bis zu 7 Millionen Euro oder 1,4 Prozent bei wichtigen Einrichtungen.

Die Umsetzung kann ein Dienstleister übernehmen, die Verantwortung für Billigung und Überwachung bleibt bei der Geschäftsleitung. Das Thema braucht deshalb einen Beschluss, ein Budget und eine Person, die regelmäßig berichtet.

Die ersten 90 Tage

  1. Woche 1 bis 2: Betroffenheit feststellen. Sektor, Beschäftigtenzahl, Umsatz und Bilanzsumme prüfen, Einordnung schriftlich festhalten, auch wenn sie lautet: nicht betroffen.
  2. Woche 2 bis 4: Registrieren und Zuständigkeit klären. Registrierung beim BSI, Kontaktstelle benennen, Verantwortung in der Geschäftsleitung festlegen. Wer die Frist versäumt hat, holt die Registrierung sofort nach und dokumentiert die Gründe.
  3. Woche 3 bis 6: Ist-Zustand aufnehmen. Die zehn Pflichtbereiche gegen den tatsächlichen Stand prüfen: Inventar, Berechtigungen, Backup, Patch-Stand, Fernzugänge, Dienstleisterverträge. Den Rahmen eines strukturierten Sicherheitschecks beschreibt die Seite Cybersecurity.
  4. Woche 6 bis 10: Schnellmaßnahmen umsetzen. MFA an allen Fernzugängen, getrenntes Backup, Patch-Fristen, Meldeprozess mit Vorlage und Ansprechpartner, Schulung der Geschäftsleitung.
  5. Woche 10 bis 13: Dokumentieren und planen. Risikoanalyse, Maßnahmenplan mit Terminen und Verantwortlichen, Bewertung der Lieferanten, Turnus für die Überprüfung.

Das Wichtigste in Kürze

  • Betroffen ist, wer in einem der 18 Sektoren tätig ist und 50 Beschäftigte oder 10 Millionen Euro Umsatz erreicht; Zulieferer betroffener Kunden trifft NIS2 indirekt.
  • Backup, Schwachstellenmanagement und MFA sind die Pflichtbereiche mit dem größten Nachholbedarf und der größten Wirkung.
  • Die Geschäftsleitung haftet persönlich für Billigung und Überwachung der Maßnahmen und braucht Beschluss, Budget und regelmäßige Berichte.

Wie DEVACON Sicherheitsstrategie, Budget und Prioritäten strukturiert, beschreibt die Seite IT-Consulting und Strategie.

Themen NIS2 Compliance Mittelstand Risikomanagement Meldepflicht

Dieser Beitrag stammt aus dem DEVACON Blog und wurde für die neue Website redaktionell überarbeitet.