Alle BeiträgeIT-Sicherheit

NIS-2 im Mittelstand: Wer ist betroffen?

NIS-2 gilt seit dem 6. Dezember 2025. Wer ab 50 Beschäftigten betroffen ist, was das Gesetz verlangt und welche sieben Punkte Sie jetzt prüfen können.

Robin Mai · Geschäftsführer9 Min. Lesezeit

Seit dem 6. Dezember 2025 ist NIS-2 in Deutschland geltendes Recht. Viele Geschäftsführer im Mittelstand haben davon gehört, sind sich aber nicht sicher, ob das eigene Unternehmen gemeint ist. Die kurze Antwort: Ab 50 Beschäftigten oder bei mehr als zehn Millionen Euro Umsatz und Bilanzsumme sind Sie in der Regel betroffen, wenn Ihre Branche in einer der beiden Anlagen des Gesetzes steht. Die längere Antwort und eine Checkliste folgen unten.

Vorab eine Einordnung: Ich bin IT-Dienstleister, kein Jurist. Dieser Beitrag beschreibt, was das Gesetz verlangt und was sich davon technisch umsetzen lässt. Ob Ihr Unternehmen im Einzelfall unter das Gesetz fällt, klärt im Zweifel eine Rechtsberatung.

Der Stand: NIS-2 gilt in Deutschland seit dem 6. Dezember 2025

Stand: September 2026. Das NIS-2-Umsetzungsgesetz, in der Entwurfsphase als NIS2UmsuCG bekannt, hat der Bundestag am 13. November 2025 beschlossen, der Bundesrat hat am 21. November 2025 zugestimmt. Verkündet wurde es am 5. Dezember 2025 im Bundesgesetzblatt, in Kraft ist es seit dem 6. Dezember 2025, ohne Übergangsfristen. Kern ist ein neu gefasstes BSI-Gesetz (BSIG); die Pflichten für Unternehmen stehen in den §§ 28 bis 39.

Das Bundesamt für Sicherheit in der Informationstechnik rechnet mit rund 29.500 regulierten Einrichtungen. Bisher waren es etwa 4.500. Die Registrierungsfrist von drei Monaten nach Inkrafttreten ist am 6. März 2026 abgelaufen; das BSI weist auf seiner Seite für NIS-2-regulierte Unternehmen ausdrücklich darauf hin. Wer die Frist verpasst hat, ist damit nicht aus der Pflicht: Die Registrierung ist nachzuholen.

Der schnellste Weg zu einer ersten Einschätzung ist die anonyme und kostenlose NIS-2-Betroffenheitsprüfung des BSI. Das Ergebnis ist nicht rechtsverbindlich, aber eine solide Grundlage für das Gespräch mit Ihrer Kanzlei.

Bin ich als mittelständisches Unternehmen betroffen?

Zwei Fragen entscheiden: Ihre Branche und Ihre Größe.

Die Branche. Das Gesetz kennt zwei Listen. Anlage 1 enthält die Sektoren mit hoher Kritikalität: Energie, Transport und Verkehr, Finanz- und Versicherungswesen, Gesundheit, Trinkwasser und Abwasser, digitale Infrastruktur, die Verwaltung von IKT-Diensten für Unternehmen sowie Weltraum. Anlage 2 enthält die sonstigen kritischen Sektoren. Hier wird es für den Mittelstand relevant: Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, das verarbeitende Gewerbe (Medizinprodukte, Elektronik und Optik, elektrische Ausrüstungen, Maschinenbau, Fahrzeugbau und Zulieferer), Anbieter digitaler Dienste und Forschung.

Die Größe. Hier greifen die Schwellenwerte aus § 28 BSIG:

KategorieGrößeSektoren
Wichtige Einrichtungmindestens 50 Beschäftigte oder Jahresumsatz und Bilanzsumme jeweils über 10 Millionen EuroAnlage 1 und Anlage 2
Besonders wichtige Einrichtungmindestens 250 Beschäftigte oder Jahresumsatz über 50 Millionen Euro und Bilanzsumme über 43 Millionen EuroAnlage 1; außerdem Betreiber kritischer Anlagen, qualifizierte Vertrauensdienste, DNS-Anbieter und Telekommunikationsanbieter nach eigenen Regeln

Entscheidend ist die Verknüpfung: Die Beschäftigtenzahl genügt allein. Bei den Finanzkennzahlen müssen Umsatz und Bilanzsumme über der Schwelle liegen. Ein Maschinenbauer mit 60 Beschäftigten ist also eine wichtige Einrichtung, auch wenn sein Umsatz darunter bleibt. Gezählt wird nach der KMU-Empfehlung der EU-Kommission, mit einigen Ausnahmen, die § 28 Absatz 3 BSIG regelt; bei Unternehmensgruppen lohnt der genaue Blick.

