Start » Bin ich von NIS2 betroffen? Der Wegweiser für den Mittelstand

NIS2 · ORIENTIERUNG

Bin ich von NIS2 betroffen? Der Wegweiser für den Mittelstand

Lesezeit etwa 7 Minuten · Stand Juli 2026

Industrieanlage von unten als Symbolbild für NIS2 und kritische Infrastruktur im Mittelstand

Seit dem 6. Dezember 2025 gilt in Deutschland das NIS2-Umsetzungsgesetz. Es verpflichtet rund 29.500 Unternehmen zu mehr Cybersicherheit. Die erste Frage, die sich jede Geschäftsführung stellt, ist denkbar einfach: Gehöre ich überhaupt dazu? Dieser Beitrag hilft Ihnen, Ihre Lage in wenigen Minuten einzuordnen. Ohne Paragraphendschungel und ohne Panik.

Worum es bei NIS2 eigentlich geht

NIS2 ist eine europäische Richtlinie für ein einheitliches Mindestniveau an Cybersicherheit. Deutschland hat sie spät umgesetzt, am Ende aber mit einer deutlichen Verschärfung. Das deutsche Gesetz ist kein eigenes Werk neben dem bisherigen Recht, sondern eine tiefgreifende Novelle des BSI-Gesetzes. Wer also intern noch nach einem „kommenden NIS2-Gesetz“ fragt, sollte präziser werden. Relevant ist das bereits geltende Recht im novellierten BSIG.

Der entscheidende Unterschied zur Vergangenheit ist der Kreis der Betroffenen. Das alte IT-Sicherheitsgesetz richtete sich vor allem an Betreiber kritischer Infrastrukturen. NIS2 zieht den Kreis viel weiter und nimmt erstmals auch klassische Mittelstandsbranchen in die Pflicht, die mit IT-Sicherheitsregulierung bisher wenig zu tun hatten.

Die 2 Fragen, die über Ihre Betroffenheit entscheiden

Ob Ihr Unternehmen in den Anwendungsbereich fällt, lässt sich auf 2 Fragen herunterbrechen. Beide müssen zutreffen.

Frage 1: Erreichen Sie die Größenschwelle?

Maßgeblich ist eine von 2 Grenzen. Entweder Sie beschäftigen mindestens 50 Mitarbeiter oder Sie erzielen mindestens 10 Millionen Euro Jahresumsatz beziehungsweise eine entsprechende Bilanzsumme. Wichtig ist, dass sich diese Werte auf das gesamte Unternehmen beziehen und nicht nur auf einen einzelnen Geschäftsbereich. Wer als Gruppe größer ist, prüft genauer.

Frage 2: Sind Sie in einem der regulierten Sektoren tätig?

Das Gesetz benennt 18 Sektoren in 2 Anlagen. Dazu gehören die erwartbaren Bereiche wie Energie, Wasser, Gesundheit, Finanzen und digitale Infrastruktur. Neu und für viele überraschend sind die ergänzten Branchen. Maschinenbau, Lebensmittelproduktion, Chemie, Abfallwirtschaft, Post- und Kurierdienste sowie ein breites Feld digitaler Dienste fallen nun ebenfalls darunter. Gerade die Aufnahme von Maschinenbau und Lebensmittelproduktion schließt eine lange offene Lücke, weil moderne Produktionsanlagen hochgradig vernetzt sind.

Unsicher bei der Einordnung?

In der Compliance Sprechstunde ordnen wir Ihre Situation gemeinsam ein und zeigen Ihnen die nächsten sinnvollen Schritte. Persönlich, konkret und ohne Verkaufsdruck.

Besonders wichtig oder wichtig: warum die Einordnung zählt

Trifft beides zu, teilt das Gesetz Ihr Unternehmen in eine von 2 Kategorien ein. Es gibt besonders wichtige Einrichtungen und wichtige Einrichtungen. Die Zuordnung hängt erneut von Größe und Sektor ab und entscheidet über die Intensität der Aufsicht sowie über die Höhe möglicher Bußgelder. Für besonders wichtige Einrichtungen prüft das BSI strenger und greift früher ein. Bei wichtigen Einrichtungen ist die Aufsicht stärker an konkrete Anhaltspunkte geknüpft.

