Was ist die NIS-2-Richtlinie?
Kurzgefasst
Wer ist von NIS-2 betroffen?
Besonders wichtige Einrichtungen
Unternehmen mit mehr als 250 Mitarbeitern oder mehr als 50 Millionen Euro Jahresumsatz in folgenden Sektoren:
- Energie
- Verkehr
- Bankwesen und Finanzmarktinfrastrukturen
- Gesundheitswesen
- Trinkwasser und Abwasser
- Digitale Infrastruktur
- Öffentliche Verwaltung
- Raumfahrt
Wichtige Einrichtungen
Unternehmen mit mehr als 50 Mitarbeitern oder mehr als 10 Millionen Euro Jahresumsatz in folgenden Sektoren:
- Post- und Kurierdienste
- Abfallbewirtschaftung
- Chemische Industrie
- Lebensmittelindustrie
- Maschinenbau, Fahrzeugbau und Elektronikhersteller
- Digitale Dienste
- Forschungseinrichtungen
Schnell-Check für KMU
Welche Pflichten entstehen durch NIS-2?
1. Risikomanagement
- Risikoanalyse und Sicherheitskonzepte
- Business Continuity Management mit Notfallplänen und Backup-Strategien
- Sicherheit der Lieferkette
- Einsatz von Kryptografie und Verschlüsselung
- Multi-Faktor-Authentifizierung und sichere Kommunikationswege
2. Meldepflichten bei Sicherheitsvorfällen
- Innerhalb von 24 Stunden: Erstmeldung bei der zuständigen Behörde
- Innerhalb von 72 Stunden: detailliertere Meldung mit Erstbewertung
- Innerhalb eines Monats: Abschlussbericht mit Ursachenanalyse
3. Registrierungspflicht
4. Persönliche Haftung der Geschäftsführung
Was droht bei Nichtumsetzung?
| Kategorie | Maximales Bußgeld |
|---|---|
| Besonders wichtige Einrichtungen | 10 Mio. € oder 2 % des Jahresumsatzes |
| Wichtige Einrichtungen | 7 Mio. € oder 1,4 % des Jahresumsatzes |
In 5 Schritten zur NIS-2-Konformität
- Betroffenheit prüfen: Sektor, Mitarbeiterzahl und Umsatz bestimmen die Einstufung.
- Ist-Analyse durchführen: Ein technisches Audit deckt Lücken auf.
- Maßnahmen priorisieren: Kritische Schwachstellen zuerst, dann systematisch weiter.
- Prozesse und Dokumentation aufsetzen: Notfallpläne, Meldeprozesse und Sicherheitsrichtlinien schriftlich festhalten.
- Registrierung beim BSI: Die Registrierungspflicht ist gesetzlich vorgeschrieben.
Wichtiger Hinweis
So unterstützt CompiPower bei der NIS-2-Umsetzung
- NIS-2-Betroffenheitscheck: Klärung, ob und in welchem Umfang Ihr Unternehmen betroffen ist
- Technisches IT-Security Audit: Schwachstellenanalyse Ihrer Systeme und Infrastruktur
- Maßnahmenplan und Umsetzungsbegleitung: Priorisierte Roadmap passend zu Budget und Betrieb
- Penetrationstests: Gezielte Angriffssimulationen
- Awareness-Schulungen: Phishing und Social Engineering erkennen
- Laufendes Monitoring: Dauerhafte Überwachung Ihrer IT-Systeme
Jetzt handeln, nicht abwarten
Häufig gestellte Fragen (FAQ)
Möglicherweise ja. NIS-2 gilt nicht nur für Großkonzerne. Wenn Ihr Unternehmen mehr als 50 Mitarbeiter beschäftigt oder mehr als 10 Millionen Euro Jahresumsatz erzielt und in einem der betroffenen Sektoren tätig ist, fallen Sie unter die Richtlinie. Auch kleinere Unternehmen können betroffen sein, wenn sie als kritische Zulieferer oder Dienstleister für eine betroffene Einrichtung tätig sind.
Bei Verstößen drohen empfindliche Bußgelder: bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes für besonders wichtige Einrichtungen und bis zu 7 Millionen Euro oder 1,4 % für wichtige Einrichtungen. Darüber hinaus können Behörden den Betrieb einschränken oder Führungskräfte vorübergehend aus ihren Funktionen aussetzen. Geschäftsführer können persönlich haften.
Die EU-Frist zur nationalen Umsetzung war Oktober 2024. In Deutschland läuft laut Ausgangstext das Gesetzgebungsverfahren zum NIS2UmsuCG noch. Unternehmen sollten dennoch jetzt mit der Umsetzung beginnen, um bei Inkrafttreten des deutschen Gesetzes nicht sofort in Verzug zu sein.
Ja. Betroffene Einrichtungen sind verpflichtet, sich beim Bundesamt für Sicherheit in der Informationstechnik zu registrieren und grundlegende Unternehmensdaten zu übermitteln. Die Registrierung ist unabhängig davon, ob bereits ein Sicherheitsvorfall aufgetreten ist.
Das hängt stark vom aktuellen Stand Ihrer IT-Sicherheit ab. Unternehmen mit einer soliden IT-Infrastruktur und bestehenden Sicherheitsprozessen können in wenigen Monaten konform sein. Wer von Grund auf neu aufsetzen muss, sollte sechs bis zwölf Monate einplanen. Eine professionelle Ist-Analyse am Anfang spart Zeit und Budget.


