NIS2
Kurz gesagtNIS2 betrifft vielleicht nicht Sie, aber Ihren größten Kunden — und der reicht die Pflichten weiter.
Auf einen Blick
- Rechtsakt
- Richtlinie (EU) 2022/2555; in Deutschland umgesetzt durch das NIS-2-Umsetzungsgesetz, in Kraft seit 6. Dezember 2025
- Betroffene in Deutschland
- Nach Schätzung des Gesetzgebers rund 29.500 Einrichtungen
- Übergangsfrist
- Keine allgemeine Übergangsfrist vorgesehen
- Kernpflichten
- Risikomanagement, Meldung erheblicher Sicherheitsvorfälle, Registrierung, Verantwortung der Leitungsebene
- Lieferkette
- Regulierte Einrichtungen müssen Risiken bei Lieferanten berücksichtigen und reichen die Anforderungen vertraglich weiter
- Selbstprüfung
- Das BSI stellt eine Betroffenheitsprüfung bereit; sie ist Orientierungshilfe, nicht rechtsverbindlich
NIS2 ist die zweite europäische Richtlinie zur Netz- und Informationssicherheit. Sie erweitert den Kreis der regulierten Einrichtungen erheblich, verschärft die Pflichten und macht die Leitungsebene persönlich verantwortlich. In Deutschland gilt das Umsetzungsgesetz seit dem 6. Dezember 2025; eine allgemeine Übergangsfrist ist nicht vorgesehen.
Für die meisten kleinen und mittleren Unternehmen ist die erste Frage damit beantwortet: Sie fallen nicht darunter. Die zweite Frage ist die wichtigere.
Der Durchgriff über die Lieferkette
Regulierte Einrichtungen müssen Risiken in ihrer Lieferkette berücksichtigen. Diese Pflicht können sie nicht an einen Dienstleister abgeben, also reichen sie sie weiter — nicht als Gesetz, sondern über den Vertrag.
Deshalb erreicht NIS2 gerade sehr viele Betriebe, die im Gesetz nicht vorkommen: den Handwerksbetrieb, der für einen Energieversorger arbeitet, die Agentur, deren größter Kunde ein Krankenhaus ist, den Softwaredienstleister, der die Fachanwendung eines Wasserverbands pflegt.
Die Pflichten der regulierten Einrichtungen
Risikomanagementmaßnahmen nach dem Stand der Technik, einschließlich Vorfallbehandlung, Notfallmanagement, Lieferkettensicherheit, Zugriffskontrolle und Verschlüsselung.
Meldung erheblicher Sicherheitsvorfälle in mehreren Stufen, beginnend mit einer Frühwarnung innerhalb kurzer Frist. Diese Fristen sind der Grund, warum ein Anbieter ohne Ansprechpartner in Ihrer Zeitzone an dieser Stelle zum Risiko wird.
Registrierung bei der zuständigen Behörde.
Und die Billigung und Überwachung der Maßnahmen durch die Leitungsorgane — mit persönlicher Verantwortlichkeit.
Was kleine Betriebe konkret tun sollten
Schreiben Sie die Antworten auf die fünf üblichen Fragen einmal auf, bevor jemand fragt. Zwei Seiten reichen, mit Datum und benannten Verantwortlichen.
Diese zwei Seiten sind ab dann Ihre Antwort auf jeden Fragebogen. Sie helfen zusätzlich bei Ausschreibungen und bei Versicherungsanträgen — und sie zwingen zu einer Inventur der Zugänge, die ohnehin fällig ist. Dass dabei die Liste der Unterauftragnehmer sichtbar wird, ist ein Nebeneffekt, der zur Auftragsverarbeitung gehört.
Wo NIS2 die Souveränitätsfrage berührt
An drei Stellen. Die Fragebögen verlangen Kenntnis der eigenen Lieferkette. Kurze Meldefristen setzen erreichbare Ansprechpartner voraus. Und der Nachweisdruck verschiebt sich: Was früher ein Argument in Vergaben war, wird zur Anforderung, die abgehakt wird.
Häufige Fragen
- Wir sind ein kleiner Betrieb. Betrifft uns NIS2?
- Direkt meistens nicht. Über die Lieferkette sehr wohl: Wenn einer Ihrer Kunden reguliert ist, kommt ein Fragebogen mit kurzer Frist. Wer ihn nicht beantworten kann, steht bei der nächsten Vergabe schlechter da.
- Was wird in diesen Fragebögen gefragt?
- Fünf Punkte kehren fast immer wieder: Zuständigkeit für Informationssicherheit mit Namen, Meldeweg und Frist bei Vorfällen, Zugänge von Dienstleistern, Sicherung samt letzter Wiederherstellung, und was beim Austritt von Mitarbeitenden passiert.
- Brauchen wir eine Zertifizierung?
- In aller Regel nein. Für kleine Unternehmen ist sie unverhältnismäßig und beantwortet die fünf Fragen nicht besser als zwei sauber geschriebene Seiten. Verlangt ein Kunde ausdrücklich eine Zertifizierung, ist das eine eigene Rechnung.
- Was ist die Leitungsverantwortung?
- NIS2 verpflichtet die Leitungsorgane regulierter Einrichtungen ausdrücklich, Risikomanagementmaßnahmen zu billigen und zu überwachen, und knüpft daran persönliche Verantwortlichkeit. Informationssicherheit ist damit keine reine IT-Angelegenheit mehr.