JAMORIE NIS2-Beratung
NIS2-Umsetzungsgesetz, in Kraft seit 6. Dezember 2025

NIS2-Beratung für Unternehmen, die jetzt Klarheit brauchen

Das NIS2-Umsetzungsgesetz gilt. Wir klären, ob und wie Ihr Unternehmen betroffen ist, schließen die Lücken zu den Pflichten aus § 30 BSIG und sorgen dafür, dass Registrierung, Meldewege und Nachweise sitzen, bevor das BSI oder ein Kunde danach fragt.

  • 6..12.2025 Gesetz in Kraft
  • rund 29.500 betroffene Einrichtungen in Deutschland
  • 10 Mio. € oder 2 % Umsatz: maximales Bußgeld
  • 24 Stunden Frist für die Erstmeldung eines Vorfalls
Betroffenheit

Wer unter NIS2 fällt

Entscheidend sind Sektor und Unternehmensgröße. Das Gesetz unterscheidet besonders wichtige und wichtige Einrichtungen, mit unterschiedlich strengen Pflichten und Bußgeldrahmen.

KategorieGrößenkriteriumSektorenBußgeldrahmen
Besonders wichtige EinrichtungenGroßunternehmen: ab 250 Mitarbeitenden oder mehr als 50 Mio. € Jahresumsatz und 43 Mio. € BilanzsummeAnlage 1: Energie, Transport und Verkehr, Finanz- und Versicherungswesen, Gesundheit, Wasser und Abwasser, Digitale Infrastruktur, IKT-Dienstleistungsmanagement (B2B), Weltraum; außerdem Betreiber kritischer Anlagen unabhängig von der Größebis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes
Wichtige EinrichtungenMittlere Unternehmen: ab 50 Mitarbeitenden oder mehr als 10 Mio. € Jahresumsatz und BilanzsummeAnlage 1 und Anlage 2: Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, Verarbeitendes Gewerbe (u. a. Medizinprodukte, Elektronik, Maschinenbau, Fahrzeugbau), Digitale Dienste (Marktplätze, Suchmaschinen, soziale Netzwerke), Forschungbis zu 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes

Nicht direkt betroffen? Dann erreicht Sie NIS2 wahrscheinlich trotzdem: Betroffene Unternehmen müssen die Sicherheit ihrer Lieferkette absichern und geben die Anforderungen an Zulieferer und Dienstleister weiter, meist über Fragebögen und Vertragsklauseln.

Pflichten

Was das Gesetz von betroffenen Unternehmen verlangt

Fünf Pflichtenblöcke, die ineinandergreifen. Registrierung und Meldeprozess greifen sofort, das Risikomanagement ist ein Programm über Monate.

  • § 33 BSIG

    Registrierung beim BSI

    Innerhalb von drei Monaten nach Eintritt der Betroffenheit, für Bestandsfälle bis 6. März 2026. Mit Kontaktstelle, die das BSI jederzeit erreicht.

  • § 30 BSIG

    Risikomanagement in zehn Bereichen

    Von Risikoanalyse und Vorfallsbewältigung über Backup, Lieferkette und Schwachstellenmanagement bis zu Kryptografie, Zugriffskontrolle und Multi-Faktor-Authentifizierung. Angemessen, verhältnismäßig, dokumentiert.

  • § 32 BSIG

    Meldung erheblicher Vorfälle

    Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussmeldung binnen 1 Monat. Nur wer den Prozess vorher geübt hat, hält diese Fristen.

  • § 38 BSIG

    Pflichten der Geschäftsleitung

    Maßnahmen billigen, Umsetzung überwachen, regelmäßig schulen lassen. Bei Pflichtverletzung haftet die Geschäftsleitung der Gesellschaft für den Schaden.

  • § 39 BSIG

    Nachweise

    Das BSI kann Nachweise über die Umsetzung verlangen; Betreiber kritischer Anlagen erbringen sie regelmäßig alle drei Jahre. Ohne belastbare Evidenzen ist jede Prüfung ein Risiko.

  • Lieferkette

    Anforderungen an Dienstleister

    Betroffene Unternehmen müssen die Sicherheit ihrer Zulieferer bewerten und vertraglich absichern. Das erzeugt Fragebögen, Auditrechte und Mindestanforderungen in beide Richtungen.

Unser Vorgehen

In vier Schritten zur belastbaren NIS2-Umsetzung

Kein Papierprojekt. Wir arbeiten mit den Verantwortlichen aus Geschäftsführung, IT und Fachbereichen und liefern Ergebnisse, die vor dem BSI und vor Kunden standhalten.

  1. Betroffenheitsanalyse

    Sektor, Größe, Rolle in der Lieferkette, Sonderfälle. Ergebnis ist eine schriftliche Einordnung, auch dann, wenn Sie nicht betroffen sind. Diese Dokumentation schützt die Geschäftsleitung.

  2. Gap-Analyse gegen § 30 BSIG

    Interviews, Dokumentensichtung und technische Stichproben in den zehn Maßnahmenbereichen. Sie erhalten einen Reifegrad je Bereich und eine Liste der Lücken, die wirklich zählen.

    • Dauer: zwei bis vier Wochen
    • Berücksichtigt vorhandene Zertifizierungen (ISO 27001, TISAX, BSI-Grundschutz)
  3. Maßnahmenplan mit Prioritäten

    Quick Wins zuerst: Registrierung, Meldeprozess, Multi-Faktor-Authentifizierung, Backup-Test. Danach ein Zeitplan über sechs bis zwölf Monate mit Verantwortlichen, Budget und Meilensteinen, der von der Geschäftsleitung beschlossen wird.

