NIS 2 – EU-RICHTLINIE – BSI

Registriert bedeutet nicht bereit

Hexagonal badge with checkmark and text saying Compliant NIS 2 Proks Certification.

Sie haben sich fristgerecht beim BSI registriert. Gut. Ihr CISO erstellt Risikobewertungen. Besser. Ihre Geschäftsführung glaubt immer noch, „wir sind konform“, weil die Registrierung durch ist – und sie irrt sich. Die Registrierung ist nur Papierkram. Das erste Audit findet 2027 statt, und bei mangelnder Vorbereitung drohen Bußgelder von bis zu 10 Millionen € oder 2 % des weltweiten Jahresumsatzes.

Hexagonal badge with checkmark and text saying Compliant NIS 2 Proks Certification.
29.500

Organisationen, die in Deutschland nun in den Anwendungsbereich fallen

18

Regulierte Sektoren der Richtlinie

10 Mio. € / 2 %

Maximales Bußgeld von 10 Millionen € – oder 2 % des weltweiten Jahresumsatzes

2027

Erste Audits und Durchsetzungsmaßnahmen beginnen

1

DIE RICHTLINIE

Was NIS 2 wirklich ist

Eine Richtlinie.
Kein Zertifikat.
Das erste Audit findet 2027 statt.

Die Registrierung ist reine Formsache – sie signalisiert der Aufsichtsbehörde lediglich Ihre Existenz. Sie belegt nicht, dass Ihre Kontrollmechanismen funktionieren. Genau dafür ist das Audit da, das 2027 ansteht.

NIS 2 ist eine EU-Richtlinie, die am 6. Dezember 2025 in deutsches Recht umgesetzt wurde und die Cybersicherheitsverpflichtungen auf rund 29.500 Organisationen in 18 Sektoren ausweitete – Energie, Verkehr, Gesundheit, Bankwesen, Trinkwasser, digitale Infrastruktur, öffentliche Verwaltung, Post, Chemie, Lebensmittel, Herstellung von Medizinprodukten und Elektronik, digitale Dienste sowie Forschung.

Sie unterteilt regulierte Organisationen in zwei Kategorien – besonders wichtige und wichtige Einrichtungen – mit Bußgeldern von bis zu 10 Mio. € bzw. 7 Mio. €. Sie führt eine persönliche Haftung der Geschäftsführung, strikte Meldepflichten von 24 Stunden, 72 Stunden und 30 Tagen sowie die Anforderung ein, bis 2027 prüfungsfähige Nachweise vorzulegen. Es gibt kein NIS-2-Zertifikat, das man „erwerben“ kann – nur Nachweise, die erbracht werden müssen, und ISO/IEC 27001:2022 ist der sicherste Weg, diese zu erbringen.

2

DIE BETROFFENHEIT

Wer tatsächlich handeln muss

NIS 2 ist kein Problem mehr, das nur andere betrifft, sobald einer dieser Punkte auf Sie zutrifft.

01
Sie sind in einer der 18 Branchen tätig und haben mehr als 50 Mitarbeiter oder über 10 Mio. € Umsatz.

Der Schwellenwert betrifft auch Scale-ups, nicht nur Großunternehmen. Wenn Ihre Mitarbeiterzahl oder Ihr Umsatz die Grenze überschreitet und Ihre Branche gelistet ist, sind Sie direkt betroffen.

02
Sie sind eine Einrichtung des öffentlichen Sektors, ein Anbieter digitaler Infrastruktur oder ein Cloud-Anbieter im Gesundheitswesen.

Aufsichtsbehörden nehmen diese Kategorien zuerst ins Visier. Rechnen Sie damit, bei Beginn der Durchsetzungsmaßnahmen ganz vorne in der Schlange zu stehen.

03
Sie sind bereits nach ISO/IEC 27001:2022 zertifiziert und möchten wissen, ob das ausreicht.

Kurze Antwort: Es deckt 70–80 % der inhaltlichen Anforderungen der NIS-2-Richtlinie ab. Lange Antwort: Es hängt von Ihrer Branche und Ihrem Geltungsbereich ab – genau das klärt eine Gap-Analyse.

04
Sie sind ein kritischer Zulieferer für ein reguliertes Unternehmen.

Selbst wenn Sie nicht direkt betroffen sind, sind es Ihre Kunden – und diese werden ihre Verpflichtungen an die Lieferkette weitergeben. So funktionieren Regulierungen.

Falls nichts davon auf Sie zutrifft – warten Sie ab. Falls auch nur einer dieser Punkte zutrifft – wäre gestern der beste Zeitpunkt gewesen, um anzufangen.

