
Sie haben sich fristgerecht beim BSI registriert. Gut. Ihr CISO erstellt Risikobewertungen. Besser. Ihre Geschäftsführung glaubt immer noch, „wir sind konform“, weil die Registrierung durch ist – und sie irrt sich. Die Registrierung ist nur Papierkram. Das erste Audit findet 2027 statt, und bei mangelnder Vorbereitung drohen Bußgelder von bis zu 10 Millionen € oder 2 % des weltweiten Jahresumsatzes.
Organisationen, die in Deutschland nun in den Anwendungsbereich fallen
Regulierte Sektoren der Richtlinie
Maximales Bußgeld von 10 Millionen € – oder 2 % des weltweiten Jahresumsatzes
Erste Audits und Durchsetzungsmaßnahmen beginnen
1
NIS 2 ist eine EU-Richtlinie, die am 6. Dezember 2025 in deutsches Recht umgesetzt wurde und die Cybersicherheitsverpflichtungen auf rund 29.500 Organisationen in 18 Sektoren ausweitete – Energie, Verkehr, Gesundheit, Bankwesen, Trinkwasser, digitale Infrastruktur, öffentliche Verwaltung, Post, Chemie, Lebensmittel, Herstellung von Medizinprodukten und Elektronik, digitale Dienste sowie Forschung.
Sie unterteilt regulierte Organisationen in zwei Kategorien – besonders wichtige und wichtige Einrichtungen – mit Bußgeldern von bis zu 10 Mio. € bzw. 7 Mio. €. Sie führt eine persönliche Haftung der Geschäftsführung, strikte Meldepflichten von 24 Stunden, 72 Stunden und 30 Tagen sowie die Anforderung ein, bis 2027 prüfungsfähige Nachweise vorzulegen. Es gibt kein NIS-2-Zertifikat, das man „erwerben“ kann – nur Nachweise, die erbracht werden müssen, und ISO/IEC 27001:2022 ist der sicherste Weg, diese zu erbringen.
2
NIS 2 ist kein Problem mehr, das nur andere betrifft, sobald einer dieser Punkte auf Sie zutrifft.
Der Schwellenwert betrifft auch Scale-ups, nicht nur Großunternehmen. Wenn Ihre Mitarbeiterzahl oder Ihr Umsatz die Grenze überschreitet und Ihre Branche gelistet ist, sind Sie direkt betroffen.
Aufsichtsbehörden nehmen diese Kategorien zuerst ins Visier. Rechnen Sie damit, bei Beginn der Durchsetzungsmaßnahmen ganz vorne in der Schlange zu stehen.
Kurze Antwort: Es deckt 70–80 % der inhaltlichen Anforderungen der NIS-2-Richtlinie ab. Lange Antwort: Es hängt von Ihrer Branche und Ihrem Geltungsbereich ab – genau das klärt eine Gap-Analyse.
Selbst wenn Sie nicht direkt betroffen sind, sind es Ihre Kunden – und diese werden ihre Verpflichtungen an die Lieferkette weitergeben. So funktionieren Regulierungen.
3
Wir könnten vier Absätze Marketing-Text schreiben – stattdessen:
Vermeiden Sie das 10-Millionen-Euro-Risiko. Das ist keine Theorie. Die ersten Durchsetzungsmaßnahmen erfolgen 2027 – mit Bußgeldern von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes.
Ersetzen Sie die BSI-Registrierung durch prüfungsreife Nachweise. Die meisten registrierten Unternehmen haben bisher nichts Handfestes vorzuweisen. Wer das tut, wird der bevorzugte Lieferant von morgen sein.
Decken Sie NIS-2, ISO/IEC 27001:2022, DORA und VAIT mit einem Programm ab. Diese Regelwerke überschneiden sich zu 60–80 %. Zahlen Sie nicht drei Beratern für denselben Nachweis.
Schützen Sie Ihre Geschäftsführung persönlich. NIS-2 führt eine Haftung auf Führungsebene ein. Eine dokumentierte Governance ist Ihre einzige Verteidigung.
Gewinnen Sie Aufträge, die Wettbewerber verlieren. Einkaufsteams in regulierten Sektoren fordern zunehmend NIS-2-Nachweise von ihren Lieferanten. Seien Sie vorbereitet.
4
Die NIS-2-Richtlinie umfasst achtzehn Sektoren, unterteilt nach ihrer Bedeutung für Gesellschaft und Wirtschaft. Wenn Ihr Sektor aufgeführt ist und Sie die Größenschwelle überschreiten, gilt die Richtlinie – direkt für Sie und indirekt für die Zulieferer, von denen Sie abhängen.
