Symbolgrafik zum Artikel „NIS2 Richtlinie Deutschland: Pflichten für Unternehmen“

NIS2 Richtlinie Deutschland: Pflichten für Unternehmen

6. August 2026 Aktualisiert am 8. September 2026 4 min Lesezeit Von Daniel Burrichter

NIS2 in Deutschland: Ab welchen Schwellenwerten Unternehmen betroffen sind, welche Meldepflichten gelten und warum die Geschäftsführung persönlich haftet.

Das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) gilt seit dem 6. Dezember 2025 und verschiebt die Verantwortung für IT-Sicherheit ausdrücklich auf die Leitungsebene.

Die neue Ära der Cybersicherheit

Seit Ende 2025 ist das Gesetz zur NIS2 Richtlinie in Deutschland vollständig in Kraft und zieht rund 29.500 Unternehmen in die direkte Verantwortung. Der Kern für Geschäftsführungen: NIS2 nimmt das Leitungsorgan persönlich in die Pflicht, und diese Pflicht lässt sich nicht an die IT-Abteilung abgeben. In diesem Leitfaden klären wir, welche konkreten NIS2 Pflichten auf dein Unternehmen zukommen.

Was ist die NIS2 Richtlinie und warum kommt sie jetzt?

Die NIS2-Richtlinie der Europäischen Union reagiert auf die gestiegene Zahl und Tragweite von Angriffen auf Versorgung und Verwaltung, insbesondere durch Ransomware.

In Deutschland wurde sie durch das NIS2UmsuCG in nationales Recht gegossen und gilt seit dem 6. Dezember 2025. Das Hauptziel der NIS2 Richtlinie Deutschland: Das allgemeine IT-Sicherheitsniveau drastisch zu erhöhen, kritische Infrastrukturen besser zu schützen und einheitliche Standards in ganz Europa zu etablieren. Die akute Bedrohungslage erforderte schnelles Handeln, weshalb Unternehmen keine langen Übergangsfristen mehr gewährt werden.

Welche Unternehmen sind betroffen? Schwellenwerte & Sektoren

Während die alte Richtlinie stark auf klassische KRITIS-Unternehmen fokussiert war, greift die neue NIS2 Richtlinie Deutschland deutlich weiter. Ob du betroffen bist, hängt primär von zwei Kriterien ab:

1. Der Schwellenwert (Size-Cap-Rule)

In der Regel gelten die NIS2 Pflichten für Unternehmen ab 50 Mitarbeitern oder 10 Millionen Euro Jahresumsatz. In besonders sensiblen Sektoren wie der Telekommunikation greift das Gesetz jedoch unabhängig von der Unternehmensgröße.

2. Die 18 kritischen Sektoren

Das Gesetz unterscheidet in besonders wichtige Einrichtungen (z.B. Energie, Verkehr, Banken, Gesundheit, Cloud-Dienstleister) und wichtige Einrichtungen (z.B. Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe). Selbst wer als KMU „nur“ Lieferant für solche Unternehmen ist, spürt die Auswirkungen indirekt durch die strengen Vorgaben zur Lieferkettensicherheit.

NIS2 Pflichten für Unternehmen: Risikoanalyse, Meldepflichten und Lieferkette

Die NIS2 Pflichten für Unternehmen verlangen ein ganzheitliches, funktionierendes Informationssicherheitsmanagementsystem (ISMS).

Kernanforderungen im Überblick

  • Risikoanalyse und Notfallmanagement: Regelmäßige IT-Risikoanalysen, durchdachte Incident-Response-Pläne, sichere Backup-Strategien und Krisenmanagement sind nun gesetzliche Pflicht.
  • Strenge Meldepflichten beim BSI: Ein erheblicher Sicherheitsvorfall muss extrem schnell an das Bundesamt für Sicherheit in der Informationstechnik (BSI) gemeldet werden. Die Frühwarnung muss innerhalb von 24 Stunden erfolgen, der detaillierte Bericht folgt nach 72 Stunden.
  • Sicherheit in der Lieferkette: Unternehmen müssen die Cybersicherheit ihrer Zulieferer streng überprüfen. Das führt in der Praxis dazu, dass auch kleinere Handwerksbetriebe und KMU über Verträge gezwungen werden, die hohen NIS2-Standards strikt einzuhalten.

Der Unterschied zwischen NIS2, NIS1 und der DSGVO

Während die DSGVO primär den Schutz personenbezogener Daten im Fokus hat, geht es bei der NIS2 Richtlinie Deutschland um die grundsätzliche Resilienz der IT-Systeme selbst – unabhängig davon, ob persönliche Daten betroffen sind.