3

DER NUTZEN

Was Sie durch die Vorbereitung tatsächlich gewinnen

Wir könnten vier Absätze Marketing-Text schreiben – stattdessen:

I.

Vermeiden Sie das 10-Millionen-Euro-Risiko. Das ist keine Theorie. Die ersten Durchsetzungsmaßnahmen erfolgen 2027 – mit Bußgeldern von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes.

II.

Ersetzen Sie die BSI-Registrierung durch prüfungsreife Nachweise. Die meisten registrierten Unternehmen haben bisher nichts Handfestes vorzuweisen. Wer das tut, wird der bevorzugte Lieferant von morgen sein.

III.

Decken Sie NIS-2, ISO/IEC 27001:2022, DORA und VAIT mit einem Programm ab. Diese Regelwerke überschneiden sich zu 60–80 %. Zahlen Sie nicht drei Beratern für denselben Nachweis.

IV.

Schützen Sie Ihre Geschäftsführung persönlich. NIS-2 führt eine Haftung auf Führungsebene ein. Eine dokumentierte Governance ist Ihre einzige Verteidigung.

V.

Gewinnen Sie Aufträge, die Wettbewerber verlieren. Einkaufsteams in regulierten Sektoren fordern zunehmend NIS-2-Nachweise von ihren Lieferanten. Seien Sie vorbereitet.

4

ANWENDUNGSBEREICH – DIE 18 SEKTOREN

Achtzehn Sektoren, zwei Kritikalitätsstufen

Die NIS-2-Richtlinie umfasst achtzehn Sektoren, unterteilt nach ihrer Bedeutung für Gesellschaft und Wirtschaft. Wenn Ihr Sektor aufgeführt ist und Sie die Größenschwelle überschreiten, gilt die Richtlinie – direkt für Sie und indirekt für die Zulieferer, von denen Sie abhängen.

KRITISCHE SEKTOREN
01
Energie
02
Transport
03
Bankwesen
04
Gesundheitswesen
05
Finanzmärkte
06
Trinkwasser
07
Abwasser
08
Digitale Infrastruktur
09
Öffentliche Verwaltung
WEITERE KRITISCHE SEKTOREN
10
Postwesen
11
Kurierdienst
12
Chemikalien
13
Lebensmittel
14
Abfallwirtschaft
15
Digitale Dienste
16
Forschung
17
Herstellung – Elektronik
18
Herstellung – Medizinprodukte

5

ZWEI EINRICHTUNGSKATEGORIEN

Die Kategorie, in die Sie fallen, bestimmt die Höhe des Bußgeldes

Jede regulierte Organisation wird in eine von zwei Kategorien eingestuft. Die inhaltlichen Pflichten sind weitgehend identisch – die Obergrenze für Bußgelder und die Intensität der Aufsicht jedoch nicht.

Besonders wichtige Einrichtungen

STRENGSTE AUFSICHT

Die kritischsten Betreiber – Energie, Verkehr, Bankwesen, digitale Infrastruktur und Ähnliches in großem Maßstab. Sie tragen das höchste Risiko gemäß der Richtlinie.

MAXIMALES BUßGELD

10 Millionen €

ODER % DES WELTWEITEN UMSATZES

2 %

HAFTUNG DER GESCHÄFTSFÜHRUNG

Persönlich

MELDEPFLICHTEN

24 Std. / 72 Std. / 30 Tage

Wichtige Einrichtungen

MODERATE AUFSICHT

Weiterhin im Anwendungsbereich, reguliert und prüfungspflichtig – jedoch eine Stufe unter den kritischsten Betreibern, sowohl bei der Intensität der Aufsicht als auch bei der Obergrenze für Bußgelder.

HÖCHSTSTRAFE

7 Millionen €

ODER % DES WELTWEITEN UMSATZES

1,4 %

HAFTUNG DER GESCHÄFTSFÜHRUNG

Persönlich

MELDEPFLICHTEN

24 Std. / 72 Std. / 30 Tage

6

MELDUNG VON VORFÄLLEN

Die Uhr beginnt zu laufen, sobald Sie den Vorfall bemerken

NIS 2 schreibt für schwerwiegende Vorfälle einen festen Melderhythmus vor – drei Fristen, die jeweils ab dem Zeitpunkt des Bekanntwerdens laufen. Das Versäumen dieser Fristen stellt bereits einen Verstoß dar.

24 Std.
Frühwarnung

Eine erste Meldung des Vorfalls an die Behörden innerhalb von 24 Stunden nach Bekanntwerden eines schwerwiegenden Vorfalls.

