Erfahren Sie, wie Sie die NIS2-Richtlinie der EU in Ihrem Unternehmen umsetzen

NIS2 umsetzen im Mittelstand: Pflichten, Maßnahmen und die richtige Reihenfolge 2026

IT-Sicherheit

NIS2 umzusetzen heißt für ein Unternehmen: Risiken systematisch managen, technische Schutzmaßnahmen nachweisbar betreiben, Sicherheitsvorfälle fristgerecht an das BSI melden und die Verantwortung dafür bei der Geschäftsleitung verankern. Seit dem NIS2-Umsetzungsgesetz (NIS2UmsuCG) vom 6. Dezember 2025 sind diese Pflichten in Deutschland geltendes Recht — kein Zukunftsthema mehr. Dieser Leitfaden zeigt die vier Pflicht-Bausteine, einen 4-Fragen-Selbstcheck und die Reihenfolge, die im Mittelstand wirklich funktioniert.

Ob NIS2 überhaupt für Ihr Unternehmen gilt, klären wir im Pillar-Leitfaden Für wen gilt NIS2?. Dort geht es um Betroffenheit, Sektoren und Schwellenwerte. Hier setzen wir einen Schritt später an: Sie sind betroffen — und fragen sich, was jetzt konkret zu tun ist.

Wir betreuen seit über 30 Jahren KMU und Notariate aus dem Raum Köln/Bonn. Die Erfahrung aus diesen NIS2-Projekten steckt in jedem Abschnitt.

Der Rechtsstand 2026: NIS2 ist geltendes Recht

Das NIS2-Umsetzungsgesetz (NIS2UmsuCG) ist am 6. Dezember 2025 in Kraft getreten und gilt seitdem. Es ändert das BSI-Gesetz (BSIG) und setzt die europäische NIS2-Richtlinie in deutsches Recht um. Die Zeit des Abwartens ist damit vorbei. Betroffene Unternehmen erfüllen die Anforderungen an ihre Cybersicherheit ab dem ersten Tag — nicht erst nach einer Übergangsfrist. NIS2-Compliance ist keine Kür mehr, sondern Pflicht.

Rund 29.000 Unternehmen in Deutschland fallen unter das Gesetz. Ob Ihr Betrieb dazugehört, hängt von Größe und Branche ab: NIS2 greift ab 50 Mitarbeitern oder 10 Mio. Euro Umsatz beziehungsweise Bilanzsumme in einem der geregelten Sektoren. Die vollständige Betroffenheitsprüfung mit allen Sektoren steht im Pillar-Leitfaden — hier geht es darum, was betroffene Unternehmen danach konkret tun müssen.

Das Gesetz unterscheidet zwei Klassen von Einrichtungen. Besonders wichtige Einrichtungen — etwa Energieversorger, große IT-Dienstleister oder Betreiber kritischer Infrastrukturen (KRITIS) — unterliegen einer strengen, anlasslosen Aufsicht. Wichtige Einrichtungen wie viele Betriebe aus Maschinenbau, Lebensmittel oder Forschung werden nur bei einem konkreten Anlass geprüft. Das sind die deutschen Begriffe für die früheren EU-Kategorien „Essential“ und „Important Entities“. Die Anforderungen an die Cybersicherheit sind für beide Klassen fast gleich; der Unterschied liegt in der Aufsicht und in der Höhe der Bußgelder. Für Finanzunternehmen greift teils zusätzlich die EU-Verordnung DORA. Auf Verlangen der Aufsicht müssen betroffene Unternehmen den Nachweis führen, dass die Maßnahmen wirklich laufen.

Eine Pflicht drängt besonders: die Registrierungspflicht beim BSI. Betroffene Unternehmen mussten sich binnen drei Monaten nach Inkrafttreten anmelden. Das BSI hat die Frist verlängert — sie läuft am 31. Juli 2026 ab. Wer bis dahin nicht registriert ist, riskiert ein Bußgeld, obwohl noch gar kein Sicherheitsvorfall passiert ist. Die Registrierung ist deshalb der erste konkrete Schritt jeder Umsetzung.

NIS2-Umsetzung in einem Satz

Die NIS2-Richtlinie verlangt von betroffenen Unternehmen einen risikobasierten Mindeststandard an Cybersicherheit — dokumentiert, gelebt und von der Leitung verantwortet. Die Anforderungen sind kein starrer Katalog, sondern ein Prozess, der zur Größe Ihres Unternehmens passt. Anders als ein einmaliges Projekt ist die Umsetzung ein Dauerzustand: einrichten, betreiben, nachweisen.

