
Sie haben sich fristgerecht beim BSI registriert. Gut. Ihr CISO erstellt Risikobewertungen. Besser. Ihre Geschäftsführung glaubt immer noch, „wir sind konform“, weil die Registrierung durch ist – und sie irrt sich. Die Registrierung ist nur Papierkram. Die eigentlichen Pflichten galten bereits ab Dezember 2025 ohne Übergangsfrist, und bei den schwersten Verstößen drohen Bußgelder von bis zu 10 Millionen € oder 2 % des weltweiten Jahresumsatzes.
Organisationen, die in Deutschland nun in den Anwendungsbereich fallen
Regulierte Sektoren der Richtlinie
Maximales Bußgeld von 10 Millionen € – oder 2 % des weltweiten Jahresumsatzes
Erste Audits und Durchsetzungsmaßnahmen beginnen
1
NIS 2 ist eine EU-Richtlinie, die am 6. Dezember 2025 in deutsches Recht umgesetzt wurde und die Cybersicherheitsverpflichtungen auf rund 29.500 Organisationen in 18 Sektoren ausweitete – Energie, Verkehr, Gesundheit, Bankwesen, Trinkwasser, digitale Infrastruktur, öffentliche Verwaltung, Post, Chemie, Lebensmittel, Herstellung von Medizinprodukten und Elektronik, digitale Dienste sowie Forschung.
Sie unterteilt regulierte Organisationen in zwei Kategorien – besonders wichtige und wichtige Einrichtungen – mit Bußgeldern von bis zu 10 Mio. € bzw. 7 Mio. €. Sie führt eine persönliche Haftung der Geschäftsführung ein, einen strikten Meldezyklus von 24 Stunden, 72 Stunden und einem Abschlussbericht einen Monat später sowie die Pflicht zur Dokumentation der Compliance. Es gibt kein NIS-2-Zertifikat, das man „erwerben“ kann – nur Nachweise, die erbracht werden müssen, und ISO/IEC 27001:2022 ist der sicherste Weg, diese zu erbringen.
2
NIS 2 ist kein Problem mehr, das nur andere betrifft, sobald einer dieser Punkte auf Sie zutrifft.
Der Schwellenwert betrifft auch Scale-ups, nicht nur Großunternehmen. Wenn Ihre Mitarbeiterzahl oder Ihr Umsatz die Grenze überschreitet und Ihre Branche gelistet ist, sind Sie direkt betroffen.
Aufsichtsbehörden nehmen diese Kategorien zuerst ins Visier. Rechnen Sie damit, bei Beginn der Durchsetzungsmaßnahmen zu den Ersten zu gehören, die geprüft werden.
Kurze Antwort: Es deckt 70–80 % der inhaltlichen Anforderungen der NIS-2-Richtlinie ab. Lange Antwort: Es hängt von Ihrer Branche und Ihrem Geltungsbereich ab – genau das klärt eine Gap-Analyse.
Selbst wenn Sie nicht direkt betroffen sind, sind es Ihre Kunden – und diese werden ihre Verpflichtungen an die Lieferkette weitergeben. So funktionieren Regulierungen.
3
Wir könnten vier Absätze Marketing-Text schreiben – stattdessen:
Vermeiden Sie das 10-Millionen-Euro-Risiko. Das ist keine Theorie. Die ersten Durchsetzungsmaßnahmen erfolgen 2027 – mit Bußgeldern von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes.
Ersetzen Sie die BSI-Registrierung durch prüffähige Nachweise. Die meisten registrierten Unternehmen haben bisher nichts Handfestes vorzuweisen. Wer das tut, wird der bevorzugte Lieferant von morgen sein.
Decken Sie NIS 2, ISO/IEC 27001:2022, DORA und VAIT über eine gemeinsame Nachweisbasis ab. Diese Regelwerke überschneiden sich erheblich in dem, was sie an Dokumentation verlangen. Stellen Sie sie einmal zusammen statt dreimal.
Schützen Sie Ihre Geschäftsführung persönlich. NIS 2 führt eine Haftung auf Führungsebene ein und verlagert Umsetzung und Überwachung direkt auf die Leitungsebene.
Gewinnen Sie Aufträge, die Wettbewerber verlieren. Einkaufsteams in regulierten Sektoren fordern zunehmend NIS-2-Nachweise von ihren Lieferanten. Seien Sie vorbereitet.
4
Die NIS-2-Richtlinie umfasst achtzehn Sektoren, unterteilt nach ihrer Bedeutung für Gesellschaft und Wirtschaft. Wenn Ihr Sektor aufgeführt ist und Sie die Größenschwelle überschreiten, gilt die Richtlinie – direkt für Sie und indirekt für die Zulieferer, von denen Sie abhängen.
5
Jede regulierte Organisation wird in eine von zwei Kategorien eingestuft. Die inhaltlichen Pflichten sind weitgehend identisch – die Obergrenze für Bußgelder und die Intensität der Aufsicht jedoch nicht.
