Zum Inhalt springen
Legiscope
Menü
Cybersecurity

NIS2 Umsetzung Deutschland: NIS2UmsuCG-Anforderungen

NIS2 Deutschland 2026: NIS2UmsuCG-Umsetzungsgesetz, BSI-Aufsicht, Pflichten wesentliche/wichtige Einrichtungen, Meldewege, Bußgelder.

In einem Satz. Die deutsche Umsetzung der NIS2-Richtlinie erfolgt über das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) als Änderung des BSI-Gesetzes (BSIG) — verspätet, mit Inkrafttreten erst 2025/2026, aber mit klaren Pflichten für wesentliche und wichtige Einrichtungen in 18 Sektoren, Meldepflichten an das BSI, Sanktionen bis €10 Mio. / 2% Weltumsatz und persönlicher Haftung der Geschäftsleitung.

Wichtige Punkte

  • NIS2UmsuCG: deutsche Umsetzung der EU-Richtlinie (EU) 2022/2555.
  • Inkrafttreten erwartet Mitte 2026 (Verspätung gegenüber EU-Frist 17.10.2024).
  • 18 Sektoren, zwei Kategorien: wesentliche und wichtige Einrichtungen.
  • BSI ist nationale Aufsichts- und Meldebehörde.
  • Sanktionen bis €10 Mio. oder 2% Weltumsatz, persönliche Geschäftsleiterhaftung.

1. Was ändert NIS2 gegenüber NIS1?

Aspekt NIS1 (BSIG alt) NIS2 (NIS2UmsuCG)
Betroffene ~2.000 KRITIS-Betreiber ~30.000+ Einrichtungen
Sektoren 9 KRITIS-Sektoren 18 Sektoren
Sanktionen bis €100.000 bis €10 Mio. / 2% Umsatz
Haftung Unternehmen + persönliche Geschäftsleiterhaftung
Meldewesen reaktiv proaktiv + 24h + 72h + 1 Monat

2. Kategorien nach NIS2UmsuCG

Wesentliche Einrichtungen (essential entities):

  • Energie, Verkehr, Bankwesen, Finanzmarkt, Gesundheit
  • Trinkwasser, Abwasser, Digitale Infrastruktur, IKT-Dienste B2B, Öffentliche Verwaltung, Raumfahrt
  • ab 250 Mitarbeiter ODER €50 Mio. Umsatz UND €43 Mio. Bilanzsumme

Wichtige Einrichtungen (important entities):

  • Post, Abfall, Chemie, Lebensmittel, Verarbeitung, Digitale Anbieter, Forschung
  • ab 50 Mitarbeiter ODER €10 Mio. Umsatz

Welche Branchen im Einzelnen erfasst sind, zeigt unser Überblick zu den 18 KRITIS-Sektoren und Betreiberpflichten.

3. Kernpflichten

Nach § 30 BSIG-neu:

  • Risikomanagement (Art. 21 NIS2) — Backup, Krypto, Notfallplan, Lieferketten-Sicherheit, MFA, Schwachstellen-Management
  • Sicherheitsvorfälle melden an BSI
  • Schulung der Leitungsorgane
  • Registrierung beim BSI
  • Vertragliche Lieferanten-Sicherheit

4. Meldepflichten

Mehrstufig:

Frist Inhalt
24 Stunden Erstmeldung (Frühwarnung)
72 Stunden Vorfallsmeldung mit Einstufung
1 Monat Abschlussbericht

Meldung über BSI-Online-Portal. Bei grenzüberschreitenden Vorfällen Weiterleitung an EU-Stellen. Wie die 24-Stunden-Meldepflicht an das BSI in der Praxis funktioniert, erläutern wir in einem eigenen Leitfaden.

5. BSI als Aufsicht

Bundesamt für Sicherheit in der Informationstechnik:

  • Erlässt Vorgaben (technische Richtlinien)
  • Führt Audits durch (proaktive Aufsicht bei wesentlichen Einrichtungen, reaktiv bei wichtigen)
  • Empfängt Vorfallsmeldungen
  • Verhängt Bußgelder

6. Sanktionen

Kategorie Maximalsanktion
Wesentliche Einrichtungen €10 Mio. oder 2% Weltumsatz
Wichtige Einrichtungen €7 Mio. oder 1,4% Weltumsatz

Persönliche Sanktionen gegen Geschäftsführer möglich (z.B. Untersagung der Geschäftsleitung). Wie das BSI Bußgelder bemisst und welche Verfahren drohen, analysiert unser Beitrag zu den NIS2-Bußgeldern in Deutschland.