Der Lieferketten-Effekt. Auch wer unter den Schwellen bleibt, bekommt NIS-2 oft trotzdem über die Kunden auf den Tisch. Das Gesetz verpflichtet betroffene Unternehmen zur Sicherheit ihrer Lieferkette, und die geben diese Anforderung weiter: als Fragebogen, als Klausel im Rahmenvertrag, als Bedingung in der Ausschreibung. Ein Zulieferer mit 30 Beschäftigten ist rechtlich keine wichtige Einrichtung. Wenn sein größter Kunde eine ist, muss er trotzdem Multi-Faktor-Authentifizierung, Backup-Konzept und Vorfallprozess belegen können.

Was verlangt NIS-2 konkret?

Das Gesetz schreibt keine Produkte vor, sondern Ergebnisse. § 30 BSIG verlangt „geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen“ nach dem Stand der Technik, und Absatz 2 nennt zehn Bereiche, die mindestens abzudecken sind. Für einen mittelständischen Betrieb heißt das übersetzt:

  1. Risikoanalyse und Sicherheitskonzept. Sie wissen, welche Systeme geschäftskritisch sind, welche Risiken darauf wirken und wer dafür verantwortlich ist, und halten das schriftlich fest.
  2. Bewältigung von Sicherheitsvorfällen. Es gibt einen Prozess für den Ernstfall: wer entscheidet, wer meldet, wer kommuniziert.
  3. Aufrechterhaltung des Betriebs. Backup-Management, Wiederherstellung nach einem Notfall, Krisenmanagement und der Nachweis, dass die Wiederherstellung geübt wurde.
  4. Sicherheit der Lieferkette. Sie kennen die Sicherheitsaspekte Ihrer Dienstleister und Lieferanten, vom Softwareanbieter bis zum IT-Systemhaus.
  5. Sicherheit bei Erwerb, Entwicklung und Wartung. Schwachstellen werden verfolgt, Updates zeitnah eingespielt, Systeme dokumentiert.
  6. Wirksamkeitsbewertung. Sie prüfen regelmäßig, ob die Maßnahmen tatsächlich greifen.
  7. Cyberhygiene und Schulung. Grundlegende Schulungen und Sensibilisierung für alle im Haus, nicht nur für die IT.
  8. Kryptografie und Verschlüsselung. Konzepte für den Einsatz von Verschlüsselung auf Datenträgern, in der Übertragung, in Backups.
  9. Personal, Zugriffskontrolle und Verwaltung der IT-Systeme. Wer darf was, und wie wird das entzogen, wenn jemand geht.
  10. Multi-Faktor-Authentifizierung und gesicherte Kommunikation. MFA oder kontinuierliche Authentifizierung sowie abgesicherte Sprach-, Video- und Textkommunikation.

Dazu kommen drei Pflichten, die nicht technisch sind: die Registrierung beim BSI (§ 33 BSIG), die Meldung erheblicher Sicherheitsvorfälle in drei Stufen (Erstmeldung binnen 24 Stunden, bewertende Folgemeldung binnen 72 Stunden, Abschlussmeldung nach einem Monat; § 32 BSIG) und die Verantwortung der Geschäftsleitung (§ 38 BSIG). Sie muss die Maßnahmen billigen, ihre Umsetzung überwachen und selbst regelmäßig an Schulungen teilnehmen. Für Pflichtverletzungen haftet die Geschäftsleitung nach den allgemeinen gesellschaftsrechtlichen Regeln gegenüber dem eigenen Unternehmen. Bußgelder reichen bei wichtigen Einrichtungen bis zu sieben Millionen Euro oder 1,4 Prozent des weltweiten Jahresumsatzes, bei besonders wichtigen bis zu zehn Millionen Euro oder zwei Prozent.

NIS-2 fragt nicht, ob Sie Sicherheit haben. Es fragt, ob Sie sie nachweisen können.

Was hat das mit der DSGVO zu tun?

Mehr, als der erste Blick vermuten lässt. Wer personenbezogene Daten verarbeitet, und das tut jedes Unternehmen mit Beschäftigten und Kunden, schuldet nach Artikel 32 DSGVO bereits heute „geeignete technische und organisatorische Maßnahmen“: Verschlüsselung, die Fähigkeit, Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme dauerhaft sicherzustellen, die rasche Wiederherstellung nach einem Zwischenfall und ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit.

