NIS2 umsetzen.
Technisch, nachweisbar, ohne Folienschlacht.
Seit dem 6. Dezember 2025 gilt das NIS2-Umsetzungsgesetz. Wir prüfen die Betroffenheit, schließen die technischen Lücken und liefern die Nachweise, die BSI, Versicherer und Kunden sehen wollen, für den Mittelstand in OWL und NRW.
Wer unter NIS2 fällt.
| Einstufung | Sektoren | Größe |
|---|---|---|
| Besonders wichtige Einrichtung | Anlage 1, z. B. Energie, Wasser, Gesundheit, Transport, digitale Infrastruktur; immer: Betreiber kritischer Anlagen | ab 250 Beschäftigten oder > 50 Mio. € Umsatz und > 43 Mio. € Bilanz |
| Wichtige Einrichtung | Anlage 1 unterhalb der obigen Größe, sowie Anlage 2, z. B. Maschinenbau, elektrische Ausrüstungen, Kraftwagenteile, Lebensmittel, Chemie | ab 50 Beschäftigten oder > 10 Mio. € Umsatz und Bilanz |
| Nicht direkt betroffen | z. B. Möbelherstellung, Handwerk, Kanzleien | oft indirekt über die Lieferkette |
Nach §§ 28 BSIG und den Anlagen 1 und 2. Bußgelder bis 10 Mio. € oder 2 % (besonders wichtig) bzw. 7 Mio. € oder 1,4 % des Jahresumsatzes (wichtig). Keine Rechtsberatung.
Vier Pflichten, die jeder Betroffene erfüllen muss.
- Registrieren beim BSI mit einer erreichbaren Ansprechperson (§ 33 BSIG).
- Risikomanagement in zehn Bereichen umsetzen, von Risikoanalyse und Backup über Lieferkette bis MFA (§ 30 BSIG).
- Melden bei erheblichen Vorfällen: binnen 24 Stunden, 72 Stunden und einem Monat (§ 32 BSIG).
- Geschäftsleitung billigt und überwacht die Maßnahmen, schult sich regelmäßig und haftet (§ 38 BSIG).
Die meisten Unternehmen haben einen Teil davon schon, aber nicht dokumentiert. Der größte praktische Engpass ist die 24-Stunden-Meldung: Ohne Überwachung rund um die Uhr ist sie kaum einzuhalten.
In 90 Tagen von unklar zu nachweisbar.
Betroffenheit & Gap
Einstufung prüfen, BSI-Registrierung vorbereiten, Ist-Stand gegen die zehn Bereiche aus § 30 BSIG abgleichen.
Schnelle Wirkung
MFA für alle Fernzugänge, offene Dienstleister-Zugänge schließen, Offline-Backup und ein getesteter Restore.
Struktur
Segmentierung, EDR, zentrale Protokollierung und 24/7-Überwachung, damit Vorfälle fristgerecht erkannt und gemeldet werden.
Nachweis
Dokumentation, Incident-Playbook, Pentest als Wirksamkeitsprüfung, Schulung der Geschäftsleitung.
NIS2: Ihre Fragen.
Wie finde ich heraus, ob mein Unternehmen betroffen ist?
Prüfen Sie zwei Dinge: Sind Sie in einem der Sektoren der Anlagen 1 oder 2 des BSI-Gesetzes tätig, zum Beispiel Energie, Gesundheit, Maschinenbau, elektrische Ausrüstungen, Lebensmittel oder Chemie? Und haben Sie mindestens 50 Beschäftigte oder mehr als 10 Mio. € Jahresumsatz und Bilanzsumme? Wenn beides zutrifft, sind Sie in aller Regel betroffen. Das BSI bietet dazu eine Betroffenheitsprüfung online an.
Welche Frist gilt für die Umsetzung?
Keine. Das NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025 ohne Übergangsfrist. Die Registrierung beim BSI hätte binnen drei Monaten erfolgen sollen, das BSI hatte eine Nachfrist bis Ende Juli 2026 eingeräumt. Wer noch nicht registriert ist, sollte das sofort nachholen.
Was kostet die NIS2-Umsetzung?
Das hängt vom Ausgangspunkt ab. Viele Maßnahmen sind vorhanden, aber nicht dokumentiert. Die größten Kostenblöcke sind in der Regel 24/7-Überwachung, Segmentierung und Backup. Einen Anhaltspunkt für den Firewall- und Monitoring-Teil gibt unser Artikel zu den Kosten einer Managed Firewall.
Hilft NetCorp auch beim ISMS und der Dokumentation?
Wir liefern die technischen Maßnahmen und ihre Dokumentation: Konzepte, Nachweise, Berichte, Playbooks. Für das vollständige Managementsystem arbeiten viele Kunden zusätzlich mit einem ISMS-Berater, wir arbeiten mit beiden Modellen zusammen.
Wir sind Zulieferer und nicht selbst betroffen. Müssen wir etwas tun?
Oft ja, indirekt. Betroffene Kunden müssen die Sicherheit ihrer Lieferkette steuern und geben Anforderungen vertraglich weiter, etwa zu MFA, Patch-Management oder Meldewegen. Wer diese Nachweise liefern kann, hat im Einkauf einen Vorteil.