Mit der europäischen NIS2-Richtlinie und ihrer Umsetzung in deutsches Recht müssen deutlich mehr Unternehmen als bisher verbindliche Maßnahmen zur Cybersicherheit umsetzen. Schätzungen gehen von rund 30.000 betroffenen Einrichtungen in Deutschland aus. Viele davon wissen es noch nicht.
Dieser Artikel ist eine technische Einordnung, keine Rechtsberatung. Für die verbindliche Prüfung Ihrer Betroffenheit empfehlen wir zusätzlich die Angebote des BSI.
Wer ist betroffen?
Grob vereinfacht gilt: Betroffen sind Unternehmen, die
- in einem der in der Richtlinie genannten Sektoren tätig sind – zum Beispiel Energie, Transport, Gesundheit, digitale Infrastruktur, IT-Dienstleistungen, Abfallwirtschaft, Lebensmittel, Chemie, Maschinenbau oder Post- und Kurierdienste, und
- mindestens mittelgroß sind, also mindestens 50 Beschäftigte oder mehr als 10 Mio. Euro Jahresumsatz und Jahresbilanzsumme haben.
Für manche Einrichtungen – etwa bestimmte Anbieter digitaler Infrastruktur – gilt NIS2 unabhängig von der Größe.
Und wenn wir nicht direkt betroffen sind?
Dann sind Sie es möglicherweise indirekt. NIS2 verpflichtet betroffene Unternehmen, auch die Sicherheit ihrer Lieferkette zu berücksichtigen. Wer Zulieferer oder Dienstleister eines regulierten Unternehmens ist, wird deshalb zunehmend Fragebögen, Vertragsklauseln und Nachweise zu seiner IT-Sicherheit bekommen.
Was verlangt NIS2 konkret?
Die Anforderungen lassen sich in vier Blöcke gliedern:
| Bereich | Beispiele |
|---|---|
| Risikomanagement | Risikoanalyse, Sicherheitskonzepte, Zuständigkeiten |
| Technische Maßnahmen | MFA, Verschlüsselung, Backups, Schwachstellenmanagement, Netzwerksegmentierung |
| Meldepflichten | Erhebliche Sicherheitsvorfälle innerhalb kurzer Fristen an das BSI melden |
| Verantwortung der Leitung | Geschäftsführung muss Maßnahmen billigen, überwachen und sich schulen lassen |
Besonders wichtig: Die Geschäftsleitung haftet für die Umsetzung. IT-Sicherheit ist damit endgültig Chefsache.
Was Sie jetzt tun sollten
- Betroffenheit klären. Sektor, Größe, Rolle in Lieferketten prüfen.
- Registrierung prüfen. Betroffene Einrichtungen müssen sich beim BSI registrieren.
- Gap-Analyse durchführen. Wo stehen Sie heute im Vergleich zu den Anforderungen?
- Maßnahmen priorisieren. Nicht alles auf einmal – aber die großen Risiken zuerst.
- Notfallprozess festlegen. Wer meldet was, wann und an wen?
Unser Tipp
Viele NIS2-Maßnahmen sind schlicht gute IT-Praxis: MFA, getestete Backups, aktuelle Systeme, ein segmentiertes Netzwerk. Wer diese Grundlagen sauber umsetzt, hat einen großen Teil des Weges bereits hinter sich – ganz unabhängig davon, ob er formal betroffen ist.
Wir unterstützen Sie bei der Einordnung und der technischen Umsetzung. Sprechen Sie uns an.