Betroffenheit prüfen
Mit der Betroffenheitsprüfung des BSI klären, ob Ihr Unternehmen unter das Gesetz fällt.
Ratgeber · Stand: September 2026
Seit dem 6. Dezember 2025 gilt in Deutschland das NIS-2-Umsetzungsgesetz. Es verpflichtet rund 29.500 Unternehmen und Einrichtungen zu mehr Cybersicherheit, darunter viele Mittelständler. Hier lesen Sie, wie Sie prüfen, ob Ihr Betrieb dazugehört, und warum das Thema auch kleinere Zulieferer betrifft.
Entscheidend sind zwei Fragen: Gehört Ihr Unternehmen zu einer der im Gesetz genannten Branchen, und erreicht es eine bestimmte Größe?
Zu den Branchen gehören unter anderem Energie, Verkehr, Gesundheitswesen, digitale Infrastruktur, Abfallwirtschaft, Chemie, Lebensmittel und Teile des verarbeitenden Gewerbes, etwa der Maschinenbau oder die Herstellung von Fahrzeugen und elektrischen Geräten. Einige Anbieter sind unabhängig von ihrer Größe betroffen.
Ob Ihr Unternehmen dazugehört, prüfen Sie am sichersten mit der Betroffenheitsprüfung des BSI. Ihren Einzelfall klären Sie im Zweifel mit Ihrer Rechtsberatung.
Betroffene Unternehmen haben vor allem vier Pflichten:
Bei Verstößen drohen Bußgelder, bei wichtigen Einrichtungen bis zu 7 Millionen Euro oder 1,4 Prozent des weltweiten Jahresumsatzes.
Viele Betriebe liegen unter den Schwellenwerten. Sind aber Ihre Kunden betroffen, müssen diese auch die Sicherheit ihrer Lieferkette berücksichtigen. Zulieferer und Dienstleister werden deshalb zunehmend nach ihren Schutzmaßnahmen gefragt, etwa in Fragebögen oder Verträgen.
Wer die Grundlagen im Griff hat, also Updates, Datensicherung, Mehrfaktor-Anmeldung, Virenschutz und einen Notfallplan, kann solche Fragen gelassen beantworten.
Schritt für Schritt
Mit der Betroffenheitsprüfung des BSI klären, ob Ihr Unternehmen unter das Gesetz fällt.
Falls ja und noch nicht geschehen: umgehend beim BSI registrieren.
Welche Schutzmaßnahmen gibt es schon, wo sind Lücken? Einen ersten Überblick gibt eine Bestandsaufnahme Ihrer IT.
Lücken nach Dringlichkeit schließen, Zuständigkeiten und Meldewege festlegen und die Geschäftsleitung schulen.
Häufige Fragen
In der Regel nicht direkt, es sei denn, Umsatz und Bilanzsumme liegen über den Schwellenwerten oder Sie gehören zu den größenunabhängig betroffenen Anbietern. Indirekt kann es Sie über Kunden betreffen, die von ihren Zulieferern Nachweise zur IT-Sicherheit verlangen.
Mit der kostenlosen Betroffenheitsprüfung des BSI. Sie fragt Branche und Unternehmensgröße ab und zeigt, ob das Gesetz voraussichtlich für Sie gilt.
Nein. Er gibt einen Überblick. Ob und wie das Gesetz für Ihr Unternehmen gilt, klären Sie im Zweifel mit Ihrer Rechtsberatung. Bei der technischen Umsetzung unterstützen wir Sie.
In einer kostenlosen Bestandsaufnahme sehen wir uns an, wie Ihre IT geschützt ist. Danach setzen wir die technischen Maßnahmen um, etwa Datensicherung, Updates, Mehrfaktor-Anmeldung, Virenschutz, Firewall und Schulungen für Ihr Team. Mehr zu IT-Sicherheit & Backup
Quellen
Stand: September 2026. Die Angaben stammen vom Bundesamt für Sicherheit in der Informationstechnik (BSI):
Nächster Schritt
In einer kostenlosen Bestandsaufnahme prüfen wir Ihre Schutzmaßnahmen und sagen Ihnen, welche Schritte zuerst sinnvoll sind, ob mit oder ohne NIS2-Pflicht.