NIS2-Beratung für Unternehmen, die jetzt Klarheit brauchen
Das NIS2-Umsetzungsgesetz gilt. Wir klären, ob und wie Ihr Unternehmen betroffen ist, schließen die Lücken zu den Pflichten aus § 30 BSIG und sorgen dafür, dass Registrierung, Meldewege und Nachweise sitzen, bevor das BSI oder ein Kunde danach fragt.
- 6..12.2025 Gesetz in Kraft
- rund 29.500 betroffene Einrichtungen in Deutschland
- 10 Mio. € oder 2 % Umsatz: maximales Bußgeld
- 24 Stunden Frist für die Erstmeldung eines Vorfalls
Wer unter NIS2 fällt
Entscheidend sind Sektor und Unternehmensgröße. Das Gesetz unterscheidet besonders wichtige und wichtige Einrichtungen, mit unterschiedlich strengen Pflichten und Bußgeldrahmen.
| Kategorie | Größenkriterium | Sektoren | Bußgeldrahmen |
|---|---|---|---|
| Besonders wichtige Einrichtungen | Großunternehmen: ab 250 Mitarbeitenden oder mehr als 50 Mio. € Jahresumsatz und 43 Mio. € Bilanzsumme | Anlage 1: Energie, Transport und Verkehr, Finanz- und Versicherungswesen, Gesundheit, Wasser und Abwasser, Digitale Infrastruktur, IKT-Dienstleistungsmanagement (B2B), Weltraum; außerdem Betreiber kritischer Anlagen unabhängig von der Größe | bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes |
| Wichtige Einrichtungen | Mittlere Unternehmen: ab 50 Mitarbeitenden oder mehr als 10 Mio. € Jahresumsatz und Bilanzsumme | Anlage 1 und Anlage 2: Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, Verarbeitendes Gewerbe (u. a. Medizinprodukte, Elektronik, Maschinenbau, Fahrzeugbau), Digitale Dienste (Marktplätze, Suchmaschinen, soziale Netzwerke), Forschung | bis zu 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes |
Nicht direkt betroffen? Dann erreicht Sie NIS2 wahrscheinlich trotzdem: Betroffene Unternehmen müssen die Sicherheit ihrer Lieferkette absichern und geben die Anforderungen an Zulieferer und Dienstleister weiter, meist über Fragebögen und Vertragsklauseln.
Was das Gesetz von betroffenen Unternehmen verlangt
Fünf Pflichtenblöcke, die ineinandergreifen. Registrierung und Meldeprozess greifen sofort, das Risikomanagement ist ein Programm über Monate.
- § 33 BSIG
Registrierung beim BSI
Innerhalb von drei Monaten nach Eintritt der Betroffenheit, für Bestandsfälle bis 6. März 2026. Mit Kontaktstelle, die das BSI jederzeit erreicht.
- § 30 BSIG
Risikomanagement in zehn Bereichen
Von Risikoanalyse und Vorfallsbewältigung über Backup, Lieferkette und Schwachstellenmanagement bis zu Kryptografie, Zugriffskontrolle und Multi-Faktor-Authentifizierung. Angemessen, verhältnismäßig, dokumentiert.
- § 32 BSIG
Meldung erheblicher Vorfälle
Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussmeldung binnen 1 Monat. Nur wer den Prozess vorher geübt hat, hält diese Fristen.
- § 38 BSIG
Pflichten der Geschäftsleitung
Maßnahmen billigen, Umsetzung überwachen, regelmäßig schulen lassen. Bei Pflichtverletzung haftet die Geschäftsleitung der Gesellschaft für den Schaden.
- § 39 BSIG
Nachweise
Das BSI kann Nachweise über die Umsetzung verlangen; Betreiber kritischer Anlagen erbringen sie regelmäßig alle drei Jahre. Ohne belastbare Evidenzen ist jede Prüfung ein Risiko.
- Lieferkette
Anforderungen an Dienstleister
Betroffene Unternehmen müssen die Sicherheit ihrer Zulieferer bewerten und vertraglich absichern. Das erzeugt Fragebögen, Auditrechte und Mindestanforderungen in beide Richtungen.
In vier Schritten zur belastbaren NIS2-Umsetzung
Kein Papierprojekt. Wir arbeiten mit den Verantwortlichen aus Geschäftsführung, IT und Fachbereichen und liefern Ergebnisse, die vor dem BSI und vor Kunden standhalten.
-
Betroffenheitsanalyse
Sektor, Größe, Rolle in der Lieferkette, Sonderfälle. Ergebnis ist eine schriftliche Einordnung, auch dann, wenn Sie nicht betroffen sind. Diese Dokumentation schützt die Geschäftsleitung.
-
Gap-Analyse gegen § 30 BSIG
Interviews, Dokumentensichtung und technische Stichproben in den zehn Maßnahmenbereichen. Sie erhalten einen Reifegrad je Bereich und eine Liste der Lücken, die wirklich zählen.
