NIS-2: Cybersicherheit ist keine reine IT-Aufgabe

Ein Cyberangriff ist kein Problem, das die IT-Abteilung „irgendwie lösen“ soll. Wenn Systeme ausfallen, Daten abfließen oder Kunden nicht mehr beliefert werden können, betrifft das die Geschäftsführung, die Fachbereiche und die gesamte Organisation.

NIS-2 macht genau das deutlich: Cybersicherheit wird zur Führungsaufgabe. Unternehmen müssen Risiken systematisch bewerten, Schutzmaßnahmen umsetzen und Sicherheitsvorfälle melden. Sie müssen nachweisen können, dass sie ihre Verantwortung ernst nehmen.

Was ist NIS-2?

NIS-2 ist die zweite EU-Richtlinie zur Netzwerk- und Informationssicherheit. Sie soll die Widerstandsfähigkeit europäischer Unternehmen gegenüber Cyberangriffen verbessern und gilt für deutlich mehr Organisationen als die ursprüngliche NIS-Richtlinie.

In Deutschland ist die Richtlinie inzwischen in nationales Recht umgesetzt. Das deutsche NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz ist am 6. Dezember 2025 in Kraft getreten. Eine allgemeine Übergangsfrist für die Umsetzung der Sicherheitsanforderungen gibt es nicht.

Die entscheidende Frage lautet deshalb nicht mehr: „Kommt NIS-2 irgendwann auf uns zu?“ Sondern: „Welche Anforderungen gelten für uns – und wie können wir ihre Umsetzung belegen?“

Für wen gilt NIS-2?

Der Anwendungsbereich geht weit über die klassischen Betreiber kritischer Infrastrukturen hinaus. Betroffen sein können Unternehmen ab einer bestimmten Größe, die in einem der gesetzlich definierten Sektoren tätig sind.

Dazu zählen unter anderem:

  • Energieversorgung und Wasserwirtschaft
  • Verkehr und Transport
  • Banken und Finanzmarktinfrastrukturen
  • Gesundheitswesen und bestimmte Pharmaunternehmen
  • Digitale Infrastruktur, Telekommunikation und IT-Dienstleistungen
  • Öffentliche Verwaltung und Raumfahrt
  • Abfallwirtschaft sowie Post- und Kurierdienste
  • Chemie- und Lebensmittelindustrie
  • Bestimmte Unternehmen des verarbeitenden Gewerbes
  • Digitale Dienste wie Online-Marktplätze und Suchmaschinen
  • Forschungseinrichtungen

NIS-2 unterscheidet im Wesentlichen zwischen wesentlichen Einrichtungen und wichtigen Einrichtungen. Welche Kategorie zutrifft, hängt vom Tätigkeitsbereich, der Unternehmensgröße und weiteren gesetzlichen Kriterien ab.

Unternehmen werden in der Regel nicht automatisch von einer Behörde darüber informiert, dass sie betroffen sind. Sie müssen ihre Betroffenheit selbst prüfen und – sofern erforderlich – die Registrierung beim BSI vornehmen. Die gesetzliche Registrierungsfrist ist inzwischen abgelaufen. Unternehmen, die noch nicht registriert sind, sollten daher unverzüglich handeln.

Was müssen betroffene Unternehmen umsetzen?

NIS-2 schreibt weder ein bestimmtes Produkt noch eine bestimmte Zertifizierung vor. Vielmehr ist ein angemessenes und wirksames Risikomanagement für die Informationssicherheit gefordert.

Dazu gehören insbesondere:

  • eine strukturierte Risikoanalyse
  • Maßnahmen zur Bewältigung von Sicherheitsvorfällen
  • Backup- und Wiederherstellungsverfahren
  • Krisen- und Notfallmanagement
  • Sicherheit in Lieferketten und bei Dienstleistern
  • Zugriffskontrollen und sichere Authentifizierung
  • Schutz vor Schadsoftware und Ausnutzung von Schwachstellen
  • Verschlüsselung und sichere Kommunikation
  • Regelmäßige Sicherheitsprüfungen
  • Schulungen und Sensibilisierung der Mitarbeitenden
  • Verfahren zur Bewertung der Wirksamkeit aller Maßnahmen

Entscheidend ist dabei nicht nur, ob Maßnahmen existieren. Ein Unternehmen muss auch nachweisen können, dass Verantwortlichkeiten geklärt sind, Prozesse funktionieren, die Maßnahmen regelmäßig überprüft und verbessert werden und regelmäßige sowie hinreichende Schulungen stattfinden.

Ein PDF mit dem Titel „IT-Sicherheitskonzept” reicht dafür nicht aus. Wenn im Ernstfall niemand weiß, welche Systeme wiederhergestellt werden müssen oder wie ein Vorfall zu melden ist, bleibt das Konzept Theorie.

Meldepflichten: 24 Stunden sind schneller vorbei, als man denkt

Ein wesentlicher Bestandteil von NIS-2 sind die verschärften Meldepflichten für erhebliche Sicherheitsvorfälle. In Deutschland ist grundsätzlich das Bundesamt für Sicherheit in der Informationstechnik zuständig.

Der Meldeprozess ist zeitlich gestaffelt:

  1. Innerhalb von 24 Stunden: Eine Frühwarnung nach Bekanntwerden des Vorfalls.
  2. Innerhalb von 72 Stunden: Eine ausführlichere Meldung mit einer ersten Bewertung des Vorfalls.
  3. Innerhalb eines Monats: Ein Abschlussbericht mit Ursachen, Auswirkungen, Bedrohungsart und Gegenmaßnahmen.

