Ratgeber · Stand: September 2026

NIS2: Betrifft das neue Cybersicherheitsgesetz Ihren Betrieb?

Seit dem 6. Dezember 2025 gilt in Deutschland das NIS-2-Umsetzungsgesetz. Es verpflichtet rund 29.500 Unternehmen und Einrichtungen zu mehr Cybersicherheit, darunter viele Mittelständler. Hier lesen Sie, wie Sie prüfen, ob Ihr Betrieb dazugehört, und warum das Thema auch kleinere Zulieferer betrifft.

Wer betroffen ist

Entscheidend sind zwei Fragen: Gehört Ihr Unternehmen zu einer der im Gesetz genannten Branchen, und erreicht es eine bestimmte Größe?

  • Wichtige Einrichtungen: ab 50 Beschäftigten oder mit mehr als 10 Millionen Euro Jahresumsatz und mehr als 10 Millionen Euro Bilanzsumme.
  • Besonders wichtige Einrichtungen: ab 250 Beschäftigten oder mit mehr als 50 Millionen Euro Jahresumsatz und mehr als 43 Millionen Euro Bilanzsumme.

Zu den Branchen gehören unter anderem Energie, Verkehr, Gesundheitswesen, digitale Infrastruktur, Abfallwirtschaft, Chemie, Lebensmittel und Teile des verarbeitenden Gewerbes, etwa der Maschinenbau oder die Herstellung von Fahrzeugen und elektrischen Geräten. Einige Anbieter sind unabhängig von ihrer Größe betroffen.

Ob Ihr Unternehmen dazugehört, prüfen Sie am sichersten mit der Betroffenheitsprüfung des BSI. Ihren Einzelfall klären Sie im Zweifel mit Ihrer Rechtsberatung.

Welche Pflichten gelten

Betroffene Unternehmen haben vor allem vier Pflichten:

  • Registrierung beim BSI. Die Frist dafür ist abgelaufen. Wer betroffen ist und sich noch nicht registriert hat, sollte das umgehend nachholen.
  • Erhebliche Sicherheitsvorfälle melden: eine erste Meldung innerhalb von 24 Stunden, eine ausführlichere innerhalb von 72 Stunden und einen Abschlussbericht nach spätestens einem Monat.
  • Risikomanagement: angemessene technische und organisatorische Maßnahmen, etwa Datensicherung und Notfallplanung, Zugriffskontrolle, Mehrfaktor-Anmeldung, Schulungen und die Sicherheit der Lieferkette.
  • Verantwortung der Geschäftsleitung: Sie muss die Maßnahmen billigen, ihre Umsetzung überwachen und sich regelmäßig schulen lassen.

Bei Verstößen drohen Bußgelder, bei wichtigen Einrichtungen bis zu 7 Millionen Euro oder 1,4 Prozent des weltweiten Jahresumsatzes.

Warum auch kleinere Betriebe betroffen sein können

Viele Betriebe liegen unter den Schwellenwerten. Sind aber Ihre Kunden betroffen, müssen diese auch die Sicherheit ihrer Lieferkette berücksichtigen. Zulieferer und Dienstleister werden deshalb zunehmend nach ihren Schutzmaßnahmen gefragt, etwa in Fragebögen oder Verträgen.

Wer die Grundlagen im Griff hat, also Updates, Datensicherung, Mehrfaktor-Anmeldung, Virenschutz und einen Notfallplan, kann solche Fragen gelassen beantworten.

Schritt für Schritt

So gehen Sie vor.

01

Betroffenheit prüfen

Mit der Betroffenheitsprüfung des BSI klären, ob Ihr Unternehmen unter das Gesetz fällt.

02

Registrieren

Falls ja und noch nicht geschehen: umgehend beim BSI registrieren.

03

Stand erheben

Welche Schutzmaßnahmen gibt es schon, wo sind Lücken? Einen ersten Überblick gibt eine Bestandsaufnahme Ihrer IT.

04

Maßnahmen umsetzen

Lücken nach Dringlichkeit schließen, Zuständigkeiten und Meldewege festlegen und die Geschäftsleitung schulen.

Häufige Fragen

Häufige Fragen zu NIS2.

Wir haben weniger als 50 Beschäftigte. Betrifft uns NIS2?

In der Regel nicht direkt, es sei denn, Umsatz und Bilanzsumme liegen über den Schwellenwerten oder Sie gehören zu den größenunabhängig betroffenen Anbietern. Indirekt kann es Sie über Kunden betreffen, die von ihren Zulieferern Nachweise zur IT-Sicherheit verlangen.

Wo prüfe ich, ob mein Unternehmen betroffen ist?

Mit der kostenlosen Betroffenheitsprüfung des BSI. Sie fragt Branche und Unternehmensgröße ab und zeigt, ob das Gesetz voraussichtlich für Sie gilt.

Ist dieser Artikel eine Rechtsberatung?

Nein. Er gibt einen Überblick. Ob und wie das Gesetz für Ihr Unternehmen gilt, klären Sie im Zweifel mit Ihrer Rechtsberatung. Bei der technischen Umsetzung unterstützen wir Sie.

Wie hilft hcsystem?

In einer kostenlosen Bestandsaufnahme sehen wir uns an, wie Ihre IT geschützt ist. Danach setzen wir die technischen Maßnahmen um, etwa Datensicherung, Updates, Mehrfaktor-Anmeldung, Virenschutz, Firewall und Schulungen für Ihr Team. Mehr zu IT-Sicherheit & Backup

Quellen

Stand: September 2026. Die Angaben stammen vom Bundesamt für Sicherheit in der Informationstechnik (BSI):

Alle Artikel im Ratgeber

Nächster Schritt

Wie gut ist Ihre IT aufgestellt?

In einer kostenlosen Bestandsaufnahme prüfen wir Ihre Schutzmaßnahmen und sagen Ihnen, welche Schritte zuerst sinnvoll sind, ob mit oder ohne NIS2-Pflicht.