Die Überlappung mit den zehn Punkten oben ist offensichtlich. Auch die Meldelogik ist verwandt: Artikel 33 DSGVO verlangt die Meldung einer Datenpanne an die Aufsichtsbehörde binnen 72 Stunden, NIS-2 die Erstmeldung an das BSI binnen 24 Stunden. Ein Ransomware-Vorfall kann beide Pflichten gleichzeitig auslösen.

AnforderungDSGVONIS-2 (BSIG)
Technische und organisatorische MaßnahmenArt. 32§ 30
VerschlüsselungArt. 32 Abs. 1 lit. a§ 30 Abs. 2 Nr. 8
Wiederherstellung nach einem VorfallArt. 32 Abs. 1 lit. c§ 30 Abs. 2 Nr. 3
Regelmäßige WirksamkeitsprüfungArt. 32 Abs. 1 lit. d§ 30 Abs. 2 Nr. 6
Meldung eines VorfallsArt. 33: 72 Stunden an die Aufsichtsbehörde§ 32: 24 Stunden Erstmeldung an das BSI
Dienstleister in der PflichtArt. 28: Auftragsverarbeitungsvertrag§ 30 Abs. 2 Nr. 4: Sicherheit der Lieferkette

Die praktische Folge: Wer seine TOM-Dokumentation nach Artikel 32 ernsthaft gepflegt hat, beginnt bei NIS-2 nicht bei null. Umgekehrt verbessert alles, was Sie für NIS-2 aufbauen, Ihre DSGVO-Position gleich mit. Es lohnt sich, beides in einem Sicherheitskonzept zu führen statt in zwei Ordnern.

Checkliste: sieben Dinge, die Sie diese Woche prüfen können

Keiner dieser Punkte braucht ein Projekt, und jede Antwort, die unklar bleibt, ist bereits ein Befund.

  1. Betroffenheit klären. Führen Sie die Betroffenheitsprüfung des BSI durch und halten Sie das Ergebnis mit Datum fest. Prüfen Sie Ihre Beschäftigtenzahl und die beiden Finanzkennzahlen gegen die Schwellen oben.
  2. Registrierung prüfen. Falls betroffen: Ist Ihr Unternehmen im BSI-Portal registriert? Die gesetzliche Frist ist vorbei; nachholen bleibt Pflicht.
  3. MFA auf allen Zugängen von außen. E-Mail, VPN, Fernwartung, Cloud-Konsolen, Microsoft 365. Ein einziger Zugang ohne zweiten Faktor genügt einem Angreifer.
  4. Backup wiederherstellen, nicht nur sichern. Wann wurde zuletzt eine Wiederherstellung tatsächlich getestet? Liegt eine Kopie getrennt vom Produktivnetz, so dass ein Verschlüsselungstrojaner sie nicht erreicht?
  5. Zugriffsrechte und Abgänge. Gibt es noch Konten von Mitarbeitern, die das Haus verlassen haben? Wer hat Administratorrechte, und warum?
  6. Vorfallprozess auf einer Seite. Wer ruft wen an, wenn morgens die Server verschlüsselt sind? Welche Nummer hat Ihr IT-Dienstleister, welchen Weg die Meldung an das BSI? Wer meldet innerhalb von 24 Stunden?
  7. Dienstleister und Verträge. Liegt für jeden Dienstleister mit Datenzugriff ein Auftragsverarbeitungsvertrag vor? Wer trägt in Ihren Verträgen die Verantwortung für Updates, Monitoring und Wiederherstellung?

Was ein IT-Dienstleister übernehmen kann und was nicht

Ein IT-Systemhaus kann einen großen Teil des Maßnahmenkatalogs für Sie umsetzen und dokumentieren. Die Dokumentation ist mindestens so wichtig wie die Umsetzung. Denn NIS-2 fragt nicht nur, ob MFA aktiv ist, sondern ob Sie das belegen können.

Was wir übernehmen: die Bestandsaufnahme Ihrer Systeme; die technische Umsetzung (MFA, Verschlüsselung, Patch-Management, Netzwerksegmentierung, Backup mit getesteter Wiederherstellung, zentrales Monitoring); die Dokumentation der Maßnahmen in einer Form, die Sie gegenüber Kunden, Versicherern und dem BSI verwenden können; die Schulung Ihrer Mitarbeiter; einen festen Ansprechpartner im Vorfall. Unsere eigene Plattform ist nach den Vorgaben des BSI IT-Grundschutz konzipiert, läuft in Deutschland und wird mit einem Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO betrieben. Das hilft Ihnen konkret bei Punkt 4 des Katalogs, der Lieferkette. Was das für Unternehmen aus Hanau und Umgebung bedeutet, steht auf der Seite IT-Sicherheit in Hanau.

