Cybersicherheit: Die NIS2-Richtlinie und ihre Folgen für Unternehmen
NIS2-Umsetzung erfolgt phasenweise
Die EU-Richtlinie zur Netzwerk- und Informationssicherheit (NIS2, EU 2022/2555) trat bereits am 16.12023 auf EU-Ebene in Kraft. Deutschland hat die Umsetzungsfrist vom 17.10.2024 deutlich verfehlt. Nach monatelangen Verzögerungen und einem Vertragsverletzungsverfahren der EU-Kommission wurde das NIS2-Umsetzungsgesetz am 5.12.2025 verkündet und trat am 6.12.2025 in Kraft.
Die Umsetzung erfolgt in mehreren Phasen:
- Ab dem 6.12.2025 gelten die Registrierungs- und Meldepflichten sowie die Geschäftsführerhaftung.
- Innerhalb von 3 Monaten (bis Anfang März 2026) müssen sich betroffene Unternehmen beim BSI registrieren.
- Innerhalb von 2 Jahren (bis Dezember 2027) ist der Nachweis der Sicherheitsmaßnahmen zu erbringen.
Erweiterter Anwendungsbereich erfasst 30.000 Unternehmen
Die NIS2-Richtlinie unterscheidet zwischen besonders wichtigen Einrichtungen (Essential Entities) und wichtigen Einrichtungen (Important Entities) in 18 Sektoren. Dazu zählen neben klassischen KRITIS-Bereichen wie Energie, Gesundheit und Verkehr nun auch Post- und Kurierdienste, Abfallwirtschaft, Lebensmittelproduktion sowie digitale Dienste wie Cloud-Provider und Rechenzenzentren.
Besonders wichtige Einrichtungen unterliegen der Regulierung bei mehr als 250 Mitarbeitenden oder einem Jahresumsatz über 50 Millionen Euro. Wichtige Einrichtungen fallen bereits ab 50 Mitarbeitenden oder 10 Millionen Euro Jahresumsatz unter die Richtlinie. Bestimmte Sektoren der digitalen Infrastruktur sind größenunabhängig betroffen.
Meldepflichten und Registrierung beim BSI
Ein zentrales Element sind die verschärften Meldepflichten für Sicherheitsvorfälle in drei Stufen:
- Frühwarnung innerhalb von 24 Stunden nach Kenntniserlangung
- Konkretisierende Meldung binnen 72 Stunden mit Details zu Art und Gegenmaßnahmen
- Abschlussmeldung nach 30 Tagen mit Ursachenanalyse und langfristigen Abhilfemaßnahmen
Betroffene Unternehmen müssen sich über die Plattform „ Mein Unternehmenskonto" (MUK) beim BSI registrieren und dabei Angaben zu Unternehmensname, Sektor, Ansprechpartnern und Dienstleistungsländern machen.
Geschäftsführerhaftung als neue Herausforderung
Nach Artikel 20 der NIS2-Richtlinie und § 38 BSI-Gesetz trägt die Geschäftsleitung die Gesamtverantwortung für IT-Sicherheit. Sie muss Risikomanagementmaßnahmen billigen, überwachen und kann für Verstöße persönlich haftbar gemacht werden.
Neu ist die Pflicht zur Teilnahme an IT-Sicherheitsschulungen mindestens alle drei Jahre. Bei Pflichtverletzungen haften Geschäftsführer nach gesellschaftsrechtlichen Regelungen (§ 43 Abs. 2 GmbHG, § 93 AktG) mit ihrem persönlichen Vermögen.
