Cybersicherheit: Die NIS2-Richtlinie und ihre Folgen für Unternehmen
NIS2-Umsetzung erfolgt phasenweise
Die EU-Richtlinie zur Netzwerk- und Informationssicherheit (NIS2, EU 2022/2555) trat bereits am 16.12023 auf EU-Ebene in Kraft. Deutschland hat die Umsetzungsfrist vom 17.10.2024 deutlich verfehlt. Nach monatelangen Verzögerungen und einem Vertragsverletzungsverfahren der EU-Kommission wurde das NIS2-Umsetzungsgesetz am 5.12.2025 verkündet und trat am 6.12.2025 in Kraft.
Die Umsetzung erfolgt in mehreren Phasen:
- Ab dem 6.12.2025 gelten die Registrierungs- und Meldepflichten sowie die Geschäftsführerhaftung.
- Innerhalb von 3 Monaten (bis Anfang März 2026) müssen sich betroffene Unternehmen beim BSI registrieren.
- Innerhalb von 2 Jahren (bis Dezember 2027) ist der Nachweis der Sicherheitsmaßnahmen zu erbringen.
Erweiterter Anwendungsbereich erfasst 30.000 Unternehmen
Die NIS2-Richtlinie unterscheidet zwischen besonders wichtigen Einrichtungen (Essential Entities) und wichtigen Einrichtungen (Important Entities) in 18 Sektoren. Dazu zählen neben klassischen KRITIS-Bereichen wie Energie, Gesundheit und Verkehr nun auch Post- und Kurierdienste, Abfallwirtschaft, Lebensmittelproduktion sowie digitale Dienste wie Cloud-Provider und Rechenzenzentren.
Besonders wichtige Einrichtungen unterliegen der Regulierung bei mehr als 250 Mitarbeitenden oder einem Jahresumsatz über 50 Millionen Euro. Wichtige Einrichtungen fallen bereits ab 50 Mitarbeitenden oder 10 Millionen Euro Jahresumsatz unter die Richtlinie. Bestimmte Sektoren der digitalen Infrastruktur sind größenunabhängig betroffen.
Meldepflichten und Registrierung beim BSI
Ein zentrales Element sind die verschärften Meldepflichten für Sicherheitsvorfälle in drei Stufen:
- Frühwarnung innerhalb von 24 Stunden nach Kenntniserlangung
- Konkretisierende Meldung binnen 72 Stunden mit Details zu Art und Gegenmaßnahmen
- Abschlussmeldung nach 30 Tagen mit Ursachenanalyse und langfristigen Abhilfemaßnahmen
Betroffene Unternehmen müssen sich über die Plattform „ Mein Unternehmenskonto" (MUK) beim BSI registrieren und dabei Angaben zu Unternehmensname, Sektor, Ansprechpartnern und Dienstleistungsländern machen.
Geschäftsführerhaftung als neue Herausforderung
Nach Artikel 20 der NIS2-Richtlinie und § 38 BSI-Gesetz trägt die Geschäftsleitung die Gesamtverantwortung für IT-Sicherheit. Sie muss Risikomanagementmaßnahmen billigen, überwachen und kann für Verstöße persönlich haftbar gemacht werden.
Neu ist die Pflicht zur Teilnahme an IT-Sicherheitsschulungen mindestens alle drei Jahre. Bei Pflichtverletzungen haften Geschäftsführer nach gesellschaftsrechtlichen Regelungen (§ 43 Abs. 2 GmbHG, § 93 AktG) mit ihrem persönlichen Vermögen.