Was wir nicht übernehmen: die rechtliche Einordnung. Ob Ihr Unternehmen eine wichtige oder besonders wichtige Einrichtung ist, wie Konzernstrukturen zu zählen sind, ob ein Vorfall „erheblich“ im Sinne des Gesetzes war: Das sind Rechtsfragen. Hier arbeiten wir mit Ihrer Kanzlei oder Ihrem Datenschutzbeauftragten zusammen und liefern die technischen Fakten. Auch die Verantwortung der Geschäftsleitung lässt sich nicht delegieren: § 38 BSIG legt Billigung, Überwachung und Schulung ausdrücklich bei Ihnen. Ein Dienstleister kann die Arbeit machen, nicht die Unterschrift leisten.

Betrifft NIS-2 auch Unternehmen im Main-Kinzig-Kreis und der Wetterau?

Ja. Das Gesetz kennt keine Regionen, nur Sektoren und Größen. Ein Unternehmen in Gelnhausen oder Friedberg wird nach denselben Kriterien beurteilt wie eines in Frankfurt. Die Wirtschaftsstruktur der beiden Kreise trifft die Anlagen des Gesetzes an mehreren Stellen.

Im Main-Kinzig-Kreis mit seinen 28 Kommunen sind das vor allem das verarbeitende Gewerbe und die Automobilzulieferer entlang der A66 und A45, die Logistik im Gewerbepark Fliegerhorst und die Gesundheitsversorgung. Der Sektor Gesundheit steht in Anlage 1. Hinzu kommen Handwerks- und Produktionsbetriebe, die selbst unter der Schwelle bleiben, aber Zulieferer regulierter Kunden sind. Mehr zu unserer Arbeit dort auf der Seite IT-Dienstleister im Main-Kinzig-Kreis.

Im Wetteraukreis konzentrieren sich die größeren Betriebe entlang der A5 und A45 sowie im südlichen, Frankfurt-nahen Kreisgebiet. Pharmaherstellung zählt zum Sektor Gesundheit in Anlage 1, Lebensmittelherstellung, etwa die Mineralwasserbetriebe der Region, steht in Anlage 2, dazu kommen Kliniken und regionale Versorger. Wie wir Unternehmen zwischen Bad Vilbel und Büdingen betreuen, beschreibt die Seite IT-Dienstleister im Wetteraukreis.

Wenn Sie nach der Checkliste drei Fragen offen haben, ist das ein normales Ergebnis und ein guter Anlass für ein Gespräch. Wir schauen mit Ihnen in 30 Minuten auf Betroffenheit, Lücken und die sinnvolle Reihenfolge; die Rechtsberatung bringen Sie mit, oder wir empfehlen eine. Kostenloses Erstgespräch buchen: direkt mit der Geschäftsführung, Antwort innerhalb eines Werktags.

NIS-2DSGVOIT-SicherheitMittelstandHessen
Über den Autor
Robin Mai
Geschäftsführer, Brillianza GmbH
Auf LinkedIn folgen

Souveräne Cloud für euer Unternehmen?

Wir zeigen unverbindlich, wie eine souveräne Umgebung für euren Anwendungsfall aussehen würde, technisch und preislich.

Weiterlesen

IT-Betreuung·

Was kostet IT-Betreuung im Mittelstand?

IT-Betreuung wird meist als Monatspauschale pro Arbeitsplatz und Server kalkuliert. Welche Faktoren den Preis bestimmen und was in die Pauschale gehört.

James Gibson7 Min. Lesezeit
Plattform·

Das Schwierigste beim Bau einer Cloud ist nicht die Skalierung

Hinter einer einzelnen virtuellen Maschine stecken sieben Systeme, die zusammenspielen müssen. Diese Komplexität verschwindet nicht. Man kann sie nur verschieben. Warum wir das Cockpit so bauen, wie wir es bauen.

Robin Mai3 Min. Lesezeit
Digitale Souveränität·

Niemand stellt Europas digitale Souveränität auf Knopfdruck wieder her

Es wird immer einen Grund geben, den vermeintlich leichten Weg zu gehen. Know-how, Kapital und äußere Umstände spielen dabei eine Rolle. Warum wir Brillianza trotzdem gegründet haben und was Unabhängigkeit im Alltag konkret bedeutet.

Robin Mai2 Min. Lesezeit