Für die eigentliche Sacharbeit ändert die Kategorie wenig. Die Kernpflichten zum Risikomanagement und zur Meldung von Sicherheitsvorfällen gelten für beide Gruppen. Der Unterschied liegt im Risiko, wenn etwas schiefgeht.

Welche Sektoren erfasst NIS2 nach Anhang I und II?

NIS2 gilt für 18 Sektoren, aufgeteilt in 2 Anhänge der Richtlinie (EU) 2022/2555. Anhang I umfasst Sektoren mit hoher Kritikalität, Anhang II die sonstigen kritischen Sektoren. Fällt Ihre Tätigkeit in einen dieser Sektoren, entscheidet als zweite Frage die Größe Ihres Unternehmens über die Betroffenheit.

AnhangBeispiele für erfasste Sektoren
Anhang I (hohe Kritikalität)Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten, öffentliche Verwaltung, Weltraum
Anhang II (sonstige kritische)Post und Kurier, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe wie Medizinprodukte, Maschinenbau und Fahrzeugbau, digitale Dienste, Forschung

Die vollständige Liste steht in den Anhängen der Richtlinie. Maßgeblich ist die tatsächliche Tätigkeit, nicht die Selbstbeschreibung im Handelsregister. Viele Betriebe des Maschinen- und Fahrzeugbaus tauchen erst über Anhang II im Anwendungsbereich auf.

Ab welcher Unternehmensgröße gilt NIS2?

Innerhalb der erfassten Sektoren greift NIS2 ab einer bestimmten Größe. Nach der Größenschwelle der EU-Empfehlung 2003/361/EG sind Einrichtungen ab 50 Mitarbeitern oder mehr als 10 Mio. Euro Jahresumsatz beziehungsweise Bilanzsumme erfasst. Ob Sie als wichtige oder als besonders wichtige Einrichtung gelten, hängt von weiteren Schwellen ab.

EinordnungSchwellenwerte (ab)
Erfasst, in der Regel wichtige Einrichtung50 Mitarbeiter ODER 10 Mio. Euro Umsatz beziehungsweise Bilanzsumme
Besonders wichtige Einrichtung250 Mitarbeiter ODER 50 Mio. Euro Umsatz ODER 43 Mio. Euro Bilanzsumme

Die genaue Zuordnung zu wichtiger oder besonders wichtiger Einrichtung regelt in Deutschland das BSIG. Sie entscheidet vor allem über die Intensität der Aufsicht. Orientierung bietet die Betroffenheitsinformation des BSI. In Grenzfällen sollten Sie die Einordnung rechtlich absichern lassen.

Was droht bei Verstößen gegen NIS2?

Die Richtlinie sieht gestaffelte Bußgelder vor, orientiert an der Kategorie der Einrichtung. Sie sind als Höchstrahmen zu verstehen, nicht als Regelstrafe. Die Höhe bemisst sich am jeweils höheren Wert aus festem Betrag und Umsatzanteil.

KategorieBußgeldrahmen (bis zu)
Besonders wichtige Einrichtung10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes
Wichtige Einrichtung7 Mio. Euro oder 1,4 % des weltweiten Jahresumsatzes

Über die reine Geldbuße hinaus kann die Aufsicht Maßnahmen anordnen und die Leitung persönlich in die Pflicht nehmen. Der bessere Antrieb bleibt aber das Geschäft. Wer NIS2 sauber umsetzt, besteht die Sicherheitsprüfungen von Kunden, an denen Wettbewerber schon scheitern.

Der unterschätzte Fall: Betroffenheit über die Lieferkette

Jetzt kommt der Punkt, den viele kleinere Unternehmen übersehen. Vielleicht liegen Sie unter den Schwellenwerten und sind formal nicht direkt verpflichtet. Das heißt nicht, dass NIS2 Sie nichts angeht. Betroffene Einrichtungen müssen die Sicherheit ihrer Lieferkette absichern und reichen diese Anforderung an ihre Dienstleister und Zulieferer weiter. Ein IT-Dienstleister mit 10 Mitarbeitern, der einen Energieversorger betreut, ist gesetzlich nicht verpflichtet. Über die Verträge seines Kunden wird er es trotzdem.

Dieser indirekte Pfad ist für den Mittelstand oft die eigentlich relevante Größe. Wir haben ihm einen eigenen Beitrag gewidmet, weil daran für viele Zulieferer der Zugang zu wichtigen Aufträgen hängt.

