NIS2 tritt in Kraft, denn Digitalisierung braucht klare Mindeststandards
Mit dem NIS2-Umsetzungsgesetz sind verbindliche Mindeststandards für IT-Sicherheit geltendes Recht, für rund 30.000 Unternehmen in Deutschland. Die Registrierungsfristen sind inzwischen verstrichen, doch wer prüft und handelt, behandelt Sicherheit nicht als Checkbox, sondern als Qualitätsmerkmal des eigenen Betriebs. Ab dem Kipppunkt, an dem genug Wertschöpfung digital ist, wird sie ohnehin zur unternehmerischen Frage.
Viele ziehen die Digitalisierung in Deutschland gerne durch den Kakao. Doch bei aller Ironie bleibt eine einfache Wahrheit: Sie ist die Grundlage unseres modernen Lebens, weil Energie, Gesundheit, Verkehr, Verwaltung, Kommunikation und Wirtschaft nur funktionieren, solange die digitale Infrastruktur dahinter zuverlässig läuft.
Genau deshalb ist es richtig, dass wir für diesen Bereich verbindliche Mindeststandards bekommen, nicht als Selbstzweck, sondern als Ausdruck von Verantwortung. Es geht um den sauberen Umgang mit unseren Daten, um die Qualität des IT-Betriebs und um Transparenz, wenn etwas schiefgeht und eines der zentralen Sicherheitsziele verletzt wird, also Vertraulichkeit, Integrität oder Verfügbarkeit. Solche Vorfälle betreffen nie nur ein Unternehmen oder ein Produkt, sondern immer auch uns als Nutzer.
Mit dem NIS2-Umsetzungsgesetz ist dieser Anspruch kein theoretisches Ideal mehr, sondern geltendes Recht. Für rund 30.000 Unternehmen in Deutschland gilt damit eine Realität aus Registrierungspflicht, Meldepflicht und Risikomanagement, die klar definiert, überprüfbar und verpflichtend ist. Der eigentliche Grund dafür liegt tiefer als das Gesetz: Sobald der digitale Anteil an der Wertschöpfung einen Kipppunkt erreicht, wird IT-Sicherheit von einer technischen zu einer unternehmerischen Frage, und NIS2 zieht für einen großen Teil der Wirtschaft genau diese Linie.
Wer will was von wem und woraus
Wenn ein neues Gesetz in Kraft tritt, lohnt sich immer ein Blick auf die einfachste aller juristischen Leitfragen, nämlich wer was von wem woraus will. Sie trennt sofort die Emotionen von der Sachebene und hilft, das Thema sauber einzuordnen.
Das Wer ist der Staat, vertreten durch das BSI, das mit NIS2 eine klare Aufsichtsfunktion bekommt, weil es überwacht, berät, Meldungen entgegennimmt, prüft und im Ernstfall eingreifen kann.
Das Was sind drei Dinge, die das BSI von betroffenen Unternehmen fordert: erstens die Registrierung als NIS2-Unternehmen, zweitens die Meldung erheblicher Sicherheitsvorfälle und drittens den Nachweis eines systematischen Risikomanagements, das den Stand der Technik erfüllt und regelmäßig überprüft wird.
Das Von-wem sind die Unternehmen, die nach NIS2 als besonders wichtig oder wichtig eingestuft werden, also rund 30.000 Organisationen in Deutschland, von denen viele bisher keinerlei Berührungspunkte mit staatlich geregelter IT-Sicherheit hatten.
Das Woraus ist das NIS2-Umsetzungsgesetz und der dahinterliegende europäische Rechtsrahmen, denn während die bisherigen KRITIS-Regelungen ein Spezialthema für einige Tausend Betreiber waren, betreffen die Pflichten jetzt einen deutlich breiteren Teil der Wirtschaft.
Dieser Blick auf die Grundlogik zeigt, dass es nicht um eine Empfehlung geht, sondern um eine klare Rechtslage, nicht um ein nice to have, sondern um Pflichten, die erfüllt werden müssen, und nicht nur um einzelne Unternehmensrisiken, sondern um die Stabilität der digitalen Infrastruktur, auf die wir als Gesellschaft angewiesen sind.