Bußgelder können verhängt werden:
- Besonders wichtige Einrichtungen: bis zu 10 Millionen Euro oder 2% des weltweiten Jahresumsatzes
- Wichtige Einrichtungen: bis zu 7 Millionen Euro oder 1,4% des weltweiten Jahresumsatzes
Risikomanagement und technische Maßnahmen erforderlich
Die Richtlinie fordert umfassende technische und organisatorische Maßnahmen (TOMs):
- Etablierung eines Risikomanagementrahmens mit Risikoanalyse und -bewertung
- Incident- und Krisenmanagement mit klaren Prozessen
- Business Continuity Management und Disaster Recovery
- Lieferkettensicherheit: Bewertung von Drittanbietern und Dienstleistern
- Schwachstellenmanagement, Multi-Faktor-Authentifizierung und Verschlüsselung
- Regelmäßige Schulungen für Mitarbeitende
Parallelen zu EU AI Act und anderen Regulierungen
Die NIS2 ist Teil eines umfassenderen EU-Regulierungstrends zur Digitalisierung. Parallelen zum EU AI Act sind unverkennbar: Beide setzen auf einen risikobasierten Ansatz, definieren Meldepflichten, sehen strenge Sanktionen vor und verlangen eine Verankerung in der Unternehmensführung.
Hinzu kommen DORA (Digital Operational Resilience Act) für den Finanzsektor und der Cyber Resilience Act (CRA) für digitale Produkte. Für Unternehmen, die mehreren Regelwerken unterliegen, gilt es, Synergien zu nutzen und ein strukturiertes Informations-Sicherheits-Management-System (ISMS) nach ISO 27001 als Grundlage zu etablieren.
Was Unternehmen jetzt tun müssen
- Betroffenheit prüfen: Sektor und Größenschwellen abgleichen
- Registrierung vorbereiten: Anmeldung beim BSI bis Anfang März 2026
- Gap-Analyse durchführen: IT-Sicherheitsstatus bewerten
- Risikomanagement etablieren: Strukturierte Prozesse implementieren
- Meldeprozesse definieren: 24-Stunden-Erstmeldung sicherstellen
- Geschäftsleitung einbinden: Formelle Billigung und Schulungen
- Lieferkette überprüfen: Sicherheitsklauseln in Verträge aufnehmen
Die persönliche Haftung der Geschäftsführung, verschärfte Bußgelder und kurze Meldefristen erhöhen den Druck. Wer die NIS2-Anforderungen frühzeitig umsetzt, profitiert von Rechtssicherheit und stärkt das Vertrauen bei Kundschaft und Partnerunternehmen.
-
Wohnrecht auf Lebenszeit trotz Umzugs ins Pflegeheim?
1.2202
-
Wie kann die Verjährung verhindert werden?
854
-
Minderung schlägt auf Betriebskostenabrechnung durch
684
-
Klagerücknahme oder Erledigungserklärung?
674
-
Diese Compliance-Regelungen gelten für Geschenke und Einladungen
574
-
Überbau und Konsequenzen – wenn die Grenze zum Nachbargrundstück ignoriert wurde
544
-
Eigenbedarfskündigung bei Senioren – Ausschluss wegen unzumutbarer Härte?
475
-
Brief- und Fernmelde-/ Kommunikationsgeheimnis: Was ist erlaubt, was strafbar?
437
-
Wann ist ein Anspruch verwirkt? Worauf beruht die Verwirkung?
434
-
Wann muss eine öffentliche Ausschreibung erfolgen?
426
-
Cybersicherheit: Die NIS2-Richtlinie und ihre Folgen für Unternehmen
23.12.2025
-
Der Gesellschafterstreit – Streitbeilegung
17.12.2025
-
Der Gesellschafterstreit - Prävention
17.12.2025
-
Der Gesellschafterstreit – Vor Gericht
17.12.2025
-
Außergerichtliche Erscheinungsformen eines Gesellschafterstreits
17.12.2025
-
China führt elektronische Stempel ein: Was Unternehmen jetzt beachten müssen
09.12.2025
-
Wie Unternehmen und Manager mit Nachhaltigkeit umgehen sollten
02.12.2025
-
Internationale Zuständigkeiten deutscher Gerichte im Zusammenhang mit dem Brexit
02.12.2025
-
Revision von CSRD und CSDDD: EU-Parlament beschließt Verhandlungsposition
26.11.2025
-
Ladung zur Gesellschafterversammlung: Prüfungsumfang des Registergerichts
12.11.2025