72 Std.
Detaillierter Bericht

Ein ausführlicherer Vorfallbericht innerhalb von 72 Stunden – Bewertung, Schweregrad, Indikatoren für eine Kompromittierung und mögliche grenzüberschreitende Auswirkungen.

30 Tage
Abschlussbericht

Ein Abschlussbericht innerhalb eines Monats: Ursachenanalyse, vollständiger Hergang des Vorfalls und die ergriffenen Abhilfemaßnahmen.

Persönliche Haftung der Geschäftsführung

NIS 2 macht Cybersicherheit zur Chefsache: Geschäftsführer haften persönlich für die Governance, und bis 2027 sind prüffähige Nachweise zwingend erforderlich. Eine dokumentierte Governance ist der einzige Schutz.

7

DAS READINESS-PROGRAMM

Vom Umfang bis zur Audit-Reife in vier Schritten

Es geht nicht darum, Zertifikaten hinterherzujagen, sondern einen strukturierten Weg zu belastbaren Nachweisen zu gehen. Ein Koordinator, ein zentraler Nachweispool, ein Ergebnis, das Regulierungsbehörden und Beschaffungsteams gleichermaßen überzeugt.

01

SCHRITT 1

Umfangsanalyse

Wir klären, ob und wie die NIS 2 auf Sie zutrifft: welcher Sektor, welche Unternehmenskategorie und wie weit die Lieferkettenverpflichtungen reichen. Kein Rätselraten darüber, ob die Richtlinie für Sie greift.

02

SCHRITT 2

Lückenanalyse

Wir gleichen Ihren aktuellen Status mit den inhaltlichen Anforderungen der NIS 2 ab und nutzen dabei bereits vorhandene ISO/IEC 27001:2022-Nachweise, die bereits 70–80 % der Erwartungen abdecken.

03

SCHRITT 3

Priorisierter Fahrplan

Ein klarer, strukturierter Plan, der die kritischsten Lücken zuerst schließt – risikobasiert statt nach Checkliste –, damit Ihr Aufwand genau dort Wirkung zeigt, wo Aufsichtsbehörden und Beschaffungsteams tatsächlich hinsehen.

04

SCHRITT 4

ISO/IEC 27001-Abschluss

Die ISO/IEC 27001:2022-Zertifizierung als audit-fertiger Abschluss: ein Ergebnis, das Aufsichtsbehörden und Beschaffungsteams gleichermaßen überzeugt und der stichhaltigste Beleg für die Wirksamkeit Ihrer Kontrollen ist.

8

EIN PROGRAMM – VIELE REGELWERKE

Erstellen Sie die Nachweise einmal. Erfüllen Sie vier Regelwerke.

NIS 2, ISO/IEC 27001:2022, DORA und VAIT überschneiden sich in 60 bis 80 % ihrer inhaltlichen Anforderungen. Es gibt keinen Grund, drei Berater dafür zu bezahlen, denselben Nachweis dreimal zu erbringen.

Unser Programm führt diese aus einem einzigen Nachweis-Pool zusammen, mit der ISO/IEC 27001:2022 als audit-fertigem Abschluss – dem stichhaltigsten Nachweis, den eine Aufsichtsbehörde akzeptiert, wenn sie fragt: „Zeigen Sie mir, dass Ihre Kontrollen wirksam sind.“ Ein Koordinator betreut das gesamte Projekt von der Scope-Analyse bis zur Zertifizierung.

REGELWERKE, DIE AUS EINEM EINZIGEN NACHWEIS-POOL GESPEIST WERDEN

ISO/IEC 27001:2022

DORA

VAIT

ISO 22301

IEC 62443

ISO/IEC 27019

KRITIS

KONTAKTIEREN SIE UNS

Starten Sie Ihren Bewerbungsprozess
jetzt

Schluss mit dem Papierkram. Erleben Sie einen optimierten, digitalen Audit-Prozess, der genauso schnell ist wie Sie.

9

FAQs

Klare Antworten, so strukturiert wie unsere Audits

Gibt es ein „NIS-2-Zertifikat“, das wir erhalten können?

Wir sind bereits nach ISO/IEC 27001:2022 zertifiziert – reicht das für NIS 2 aus?

Wir fallen nicht direkt unter die NIS-2-Richtlinie – sind wir trotzdem betroffen?

Wir haben uns fristgerecht beim BSI registriert – sind wir damit nicht compliant?

In welche Kategorie fallen wir und wie hoch sind die Bußgelder?

Was beinhaltet das Proks-Readiness-Programm konkret?