7. Lieferketten-Sicherheit

NIS2 verpflichtet explizit zu Lieferketten-Risikomanagement:

  • Sicherheitsbewertung der Lieferanten
  • Vertragliche Sicherheitspflichten
  • Subdienstleister-Tiefe (mindestens direkter Lieferant)
  • Audits durch Eigeneinrichtung oder Zertifizierungen

8. Geschäftsleiterhaftung

Neue Verantwortung der Geschäftsleitung:

  • Genehmigung von Sicherheitsmaßnahmen
  • Überwachung der Umsetzung
  • Pflichtschulung zu Cybersicherheit
  • Bei Verletzung: Schadensersatz und ggf. Berufsverbot

9. NIS2 und DSGVO

NIS2 und DSGVO Art. 32 verfolgen ähnliche Schutzziele:

  • Beide verlangen “Stand der Technik”
  • Beide haben 72h-Meldepflicht (DSGVO-Datenpanne, NIS2-Sicherheitsvorfall)
  • Parallele Meldungen möglich

10. Implementierungsroadmap

Empfohlene Schritte:

  1. Selbsteinordnung (wesentlich/wichtig/außerhalb)
  2. Gap-Analyse gegen BSI 200-2/200-4
  3. Risikomanagement-Konzept
  4. Lieferketten-Inventar
  5. Meldewege etablieren
  6. Geschäftsleiter-Schulung
  7. Registrierung beim BSI

Aufwand: 6-18 Monate je nach Reifegrad.

Die einzelnen Schritte im Detail: Die Selbsteinordnung klärt, ob und in welcher Kategorie das Unternehmen betroffen ist — sie ist die Weichenstellung für alles Weitere und sollte dokumentiert werden. Die Gap-Analyse vergleicht den Ist-Zustand mit den zehn Mindestmaßnahmen aus Art. 21 NIS2 und deckt die konkreten Lücken auf. Das Risikomanagement-Konzept übersetzt diese Lücken in priorisierte Maßnahmen mit Verantwortlichkeiten und Terminen. Das Lieferketten-Inventar erfasst alle kritischen Dienstleister und deren Sub-Dienstleister mindestens auf erster Ebene — eine Aufgabe, die in gewachsenen IT-Landschaften erfahrungsgemäß am längsten dauert. Die Meldewege müssen vor dem ersten Ernstfall erprobt sein: Wer meldet innerhalb von 24 Stunden, mit welchen Informationen, über welchen Kanal. Die Geschäftsleiter-Schulung ist keine Formalie, sondern gesetzliche Pflicht — und im Streitfall ein zentrales Beweismittel für die Erfüllung der Sorgfaltspflicht. Die Registrierung beim BSI schließlich ist die formal einfachste, aber fristgebundene Pflicht, deren Versäumnis einen eigenständigen Bußgeldtatbestand auslöst.

Praktisch empfiehlt sich, die Roadmap nicht sequenziell, sondern in Wellen abzuarbeiten: Registrierung und Meldewege haben Vorrang (kurze Fristen, geringe Kosten), das vollständige ISMS folgt parallel über mehrere Quartale. So entsteht schon früh ein prüffähiger Mindeststand, während die tiefergehenden technischen Maßnahmen schrittweise nachgezogen werden.

11. Branchenbesonderheiten

Sektor Besonderheiten
Energie EnWG + KRITIS-Verordnung parallel
Finanzwesen DORA + NIS2 (DORA hat Vorrang teilweise)
Gesundheit KHZG-Förderung + Patientendaten
Digitale Anbieter Cloud-, RZ-, DNS-Anbieter
IKT-Dienste B2B Managed Service Provider

12. Warum die Verspätung kein Aufschub ist

Ein gefährliches Missverständnis: Weil Deutschland die EU-Frist vom 17.10.2024 verpasst hat, glauben viele Unternehmen, es bestehe noch kein Handlungsdruck. Das ist doppelt falsch. Erstens hat die EU-Kommission gegen Deutschland und mehrere andere Mitgliedstaaten bereits ein Vertragsverletzungsverfahren wegen verspäteter Umsetzung eingeleitet — der politische Druck zur schnellen Verabschiedung des NIS2UmsuCG ist hoch. Zweitens sieht das Gesetz nach seinem Inkrafttreten nur kurze Übergangsfristen vor: Die Registrierungspflicht greift binnen drei Monaten, die materiellen Sicherheitspflichten gelten praktisch sofort. Wer den Aufbau eines Risikomanagements erst mit Inkrafttreten beginnt, ist beim ersten Audit nicht compliant.

Der realistische Zeitbedarf für ein tragfähiges NIS2-Programm liegt bei 6 bis 18 Monaten — abhängig vom Reifegrad der bestehenden Informationssicherheit. Unternehmen, die bereits ISO 27001 oder BSI-Grundschutz betreiben, brauchen vor allem die NIS2-spezifischen Ergänzungen. Unternehmen ohne jedes ISMS starten faktisch bei null. In beiden Fällen gilt: Die Vorlaufzeit läuft bereits, unabhängig vom formalen Inkrafttretensdatum.