Das klingt zunächst nach einer Aufgabe der IT-Sicherheit. In der Praxis müssen jedoch mehrere Bereiche zusammenarbeiten: IT, Geschäftsführung, Datenschutz, Kommunikation, Recht, Versicherung und gegebenenfalls externe Dienstleister.

Wer erst im laufenden Angriff klärt, wer melden darf, welche Informationen vorliegen und wo das BSI-Portal zu finden ist, verliert wertvolle Zeit. Ein belastbarer Incident-Response-Prozess und eine Kommunikationsmatrix müssen deshalb vor dem Vorfall erstellt werden – nicht danach.

Die Geschäftsführung trägt Verantwortung

NIS-2 macht Cybersicherheit zur Chefsache. Die Leitungsorgane müssen die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und sich selbst angemessen weiterbilden.

Das bedeutet jedoch nicht, dass die Geschäftsführung jedes technische Detail kennen muss. Sie muss jedoch die Risiken, denen das Unternehmen ausgesetzt ist, die dagegen ergriffenen Maßnahmen und den bestehenden Handlungsbedarf verstehen.

Ebenso wichtig ist die Frage nach der persönlichen Verantwortung. Bei schuldhaften Pflichtverletzungen können Geschäftsleitungsmitglieder gegenüber dem Unternehmen persönlich haften. Die oft gehörte Aussage „Das macht unsere IT“ schützt daher nicht vor der Verantwortung der Unternehmensleitung.

Welche Sanktionen drohen?

Die möglichen Bußgelder sind erheblich:

  • Für wesentliche Einrichtungen bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes.
  • Für wesentliche Einrichtungen bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes und – für wichtige Einrichtungen bis zu 7 Millionen Euro oder 1,4 Prozent des weltweiten Jahresumsatzes. Entscheidend ist jeweils der höhere Betrag.

Entscheidend ist jeweils der höhere Betrag. Sanktionen können unter anderem bei fehlenden Sicherheitsmaßnahmen, nicht erfüllten Meldepflichten oder Verstößen gegen Registrierungs- und Mitwirkungspflichten relevant werden.

NIS-2 sollte trotzdem nicht als reines Bußgeldthema verstanden werden. Ein funktionierendes Sicherheits- und Notfallmanagement schützt vor regulatorischen Konsequenzen und hat weitere Vorteile. Es reduziert Ausfallzeiten, verbessert die Verhandlungsposition gegenüber Kunden und stärkt die Widerstandsfähigkeit des Unternehmens.

Was ist zu tun?

Unternehmen sollten jetzt strukturiert vorgehen:

  • Betroffenheit nach Branche, Größe und Unternehmensstruktur prüfen
  • Registrierungspflichten und zuständige Ansprechpartner klären
  • aktuellen Sicherheits- und Organisationsstand erfassen
  • Risiken bewerten und priorisieren
  • Verantwortlichkeiten für Geschäftsführung, IT und Fachbereiche festlegen
  • Sicherheits- und Notfallkonzept erstellen oder aktualisieren
  • Backup, Wiederherstellung und Krisenkommunikation testen
  • Lieferanten und Dienstleister in die Betrachtung einbeziehen
  • Meldeprozesse einschließlich der 24-, 72-Stunden- und Monatsfristen vorbereiten
  • Mitarbeitende und Geschäftsleitung regelmäßig schulen
  • Maßnahmen dokumentieren und durch Audits überprüfen

Der wichtigste Schritt ist eine realistische Bestandsaufnahme. Nicht jede Lücke muss am selben Tag geschlossen werden. Aber jede relevante Lücke braucht einen Verantwortlichen, eine Priorität und einen nachvollziehbaren Zeitplan.

Unser Vorgehen

Wir beginnen mit einer Analyse Ihrer bestehenden Prozesse, Dokumentationen und Arbeitsweisen. Dabei betrachten wir unter anderem Risikoanalyse, Datensicherheit, Löschung, Backup, Archivierung, Notfallmanagement und die Zusammenarbeit mit Dienstleistern. So ermitteln wir Ihren aktuellen Reifegrad und prüfen, welche NIS-2-Anforderungen für Ihr Unternehmen relevant sind.

In einem gemeinsamen Workshop bearbeiten wir einen strukturierten Fragenkatalog, klären Verantwortlichkeiten und skizzieren passende Lösungswege. Das Ergebnis ist eine auf Ihr Unternehmen zugeschnittene Reifegradanalyse mit einem konkreten Maßnahmenkatalog.

Darauf aufbauend entwickeln wir mit Ihnen ein Datensicherheits- und Notfallkonzept einschließlich Kommunikationsmatrix sowie eine priorisierte Roadmap für die Umsetzung. Wir unterstützen Sie außerdem beim Change-Management und bei der User-Adoption, begleiten Schulungen und helfen Ihnen dabei, die Maßnahmen dauerhaft und wirksam in Ihrem Unternehmen zu verankern.

Meet the team

Sie haben Fragen? Wir haben Antworten!

Sarah Weber

Strategische IT-Beraterin

Für Governance ist Verständnis erforderlich: für die Arbeitsweise, die Prozesse und die Gründe.

Ingo Höckenschnieder

Strategischer IT-Berater und Gründer von HOLAGIL

Menschen – und sie mitzunehmen – sind der wesentliche Faktor jeder Veränderung.