NIS2-Umsetzung in Deutschland: alle Pflichten ab 06.12.2025
TL;DR
- NIS2UmsuCG seit 06.12.2025 in Kraft (BGBl. 2025 I Nr. 301) — keine Übergangsfrist
- ~29.500 Einrichtungen betroffen — wesentliche und wichtige
- 10 Pflichtmaßnahmen-Bereiche nach § 30 BSIG
- Persönliche GF-Haftung nach § 38 Abs. 5 BSIG (Innenhaftung, kein Verzicht für 3 Jahre)
- Bußgelder bis 10 Mio. EUR / 2 % Umsatz (wesentliche Einrichtungen)
1. Status NIS2UmsuCG 2026
Das deutsche NIS2-Umsetzungsgesetz ist seit dem 06.12.2025 in Kraft (BGBl. 2025 I Nr. 301). Es novelliert das BSIG (Bundesgesetz für Informationssicherheit) und implementiert die NIS2-Richtlinie (EU 2022/2555).
Wichtige Termine 2026:
- 06.03.2026: BSI-Registrierungsfrist (abgelaufen)
- 04/2026: Aufsichtspraxis voll operativ
- 2026/27: Erste Bußgeld-Verfahren erwartet
2. Wer ist betroffen? Scope-Analyse
Drei Kategorien nach § 28 BSIG:
| Kategorie | Größe | Sektoren | Geschätzte Anzahl DE |
|---|---|---|---|
| Besonders wichtig (KRITIS) | unabhängig | 11 Hochkritikalitäts-Sektoren + KRITIS-Schwellenwerte | ~4.500 |
| Wesentlich | ≥250 MA oder ≥50 Mio. EUR Umsatz | 11 Hochkritikalitäts-Sektoren | ~7.000 |
| Wichtig | 50-249 MA, 10-50 Mio. EUR | 18 Sektoren (alle Anhang I + II) | ~18.000 |
3. § 30 BSIG: 10 Pflichtmaßnahmen
§ 30 Abs. 2 BSIG nennt 10 Maßnahmenbereiche. Jede betroffene Einrichtung muss in jedem Bereich angemessene Maßnahmen treffen:
- Konzepte für Risikoanalyse + Sicherheit von Informationssystemen
- Bewältigung von Sicherheitsvorfällen
- Aufrechterhaltung des Betriebs (Backup, Disaster Recovery, Krise)
- Sicherheit der Lieferkette
- Sicherheit beim Erwerb, Entwickeln und Warten
- Wirksamkeitsbewertung der Maßnahmen
- Cyberhygiene + Schulungen
- Kryptografie und Verschlüsselung
- Personalsicherheit + Zugriffskontrolle
- MFA, kontinuierliche Authentifizierung, sichere Kommunikation
4. § 38 BSIG: Geschäftsleitungs-Pflichten
§ 38 BSIG ist die schärfste Norm — sie zieht die GF persönlich in die Pflicht:
| Absatz | Pflicht |
|---|---|
| Abs. 1 | Billigung der § 30-Maßnahmen — nicht delegierbar |
| Abs. 2 | Überwachung der Umsetzung |
| Abs. 3 | Pflicht zur Schulungsteilnahme |
| Abs. 5 | Persönliche Innenhaftung bei schuldhafter Pflichtverletzung; Verzicht/Vergleich erst nach 3 Jahren |
5. 24h/72h/30d Meldepflichten
| Frist | Inhalt | Adresse |
|---|---|---|
| 24h ab Kenntnis | Frühwarnung — erste Bewertung | BSI 'Mein Unternehmenskonto' |
| 72h | Vorfallsmeldung — Schadensbild, Maßnahmen | BSI 'Mein Unternehmenskonto' |
| 1 Monat | Abschlussbericht — Ursache, Lessons Learned | BSI 'Mein Unternehmenskonto' |
Was zählt als 'signifikanter Vorfall'? Definition in EU-Durchführungs-VO 2024/2690: Anzahl betroffener Nutzer, finanzielle/wirtschaftliche Auswirkungen, geographische Ausbreitung, Dauer.
6. BSI-Registrierung
Über das Portal 'Mein Unternehmenskonto'. Pflichtangaben: Unternehmen, Sektor, Kategorie (wesentlich/wichtig), Kontaktstellen, IT-Infrastruktur-Kurzbeschreibung. Aktualisierungspflicht bei Änderungen.
7. Bußgelder + persönliche Haftung
| Kategorie | Maximum Bußgeld | Anwendung |
|---|---|---|
| Wesentliche Einrichtung | 10 Mio. EUR oder 2 % Jahresumsatz (höherer Wert) | schwere Pflichtverletzung |
| Wichtige Einrichtung | 7 Mio. EUR oder 1,4 % Jahresumsatz | schwere Pflichtverletzung |
| Geschäftsleitung persönlich | Innenhaftung gegen GF-Privatvermögen | § 38 Abs. 5 BSIG bei Pflichtverletzung |
8. 12-Schritte-Roadmap
- Scope-Analyse (wesentlich/wichtig?)
- BSI-Registrierung nachholen (falls nicht erfolgt)
- GF-Briefing § 38 BSIG — Pflichten + Innenhaftung
- ISMS-Leitlinie aufsetzen, GF-genehmigen
- Risikoanalyse-Methodik (ISO 27005) implementieren
- 10 § 30-Maßnahmen-Bereiche systematisch abdecken
- Incident Response Playbook + 24/72/30-Meldevorlagen
- Lieferanten-Risikobewertung + Vertragsklauseln
- Cyberhygiene-Schulung aller Mitarbeitenden
- Wirksamkeitsprüfung (KPIs, Pentest, Audit-Vorbereitung)
- Dokumentations-Review + Versionsverwaltung
- GF-Billigung + quartalsweises Reporting
Häufig gestellte Fragen
Bin ich von NIS2 betroffen, wenn ich 49 Mitarbeiter habe?
Was kostet ein NIS2-Compliance-Programm?
Reicht eine ISO 27001-Zertifizierung?
Wer ist Aufsichtsbehörde?
Was passiert, wenn die GF die Risikomaßnahmen nicht billigt?
BSI-Registrierungsfrist 06.03.2026 verpasst — und nun?
Müssen wir 24h melden — auch nachts und am Wochenende?
DORA und NIS2 — was gilt für Banken?
Quellen
- Richtlinie (EU) 2022/2555 — NIS2 (EUR-Lex DE) (Stand: 02.05.2026)
- BSIG 2025 (konsolidierte Fassung nach NIS2UmsuCG) (Stand: 02.05.2026)
- NIS-2-Umsetzungsgesetz — BGBl. 2025 I Nr. 301 (Stand: 02.05.2026; in Kraft 06.12.2025)
- BSI-Pressemitteilung — NIS2UmsuCG ab 06.12.2025 in Kraft (Stand: 02.05.2026)
- BSI — NIS-2 FAQ regulierte Unternehmen