Wo wir heute stehen
Als dieses Kompendium das Thema aufnahm, war das Gesetz gerade in Kraft getreten und die Fristen lagen noch in der Zukunft. Inzwischen sind sie verstrichen, weshalb sich die Ausgangslage für ein betroffenes Unternehmen verschoben hat: Es geht nicht mehr darum, sich frühzeitig vorzubereiten, sondern darum, einen bereits geltenden Stand einzuholen.
Praktisch heißt das: Der zweistufige Registrierungsweg über „Mein Unternehmenskonto" und das BSI-Portal steht bereit, die Pflicht zur Registrierung, zur Meldung erheblicher Vorfälle und zum Risikomanagement gilt bereits, und die anfängliche Nachsicht des BSI ist mit der Nachfrist abgelaufen. Das ist kein Grund für Alarm, sondern der schlichte Stand: Wer betroffen ist, holt jetzt nach, was gesetzlich schon fällig war, statt es weiter aufzuschieben.
Die eigene Betroffenheit prüfen
Der nächste sinnvolle Schritt ist deshalb, die eigene Betroffenheit zu prüfen, falls das noch nicht geschehen ist. Das BSI stellt dafür eine ausführliche Übersicht bereit, welche Sektoren, Einrichtungen und Unternehmensgrößen unter das Gesetz fallen und welche Kriterien zur Einordnung herangezogen werden, und diese Übersicht findest du direkt auf der Website des BSI im Bereich zu NIS-2-regulierten Unternehmen.
Für viele Unternehmen ist das Thema neu, und es gibt keine automatische Benachrichtigung, sodass es in der Verantwortung jedes Unternehmens liegt, selbst zu prüfen, ob es nach NIS2 als besonders wichtig oder wichtig gilt. Die Schwellenwerte beziehen sich dabei unter anderem auf Branche, Mitarbeitendenzahl, Umsatz und die Bedeutung der angebotenen Leistungen für die Gesellschaft.
Ein wichtiger Hinweis: Die Zielgruppen werden über die kommenden Jahre voraussichtlich ausgeweitet, und das gilt sowohl für die definierten Sektoren als auch für die Anforderungen an Lieferketten und Dienstleister. Selbst wenn ein Unternehmen heute noch nicht verpflichtet ist, lohnt es sich, in Sicherheit zu investieren, weil Sicherheit keine Checkbox ist, sondern ein Qualitätsmerkmal, das Vertrauen schafft und Risiken reduziert. Wer jetzt beginnt, hat später deutlich weniger Aufwand und mehr Kontrolle über die eigene digitale Stabilität.
Vom Verständnis zur Handlung
Die Prüfung der eigenen Betroffenheit ist der erste Schritt, doch unabhängig vom Ergebnis bleibt die entscheidende Frage, was jetzt konkret zu tun ist. Sicherheit entsteht nicht durch das Wissen um Pflichten, sondern durch ihre Umsetzung, und NIS2 verlangt dabei keine Perfektion, sondern ein strukturiertes Vorgehen, mit dem ein Unternehmen zeigen kann, dass es seine Risiken kennt, priorisiert und beherrscht. Genau hier beginnt die praktische Arbeit.
Diese Arbeit hört nicht mit einer einmaligen Maßnahme auf, weil ein wirksames Sicherheitsniveau durch kontinuierliche Verbesserung entsteht. Technische Systeme verändern sich, neue Schwachstellen treten auf, Geschäftsprozesse wandeln sich und neue Dienste kommen hinzu, sodass Sicherheit kein Projekt mit Enddatum ist, sondern ein Teil des laufenden Qualitätsmanagements, in dem kleine regelmäßige Schritte stärker wirken als hektische Einzelaktionen.
Der pragmatische Einstieg
Der Einstieg gelingt nicht mit abstrakten Frameworks, sondern mit einer sehr konkreten Frage: Welche Produkte bieten wir an und auf welchen Infrastrukturkomponenten laufen sie? Eine vollständige Übersicht ist der einfachste und zugleich wirkungsvollste Startpunkt, weil sich erst dann, wenn klar ist, welche Systeme existieren, beurteilen lässt, wo Risiken entstehen können.
Daraus ergeben sich weitere Kernfragen, etwa wie wir sicherstellen, dass wir neue Schwachstellen erkennen, sobald sie veröffentlicht werden. Gibt es Prozesse oder Werkzeuge, die uns über neue CVEs informieren, und wie treffen wir eine Entscheidung, wenn Handlungsbedarf besteht? Wissen unsere Mitarbeitenden, wie sie mit solchen Hinweisen umgehen, wen sie informieren und welche Schritte dann folgen?