STRENGSTE AUFSICHT
Die kritischsten Betreiber – Energie, Verkehr, Bankwesen, digitale Infrastruktur und Ähnliches in großem Maßstab. Sie tragen das höchste Risiko gemäß der Richtlinie.
10 Millionen €
2 %
Persönlich
24 Std. / 72 Std. / 30 Tage
MODERATE AUFSICHT
Weiterhin im Anwendungsbereich, reguliert und prüfungspflichtig – jedoch eine Stufe unter den kritischsten Betreibern, sowohl bei der Intensität der Aufsicht als auch bei der Obergrenze für Bußgelder.
7 Millionen €
1,4 %
Persönlich
24 Std. / 72 Std. / 30 Tage
6
NIS 2 schreibt für schwerwiegende Vorfälle einen festen Melderhythmus vor – drei Fristen, die jeweils ab dem Zeitpunkt des Bekanntwerdens laufen. Das Versäumen dieser Fristen stellt bereits einen Verstoß dar.
Eine erste Meldung des Vorfalls an die Behörden innerhalb von 24 Stunden nach Bekanntwerden eines schwerwiegenden Vorfalls.
Ein ausführlicherer Vorfallbericht innerhalb von 72 Stunden – Bewertung, Schweregrad, Indikatoren für eine Kompromittierung und mögliche grenzüberschreitende Auswirkungen.
Ein Abschlussbericht innerhalb eines Monats: Ursachenanalyse, vollständiger Hergang des Vorfalls und die ergriffenen Abhilfemaßnahmen.
NIS 2 macht Cybersicherheit zur Chefsache: Geschäftsführer haften persönlich für die Governance, und bis 2027 sind prüffähige Nachweise zwingend erforderlich. Eine dokumentierte Governance ist der einzige Schutz.
7
Es gibt kein Zertifikat, dem man hinterherjagen könnte – das Gesetz definiert Pflichten, kein Zertifizierungsschema. Drei davon müssen Sie selbst erfüllen. Beim vierten kann ein akkreditiertes Audit ansetzen.
SCHRITT 1
Das Gesetz definiert zwei Einrichtungskategorien – nach Sektor, Mitarbeiterzahl und Umsatz – und überlässt die Einordnung Ihnen. Es gibt kein Verfahren, mit dem das BSI oder eine andere Stelle bestätigt, dass Sie im Geltungsbereich liegen. Ist die Lage wirklich unklar, ist das eine Frage für Ihre Anwälte, nicht für uns.
SCHRITT 2
Zehn Bereiche, die Ihre Maßnahmen mindestens abdecken müssen. Maßstab ist Verhältnismäßigkeit, nicht Perfektion: Größe, Gefährdungslage, Kosten und wahrscheinliche Auswirkungen zählen. Und Compliance muss dokumentiert, nicht nur erreicht werden. Vieles, was ein ISO/IEC-27001-ISMS bereits dokumentiert, beantwortet dieselben Fragen.
SCHRITT 3
Registrierung innerhalb von drei Monaten nach Eintritt in den Geltungsbereich. Vorfallmeldungen nach 24 Stunden, nach 72 Stunden und ein Abschlussbericht einen Monat nach der 72-Stunden-Meldung. Feste Fristen, keine Verhältnismäßigkeit.
SCHRITT 4
Betreiber kritischer Anlagen müssen die Umsetzung nachweisen – durch ein Sicherheitsaudit, eine Prüfung oder eine Zertifizierung, zu einem vom BSI festgelegten Zeitpunkt. Alle anderen schulden keinen periodischen Nachweis. Eine akkreditierte ISO/IEC-27001:2022-Zertifizierung ist einer dieser drei Wege – und der, den wir durchführen: ein Audit, ein Koordinator, ein Zertifikat, das in über 100 Ländern über das IAF MLA anerkannt wird.
8
NIS 2, ISO/IEC 27001:2022, DORA und VAIT überschneiden sich erheblich in ihren inhaltlichen Anforderungen. Es gibt keinen Grund, dieselben Nachweise dreimal zusammenzustellen.
Ein einziger Nachweis-Pool speist alle vier, und ISO/IEC 27001:2022 ist der Teil davon, der unabhängig zertifiziert werden kann – ein Nachweis, den eine Aufsichtsbehörde nicht einfach glauben muss, wenn sie fragt: „Zeigen Sie mir, dass Ihre Kontrollen wirksam sind.“ Ein Koordinator betreut das gesamte Projekt von der Antragstellung bis zur Zertifizierung.
ISO/IEC 27001:2022
DORA
VAIT
ISO 22301
IEC 62443
ISO/IEC 27019
KRITIS
Schluss mit dem Papierkram. Erleben Sie einen optimierten, digitalen Audit-Prozess, der genauso schnell ist wie Sie.
9