NIS 2 – EU-RICHTLINIE – BSI

Registriert bedeutet nicht bereit

Hexagonal badge with checkmark and text saying Compliant NIS 2 Proks Certification.

Sie haben sich fristgerecht beim BSI registriert. Gut. Ihr CISO erstellt Risikobewertungen. Besser. Ihre Geschäftsführung glaubt immer noch, „wir sind konform“, weil die Registrierung durch ist – und sie irrt sich. Die Registrierung ist nur Papierkram. Die eigentlichen Pflichten galten bereits ab Dezember 2025 ohne Übergangsfrist, und bei den schwersten Verstößen drohen Bußgelder von bis zu 10 Millionen € oder 2 % des weltweiten Jahresumsatzes.

Hexagonal badge with checkmark and text saying Compliant NIS 2 Proks Certification.
29.500

Organisationen, die in Deutschland nun in den Anwendungsbereich fallen

18

Regulierte Sektoren der Richtlinie

10 Mio. € / 2 %

Maximales Bußgeld von 10 Millionen € – oder 2 % des weltweiten Jahresumsatzes

2027

Erste Audits und Durchsetzungsmaßnahmen beginnen

1

DIE RICHTLINIE

Was NIS 2 wirklich ist

Eine Richtlinie.
Kein Zertifikat.
Das erste Audit findet 2027 statt.

Die Registrierung ist reine Formsache – sie signalisiert der Aufsichtsbehörde lediglich Ihre Existenz. Sie belegt nicht, dass Ihre Kontrollmechanismen funktionieren. Genau dafür ist das Audit da – und das BSI legt fest, wer eines schuldet und wann.

NIS 2 ist eine EU-Richtlinie, die am 6. Dezember 2025 in deutsches Recht umgesetzt wurde und die Cybersicherheitsverpflichtungen auf rund 29.500 Organisationen in 18 Sektoren ausweitete – Energie, Verkehr, Gesundheit, Bankwesen, Trinkwasser, digitale Infrastruktur, öffentliche Verwaltung, Post, Chemie, Lebensmittel, Herstellung von Medizinprodukten und Elektronik, digitale Dienste sowie Forschung.

Sie unterteilt regulierte Organisationen in zwei Kategorien – besonders wichtige und wichtige Einrichtungen – mit Bußgeldern von bis zu 10 Mio. € bzw. 7 Mio. €. Sie führt eine persönliche Haftung der Geschäftsführung ein, einen strikten Meldezyklus von 24 Stunden, 72 Stunden und einem Abschlussbericht einen Monat später sowie die Pflicht zur Dokumentation der Compliance. Es gibt kein NIS-2-Zertifikat, das man „erwerben“ kann – nur Nachweise, die erbracht werden müssen, und ISO/IEC 27001:2022 ist der sicherste Weg, diese zu erbringen.

2

DIE BETROFFENHEIT

Wer tatsächlich handeln muss

NIS 2 ist kein Problem mehr, das nur andere betrifft, sobald einer dieser Punkte auf Sie zutrifft.

01
Sie sind in einer der 18 Branchen tätig und haben mehr als 50 Mitarbeiter oder über 10 Mio. € Umsatz.

Der Schwellenwert betrifft auch Scale-ups, nicht nur Großunternehmen. Wenn Ihre Mitarbeiterzahl oder Ihr Umsatz die Grenze überschreitet und Ihre Branche gelistet ist, sind Sie direkt betroffen.

02
Sie sind eine Einrichtung des öffentlichen Sektors, ein Anbieter digitaler Infrastruktur oder ein Cloud-Anbieter im Gesundheitswesen.

Aufsichtsbehörden nehmen diese Kategorien zuerst ins Visier. Rechnen Sie damit, bei Beginn der Durchsetzungsmaßnahmen zu den Ersten zu gehören, die geprüft werden.

03
Sie sind bereits nach ISO/IEC 27001:2022 zertifiziert und möchten wissen, ob das ausreicht.

Kurze Antwort: Es deckt 70–80 % der inhaltlichen Anforderungen der NIS-2-Richtlinie ab. Lange Antwort: Es hängt von Ihrer Branche und Ihrem Geltungsbereich ab – genau das klärt eine Gap-Analyse.

04
Sie sind ein kritischer Zulieferer für ein reguliertes Unternehmen.

Selbst wenn Sie nicht direkt betroffen sind, sind es Ihre Kunden – und diese werden ihre Verpflichtungen an die Lieferkette weitergeben. So funktionieren Regulierungen.

Falls nichts davon auf Sie zutrifft – warten Sie ab. Falls auch nur einer dieser Punkte zutrifft – wäre gestern der beste Zeitpunkt gewesen, um anzufangen.

3

DER NUTZEN

Was Sie durch die Vorbereitung tatsächlich gewinnen

Wir könnten vier Absätze Marketing-Text schreiben – stattdessen:

I.

