NIS2 · Informationssicherheit · Compliance

NIS2 in Deutschland: Was Unternehmen jetzt konkret tun müssen (2026)

Die NIS2-Richtlinie gilt seit Oktober 2024. Ca. 30.000 Unternehmen sind direkt betroffen — viele davon wissen es noch nicht. Wer betroffen ist, was zu tun ist, und wie ISO 27001 den Weg zur Compliance erheblich vereinfacht.

Halil Eren Gülcem · Rosenkranz Consulting · 11. Juni 2026 · 10 Min. Lesezeit

Was ist NIS2?

NIS2 (Network and Information Security Directive 2) ist eine EU-Richtlinie zur Stärkung der Cybersicherheit in Europa. Sie löste die ursprüngliche NIS-Richtlinie ab und erweitert deren Geltungsbereich erheblich. Deutschland hat NIS2 durch das NIS2-Umsetzungsgesetz in nationales Recht überführt.

Das Ziel: ein einheitlich hohes Sicherheitsniveau für Netz- und Informationssysteme in der EU — bei deutlich schärferen Sanktionen als bisher.

Bußgelder bei NIS2-Verstößen: Wesentliche Einrichtungen bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes. Wichtige Einrichtungen bis zu 7 Millionen Euro oder 1,4 % des Jahresumsatzes. Zusätzlich: persönliche Haftung der Geschäftsführung.

Wer ist von NIS2 betroffen?

NIS2 unterscheidet zwischen wesentlichen Einrichtungen und wichtigen Einrichtungen. Die Einteilung hängt von Branche und Unternehmensgröße ab.

Wesentliche Einrichtungen — höchste Anforderungen

Unternehmen mit mindestens 250 Mitarbeitern oder 50 Millionen Euro Umsatz in folgenden Sektoren:

  • Energie (Strom, Gas, Öl, Wärme, Wasserstoff)
  • Transport (Luft, Schiene, Wasser, Straße)
  • Bankwesen und Finanzmarktinfrastrukturen
  • Gesundheitswesen
  • Trinkwasser und Abwasser
  • Digitale Infrastruktur (Cloud, Rechenzentren, Internet-Knoten)
  • Öffentliche Verwaltung, Weltraum

Wichtige Einrichtungen — erhebliche Anforderungen

Unternehmen mit mindestens 50 Mitarbeitern oder 10 Millionen Euro Umsatz in folgenden Sektoren:

  • Post- und Kurierdienste
  • Abfallwirtschaft, Chemische Industrie, Lebensmittel
  • Verarbeitendes Gewerbe / Maschinenbau
  • Digitale Dienste (Online-Marktplätze, Suchmaschinen)
  • Forschung

Wichtig für Lieferanten: Auch wenn Ihr Unternehmen nicht direkt unter NIS2 fällt — wenn Sie Lieferant einer wesentlichen oder wichtigen Einrichtung sind, können diese vertraglich NIS2-konforme Sicherheitsmaßnahmen von Ihnen fordern. Rosenkranz Consulting empfiehlt eine frühzeitige Prüfung der Lieferantenverträge.

Was müssen betroffene Unternehmen konkret tun?

NIS2 definiert konkrete Sicherheitsmaßnahmen die alle betroffenen Einrichtungen umsetzen müssen:

PflichtKonkrete Anforderung
RisikoanalyseSystematische Identifikation und Bewertung von Cybersicherheitsrisiken
Incident ManagementMeldepflicht bei erheblichen Sicherheitsvorfällen binnen 24 Stunden
Business ContinuityNotfallpläne, Backup-Systeme, Krisenmanagement
Supply Chain SecuritySicherheitsanforderungen an Lieferanten und Dienstleister
ZugriffsmanagementMulti-Faktor-Authentifizierung, Least-Privilege-Prinzip
VerschlüsselungVerschlüsselung sensibler Daten in Übertragung und Speicherung
SchulungenRegelmäßige Sicherheitsschulungen für alle Mitarbeiter
GeschäftsführerhaftungPersönliche Verantwortung der Geschäftsführung für Compliance

Wie vereinfacht ISO 27001 die NIS2-Compliance?

ISO 27001 ist der internationale Standard für Informationssicherheits-Managementsysteme (ISMS). Die gute Nachricht: Eine vollständige ISO 27001 Zertifizierung deckt nahezu alle NIS2-Anforderungen ab.

  • ISO 27001 Risikoanalyse erfüllt die NIS2 Risikomanagement-Pflicht
  • ISO 27001 Incident-Response-Prozesse erfüllen die Meldepflichten
  • ISO 27001 Business Continuity Management erfüllt die BCP-Anforderungen
  • ISO 27001 Lieferantenmanagement erfüllt die Supply-Chain-Pflichten
  • ISO 27001 Zugriffskontrollen erfüllen die Authentifizierungsanforderungen
  • ISO 27001 Awareness-Schulungen erfüllen die Schulungspflicht

Mit anderen Worten: Wer ISO 27001 zertifiziert ist, hat den Großteil der NIS2-Hausaufgaben bereits erledigt. Rosenkranz Consulting empfiehlt daher, NIS2-Compliance und ISO 27001 Zertifizierung in einem gemeinsamen Projekt umzusetzen.

Der NIS2-Sofortplan

NIS2 ist seit Oktober 2024 gültig. Unternehmen die noch nicht compliant sind, befinden sich bereits im Verzug. Rosenkranz Consulting empfiehlt folgenden Sofortplan:

  1. Betroffenheitsprüfung: Fällt Ihr Unternehmen unter NIS2? (kostenloser Check)
  2. Gap-Analyse: Welche Anforderungen sind bereits erfüllt, wo besteht Handlungsbedarf?
  3. Projektplanung: Umsetzungsplan mit priorisierten Maßnahmen und realistischen Fristen
  4. Implementierung: Technische und organisatorische Maßnahmen umsetzen
  5. ISO 27001 Zertifizierung: Nachweis der Compliance durch akkreditierte Stelle

Kostenfreier NIS2-Readiness-Check

In einem 30-minütigen Gespräch prüfen wir gemeinsam ob Ihr Unternehmen von NIS2 betroffen ist und welche Maßnahmen prioritär umgesetzt werden müssen.

NIS2-Check buchen →