Seit 6. Dezember 2025 in Deutschland verbindlich

NIS-2 kommt: Ist Ihr Unternehmen bereit für die neue EU-Cybersecurity-Richtlinie?

Werden Sie jetzt NIS-2-konform, vermeiden Sie persönliche Haftungsrisiken und stärken Sie Ihre digitale Widerstandsfähigkeit.

✓ Ohne Registrierung starten✓ 21 konkrete Maßnahmen✓ Sofortige Auswertung
29.500Einrichtungen in Deutschland
24 hbis zur Frühwarnung
10Mindestanforderungen
ChefsacheUmsetzung und Überwachung
Betroffenheit klären

Was ist NIS-2 – und wer ist betroffen?

Die Richtlinie (EU) 2022/2555 schafft ein einheitlich hohes Cybersicherheitsniveau in der EU. In Deutschland gelten die umgesetzten Pflichten seit Dezember 2025.

Typischer Mittelstands-Check

Größe und Branche gemeinsam betrachten.

Unternehmen in den erfassten Sektoren fallen in der Regel in den Anwendungsbereich, wenn sie als mittleres Unternehmen gelten. Die Einordnung hängt nicht allein von der Beschäftigtenzahl ab.

01

50 bis unter 250 Beschäftigte im Unternehmen oder in der relevanten Unternehmensgruppe

02

10 bis 50 Mio. EUR Jahresumsatz beziehungsweise eine Bilanzsumme bis 43 Mio. EUR

03

Tätigkeit in einem erfassten Sektor wie Energie, Gesundheit, Transport, digitale Dienste oder ausgewählte Produktion

Die konkrete Einstufung folgt dem BSI-Gesetz und kann durch Sonderregeln, Unternehmensverflechtungen oder die Art des Dienstes abweichen.

Artikel 21

Die 10 Mindestanforderungen auf einen Blick.

Gefordert sind angemessene, verhältnismäßige und wirksame Maßnahmen. Sie müssen dem Stand der Technikentsprechen und nachweisbar umgesetzt sein.

Ihr NIS-2-Arbeitsprogramm10 Kategorien · 21 konkrete Maßnahmen
01

Risikoanalyse

Konzepte zur Risikoanalyse und zur Sicherheit Ihrer Informationssysteme.

02

Bewältigung von Vorfällen

Ein strukturierter Prozess für Erkennung, Reaktion, Eskalation und Nachbereitung.

03

Business Continuity

Backups, Wiederanlauf, Disaster Recovery und belastbares Krisenmanagement.

04

Lieferkettensicherheit

Sicherheitsanforderungen und Prüfungen für Zulieferer und Dienstleister.

05

Sichere Beschaffung

Sicherheit bei Erwerb, Entwicklung und Wartung von IT-Systemen.

06

Wirksamkeitsprüfung

Regelmäßige Bewertung, ob die getroffenen Maßnahmen tatsächlich wirken.

07

Cyberhygiene

Grundlegende Sicherheitspraktiken und passende Schulungen für Beschäftigte.

08

Kryptografie

Verbindliche Vorgaben für Verschlüsselung und sicheres Schlüsselmanagement.

09

Personalsicherheit

Zugriffskontrolle, Berechtigungsmanagement und transparente Asset-Verantwortung.

10

Multi-Faktor-Authentifizierung

MFA für kritische Zugänge sowie sichere Sprach-, Video- und Textkommunikation.

Governance & Haftung

Cybersicherheit ist jetzt Chefsache.

Die Geschäftsleitung muss die erforderlichen Risikomanagementmaßnahmen umsetzen und deren Umsetzung überwachen. Das lässt sich nicht vollständig an IT oder CISO delegieren.

Persönliche Verantwortung

Bei schuldhafter Pflichtverletzung kann die Geschäftsleitung gegenüber der eigenen Einrichtung persönlich für entstandene Schäden haften.

01

Umsetzung steuern

Ziele, Verantwortlichkeiten und Ressourcen verbindlich festlegen.

02

Wirksamkeit überwachen

Status, Risiken und Abweichungen regelmäßig auf Leitungsebene prüfen.

03

Regelmäßig schulen

Leitungsorgane müssen ausreichende Kenntnisse zur Bewertung von Cyberrisiken erwerben.

Risiko bei Nicht-Compliance

Nichtstun ist keine risikofreie Option.

Neben Bußgeldern drohen persönliche Haftungsrisiken, aufsichtsrechtliche Maßnahmen, Betriebsunterbrechungen und Vertrauensverlust bei Kunden.

Besonders wichtige EinrichtungenBis zu 10 Mio. EUR

oder 2 % des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist.

Wichtige EinrichtungenBis zu 7 Mio. EUR

oder 1,4 % des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist.

Erheblicher Sicherheitsvorfall24 Stunden

für die Frühwarnung ab Kenntnis des Vorfalls; weitere Meldestufen folgen.

NIS-2 Assessment

Wo steht Ihr Unternehmen heute? Unser NIS-2 Assessment gibt Klarheit.

Eine Gap-Analyse ist der effizienteste Startpunkt: Der Soll-Ist-Vergleich identifiziert konkrete Lücken, schafft eine belastbare Priorisierung und macht den weiteren Aufwand planbar.

  • 21 konkrete Maßnahmen strukturiert bewerten
  • Erfüllungsgrad je Kategorie sichtbar machen
  • Handlungsfelder für Ihre Roadmap ableiten
Jetzt das NIS2-Assessment starten
FAQ

Häufige Fragen zu NIS-2.

Die wichtigsten Antworten für eine erste, belastbare Orientierung.

Gilt NIS-2 automatisch für jedes Unternehmen ab 50 Beschäftigten?+

Nein. Neben der Unternehmensgröße ist entscheidend, ob Ihr Unternehmen in einem erfassten Sektor tätig ist oder eine ausdrücklich genannte Einrichtungsart betreibt. Auch verbundene Unternehmen und Sonderregeln können die Einordnung beeinflussen. Eine Betroffenheitsprüfung sollte deshalb immer am Anfang stehen.

Kann ein kleineres Unternehmen trotzdem betroffen sein?+

Ja. Bestimmte Einrichtungsarten fallen unabhängig von ihrer Größe in den Anwendungsbereich. Außerdem können regulierte Kunden Sicherheitsanforderungen vertraglich an kleinere Lieferanten und Dienstleister weitergeben.

Reicht eine ISO-27001-Zertifizierung für NIS-2 aus?+

ISO 27001 schafft eine sehr gute Grundlage, ersetzt aber nicht automatisch die Prüfung aller gesetzlichen NIS-2-Pflichten. Meldewege, Geschäftsleitungsverantwortung, Registrierung und konkrete Nachweise müssen zusätzlich betrachtet werden.

Was ist der sinnvollste erste Schritt?+

Starten Sie mit einer strukturierten Gap-Analyse. Sie zeigt, welche Anforderungen bereits erfüllt sind, wo Nachweise fehlen und welche Maßnahmen nach Risiko, Aufwand und Dringlichkeit priorisiert werden sollten.

Orientierung durch anerkannte Standards: ISO 27001 oder BSI IT-Grundschutz helfen, die geforderten Maßnahmen systematisch und nachweisbar umzusetzen.

Informationen des BSIRichtlinie (EU) 2022/2555