13. Amtliche Quellen

14. Tool-Unterstützung

Fazit

NIS2 verfünfzehnfacht den BSI-Aufsichtskreis. Wer bisher “unter dem Radar” der Cybersicherheits-Regulierung war, wird ab 2026 erstmals aufsichtsrelevant. Wer jetzt nicht startet, ist beim ersten Audit unvorbereitet.

FAQ

Wann tritt NIS2UmsuCG in Kraft?

Voraussichtlich Mitte 2026. EU-Frist war 17.10.2024 — Deutschland hat verspätet umgesetzt.

Bin ich NIS2-pflichtig?

Wenn Ihr Unternehmen in einem der 18 Sektoren tätig ist und über den Größenschwellen (50/250 Mitarbeiter oder Umsatz-Schwellen) liegt. Selbsteinordnung nötig.

Was kostet NIS2-Compliance?

Mittelstand 100-500k Euro für Erstaufbau (BSI 200-2/4, Audits, Schulungen). Wesentliche Einrichtungen: deutlich mehr.

Welche Sanktionen drohen?

Bis €10 Mio. oder 2% Weltumsatz für wesentliche Einrichtungen. Plus persönliche Haftung von Geschäftsführern und Vorständen.

Reicht ISO 27001 für NIS2?

Ja als Basis, aber konkrete NIS2-Anforderungen (Lieferketten, Meldung, Schulung) gehen darüber hinaus. Ergänzung nötig.

Siehe auch: Welche Programme die Umsetzung unterstützen, zeigt unser Vergleich der NIS2-Compliance-Software.

L
Verfasst von
Legiscope
Legiscope

Diesen Leitfaden in die Praxis umsetzen

Erfahren Sie, wie Legiscope Datenschutzverzeichnisse, Quellen und prüfungsgesteuerte Arbeit verbindet.

Individuelle Demo buchen
Weiterlesen

Ähnliche Artikel

01Cybersecurity

Beste NIS2-Compliance-Software 2026 (Deutschland)

Welche NIS2-Compliance-Software passt für deutsche Unternehmen? Kurzantwort: eine Plattform, die vier Dinge nachweisbar abbildet — die Registrierung bei der zuständigen Behörde (in Deutschland dem…

6. Juli 2026
02Cybersecurity

DORA Versicherungen Deutschland: BaFin 2026

In einem Satz. Die Digital Operational Resilience Act (DORA, VO (EU) 2022/2554) gilt seit 17. Januar 2025 unmittelbar in Deutschland und unterwirft Versicherer, Rückversicherer,…

26. Juni 2026
03Cybersecurity

DORA Zahlungsdienstleister & FinTech 2026

In einem Satz. Zahlungsdienstleister, E-Geld-Institute und FinTech-Unternehmen unter PSD2/PSD3 fallen vollständig unter DORA (VO (EU) 2022/2554) seit 17. Januar 2025 — mit harmonisierten…

26. Juni 2026
04Cybersecurity

NIS2 24h-Meldepflicht BSI: Praxis 2026

In einem Satz. NIS2 etabliert eine dreistufige Meldekaskade an das BSI: Frühwarnmeldung binnen 24 Stunden ab Verdacht, Vollmeldung binnen 72 Stunden, Abschlussbericht binnen 1 Monat — zusätzlich zur…

26. Juni 2026
05Cybersecurity

NIS2 Bußgelder Deutschland: Sanktionen und BSI-Durchsetzung

In einem Satz. Das deutsche NIS2UmsuCG führt ein dreigeteiltes Sanktionsregime ein — wesentliche Einrichtungen bis €10 Mio. oder 2% Weltumsatz, wichtige Einrichtungen bis €7 Mio. oder 1,4%…

3. Juni 2026
06Cybersecurity

NIS2 DNS Cloud: Digitale Infrastruktur 2026

In einem Satz. Digitale-Infrastruktur-Anbieter — DNS, TLD-Registries, Rechenzentren, CDN, Cloud-Computing, Vertrauensdienste, B2B-Kommunikation — fallen unter NIS2 als wesentliche oder wichtige…

26. Juni 2026
07Cybersecurity

NIS2 Energie: Stadtwerke Deutschland 2026

In einem Satz. Stromversorger und Stadtwerke fallen unter NIS2 in Deutschland als wesentliche Einrichtungen (Anlage 1 BSIG-NIS2UmsuCG, Sektor Energie) — Pflichten umfassen Risikomanagement,…

26. Juni 2026
08Cybersecurity

NIS2 Geschäftsführer-Haftung: Persönliche Haftung

In einem Satz. Das NIS2-Umsetzungsgesetz (BSIG-NIS2UmsuCG) etabliert in § 38 eine explizite persönliche Haftung von Geschäftsführung und Vorstand für die Genehmigung, Überwachung und Schulung im…

26. Juni 2026