5
Jede regulierte Organisation wird in eine von zwei Kategorien eingestuft. Die inhaltlichen Pflichten sind weitgehend identisch – die Obergrenze für Bußgelder und die Intensität der Aufsicht jedoch nicht.
STRENGSTE AUFSICHT
Die kritischsten Betreiber – Energie, Verkehr, Bankwesen, digitale Infrastruktur und Ähnliches in großem Maßstab. Sie tragen das höchste Risiko gemäß der Richtlinie.
10 Millionen €
2 %
Persönlich
24 Std. / 72 Std. / 30 Tage
MODERATE AUFSICHT
Weiterhin im Anwendungsbereich, reguliert und prüfungspflichtig – jedoch eine Stufe unter den kritischsten Betreibern, sowohl bei der Intensität der Aufsicht als auch bei der Obergrenze für Bußgelder.
7 Millionen €
1,4 %
Persönlich
24 Std. / 72 Std. / 30 Tage
6
NIS 2 schreibt für schwerwiegende Vorfälle einen festen Melderhythmus vor – drei Fristen, die jeweils ab dem Zeitpunkt des Bekanntwerdens laufen. Das Versäumen dieser Fristen stellt bereits einen Verstoß dar.
Eine erste Meldung des Vorfalls an die Behörden innerhalb von 24 Stunden nach Bekanntwerden eines schwerwiegenden Vorfalls.
Ein ausführlicherer Vorfallbericht innerhalb von 72 Stunden – Bewertung, Schweregrad, Indikatoren für eine Kompromittierung und mögliche grenzüberschreitende Auswirkungen.
Ein Abschlussbericht innerhalb eines Monats: Ursachenanalyse, vollständiger Hergang des Vorfalls und die ergriffenen Abhilfemaßnahmen.
NIS 2 macht Cybersicherheit zur Chefsache: Geschäftsführer haften persönlich für die Governance, und bis 2027 sind prüffähige Nachweise zwingend erforderlich. Eine dokumentierte Governance ist der einzige Schutz.
7
Es geht nicht darum, Zertifikaten hinterherzujagen, sondern einen strukturierten Weg zu belastbaren Nachweisen zu gehen. Ein Koordinator, ein zentraler Nachweispool, ein Ergebnis, das Regulierungsbehörden und Beschaffungsteams gleichermaßen überzeugt.
SCHRITT 1
Wir klären, ob und wie die NIS 2 auf Sie zutrifft: welcher Sektor, welche Unternehmenskategorie und wie weit die Lieferkettenverpflichtungen reichen. Kein Rätselraten darüber, ob die Richtlinie für Sie greift.
SCHRITT 2
Wir gleichen Ihren aktuellen Status mit den inhaltlichen Anforderungen der NIS 2 ab und nutzen dabei bereits vorhandene ISO/IEC 27001:2022-Nachweise, die bereits 70–80 % der Erwartungen abdecken.
SCHRITT 3
Ein klarer, strukturierter Plan, der die kritischsten Lücken zuerst schließt – risikobasiert statt nach Checkliste –, damit Ihr Aufwand genau dort Wirkung zeigt, wo Aufsichtsbehörden und Beschaffungsteams tatsächlich hinsehen.
SCHRITT 4
Die ISO/IEC 27001:2022-Zertifizierung als audit-fertiger Abschluss: ein Ergebnis, das Aufsichtsbehörden und Beschaffungsteams gleichermaßen überzeugt und der stichhaltigste Beleg für die Wirksamkeit Ihrer Kontrollen ist.
8
NIS 2, ISO/IEC 27001:2022, DORA und VAIT überschneiden sich in 60 bis 80 % ihrer inhaltlichen Anforderungen. Es gibt keinen Grund, drei Berater dafür zu bezahlen, denselben Nachweis dreimal zu erbringen.
Unser Programm führt diese aus einem einzigen Nachweis-Pool zusammen, mit der ISO/IEC 27001:2022 als audit-fertigem Abschluss – dem stichhaltigsten Nachweis, den eine Aufsichtsbehörde akzeptiert, wenn sie fragt: „Zeigen Sie mir, dass Ihre Kontrollen wirksam sind.“ Ein Koordinator betreut das gesamte Projekt von der Scope-Analyse bis zur Zertifizierung.
ISO/IEC 27001:2022
DORA
VAIT
ISO 22301
IEC 62443
ISO/IEC 27019
KRITIS
Schluss mit dem Papierkram. Erleben Sie einen optimierten, digitalen Audit-Prozess, der genauso schnell ist wie Sie.
9