- Dauer: zwei bis vier Wochen
- Berücksichtigt vorhandene Zertifizierungen (ISO 27001, TISAX, BSI-Grundschutz)
-
Maßnahmenplan mit Prioritäten
Quick Wins zuerst: Registrierung, Meldeprozess, Multi-Faktor-Authentifizierung, Backup-Test. Danach ein Zeitplan über sechs bis zwölf Monate mit Verantwortlichen, Budget und Meilensteinen, der von der Geschäftsleitung beschlossen wird.
-
Umsetzung begleiten, Nachweise aufbauen
Richtlinien, Meldeprozess mit Übung, Schulung der Geschäftsleitung, Lieferantenbewertung und ein Evidenz-Ordner, der bei einer BSI-Anfrage in Stunden statt Wochen fertig ist. Auf Wunsch als Vorbereitung auf ISO 27001.
Pragmatische Beratung aus dem Rhein-Main-Gebiet
Wir kommen aus der Praxis von Informationssicherheit, Notfallmanagement und Compliance im Mittelstand. Unsere Ergebnisse sind so geschrieben, dass IT, Geschäftsführung und Prüfer sie gleichermaßen verstehen.
-
Verhältnismäßig statt maximal
Das Gesetz verlangt angemessene Maßnahmen. Wir dimensionieren nach Risiko und Unternehmensgröße, nicht nach Beraterkatalog.
-
Ein Ansprechpartner für das Ganze
Betroffenheit, Technik, Organisation, Meldeprozess und Schulung aus einer Hand. Keine Schnittstellenverluste zwischen Juristen, Technikern und Auditoren.
-
Nachweisbar von Tag eins
Jedes Arbeitsergebnis ist gleichzeitig Evidenz: Protokolle, Beschlüsse, Richtlinien, Übungsberichte. So entsteht die Nachweisfähigkeit nebenbei.
NIS2 kurz beantwortet
Wir haben 45 Mitarbeitende. Sind wir von NIS2 betroffen?
In der Regel nicht direkt: Die Schwelle für wichtige Einrichtungen liegt ab 50 Mitarbeitenden oder mehr als 10 Mio. € Jahresumsatz und Bilanzsumme. Ausnahmen gelten unabhängig von der Größe, etwa für Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter oder DNS-Diensteanbieter. Praktisch relevant wird NIS2 für kleinere Unternehmen trotzdem, weil betroffene Kunden die Anforderungen über ihre Lieferkette weitergeben.
Wir haben die Registrierungsfrist verpasst. Was jetzt?
Die Frist für zum Inkrafttreten betroffene Einrichtungen lief am 6. März 2026 ab. Ein Verstoß gegen die Registrierungspflicht kann mit bis zu 500.000 € geahndet werden. Nachregistrieren ist in jedem Fall besser als abwarten: Wir prüfen mit Ihnen die Betroffenheit, dokumentieren die Einordnung und begleiten die Registrierung im BSI-Portal.
Sind wir mit einer ISO-27001-Zertifizierung automatisch NIS2-konform?
Nein, aber sehr nah dran. ISO 27001 deckt die zehn Maßnahmenbereiche aus § 30 BSIG weitgehend ab und liefert die Nachweisstruktur. Registrierung, Meldepflicht und die persönlichen Pflichten der Geschäftsleitung sind gesetzliche Zusatzanforderungen, die ein Zertifikat nicht ersetzt. Wer ISO 27001 bereits lebt, braucht für NIS2 meist nur ein Delta-Projekt.
Wie lange dauert die NIS2-Umsetzung?
Betroffenheits- und Gap-Analyse dauern zwei bis vier Wochen. Die Umsetzung hängt vom Reifegrad ab: Unternehmen mit bestehendem ISMS schließen die Lücken meist in drei bis sechs Monaten, Unternehmen ohne strukturierte Informationssicherheit sollten sechs bis achtzehn Monate einplanen. Registrierung und Meldeprozess ziehen wir dabei nach vorn, weil sie sofort greifen.
Was kostet es, nichts zu tun?
Neben Bußgeldern von bis zu 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes für wichtige und bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes für besonders wichtige Einrichtungen haftet die Geschäftsleitung der eigenen Gesellschaft für Schäden aus Pflichtverletzungen. Dazu kommen die weichen Kosten: Ausschreibungen, in denen NIS2-Konformität abgefragt wird, und Cyberversicherer, die Nachweise verlangen.
Wer ist die Aufsichtsbehörde?
Das Bundesamt für Sicherheit in der Informationstechnik (BSI). Dort registrieren Sie sich, dorthin melden Sie erhebliche Sicherheitsvorfälle, und das BSI kann Nachweise über die Umsetzung der Maßnahmen verlangen und Prüfungen anordnen.
Finden Sie in 30 Minuten heraus, wo Sie stehen
Im kostenlosen Erstgespräch klären wir Betroffenheit, dringendste Lücken und einen realistischen Fahrplan. Ohne Verkaufsdruck, mit konkreten nächsten Schritten.
- Einordnung Ihrer Betroffenheit
- Die drei Maßnahmen mit dem größten Hebel
- Aufwand und Zeitrahmen für die Umsetzung
Danke, wir rufen Sie an.
Sie hören innerhalb eines Werktags von uns, meist deutlich schneller. Wenn Sie lieber gleich einen festen Termin wählen möchten, geht das direkt im Kalender auf jamorie.eu.
Termin selbst wählen