Kontakt
NIS2-Umsetzungsgesetz

NIS2-Beratung

Seit dem 6. Dezember 2025 gilt das NIS2-Umsetzungsgesetz. Rund 29.500 Unternehmen in Deutschland stehen damit unter der Aufsicht des BSI – und ihre Geschäftsleitungen in der persönlichen Verantwortung. Wir klären mit Ihnen, ob Sie betroffen sind, und bringen Sie pragmatisch zur Umsetzung.

Drei Fragen, die sich jetzt jede Geschäftsführung stellt

  1. Sind wir betroffen? Und wenn ja: als „wichtige“ oder als „besonders wichtige“ Einrichtung?
  2. Was müssen wir konkret tun? Welche Maßnahmen fehlen, welche reichen schon aus?
  3. Wie weisen wir es nach? Gegenüber dem BSI, Prüfern, Kunden und Versicherern.

Unser Ansatz

Wir übersetzen das Gesetz in einen Fahrplan, der zu Ihrer Größe passt. Keine Paragrafenreiterei, kein Papier für die Schublade – sondern Maßnahmen, die Ihre Sicherheit tatsächlich erhöhen und sich belegen lassen.

Dabei nutzen wir unsere eigenen Werkzeuge: den Cyber Resilience Compass für die Bestandsaufnahme, HCAP: Identity für das Identitätsfundament und unsere ISMS-Plattform für Steuerung und Nachweis.

Sind Sie betroffen?

Entscheidend sind Sektor und Größe. Grundsätzlich fallen Unternehmen ab 50 Beschäftigten oder mit mehr als 10 Mio. € Jahresumsatz und Bilanzsumme unter das Gesetz, wenn sie in einem der folgenden Bereiche tätig sind. Für einige Einrichtungen – etwa Betreiber kritischer Anlagen, DNS- und Vertrauensdiensteanbieter – gilt es unabhängig von der Größe.

Sektoren mit hoher Kritikalität

  • Energie
  • Transport und Verkehr
  • Bankwesen
  • Finanzmarktinfrastrukturen
  • Gesundheitswesen
  • Trinkwasser und Abwasser
  • Digitale Infrastruktur
  • IKT-Dienstleistungen (B2B)
  • Weltraum

Weitere kritische Sektoren

  • Post- und Kurierdienste
  • Abfallbewirtschaftung
  • Chemie
  • Lebensmittel
  • Medizinprodukte
  • Elektronik und Elektrotechnik
  • Maschinenbau
  • Fahrzeugbau
  • Digitale Dienste (Marktplätze, Suchmaschinen, soziale Netzwerke)
  • Forschung

Auch wenn Sie selbst nicht betroffen sind: Ihre Kunden können NIS2-Anforderungen über die Lieferkette an Sie weitergeben.

Was das Gesetz verlangt

Registrierung

Betroffene Einrichtungen müssen sich beim BSI registrieren und eine Kontaktstelle benennen – innerhalb von drei Monaten ab Betroffenheit.

Risikomanagement

Angemessene technische und organisatorische Maßnahmen nach dem Stand der Technik: von Zugriffskontrolle und Verschlüsselung über Backups bis zur Sicherheit in der Lieferkette.

Meldepflichten

Erhebliche Sicherheitsvorfälle melden Sie gestuft: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht nach einem Monat.

Verantwortung der Leitung

Die Geschäftsleitung muss die Maßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen – bei Verstößen haftet sie.

Nachweise

Die Umsetzung muss dokumentiert und auf Verlangen belegt werden. Für besonders wichtige Einrichtungen sind Prüfungen durch das BSI vorgesehen.

Sanktionen

Bußgelder von bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes für besonders wichtige, bis zu 7 Mio. € oder 1,4 % für wichtige Einrichtungen.

In fünf Schritten zur Umsetzung

Betroffenheit

Einstufung nach Sektor, Größe und Rolle – mit dokumentierter Begründung.

Gap-Analyse

Cyberaudit und HCAP: Identity zeigen, wo Sie gegenüber den Anforderungen stehen.

Fahrplan

Priorisierte Maßnahmen mit Aufwand, Zuständigkeit und Termin.

Umsetzung

Risikomanagement, Meldeprozess, Notfallplan, technische Härtung – gemeinsam mit Ihrem Team.

Nachweis

Dokumentation im ISMS, Schulung der Leitung, Vorbereitung auf Prüfungen.

Häufige Fragen

Wir sind ein Mittelständler mit 80 Mitarbeitenden – betrifft uns das?

Wenn Sie in einem der genannten Sektoren tätig sind: sehr wahrscheinlich ja. Maßgeblich ist, welche Tätigkeit Sie tatsächlich ausüben. Genau das prüfen wir in der Ersteinschätzung und dokumentieren das Ergebnis.

Reicht eine ISO-27001-Zertifizierung aus?

Sie ist eine sehr gute Grundlage und deckt viele Anforderungen ab. NIS2 verlangt aber zusätzlich etwa die gestuften Meldepflichten, die Registrierung und die Schulung der Geschäftsleitung. Wir zeigen Ihnen die verbleibenden Lücken.

Was passiert bei einem Sicherheitsvorfall?

Dann greifen die Meldefristen von 24 und 72 Stunden. Mit einem Incident-Response-Retainer haben Sie dafür einen eingeübten Ablauf und eine feste Ansprechperson – und wir unterstützen bei der Meldung.

Wie lange dauert die Umsetzung?

Das hängt vom Ausgangsstand ab. Die Ersteinschätzung dauert wenige Tage; wesentliche Lücken lassen sich in vielen Fällen innerhalb einiger Monate schließen. Den Fahrplan stimmen wir mit Ihren Ressourcen ab.

NIS2-Ersteinschätzung anfragen

Sagen Sie uns kurz, in welcher Branche Sie tätig sind und wie groß Ihr Unternehmen ist – wir melden uns mit einer ersten Einordnung.

    Bitte nutzen Sie die Notfallmeldung – Ihre Meldung erreicht uns sofort und wir rufen Sie zurück. Mo–Fr 9–18 Uhr auch telefonisch: +49 8251 86503.

    Informationen zur Verarbeitung Ihrer Angaben finden Sie in unserer Datenschutzerklärung.

    Spamschutz im Browser – ohne Cookies, ohne Drittanbieter
    Consent Management Platform von Real Cookie Banner