Genauso wichtig ist, dass alle Beteiligten Sicherheitsbedenken äußern können, und zwar einfach, niedrigschwellig und ohne Angst vor Konsequenzen, was interne Mitarbeitende ebenso betrifft wie Kunden. Dafür braucht es einen klaren Weg, wie solche Hinweise in die täglichen Abläufe einfließen, sei es in die Priorisierung, die Incident Response oder das Change Management, denn Sicherheit wird erst dann wirksam, wenn Hinweise nicht versanden, sondern systematisch verarbeitet werden.
NIS2 verändert nicht nur Regeln, sondern auch das Bewusstsein dafür, wie viel unserer Wertschöpfung inzwischen digital ist. Wir arbeiten seit vielen Jahren mit Unternehmen, deren Produkte von Beginn an digital waren, und dort sind hohe Sicherheitsstandards selbstverständlich, weil sie von Anfang an Teil des Geschäftsmodells waren. In den letzten Jahren kommen immer häufiger Unternehmen hinzu, die nicht aus der IT stammen und bei denen der digitale Anteil an Prozessen, Dienstleistungen oder Produkten einen Kipppunkt erreicht hat. Spätestens dann ist IT-Sicherheit keine technische Frage mehr, sondern eine unternehmerische.
Häufige Fragen
Ist dieser Artikel eine Rechtsberatung?
Nein. Wir ordnen die Rechtslage aus technischer Sicht ein, damit du einschätzen kannst, was sie für den Betrieb deines Produkts bedeutet. Für eine verbindliche Bewertung deines Einzelfalls wende dich bitte an eine Anwältin oder einen Anwalt.
Ab wann gilt NIS2 für mein Unternehmen?
Das NIS2-Umsetzungsgesetz ist zum 6.12.2025 in Kraft getreten und gilt seither. Es gibt keine automatische Benachrichtigung, jedes Unternehmen muss seine Betroffenheit selbst prüfen, anhand von Branche, Mitarbeitendenzahl, Umsatz und gesellschaftlicher Bedeutung. Das BSI stellt dafür eine Übersicht bereit.
Die Registrierungsfrist ist doch längst vorbei, was jetzt?
Die gesetzliche Registrierungsfrist beim BSI war der 6.3.2026, die anschließend gewährte Nachfrist der 31.7.2026, und beide sind verstrichen. Wer betroffen und noch nicht registriert ist, ist damit säumig und sollte die Registrierung über „Mein Unternehmenskonto" und das BSI-Portal zügig nachholen, statt weiter zu warten.
Was fordert NIS2 konkret?
Drei Dinge: die Registrierung als NIS2-Unternehmen, die Meldung erheblicher Sicherheitsvorfälle und den Nachweis eines systematischen Risikomanagements nach dem Stand der Technik, das regelmäßig überprüft wird.
Wie steige ich pragmatisch ein?
Nicht mit abstrakten Frameworks, sondern mit einer konkreten Bestandsaufnahme: Welche Produkte betreiben wir, auf welchen Infrastrukturkomponenten laufen sie, wie erfahren wir von neuen Schwachstellen und wer entscheidet dann was. Erst diese Übersicht macht Risiken beurteilbar.
Ähnliche Themen
Die beste Policy nützt nichts, wenn sie im Ordner liegt
Sicherheit und interne Regeln werden oft wie ein Dokument behandelt: einmal geschrieben, abgelegt, abgehakt. Wirksam wird eine Policy aber nicht dadurch, dass sie existiert, sondern dadurch, dass ihr Wissen im entscheidenden Moment erreichbar ist. Eine reale Melde-Odyssee zeigt, wie schnell selbst Hilfswillige ins Leere laufen, und warum internes Regelwissen dorthin gehört, wo tatsächlich gearbeitet wird.
Weiterlesen →Warum „wir scannen nach dem Git Commit" für Supply Chain Security nicht reicht
Ein kompromittiertes npm-Paket wird nicht erst gefährlich, wenn es im Repository landet, sondern in dem Moment, in dem ein Entwickler es lokal installiert. Wer Supply Chain ernst nimmt, muss deshalb nicht fragen „Haben wir gescannt?", sondern „Können wir innerhalb von Minuten unseren Blast Radius bestimmen?", und das ist eine organisatorische Frage, keine reine Tool-Frage.
Weiterlesen →