Zum Inhalt springen
SYTO Ratgeber · IT-Sicherheit

NIS2: Ist mein Unternehmen betroffen und was gilt jetzt?

Die neue EU-Richtlinie zur Cybersicherheit gilt inzwischen auch in Deutschland, und sie erfasst weit mehr Unternehmen, als viele erwarten. Hier lesen Sie, wer betroffen ist, welche Pflichten gelten und was Sie jetzt konkret tun sollten.

SVon SYTO ITAktualisiert am 15. August 2026Lesezeit 9 Minuten
SYTO Burg-Maskottchen mit Schutzschild und Schloss als Sinnbild für NIS2 und IT-Sicherheit im Unternehmen

Das Wichtigste auf einen Blick

NIS2 klingt nach viel Bürokratie. Im Kern geht es aber um wenige Punkte, die jedes Unternehmen kennen sollte.

  • 1NIS2 ist die neue EU-Richtlinie für Cybersicherheit. In Deutschland setzt sie das NIS2-Umsetzungsgesetz um, das seit dem 6. Dezember 2025 gilt.
  • 2Betroffen sind Unternehmen aus 18 wichtigen Sektoren, in der Regel ab 50 Mitarbeitenden oder ab 10 Millionen Euro Umsatz. In Deutschland sind das rund 29.500 Unternehmen.
  • 3Kleinere Unternehmen können indirekt betroffen sein, wenn sie als Zulieferer oder Dienstleister für ein betroffenes Unternehmen arbeiten.
  • 4Zu den Kernpflichten gehören die Registrierung beim BSI, ein Risikomanagement mit technischen und organisatorischen Maßnahmen und die Meldung von Sicherheitsvorfällen in drei Stufen (24 Stunden, 72 Stunden, ein Monat).
  • 5Die Geschäftsführung ist persönlich verantwortlich. Bei Verstößen drohen Bußgelder bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes.
  • 6Die Registrierungsfrist ist abgelaufen (rechtlich am 6. März 2026, BSI-Nachfrist 31. Juli 2026). Wer sich noch nicht registriert hat, sollte das jetzt zügig nachholen.

Was ist NIS2 und warum betrifft es so viele Unternehmen?

NIS2 ist die zweite EU-Richtlinie zur Netz- und Informationssicherheit. Sie soll Unternehmen und Einrichtungen in ganz Europa einheitlich besser gegen Cyberangriffe schützen. Deutschland hat sie mit dem NIS2-Umsetzungsgesetz in nationales Recht übertragen, das seit dem 6. Dezember 2025 gilt.

Wer ist betroffen?

Früher ging es vor allem um klassische Betreiber kritischer Infrastruktur. NIS2 zieht den Kreis deutlich weiter und erfasst Unternehmen aus 18 Sektoren, darunter Energie, Verkehr, Gesundheit, Wasser, digitale Infrastruktur, verarbeitendes Gewerbe, Logistik, Lebensmittel, Chemie, Abfallwirtschaft, Forschung und Teile der öffentlichen Verwaltung.

Eine Faustregel hilft bei der ersten Einordnung. Wer in einem dieser Sektoren tätig ist und mindestens 50 Mitarbeitende oder 10 Millionen Euro Jahresumsatz hat, fällt meist unter das Gesetz. Es unterscheidet dabei zwischen besonders wichtigen und wichtigen Einrichtungen.

Auch kleinere Betriebe geraten oft über die Lieferkette in den Sog von NIS2. Beliefern Sie einen betroffenen Kunden, wird er die passenden Sicherheitsnachweise häufig vertraglich von Ihnen verlangen.

Laptop, Smartphone und Cloud mit Vorhängeschlössern und Schutzschild als Sinnbild für NIS2-Sicherheitsanforderungen
Zahl des Tages

Nach Angaben des Bundesamts für Sicherheit in der Informationstechnik fallen in Deutschland rund 29.500 Unternehmen unter NIS2, zuvor waren es etwa 4.500. Bis zur gesetzlichen Frist am 6. März 2026 hatten sich davon nur rund 11.500 registriert.

Quelle: BSI, NIS2-Umsetzungsgesetz (NIS2UmsuCG)
Interaktiver Check

Ist mein Unternehmen von NIS2 betroffen?

Mit drei kurzen Fragen erhalten Sie eine erste, unverbindliche Einschätzung. Das dauert weniger als eine Minute.

Frage 1 von 3

Ist Ihr Unternehmen in einem NIS2-Sektor tätig?

Zum Beispiel Energie, Verkehr, Gesundheit, Wasser, digitale Infrastruktur, verarbeitendes Gewerbe, Logistik, Lebensmittel, Chemie, Abfall, öffentliche Verwaltung oder Forschung.

Welche Pflichten bringt NIS2 mit sich?

Mit einem einzelnen Produkt ist NIS2 nicht erfüllt. Gefragt ist ein Zusammenspiel aus Organisation, Technik und klaren Abläufen, das sich an vier Kernpflichten ausrichtet.

1

Registrierung beim BSI

Betroffene Unternehmen mussten sich beim Bundesamt für Sicherheit in der Informationstechnik registrieren und eine Kontaktstelle benennen. Wer das versäumt hat, sollte es umgehend nachholen.

2

Risikomanagement

Vorgeschrieben sind technische und organisatorische Maßnahmen. Dazu gehören Zugriffskontrolle, Verschlüsselung, Backups, Notfallpläne, die Absicherung der Lieferkette und regelmäßige Schulungen der Mitarbeitenden.