Vermeiden Sie das 10-Millionen-Euro-Risiko. Das ist keine Theorie. Die ersten Durchsetzungsmaßnahmen erfolgen 2027 – mit Bußgeldern von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes.

II.

Ersetzen Sie die BSI-Registrierung durch prüffähige Nachweise. Die meisten registrierten Unternehmen haben bisher nichts Handfestes vorzuweisen. Wer das tut, wird der bevorzugte Lieferant von morgen sein.

III.

Decken Sie NIS 2, ISO/IEC 27001:2022, DORA und VAIT über eine gemeinsame Nachweisbasis ab. Diese Regelwerke überschneiden sich erheblich in dem, was sie an Dokumentation verlangen. Stellen Sie sie einmal zusammen statt dreimal.

IV.

Schützen Sie Ihre Geschäftsführung persönlich. NIS 2 führt eine Haftung auf Führungsebene ein und verlagert Umsetzung und Überwachung direkt auf die Leitungsebene.

V.

Gewinnen Sie Aufträge, die Wettbewerber verlieren. Einkaufsteams in regulierten Sektoren fordern zunehmend NIS-2-Nachweise von ihren Lieferanten. Seien Sie vorbereitet.

4

ANWENDUNGSBEREICH – DIE 18 SEKTOREN

Achtzehn Sektoren, zwei Kritikalitätsstufen

Die NIS-2-Richtlinie umfasst achtzehn Sektoren, unterteilt nach ihrer Bedeutung für Gesellschaft und Wirtschaft. Wenn Ihr Sektor aufgeführt ist und Sie die Größenschwelle überschreiten, gilt die Richtlinie – direkt für Sie und indirekt für die Zulieferer, von denen Sie abhängen.

KRITISCHE SEKTOREN
01
Energie
02
Verkehr
03
Bankwesen
04
Gesundheitswesen
05
Finanzmärkte
06
Trinkwasser
07
Abwasser
08
Digitale Infrastruktur
09
Öffentliche Verwaltung
WEITERE KRITISCHE SEKTOREN
10
Postwesen
11
Kurierdienste
12
Chemikalien
13
Lebensmittel
14
Abfallwirtschaft
15
Digitale Dienste
16
Forschung
17
Herstellung von Elektronik
18
Herstellung von Medizinprodukten

5

ZWEI EINRICHTUNGSKATEGORIEN

Die Kategorie, in die Sie fallen, bestimmt die Höhe des Bußgeldes

Jede regulierte Organisation wird in eine von zwei Kategorien eingestuft. Die inhaltlichen Pflichten sind weitgehend identisch – die Obergrenze für Bußgelder und die Intensität der Aufsicht jedoch nicht.

Besonders wichtige Einrichtungen

STRENGSTE AUFSICHT

Die kritischsten Betreiber – Energie, Verkehr, Bankwesen, digitale Infrastruktur und Ähnliches in großem Maßstab. Sie tragen das höchste Risiko gemäß der Richtlinie.

MAXIMALES BUSSGELD

10 Millionen €

ODER % DES WELTWEITEN UMSATZES

2 %

HAFTUNG DER GESCHÄFTSFÜHRUNG

Persönlich

MELDEPFLICHTEN

24 Std. / 72 Std. / 30 Tage

Wichtige Einrichtungen

MODERATE AUFSICHT

Weiterhin im Anwendungsbereich, reguliert und prüfungspflichtig – jedoch eine Stufe unter den kritischsten Betreibern, sowohl bei der Intensität der Aufsicht als auch bei der Obergrenze für Bußgelder.

MAXIMALES BUSSGELD

7 Millionen €

ODER % DES WELTWEITEN UMSATZES

1,4 %

HAFTUNG DER GESCHÄFTSFÜHRUNG

Persönlich

MELDEPFLICHTEN

24 Std. / 72 Std. / 30 Tage

6

MELDUNG VON VORFÄLLEN

Die Uhr beginnt zu laufen, sobald Sie den Vorfall bemerken

NIS 2 schreibt für schwerwiegende Vorfälle einen festen Melderhythmus vor – drei Fristen, die jeweils ab dem Zeitpunkt des Bekanntwerdens laufen. Das Versäumen dieser Fristen stellt bereits einen Verstoß dar.

24 Std.
Frühwarnung

Eine erste Meldung des Vorfalls an die Behörden innerhalb von 24 Stunden nach Bekanntwerden eines schwerwiegenden Vorfalls.

72 Std.
Detaillierter Bericht

Ein ausführlicherer Vorfallbericht innerhalb von 72 Stunden – Bewertung, Schweregrad, Indikatoren für eine Kompromittierung und mögliche grenzüberschreitende Auswirkungen.

