Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124

Ein Cyberangriff ist kein Problem, das die IT-Abteilung „irgendwie lösen“ soll. Wenn Systeme ausfallen, Daten abfließen oder Kunden nicht mehr beliefert werden können, betrifft das die Geschäftsführung, die Fachbereiche und die gesamte Organisation.
NIS-2 macht genau das deutlich: Cybersicherheit wird zur Führungsaufgabe. Unternehmen müssen Risiken systematisch bewerten, Schutzmaßnahmen umsetzen und Sicherheitsvorfälle melden. Sie müssen nachweisen können, dass sie ihre Verantwortung ernst nehmen.

NIS-2 ist die zweite EU-Richtlinie zur Netzwerk- und Informationssicherheit. Sie soll die Widerstandsfähigkeit europäischer Unternehmen gegenüber Cyberangriffen verbessern und gilt für deutlich mehr Organisationen als die ursprüngliche NIS-Richtlinie.
In Deutschland ist die Richtlinie inzwischen in nationales Recht umgesetzt. Das deutsche NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz ist am 6. Dezember 2025 in Kraft getreten. Eine allgemeine Übergangsfrist für die Umsetzung der Sicherheitsanforderungen gibt es nicht.
Die entscheidende Frage lautet deshalb nicht mehr: „Kommt NIS-2 irgendwann auf uns zu?“ Sondern: „Welche Anforderungen gelten für uns – und wie können wir ihre Umsetzung belegen?“
Der Anwendungsbereich geht weit über die klassischen Betreiber kritischer Infrastrukturen hinaus. Betroffen sein können Unternehmen ab einer bestimmten Größe, die in einem der gesetzlich definierten Sektoren tätig sind.
Dazu zählen unter anderem:
NIS-2 unterscheidet im Wesentlichen zwischen wesentlichen Einrichtungen und wichtigen Einrichtungen. Welche Kategorie zutrifft, hängt vom Tätigkeitsbereich, der Unternehmensgröße und weiteren gesetzlichen Kriterien ab.
Unternehmen werden in der Regel nicht automatisch von einer Behörde darüber informiert, dass sie betroffen sind. Sie müssen ihre Betroffenheit selbst prüfen und – sofern erforderlich – die Registrierung beim BSI vornehmen. Die gesetzliche Registrierungsfrist ist inzwischen abgelaufen. Unternehmen, die noch nicht registriert sind, sollten daher unverzüglich handeln.

NIS-2 schreibt weder ein bestimmtes Produkt noch eine bestimmte Zertifizierung vor. Vielmehr ist ein angemessenes und wirksames Risikomanagement für die Informationssicherheit gefordert.
Dazu gehören insbesondere:
Entscheidend ist dabei nicht nur, ob Maßnahmen existieren. Ein Unternehmen muss auch nachweisen können, dass Verantwortlichkeiten geklärt sind, Prozesse funktionieren, die Maßnahmen regelmäßig überprüft und verbessert werden und regelmäßige sowie hinreichende Schulungen stattfinden.
Ein PDF mit dem Titel „IT-Sicherheitskonzept” reicht dafür nicht aus. Wenn im Ernstfall niemand weiß, welche Systeme wiederhergestellt werden müssen oder wie ein Vorfall zu melden ist, bleibt das Konzept Theorie.

Ein wesentlicher Bestandteil von NIS-2 sind die verschärften Meldepflichten für erhebliche Sicherheitsvorfälle. In Deutschland ist grundsätzlich das Bundesamt für Sicherheit in der Informationstechnik zuständig.
Der Meldeprozess ist zeitlich gestaffelt:
Das klingt zunächst nach einer Aufgabe der IT-Sicherheit. In der Praxis müssen jedoch mehrere Bereiche zusammenarbeiten: IT, Geschäftsführung, Datenschutz, Kommunikation, Recht, Versicherung und gegebenenfalls externe Dienstleister.
Wer erst im laufenden Angriff klärt, wer melden darf, welche Informationen vorliegen und wo das BSI-Portal zu finden ist, verliert wertvolle Zeit. Ein belastbarer Incident-Response-Prozess und eine Kommunikationsmatrix müssen deshalb vor dem Vorfall erstellt werden – nicht danach.

NIS-2 macht Cybersicherheit zur Chefsache. Die Leitungsorgane müssen die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und sich selbst angemessen weiterbilden.
Das bedeutet jedoch nicht, dass die Geschäftsführung jedes technische Detail kennen muss. Sie muss jedoch die Risiken, denen das Unternehmen ausgesetzt ist, die dagegen ergriffenen Maßnahmen und den bestehenden Handlungsbedarf verstehen.
Ebenso wichtig ist die Frage nach der persönlichen Verantwortung. Bei schuldhaften Pflichtverletzungen können Geschäftsleitungsmitglieder gegenüber dem Unternehmen persönlich haften. Die oft gehörte Aussage „Das macht unsere IT“ schützt daher nicht vor der Verantwortung der Unternehmensleitung.
Die möglichen Bußgelder sind erheblich:
Entscheidend ist jeweils der höhere Betrag. Sanktionen können unter anderem bei fehlenden Sicherheitsmaßnahmen, nicht erfüllten Meldepflichten oder Verstößen gegen Registrierungs- und Mitwirkungspflichten relevant werden.
NIS-2 sollte trotzdem nicht als reines Bußgeldthema verstanden werden. Ein funktionierendes Sicherheits- und Notfallmanagement schützt vor regulatorischen Konsequenzen und hat weitere Vorteile. Es reduziert Ausfallzeiten, verbessert die Verhandlungsposition gegenüber Kunden und stärkt die Widerstandsfähigkeit des Unternehmens.
Unternehmen sollten jetzt strukturiert vorgehen:
Der wichtigste Schritt ist eine realistische Bestandsaufnahme. Nicht jede Lücke muss am selben Tag geschlossen werden. Aber jede relevante Lücke braucht einen Verantwortlichen, eine Priorität und einen nachvollziehbaren Zeitplan.

Wir beginnen mit einer Analyse Ihrer bestehenden Prozesse, Dokumentationen und Arbeitsweisen. Dabei betrachten wir unter anderem Risikoanalyse, Datensicherheit, Löschung, Backup, Archivierung, Notfallmanagement und die Zusammenarbeit mit Dienstleistern. So ermitteln wir Ihren aktuellen Reifegrad und prüfen, welche NIS-2-Anforderungen für Ihr Unternehmen relevant sind.
In einem gemeinsamen Workshop bearbeiten wir einen strukturierten Fragenkatalog, klären Verantwortlichkeiten und skizzieren passende Lösungswege. Das Ergebnis ist eine auf Ihr Unternehmen zugeschnittene Reifegradanalyse mit einem konkreten Maßnahmenkatalog.
Darauf aufbauend entwickeln wir mit Ihnen ein Datensicherheits- und Notfallkonzept einschließlich Kommunikationsmatrix sowie eine priorisierte Roadmap für die Umsetzung. Wir unterstützen Sie außerdem beim Change-Management und bei der User-Adoption, begleiten Schulungen und helfen Ihnen dabei, die Maßnahmen dauerhaft und wirksam in Ihrem Unternehmen zu verankern.
Sie haben Fragen? Wir haben Antworten!

Strategische IT-Beraterin
Für Governance ist Verständnis erforderlich: für die Arbeitsweise, die Prozesse und die Gründe.

Strategischer IT-Berater und Gründer von HOLAGIL
Menschen – und sie mitzunehmen – sind der wesentliche Faktor jeder Veränderung.