Cybersicherheit: Die NIS2-Richtlinie und ihre Folgen für Unternehmen
NIS2-Umsetzung erfolgt phasenweise
Die EU-Richtlinie zur Netzwerk- und Informationssicherheit (NIS2, EU 2022/2555) trat bereits am 16.12023 auf EU-Ebene in Kraft. Deutschland hat die Umsetzungsfrist vom 17.10.2024 deutlich verfehlt. Nach monatelangen Verzögerungen und einem Vertragsverletzungsverfahren der EU-Kommission wurde das NIS2-Umsetzungsgesetz am 5.12.2025 verkündet und trat am 6.12.2025 in Kraft.
Die Umsetzung erfolgt in mehreren Phasen:
- Ab dem 6.12.2025 gelten die Registrierungs- und Meldepflichten sowie die Geschäftsführerhaftung.
- Innerhalb von 3 Monaten (bis Anfang März 2026) müssen sich betroffene Unternehmen beim BSI registrieren.
- Innerhalb von 2 Jahren (bis Dezember 2027) ist der Nachweis der Sicherheitsmaßnahmen zu erbringen.
Erweiterter Anwendungsbereich erfasst 30.000 Unternehmen
Die NIS2-Richtlinie unterscheidet zwischen besonders wichtigen Einrichtungen (Essential Entities) und wichtigen Einrichtungen (Important Entities) in 18 Sektoren. Dazu zählen neben klassischen KRITIS-Bereichen wie Energie, Gesundheit und Verkehr nun auch Post- und Kurierdienste, Abfallwirtschaft, Lebensmittelproduktion sowie digitale Dienste wie Cloud-Provider und Rechenzenzentren.
Besonders wichtige Einrichtungen unterliegen der Regulierung bei mehr als 250 Mitarbeitenden oder einem Jahresumsatz über 50 Millionen Euro. Wichtige Einrichtungen fallen bereits ab 50 Mitarbeitenden oder 10 Millionen Euro Jahresumsatz unter die Richtlinie. Bestimmte Sektoren der digitalen Infrastruktur sind größenunabhängig betroffen.
Meldepflichten und Registrierung beim BSI
Ein zentrales Element sind die verschärften Meldepflichten für Sicherheitsvorfälle in drei Stufen:
- Frühwarnung innerhalb von 24 Stunden nach Kenntniserlangung
- Konkretisierende Meldung binnen 72 Stunden mit Details zu Art und Gegenmaßnahmen
- Abschlussmeldung nach 30 Tagen mit Ursachenanalyse und langfristigen Abhilfemaßnahmen
Betroffene Unternehmen müssen sich über die Plattform „ Mein Unternehmenskonto" (MUK) beim BSI registrieren und dabei Angaben zu Unternehmensname, Sektor, Ansprechpartnern und Dienstleistungsländern machen.
Geschäftsführerhaftung als neue Herausforderung
Nach Artikel 20 der NIS2-Richtlinie und § 38 BSI-Gesetz trägt die Geschäftsleitung die Gesamtverantwortung für IT-Sicherheit. Sie muss Risikomanagementmaßnahmen billigen, überwachen und kann für Verstöße persönlich haftbar gemacht werden.
Neu ist die Pflicht zur Teilnahme an IT-Sicherheitsschulungen mindestens alle drei Jahre. Bei Pflichtverletzungen haften Geschäftsführer nach gesellschaftsrechtlichen Regelungen (§ 43 Abs. 2 GmbHG, § 93 AktG) mit ihrem persönlichen Vermögen.
