Gesetz · NIS2UmsuCG / BSI-Gesetz
NIS2 in Deutschland Pflichten für wichtige und besonders wichtige Einrichtungen.
Die NIS2-Richtlinie der EU gilt in Deutschland über das neue BSI-Gesetz. Seit dem 6. Dezember 2025 müssen betroffene Unternehmen Risiken steuern, erhebliche Vorfälle melden, sich beim BSI registrieren und ihre Geschäftsleitung in die Pflicht nehmen.
Auf einen Blick
- Rechtsgrundlage
- Richtlinie (EU) 2022/2555, umgesetzt durch das NIS2UmsuCG (BGBl. 2025 I Nr. 301)
- Gilt seit
- 6. Dezember 2025, ohne Übergangsfrist
- Aufsicht
- Bundesamt für Sicherheit in der Informationstechnik (BSI)
- Bußgelder
- Bis 10 Mio. € (besonders wichtige) bzw. 7 Mio. € (wichtige Einrichtungen); bei über 500 Mio. € Umsatz bis 2 % bzw. 1,4 % des weltweiten Umsatzes (§ 65 BSIG)
Für wen NIS2 gilt
- Unternehmen in 18 Sektoren, darunter Energie, Transport, Gesundheit, digitale Infrastruktur, Abfallwirtschaft, Chemie, Lebensmittel und verarbeitendes Gewerbe.
- In der Regel ab 50 Beschäftigten oder mehr als 10 Mio. € Jahresumsatz und Bilanzsumme. Große Unternehmen in Sektoren hoher Kritikalität gelten als besonders wichtig.
- Einige Anbieter sind unabhängig von der Größe erfasst, etwa Anbieter von DNS-Diensten oder qualifizierte Vertrauensdiensteanbieter.
- Ob Sie betroffen sind, prüfen Sie selbst. Das BSI bietet dafür eine Betroffenheitsprüfung an.

Was NIS2 verlangt
- 01
Risikomanagement (§ 30 BSIG)
Zehn Mindestmaßnahmen, darunter Risikoanalyse, Vorfallsbehandlung, Notfallplanung, Lieferkettensicherheit, Zugriffskontrolle und Schulungen.
- 02
Meldepflichten (§ 32 BSIG)
Erhebliche Sicherheitsvorfälle: frühe Erstmeldung in 24 Stunden, Meldung mit erster Bewertung in 72 Stunden, Abschlussmeldung spätestens einen Monat nach der Meldung.
- 03
Registrierung (§ 33 BSIG)
Registrierung beim BSI innerhalb von drei Monaten. Die Frist lief im März 2026 ab. Wer sich noch nicht registriert hat, holt das unverzüglich nach.
- 04
Geschäftsleitung (§ 38 BSIG)
Die Leitung muss die Maßnahmen umsetzen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Bei schuldhaften Pflichtverletzungen haftet sie der Einrichtung für den Schaden.
Fristen und Termine
Richtlinie (EU) 2022/2555 tritt in Kraft
NIS2UmsuCG und neues BSI-Gesetz gelten
Registrierungsfrist beim BSI abgelaufen
So hilft UniqSuite
UniqSuite führt Sie Thema für Thema durch die Anforderungen: von der Registrierung über die zehn Mindestmaßnahmen bis zu den Pflichten der Leitung. Stufen Sie einen Vorfall als erheblich ein, zeigt UniqSuite die fälligen Meldungen und überwacht die Fristen.
Häufige Fragen
Reicht eine ISO-27001-Zertifizierung für NIS2?
Nein. Sie ist ein starkes Indiz für funktionierendes Risikomanagement, ersetzt aber weder die Meldepflichten noch die Registrierung oder die Pflichten der Geschäftsleitung.
Gibt es ein NIS2-Zertifikat?
Nein. Das Gesetz kennt keine allgemeine Zertifizierung. Sie müssen die Umsetzung auf Nachfrage des BSI belegen können.
Gilt NIS2 für Kommunen?
Für die Kommunalverwaltung gelten die Regelungen Ihres Bundeslandes. Kommunale Unternehmen können dagegen unmittelbar unter das BSI-Gesetz fallen.
Wir sind Zulieferer einer betroffenen Einrichtung. Gilt NIS2 auch für uns?
Nicht unmittelbar, solange Sie selbst nicht unter das BSI-Gesetz fallen. Betroffene Einrichtungen müssen aber die Sicherheit ihrer Lieferkette steuern (§ 30 Abs. 2 Nr. 4 BSIG). Rechnen Sie deshalb mit Sicherheitsanforderungen in Verträgen und Lieferantenbewertungen.
Womit sollten wir anfangen?
Prüfen Sie zuerst, ob Ihre Einrichtung betroffen ist, und registrieren Sie sich dann beim BSI. Richten Sie danach einen Meldeprozess ein, der die 24-Stunden-Frist einhält, und planen Sie die Risikomanagementmaßnahmen nach § 30 BSIG. Wo Sie stehen, zeigt der kostenlose Quick-Check von UniqSuite in etwa zwei Minuten, ohne Anmeldung.
Sehen Sie, was davon bei Ihnen offen ist.
In einer halben Stunde zeigen wir Ihnen, wie UniqSuite die Anforderungen ordnet, Lücken sichtbar macht und Nachweise erzeugt.
