NIS2 in Deutschland: Was Unternehmen jetzt konkret tun müssen (2026)
Die NIS2-Richtlinie gilt seit Oktober 2024. Ca. 30.000 Unternehmen sind direkt betroffen — viele davon wissen es noch nicht. Wer betroffen ist, was zu tun ist, und wie ISO 27001 den Weg zur Compliance erheblich vereinfacht.
Was ist NIS2?
NIS2 (Network and Information Security Directive 2) ist eine EU-Richtlinie zur Stärkung der Cybersicherheit in Europa. Sie löste die ursprüngliche NIS-Richtlinie ab und erweitert deren Geltungsbereich erheblich. Deutschland hat NIS2 durch das NIS2-Umsetzungsgesetz in nationales Recht überführt.
Das Ziel: ein einheitlich hohes Sicherheitsniveau für Netz- und Informationssysteme in der EU — bei deutlich schärferen Sanktionen als bisher.
Bußgelder bei NIS2-Verstößen: Wesentliche Einrichtungen bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes. Wichtige Einrichtungen bis zu 7 Millionen Euro oder 1,4 % des Jahresumsatzes. Zusätzlich: persönliche Haftung der Geschäftsführung.
Wer ist von NIS2 betroffen?
NIS2 unterscheidet zwischen wesentlichen Einrichtungen und wichtigen Einrichtungen. Die Einteilung hängt von Branche und Unternehmensgröße ab.
Wesentliche Einrichtungen — höchste Anforderungen
Unternehmen mit mindestens 250 Mitarbeitern oder 50 Millionen Euro Umsatz in folgenden Sektoren:
- Energie (Strom, Gas, Öl, Wärme, Wasserstoff)
- Transport (Luft, Schiene, Wasser, Straße)
- Bankwesen und Finanzmarktinfrastrukturen
- Gesundheitswesen
- Trinkwasser und Abwasser
- Digitale Infrastruktur (Cloud, Rechenzentren, Internet-Knoten)
- Öffentliche Verwaltung, Weltraum
Wichtige Einrichtungen — erhebliche Anforderungen
Unternehmen mit mindestens 50 Mitarbeitern oder 10 Millionen Euro Umsatz in folgenden Sektoren:
- Post- und Kurierdienste
- Abfallwirtschaft, Chemische Industrie, Lebensmittel
- Verarbeitendes Gewerbe / Maschinenbau
- Digitale Dienste (Online-Marktplätze, Suchmaschinen)
- Forschung
Wichtig für Lieferanten: Auch wenn Ihr Unternehmen nicht direkt unter NIS2 fällt — wenn Sie Lieferant einer wesentlichen oder wichtigen Einrichtung sind, können diese vertraglich NIS2-konforme Sicherheitsmaßnahmen von Ihnen fordern. Rosenkranz Consulting empfiehlt eine frühzeitige Prüfung der Lieferantenverträge.
Was müssen betroffene Unternehmen konkret tun?
NIS2 definiert konkrete Sicherheitsmaßnahmen die alle betroffenen Einrichtungen umsetzen müssen:
| Pflicht | Konkrete Anforderung |
|---|---|
| Risikoanalyse | Systematische Identifikation und Bewertung von Cybersicherheitsrisiken |
| Incident Management | Meldepflicht bei erheblichen Sicherheitsvorfällen binnen 24 Stunden |
| Business Continuity | Notfallpläne, Backup-Systeme, Krisenmanagement |
| Supply Chain Security | Sicherheitsanforderungen an Lieferanten und Dienstleister |
| Zugriffsmanagement | Multi-Faktor-Authentifizierung, Least-Privilege-Prinzip |
| Verschlüsselung | Verschlüsselung sensibler Daten in Übertragung und Speicherung |
| Schulungen | Regelmäßige Sicherheitsschulungen für alle Mitarbeiter |
| Geschäftsführerhaftung | Persönliche Verantwortung der Geschäftsführung für Compliance |
Wie vereinfacht ISO 27001 die NIS2-Compliance?
ISO 27001 ist der internationale Standard für Informationssicherheits-Managementsysteme (ISMS). Die gute Nachricht: Eine vollständige ISO 27001 Zertifizierung deckt nahezu alle NIS2-Anforderungen ab.
- ISO 27001 Risikoanalyse erfüllt die NIS2 Risikomanagement-Pflicht
- ISO 27001 Incident-Response-Prozesse erfüllen die Meldepflichten
- ISO 27001 Business Continuity Management erfüllt die BCP-Anforderungen
- ISO 27001 Lieferantenmanagement erfüllt die Supply-Chain-Pflichten
- ISO 27001 Zugriffskontrollen erfüllen die Authentifizierungsanforderungen
- ISO 27001 Awareness-Schulungen erfüllen die Schulungspflicht
Mit anderen Worten: Wer ISO 27001 zertifiziert ist, hat den Großteil der NIS2-Hausaufgaben bereits erledigt. Rosenkranz Consulting empfiehlt daher, NIS2-Compliance und ISO 27001 Zertifizierung in einem gemeinsamen Projekt umzusetzen.
Der NIS2-Sofortplan
NIS2 ist seit Oktober 2024 gültig. Unternehmen die noch nicht compliant sind, befinden sich bereits im Verzug. Rosenkranz Consulting empfiehlt folgenden Sofortplan:
- Betroffenheitsprüfung: Fällt Ihr Unternehmen unter NIS2? (kostenloser Check)
- Gap-Analyse: Welche Anforderungen sind bereits erfüllt, wo besteht Handlungsbedarf?
- Projektplanung: Umsetzungsplan mit priorisierten Maßnahmen und realistischen Fristen
- Implementierung: Technische und organisatorische Maßnahmen umsetzen
- ISO 27001 Zertifizierung: Nachweis der Compliance durch akkreditierte Stelle
Kostenfreier NIS2-Readiness-Check
In einem 30-minütigen Gespräch prüfen wir gemeinsam ob Ihr Unternehmen von NIS2 betroffen ist und welche Maßnahmen prioritär umgesetzt werden müssen.
NIS2-Check buchen →