  4. Umsetzung begleiten, Nachweise aufbauen

    Richtlinien, Meldeprozess mit Übung, Schulung der Geschäftsleitung, Lieferantenbewertung und ein Evidenz-Ordner, der bei einer BSI-Anfrage in Stunden statt Wochen fertig ist. Auf Wunsch als Vorbereitung auf ISO 27001.

Warum JAMORIE

Pragmatische Beratung aus dem Rhein-Main-Gebiet

Wir kommen aus der Praxis von Informationssicherheit, Notfallmanagement und Compliance im Mittelstand. Unsere Ergebnisse sind so geschrieben, dass IT, Geschäftsführung und Prüfer sie gleichermaßen verstehen.

  • Verhältnismäßig statt maximal

    Das Gesetz verlangt angemessene Maßnahmen. Wir dimensionieren nach Risiko und Unternehmensgröße, nicht nach Beraterkatalog.

  • Ein Ansprechpartner für das Ganze

    Betroffenheit, Technik, Organisation, Meldeprozess und Schulung aus einer Hand. Keine Schnittstellenverluste zwischen Juristen, Technikern und Auditoren.

  • Nachweisbar von Tag eins

    Jedes Arbeitsergebnis ist gleichzeitig Evidenz: Protokolle, Beschlüsse, Richtlinien, Übungsberichte. So entsteht die Nachweisfähigkeit nebenbei.

Häufige Fragen

NIS2 kurz beantwortet

Wir haben 45 Mitarbeitende. Sind wir von NIS2 betroffen?

In der Regel nicht direkt: Die Schwelle für wichtige Einrichtungen liegt ab 50 Mitarbeitenden oder mehr als 10 Mio. € Jahresumsatz und Bilanzsumme. Ausnahmen gelten unabhängig von der Größe, etwa für Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter oder DNS-Diensteanbieter. Praktisch relevant wird NIS2 für kleinere Unternehmen trotzdem, weil betroffene Kunden die Anforderungen über ihre Lieferkette weitergeben.

Wir haben die Registrierungsfrist verpasst. Was jetzt?

Die Frist für zum Inkrafttreten betroffene Einrichtungen lief am 6. März 2026 ab. Ein Verstoß gegen die Registrierungspflicht kann mit bis zu 500.000 € geahndet werden. Nachregistrieren ist in jedem Fall besser als abwarten: Wir prüfen mit Ihnen die Betroffenheit, dokumentieren die Einordnung und begleiten die Registrierung im BSI-Portal.

Sind wir mit einer ISO-27001-Zertifizierung automatisch NIS2-konform?

Nein, aber sehr nah dran. ISO 27001 deckt die zehn Maßnahmenbereiche aus § 30 BSIG weitgehend ab und liefert die Nachweisstruktur. Registrierung, Meldepflicht und die persönlichen Pflichten der Geschäftsleitung sind gesetzliche Zusatzanforderungen, die ein Zertifikat nicht ersetzt. Wer ISO 27001 bereits lebt, braucht für NIS2 meist nur ein Delta-Projekt.

Wie lange dauert die NIS2-Umsetzung?

Betroffenheits- und Gap-Analyse dauern zwei bis vier Wochen. Die Umsetzung hängt vom Reifegrad ab: Unternehmen mit bestehendem ISMS schließen die Lücken meist in drei bis sechs Monaten, Unternehmen ohne strukturierte Informationssicherheit sollten sechs bis achtzehn Monate einplanen. Registrierung und Meldeprozess ziehen wir dabei nach vorn, weil sie sofort greifen.

Was kostet es, nichts zu tun?

Neben Bußgeldern von bis zu 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes für wichtige und bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes für besonders wichtige Einrichtungen haftet die Geschäftsleitung der eigenen Gesellschaft für Schäden aus Pflichtverletzungen. Dazu kommen die weichen Kosten: Ausschreibungen, in denen NIS2-Konformität abgefragt wird, und Cyberversicherer, die Nachweise verlangen.

Wer ist die Aufsichtsbehörde?

Das Bundesamt für Sicherheit in der Informationstechnik (BSI). Dort registrieren Sie sich, dorthin melden Sie erhebliche Sicherheitsvorfälle, und das BSI kann Nachweise über die Umsetzung der Maßnahmen verlangen und Prüfungen anordnen.

Kostenloses Erstgespräch

Finden Sie in 30 Minuten heraus, wo Sie stehen

Im kostenlosen Erstgespräch klären wir Betroffenheit, dringendste Lücken und einen realistischen Fahrplan. Ohne Verkaufsdruck, mit konkreten nächsten Schritten.

  • Einordnung Ihrer Betroffenheit
  • Die drei Maßnahmen mit dem größten Hebel
  • Aufwand und Zeitrahmen für die Umsetzung

Wir rufen Sie zurück

Kurz die Kontaktdaten, wir melden uns innerhalb eines Werktags für ein kostenloses Erstgespräch. Kein Kalender, keine Vorbereitung nötig.

Mit dem Absenden stimmen Sie zu, dass wir Sie zur Terminabstimmung kontaktieren. Details in unserer Datenschutzerklärung.