3

Meldepflicht bei Vorfällen

Erhebliche Sicherheitsvorfälle müssen Sie innerhalb fester Fristen an das BSI melden. Das gelingt nur mit einem klaren und geübten Melde-Prozess im Unternehmen.

4

Verantwortung der Leitung

Die Geschäftsführung muss die Maßnahmen billigen, ihre Umsetzung überwachen und sich selbst schulen lassen. Die Verantwortung dafür trägt sie persönlich.

Die Meldefristen im Überblick

Ein erheblicher Sicherheitsvorfall wird in drei Stufen an das BSI gemeldet.

24 Stunden
Frühwarnung

Eine erste Meldung an das BSI, dass ein erheblicher Vorfall vorliegt.

72 Stunden
Meldung

Eine ausführlichere Bewertung des Vorfalls mit ersten Erkenntnissen.

1 Monat
Abschlussbericht

Ein Abschlussbericht mit Ursache, Auswirkungen und ergriffenen Maßnahmen.

Was Sie jetzt tun sollten und wie SYTO Sie unterstützt

Auf den ersten Blick wirkt NIS2 gewaltig. In klaren Schritten lässt sich das Thema aber gut bewältigen, und wir begleiten Sie von der ersten Einschätzung bis zum laufenden Betrieb.

1

Betroffenheit klären und registrieren

Wir prüfen gemeinsam, ob und als was Ihr Unternehmen betroffen ist, und kümmern uns um die Registrierung beim BSI, falls sie noch fehlt.

2

Bestandsaufnahme Ihrer IT-Sicherheit

Wir nehmen den aktuellen Stand ehrlich unter die Lupe, von Firewall und Backups über Zugriffe und E-Mail-Sicherheit bis zu den Notfallplänen. So sehen Sie, wo die größten Lücken liegen.

3

Maßnahmen umsetzen

Wir führen die nötigen technischen und organisatorischen Maßnahmen ein, spielen den Melde-Prozess mit Ihnen durch und schulen Ihr Team.

4

Dranbleiben und dokumentieren

Mit der Einführung ist NIS2 nicht erledigt. Wir überwachen Ihre Systeme, halten sie aktuell und dokumentieren alles Wichtige, damit Sie Ihre Sicherheit dauerhaft nachweisen können.

Häufige Fragen zu NIS2

Die wichtigsten Antworten zu NIS2, kurz und verständlich zusammengefasst.

Das NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025. Die Registrierung beim BSI war rechtlich zum 6. März 2026 fällig. Weil sich viele Unternehmen nicht rechtzeitig gemeldet hatten, räumte das BSI eine Nachfrist bis zum 31. Juli 2026 ein. Wer bis heute nicht registriert ist, sollte das umgehend nachholen.

Direkt betroffen sind Unternehmen meist erst ab 50 Mitarbeitenden oder 10 Millionen Euro Umsatz in einem der NIS2-Sektoren. Kleinere Betriebe können aber über die Lieferkette relevant werden, wenn sie betroffene Kunden beliefern und diese Sicherheitsnachweise verlangen.

Das BSI kann verbindliche Anordnungen erlassen und Bußgelder verhängen, bei besonders wichtigen Einrichtungen bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. Dazu kommt die persönliche Verantwortung der Geschäftsführung und das eigentliche Risiko: ein erfolgreicher Cyberangriff.

In den meisten Fällen nicht. Wir prüfen zuerst, was schon vorhanden ist und weiter genutzt werden kann, und ergänzen gezielt dort, wo Lücken bestehen. Unser Ansatz ist wirtschaftlich und praxisnah, keine unnötigen Neuanschaffungen.

Das hängt vom Ausgangsstand ab und reicht je nach Unternehmen von einigen Wochen bis zu mehreren Monaten. Entscheidend ist, jetzt zu starten, weil die Fristen bereits laufen und ein sauberer Aufbau Zeit braucht.

Ja. Wir begleiten Sie von der Betroffenheitsprüfung über die Registrierung und die technischen und organisatorischen Maßnahmen bis zur laufenden Betreuung, alles aus einer Hand. Für rein juristische Detailfragen arbeiten wir mit passenden Fachleuten zusammen.

SYTO IT, familiengeführtes IT-Systemhaus aus Taunusstein, Ansprechpartner für NIS2 und IT-Sicherheit
Über den Autor

SYTO IT, Ihr Partner für IT-Sicherheit im Rhein-Main-Gebiet

SYTO begleitet Unternehmen seit 2003 in Fragen der IT-Sicherheit. Wir sind ein familiengeführtes Unternehmen in zweiter Generation. Bei einem Thema wie NIS2 erklären wir verständlich, prüfen ehrlich und setzen nur um, was Ihr Unternehmen wirklich schützt.

Ob Firewall, Backup, Notfallplan oder die komplette NIS2-Umsetzung, bei uns kommt die IT-Sicherheit aus einer Hand. Wir arbeiten herstellerunabhängig, setzen auf Lösungen aus deutschen Rechenzentren und bieten Ihnen feste Ansprechpartner, die Ihre Systeme kennen, sowie eine klare Reaktionszeit.

Seit 2003FamilienunternehmenHerstellerunabhängigRhein-Main

Machen wir Ihr Unternehmen NIS2-fest

Wir prüfen Ihre Betroffenheit, schließen die Lücken und begleiten Sie in den laufenden Betrieb. Das erste Gespräch ist kostenlos und unverbindlich.

Mehr aus unserem Blog & Ratgeber, zum Beispiel Cloud- oder klassische Telefonanlage.