Auftrags Gebiet

NIS-2 für den Mittelstand: wer betroffen ist und was jetzt gilt

  • Home
  • Ratgeber
  • NIS-2 für den Mittelstand: wer betroffen ist und was jetzt gilt

Veröffentlicht am 02.10.2026 · Joelogy UG, Mettmann

Worum es geht

Das NIS-2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten. Es setzt eine EU-Richtlinie für mehr Cybersicherheit um und erweitert das BSI-Gesetz deutlich. Nach Angaben des Bundesamts für Sicherheit in der Informationstechnik (BSI) haben damit rund 29.500 Unternehmen in Deutschland erstmals gesetzliche Pflichten zur IT-Sicherheit.

Ist Ihr Unternehmen betroffen?

Betroffen sind Unternehmen aus bestimmten Sektoren – etwa Energie, Transport, Gesundheit, digitale Infrastruktur, Abfallwirtschaft, Lebensmittel, verarbeitendes Gewerbe oder digitale Dienste –, wenn sie eine Mindestgröße erreichen:

  • Wichtige Einrichtungen: mindestens 50 Beschäftigte oder ein Jahresumsatz und eine Jahresbilanzsumme von jeweils über 10 Millionen Euro.
  • Besonders wichtige Einrichtungen: mindestens 250 Beschäftigte oder ein Jahresumsatz von über 50 Millionen Euro und eine Jahresbilanzsumme von über 43 Millionen Euro.

Für einige Arten von Anbietern gelten Sonderregeln unabhängig von der Größe. Ob Ihr Unternehmen dazugehört, können Sie mit der kostenlosen NIS-2-Betroffenheitsprüfung des BSI selbst ermitteln. Das Ergebnis ist unverbindlich – die Einordnung bleibt Aufgabe des Unternehmens.

Die wichtigsten Pflichten

  • Registrieren: Betroffene Unternehmen müssen sich beim BSI registrieren, spätestens drei Monate nachdem sie betroffen sind. Für Unternehmen, die schon beim Inkrafttreten betroffen waren, lief diese Frist bis zum 6. März 2026. Die Registrierung erfolgt in zwei Schritten: zuerst „Mein Unternehmenskonto", dann das BSI-Portal.
  • Vorfälle melden: Erhebliche Sicherheitsvorfälle sind dem BSI zu melden – eine frühe Erstmeldung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 Stunden und eine Abschlussmeldung nach 30 Tagen.
  • Risikomanagement umsetzen und dokumentieren: Das Gesetz nennt zehn Bereiche von Maßnahmen.
  • Geschäftsleitung in der Pflicht: Sie muss die Maßnahmen billigen, ihre Umsetzung überwachen und sich regelmäßig schulen lassen.

Bei Verstößen sind je nach Einrichtung Bußgelder bis zu 7 bzw. 10 Millionen Euro oder 1,4 bzw. 2 Prozent des Gesamtumsatzes möglich.

Die zehn Maßnahmen

  1. Risikoanalyse und Sicherheitskonzepte für die IT
  2. Bewältigung von Sicherheitsvorfällen
  3. Aufrechterhaltung des Betriebs: Datensicherung, Wiederherstellung, Krisenmanagement
  4. Sicherheit der Lieferkette
  5. Sicherheit bei Beschaffung, Entwicklung und Wartung von IT-Systemen
  6. Bewertung, ob die Maßnahmen wirken
  7. Schulungen und Sensibilisierung der Beschäftigten
  8. Verschlüsselung
  9. Personalsicherheit, Zugriffskontrolle und Verwaltung der IT-Geräte
  10. Multi-Faktor-Authentifizierung und gesicherte Kommunikation

Auch kleinere Betriebe merken es

Viele kleine Unternehmen fallen nicht selbst unter NIS-2. Trotzdem kommt das Gesetz bei ihnen an: Betroffene Unternehmen müssen auch die Sicherheit ihrer Lieferkette berücksichtigen und regeln das mit ihren Zulieferern und Dienstleistern oft vertraglich – etwa zu Sicherheitsmaßnahmen, zum Umgang mit Vorfällen oder zum Einspielen von Updates. Wer solche Anforderungen nachweisen kann, hat bei Kunden einen Vorteil.

Die meisten der zehn Maßnahmen sind ohnehin gute Praxis: Datensicherungen, die sich zurückspielen lassen, Multi-Faktor-Anmeldung, aktuelle Systeme und ein Plan für den Ernstfall.

So gehen Sie vor

  1. Betroffenheit prüfen: mit der Betroffenheitsprüfung des BSI.
  2. Bestand aufnehmen: Welche Systeme, Daten und Dienstleister sind für den Betrieb entscheidend?
  3. Lücken schließen: zuerst Datensicherung, Multi-Faktor-Anmeldung, Updates und Notfallplan – mehr dazu im Ratgeber zum IT-Notfall und im Ratgeber zur 3-2-1-Regel.
  4. Dokumentieren: Maßnahmen schriftlich festhalten, damit sie gegenüber Behörden und Kunden nachweisbar sind.

Joelogy unterstützt Unternehmen im Kreis Mettmann und in Düsseldorf bei der technischen Umsetzung – von der Bestandsaufnahme über Datensicherung und Multi-Faktor-Anmeldung bis zum Notfallplan. Sie erreichen uns unter 02104 8000271.

Weiter: IT-Sicherheit für Unternehmen · Managed IT Services · IT-Support für Unternehmen

Quellen: Bundesamt für Sicherheit in der Informationstechnik – „NIS-2-Pflichten", „Fragen und Antworten zu NIS-2", Pressemitteilung vom 5. Dezember 2025 zum Inkrafttreten. Stand: Oktober 2026. Dieser Artikel ist eine allgemeine Information und keine Rechtsberatung.

Bereit für eine sorgenfreie IT?

Lassen Sie uns gemeinsam Ihre IT-Infrastruktur optimieren. Vereinbaren Sie jetzt ein unverbindliches Erstgespräch.