Bußgelder können verhängt werden:
- Besonders wichtige Einrichtungen: bis zu 10 Millionen Euro oder 2% des weltweiten Jahresumsatzes
- Wichtige Einrichtungen: bis zu 7 Millionen Euro oder 1,4% des weltweiten Jahresumsatzes
Risikomanagement und technische Maßnahmen erforderlich
Die Richtlinie fordert umfassende technische und organisatorische Maßnahmen (TOMs):
- Etablierung eines Risikomanagementrahmens mit Risikoanalyse und -bewertung
- Incident- und Krisenmanagement mit klaren Prozessen
- Business Continuity Management und Disaster Recovery
- Lieferkettensicherheit: Bewertung von Drittanbietern und Dienstleistern
- Schwachstellenmanagement, Multi-Faktor-Authentifizierung und Verschlüsselung
- Regelmäßige Schulungen für Mitarbeitende
Parallelen zu EU AI Act und anderen Regulierungen
Die NIS2 ist Teil eines umfassenderen EU-Regulierungstrends zur Digitalisierung. Parallelen zum EU AI Act sind unverkennbar: Beide setzen auf einen risikobasierten Ansatz, definieren Meldepflichten, sehen strenge Sanktionen vor und verlangen eine Verankerung in der Unternehmensführung.
Hinzu kommen DORA (Digital Operational Resilience Act) für den Finanzsektor und der Cyber Resilience Act (CRA) für digitale Produkte. Für Unternehmen, die mehreren Regelwerken unterliegen, gilt es, Synergien zu nutzen und ein strukturiertes Informations-Sicherheits-Management-System (ISMS) nach ISO 27001 als Grundlage zu etablieren.
Was Unternehmen jetzt tun müssen
- Betroffenheit prüfen: Sektor und Größenschwellen abgleichen
- Registrierung vorbereiten: Anmeldung beim BSI bis Anfang März 2026
- Gap-Analyse durchführen: IT-Sicherheitsstatus bewerten
- Risikomanagement etablieren: Strukturierte Prozesse implementieren
- Meldeprozesse definieren: 24-Stunden-Erstmeldung sicherstellen
- Geschäftsleitung einbinden: Formelle Billigung und Schulungen
- Lieferkette überprüfen: Sicherheitsklauseln in Verträge aufnehmen
Die persönliche Haftung der Geschäftsführung, verschärfte Bußgelder und kurze Meldefristen erhöhen den Druck. Wer die NIS2-Anforderungen frühzeitig umsetzt, profitiert von Rechtssicherheit und stärkt das Vertrauen bei Kundschaft und Partnerunternehmen.
-
Wohnrecht auf Lebenszeit trotz Umzugs ins Pflegeheim?
1.1022
-
Klagerücknahme oder Erledigungserklärung?
583
-
Überbau und Konsequenzen – wenn die Grenze zum Nachbargrundstück ignoriert wurde
526
-
Die Befreiung von den Beschränkungen des § 181 BGB
433
-
Eigenbedarfskündigung bei Senioren – Ausschluss wegen unzumutbarer Härte?
406
-
Wann muss eine öffentliche Ausschreibung erfolgen?
394
-
Wann ist ein Anspruch verwirkt? Worauf beruht die Verwirkung?
391
-
Transparenzregister: Wirtschaftlich Berechtigter nach GWG
368
-
Minderung schlägt auf Betriebskostenabrechnung durch
363
-
Patronatserklärungen: Wirkung, Varianten und praktische Bedeutung
358
-
Unterlassungsverfügung verpflichtet nicht zur Einreichung der ursprünglichen Gesellschafterliste
12.03.2026
-
Steuerhinterziehung: BGH ändert Rechtsprechung zur Umsatzsteuervoranmeldung
12.03.2026
-
Höchstalter 70 Jahre für Geschäftsführer ist keine Diskriminierung
11.03.2026
-
Ratifizierung stockt – Kann das Mercosur-Abkommen vorläufig in Kraft treten?
18.02.2026
-
Zur Verjährung des Abfindungsanspruchs eines Gesellschafters bei Einziehung seiner Geschäftsanteile
18.02.2026
-
Für Geldwäscheverstöße haften Unternehmen unmittelbar
11.02.2026
-
Sanctions Compliance: Bundestag beschließt Verschärfung des Sanktionsstrafrechts
10.02.2026
-
Hohe Anforderungen an die Zulässigkeit der Gesellschafterklage nach § 715b BGB
09.02.2026
-
Influencer-Marketing: Unerkannte Handelsvertreter als Kostenrisiko
27.01.2026
-
Wirecard: Getäuschte Aktionäre gehen leer aus
21.01.2026