30 Tage
Abschlussbericht

Ein Abschlussbericht innerhalb eines Monats: Ursachenanalyse, vollständiger Hergang des Vorfalls und die ergriffenen Abhilfemaßnahmen.

Persönliche Haftung der Geschäftsführung

NIS 2 macht Cybersicherheit zur Chefsache: Geschäftsführer haften persönlich für die Governance, und bis 2027 sind prüffähige Nachweise zwingend erforderlich. Eine dokumentierte Governance ist der einzige Schutz.

7

DIE PFLICHTEN IM ÜBERBLICK

Was das Gesetz verlangt, in vier Schritten – und wo wir ins Spiel kommen

Es gibt kein Zertifikat, dem man hinterherjagen könnte – das Gesetz definiert Pflichten, kein Zertifizierungsschema. Drei davon müssen Sie selbst erfüllen. Beim vierten kann ein akkreditiertes Audit ansetzen.

01

SCHRITT 1

Geltungsbereich. Ihre eigene Einschätzung.

Das Gesetz definiert zwei Einrichtungskategorien – nach Sektor, Mitarbeiterzahl und Umsatz – und überlässt die Einordnung Ihnen. Es gibt kein Verfahren, mit dem das BSI oder eine andere Stelle bestätigt, dass Sie im Geltungsbereich liegen. Ist die Lage wirklich unklar, ist das eine Frage für Ihre Anwälte, nicht für uns.

02

SCHRITT 2

02 – Maßnahmen. Zehn Bereiche, verhältnismäßig.

Zehn Bereiche, die Ihre Maßnahmen mindestens abdecken müssen. Maßstab ist Verhältnismäßigkeit, nicht Perfektion: Größe, Gefährdungslage, Kosten und wahrscheinliche Auswirkungen zählen. Und Compliance muss dokumentiert, nicht nur erreicht werden. Vieles, was ein ISO/IEC-27001-ISMS bereits dokumentiert, beantwortet dieselben Fragen.

03

SCHRITT 3

03 – Meldung und Registrierung. Auf die Uhr.

Registrierung innerhalb von drei Monaten nach Eintritt in den Geltungsbereich. Vorfallmeldungen nach 24 Stunden, nach 72 Stunden und ein Abschlussbericht einen Monat nach der 72-Stunden-Meldung. Feste Fristen, keine Verhältnismäßigkeit.

04

SCHRITT 4

04 – Nachweis. Hier kommen wir ins Spiel.

Betreiber kritischer Anlagen müssen die Umsetzung nachweisen – durch ein Sicherheitsaudit, eine Prüfung oder eine Zertifizierung, zu einem vom BSI festgelegten Zeitpunkt. Alle anderen schulden keinen periodischen Nachweis. Eine akkreditierte ISO/IEC-27001:2022-Zertifizierung ist einer dieser drei Wege – und der, den wir durchführen: ein Audit, ein Koordinator, ein Zertifikat, das in über 100 Ländern über das IAF MLA anerkannt wird.

8

EIN PROGRAMM – VIELE REGELWERKE

Erstellen Sie die Nachweise einmal. Nutzen Sie sie viermal.

NIS 2, ISO/IEC 27001:2022, DORA und VAIT überschneiden sich erheblich in ihren inhaltlichen Anforderungen. Es gibt keinen Grund, dieselben Nachweise dreimal zusammenzustellen.

Ein einziger Nachweis-Pool speist alle vier, und ISO/IEC 27001:2022 ist der Teil davon, der unabhängig zertifiziert werden kann – ein Nachweis, den eine Aufsichtsbehörde nicht einfach glauben muss, wenn sie fragt: „Zeigen Sie mir, dass Ihre Kontrollen wirksam sind.“ Ein Koordinator betreut das gesamte Projekt von der Antragstellung bis zur Zertifizierung.

REGELWERKE, DIE AUS EINEM EINZIGEN NACHWEIS-POOL GESPEIST WERDEN

ISO/IEC 27001:2022

DORA

VAIT

ISO 22301

IEC 62443

ISO/IEC 27019

KRITIS

KONTAKTIEREN SIE UNS

Start your application process
now

Schluss mit dem Papierkram. Erleben Sie einen optimierten, digitalen Audit-Prozess, der genauso schnell ist wie Sie.

9

FAQs

Klare Antworten, so wie unsere Audits

Gibt es ein „NIS-2-Zertifikat“, das wir erhalten können?

Wir sind bereits nach ISO/IEC 27001:2022 zertifiziert – reicht das für NIS 2 aus?

Wir fallen nicht direkt unter die NIS-2-Richtlinie – sind wir trotzdem betroffen?

Wir haben uns fristgerecht beim BSI registriert – sind wir damit nicht konform?

In welche Kategorie fallen wir und wie hoch sind die Bußgelder?

Was kann Proks anbieten?