Was Betroffenheit konkret bedeutet

Wer in den Anwendungsbereich fällt, hat 4 Pflichtenblöcke vor sich. Die Registrierung beim BSI nach Paragraph 33. Die Umsetzung von Risikomanagementmaßnahmen nach Paragraph 30. Ein gestuftes Verfahren zur Meldung erheblicher Sicherheitsvorfälle nach Paragraph 32 mit einer ersten Meldung binnen 24 Stunden. Und die persönliche Verantwortung der Geschäftsleitung nach Paragraph 38, die sich nicht wegdelegieren lässt. Eine allgemeine Schonfrist gibt es nicht.

So gehen Sie jetzt vor

Einen ersten Anhaltspunkt liefert die NIS2-Betroffenheitsprüfung des BSI. Sie ist eine Orientierung und kein rechtsverbindlicher Bescheid. Für ein belastbares Bild lohnt sich danach ein strukturierter Blick auf Sektor, Größe und Lieferkette. Genau hier setzen wir an. Sie müssen das nicht allein und nicht in 20 Excel-Tabellen lösen.

In wenigen Minuten zur Selbsteinschätzung

Mit dem NIS2-Check ordnen Sie Ihre Lage ein, inklusive der Frage nach Großkunden in kritischen Sektoren. Das Ergebnis erhalten Sie als persönliches PDF.

Häufige Fragen zu NIS2

Das NIS2-Umsetzungsgesetz ist seit dem 6. Dezember 2025 in Kraft. Eine allgemeine Übergangsfrist gibt es nicht, die Pflichten gelten seit Inkrafttreten.

Ab mindestens 50 Mitarbeitern oder mindestens 10 Millionen Euro Jahresumsatz, sofern Sie in einem der 18 Sektoren tätig sind. Maßgeblich ist das gesamte Unternehmen.

Größe und Sektor bestimmen die Einordnung. Besonders wichtige Einrichtungen unterliegen einer strengeren Aufsicht und einem höheren Bußgeldrahmen. Die Kernpflichten gelten für beide Gruppen.

Häufig ja. NIS2 reicht weit über klassische kritische Infrastrukturen hinaus und erfasst auch Maschinenbau, Lebensmittelproduktion, Chemie, Logistik und digitale Dienste.

Frist/KriteriumWas gilt
InkrafttretenDas NIS2-Umsetzungsgesetz gilt in Deutschland seit dem 6. Dezember 2025, ohne allgemeine Übergangsfrist, als Novelle des BSI-Gesetzes (BSIG).
Betroffene UnternehmenRund 29.500 Unternehmen in Deutschland werden zu mehr Cybersicherheit verpflichtet.
GrößenschwelleMindestens 50 Mitarbeiter oder mindestens 10 Millionen Euro Jahresumsatz bzw. entsprechende Bilanzsumme: Maßgeblich ist das gesamte Unternehmen, nicht ein einzelner Geschäftsbereich.
Regulierte Sektoren18 Sektoren in 2 Anlagen, u. a. Energie, Wasser, Gesundheit, Finanzen, digitale Infrastruktur sowie neu Maschinenbau, Lebensmittelproduktion, Chemie, Abfallwirtschaft und Post- und Kurierdienste.
Kategorien2 Gruppen: besonders wichtige und wichtige Einrichtungen. Die Kernpflichten gelten für beide; besonders wichtige Einrichtungen unterliegen strengerer Aufsicht und höherem Bußgeldrahmen.
PflichtenblöckeRegistrierung beim BSI (§ 33), Risikomanagementmaßnahmen (§ 30), Meldung erheblicher Sicherheitsvorfälle (§ 32) und persönliche, nicht delegierbare Verantwortung der Geschäftsleitung (§ 38).
Meldefrist bei VorfällenGestuftes Meldeverfahren mit einer ersten Meldung binnen 24 Stunden bei erheblichen Sicherheitsvorfällen.
Tobias Frank - Gründer und CEO von Vantarion (Foto: Tobias Frank)

Tobias Frank

Gründer & Geschäftsführer der Vantarion GmbH. Begleitet den Mittelstand bei NIS2, ISO 27001 und TISAX, als externer Informationssicherheitsbeauftragter und mit der Compliance-Plattform VANTARIS.