Ein Hackerangriff, der „nur“ die Produktionsmaschinen lahmlegt, ist nach NIS2 streng meldepflichtig, auch wenn keine Kundendaten abfließen. Im Vergleich zur alten NIS1-Richtlinie wächst der Kreis der betroffenen Unternehmen in Deutschland von rund 4.500 auf knapp 30.000. Zugleich wurden Aufsicht und Sanktionen ausgeweitet.

Welche Bußgelder drohen bei Verstößen gegen die NIS2 Richtlinie?

Das BSI greift bei Verstößen gegen die NIS2 Pflichten für Unternehmen hart durch. Schon das Versäumen der Registrierungspflicht beim BSI ist bußgeldbewehrt - unabhängig davon, ob es zu einem Sicherheitsvorfall kam.

Persönliche Geschäftsführer-Haftung

Für wichtige Einrichtungen drohen bei mangelnden Sicherheitsvorgaben Bußgelder von bis zu 7 Millionen Euro oder 1,4 % des weltweiten Jahresumsatzes. Für besonders wichtige Einrichtungen steigt dieses Risiko sogar auf bis zu 10 Millionen Euro oder 2 % des weltweiten Umsatzes. Besonders brisant für Geschäftsführungen von KMU: Die Geschäftsleitung haftet persönlich für die ordnungsgemäße Umsetzung und Überwachung der Cybersicherheitsmaßnahmen (§ 38 BSIG). Diese weitreichende Verantwortung ist rechtlich nicht an den IT-Leiter delegierbar.

Erste Schritte zur erfolgreichen NIS2-Compliance

Um die NIS2 Pflichten für Unternehmen zu erfüllen, solltest du strukturiert vorgehen.

Der konkrete Aktionsplan

1. Betroffenheit klären: Prüfe zuerst, ob dein Unternehmen durch Schwellenwerte oder die Branchenzugehörigkeit in den direkten Anwendungsbereich fällt.
2. BSI-Registrierung: Falls du betroffen bist, hole eine verpasste Registrierung beim BSI umgehend nach.
3. Gap-Analyse durchführen: Vergleiche den aktuellen Stand deiner IT-Sicherheit (z.B. anhand der ISO 27001 oder dem BSI IT-Grundschutz) mit den neuen gesetzlichen NIS2-Vorgaben.
4. Mitarbeiterschulungen etablieren: Die Geschäftsführung und alle Mitarbeiter müssen regelmäßig zu Best Practices in der Cybersicherheit geschult werden, um menschliche Fehler zu minimieren.

Warum sichere interne Kommunikation (Out-of-Band) entscheidend ist

Ein kritischer Aspekt, der in vielen Notfallplänen zur NIS2-Compliance fehlt: Was passiert, wenn die gesamte IT durch Ransomware verschlüsselt wurde?

In diesem Moment funktionieren auch alltägliche interne Tools wie Microsoft Teams, Slack oder die unternehmenseigenen E-Mail-Server nicht mehr. Für ein effektives Krisenmanagement und die Einhaltung der strikten 24-Stunden-Meldepflicht brauchst du einen unabhängigen Kommunikationskanal (Out-of-Band-Kommunikation). Hier tragen dezentrale, Ende-zu-Ende-verschlüsselte Werkzeuge auf davon unabhängigen Systemen. Warum Nachricht und Schlüssel dabei getrennte Wege nehmen müssen, steht unter Passwörter nicht per E-Mail senden; die Grundlagen des Verfahrens erklärt die PGP-Einführung.

Häufige Fragen (FAQ) zur NIS2 Richtlinie Deutschland

Häufig gestellte Fragen

Ab wann gilt NIS2 in Deutschland?

Das nationale Gesetz (NIS2UmsuCG) ist am 6. Dezember 2025 in Kraft getreten. Die NIS2 Pflichten zur Risikoanalyse und Meldung von Sicherheitsvorfällen gelten für betroffene Unternehmen unmittelbar.

Gilt NIS2 auch für kleine Unternehmen (KMU)?

Direkt betroffen sind sehr kleine Unternehmen meist nicht, da sie die Schwellenwerte (< 50 Mitarbeiter, < 10 Mio. € Umsatz) nicht überschreiten. Als Zulieferer für kritische Einrichtungen (KRITIS) müssen sie die hohen Sicherheitsanforderungen jedoch oftmals vertraglich (Lieferkettensicherheit) erfüllen.

Wer ist für die Umsetzung der NIS2 Pflichten im Unternehmen verantwortlich?

Die Richtlinie nimmt das Leitungsorgan (Geschäftsführer oder Vorstand) direkt in die Verantwortung und persönliche Haftung. Eine Delegation dieser strategischen Pflichten an die IT-Abteilung ist gesetzlich ausdrücklich ausgeschlossen.

Quellen und weiterführende Standards

Das könnte dich auch interessieren