Bußgelder können verhängt werden:
- Besonders wichtige Einrichtungen: bis zu 10 Millionen Euro oder 2% des weltweiten Jahresumsatzes
- Wichtige Einrichtungen: bis zu 7 Millionen Euro oder 1,4% des weltweiten Jahresumsatzes
Risikomanagement und technische Maßnahmen erforderlich
Die Richtlinie fordert umfassende technische und organisatorische Maßnahmen (TOMs):
- Etablierung eines Risikomanagementrahmens mit Risikoanalyse und -bewertung
- Incident- und Krisenmanagement mit klaren Prozessen
- Business Continuity Management und Disaster Recovery
- Lieferkettensicherheit: Bewertung von Drittanbietern und Dienstleistern
- Schwachstellenmanagement, Multi-Faktor-Authentifizierung und Verschlüsselung
- Regelmäßige Schulungen für Mitarbeitende
Parallelen zu EU AI Act und anderen Regulierungen
Die NIS2 ist Teil eines umfassenderen EU-Regulierungstrends zur Digitalisierung. Parallelen zum EU AI Act sind unverkennbar: Beide setzen auf einen risikobasierten Ansatz, definieren Meldepflichten, sehen strenge Sanktionen vor und verlangen eine Verankerung in der Unternehmensführung.
Hinzu kommen DORA (Digital Operational Resilience Act) für den Finanzsektor und der Cyber Resilience Act (CRA) für digitale Produkte. Für Unternehmen, die mehreren Regelwerken unterliegen, gilt es, Synergien zu nutzen und ein strukturiertes Informations-Sicherheits-Management-System (ISMS) nach ISO 27001 als Grundlage zu etablieren.
Was Unternehmen jetzt tun müssen
- Betroffenheit prüfen: Sektor und Größenschwellen abgleichen
- Registrierung vorbereiten: Anmeldung beim BSI bis Anfang März 2026
- Gap-Analyse durchführen: IT-Sicherheitsstatus bewerten
- Risikomanagement etablieren: Strukturierte Prozesse implementieren
- Meldeprozesse definieren: 24-Stunden-Erstmeldung sicherstellen
- Geschäftsleitung einbinden: Formelle Billigung und Schulungen
- Lieferkette überprüfen: Sicherheitsklauseln in Verträge aufnehmen
Die persönliche Haftung der Geschäftsführung, verschärfte Bußgelder und kurze Meldefristen erhöhen den Druck. Wer die NIS2-Anforderungen frühzeitig umsetzt, profitiert von Rechtssicherheit und stärkt das Vertrauen bei Kundschaft und Partnerunternehmen.
-
Wohnrecht auf Lebenszeit trotz Umzugs ins Pflegeheim?
1.0362
-
Vollstreckung rückständiger Rundfunkgebühren häufig angreifbar
524
-
Eigenbedarfskündigung bei Senioren – Ausschluss wegen unzumutbarer Härte?
363
-
Klagerücknahme oder Erledigungserklärung?
298
-
Überbau und Konsequenzen – wenn die Grenze zum Nachbargrundstück ignoriert wurde
289
-
Wann ist ein digitaler Türspion erlaubt?
2841
-
Einbau von Klimaanlage bei Eigentumswohnung: Anspruch auf Zustimmung?
280
-
Die Befreiung von den Beschränkungen des § 181 BGB
256
-
Minderung schlägt auf Betriebskostenabrechnung durch
254
-
Wann ist ein Anspruch verwirkt? Worauf beruht die Verwirkung?
248
-
China verschärft Korruptionsstrafrecht: Neue Risiken bei Handelsvertreter- und Agenturmodellen
17.06.2026
-
Beendigung einer GbR durch Vereinigung aller Gesellschaftsanteile in der Hand
17.06.2026
-
Der Teufel ist Schleichwerbung – oder: was Meryl Streep mit dem Medienrecht zu tun hat
16.06.2026
-
Das EU-Mercosur-Abkommen ab dem 1. Mai 2026: Zollvorteile und neue Anforderungen für Unternehmen
15.06.2026
-
Organhaftung: Überwachungspflicht des Aufsichtsrats bei Geschäftsstillstand
20.05.2026
-
Haftung der Gesellschafter für Verbindlichkeiten einer oHG und Übergang von Ansprüchen im Wege der Ausgliederung
13.05.2026
-
China: Neue Gegensanktionen
11.05.2026
-
BGH kippt Abzug „Alt für Neu“ bei der Mängelbeseitigung
07.05.2026
-
Top Secret? Umsetzung der CSDDD, Evaluierung des LkSG und das Ziel besserer Rechtssetzung
15.04.2026
-
D&O: Wer zahlt am Ende? Regress von Unternehmensgeldbußen gegenüber Geschäftsleitern
15.04.2026