Der häufigste Denkfehler: NIS2 als reines IT-Thema zu behandeln. Es ist ein Führungs-Thema mit IT-Anteil. Die Pflichten treffen das Unternehmen, nicht die Technik. Cybersicherheit ist damit Chefsache, nicht nur Aufgabe der IT.

Die vier Pflicht-Bausteine der Umsetzung

Die NIS2-Richtlinie lässt sich auf vier Bausteine herunterbrechen. Wer alle vier sauber abdeckt, erfüllt den Kern der Anforderungen. Das Gesetz fasst sie in § 30 BSIG als Risikomanagementmaßnahmen zusammen.

1. Risikomanagement als Fundament

Im Zentrum steht ein Prozess für das Risikomanagement: Welche Systeme sind kritisch? Wo sind die Lücken? Was kostet ein Ausfall? Ein Risikoregister ist wie eine Inventur — Sie können nur schützen, was Sie kennen. Eine Risikoanalyse zeigt, wo die größten Risiken liegen und welche Maßnahmen zuerst gehören.

Praktisch heißt das: Asset-Liste erstellen, Risiken bewerten, Maßnahmen ableiten, Wiederholung festlegen. Das ist der Baustein, mit dem alles beginnt. Eine geordnete IT-Strategie für KMU liefert dafür die Grundstruktur.

2. Technische und organisatorische Maßnahmen

NIS2 nennt einen Katalog an technischen Mindest-Sicherheitsmaßnahmen. Für den Mittelstand sind die wichtigsten:

  • Zugriffskontrolle und Multi-Faktor-Authentifizierung — ein zweiter Faktor neben dem Passwort, damit ein gestohlenes Kennwort allein nicht reicht.
  • Backup und Wiederherstellung — geprüfte Sicherungen, nicht nur vorhandene. Wie das im Detail aussieht, zeigt unser Leitfaden zur Datensicherung.
  • Patch- und Schwachstellenmanagement — Updates kontrolliert und zeitnah einspielen. Der Prozess dahinter steht im Beitrag zum Patch-Management.
  • Verschlüsselung — sensible Daten ruhend und in der Übertragung schützen.
  • Notfall- und Wiederanlaufpläne — ein getesteter IT-Notfallplan und ein Business Continuity Management gehören zum NIS2-Pflichtkanon.

Keine dieser Maßnahmen ist exotisch. Die Hürde ist nicht die Technik, sondern sie vollständig und nachweisbar zu betreiben. Der Ernstfall entscheidet, ob die Pläne taugen: Ein sauberer Disaster-Recovery-Plan bringt die IT nach einem Ausfall geordnet zurück. Und weil die meisten Vorfälle über Erpressungs-Software laufen, gehört der Ransomware-Schutz fest in den Maßnahmen-Katalog.

3. Meldepflicht bei Sicherheitsvorfällen

NIS2 verlangt, erhebliche Sicherheitsvorfälle in engen Fristen an das BSI zu melden. Diese Meldepflichten laufen in drei Stufen: eine Erstmeldung (Frühwarnung) binnen 24 Stunden, eine Bewertung des Sicherheitsvorfalls binnen 72 Stunden und ein Abschlussbericht nach spätestens einem Monat. Die Meldewege funktionieren nur, wenn vorher feststeht, wer im Ernstfall was tut.

Der Stolperstein ist selten die Meldung selbst, sondern das Erkennen der Vorfälle. Bei Sicherheitsvorfällen zählt jede Stunde. Ohne Monitoring fällt ein Sicherheitsvorfall oft erst Tage später auf. Dann ist die 24-Stunden-Frist längst verstrichen. Legen Sie die Zuständigkeiten und den Meldeweg deshalb fest, bevor etwas passiert.

4. Governance und Verantwortung der Leitung

NIS2 nimmt die Geschäftsleitung persönlich in die Pflicht. Nach § 38 BSIG muss die Leitung die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und sich schulen lassen. Die Verantwortung lässt sich nicht an die IT-Abteilung oder den Dienstleister abgeben — die Aufsicht bleibt oben. Bei groben Verstößen haftet die Geschäftsleitung persönlich. Diese persönliche Haftung ist neu und im Gesetz ausdrücklich verankert.

Praktisch bedeutet das: dokumentierte Freigaben, regelmäßige Berichte an die Leitung und Schulungen für die Entscheider. Die Schulungen sind Pflicht, nicht Kür — sie sollen die Geschäftsleitung in die Lage versetzen, Risiken selbst einzuschätzen. Dieser Baustein wird am häufigsten übersehen, obwohl er ohne Technik auskommt.

Der 4-Fragen-Selbstcheck: Wo stehen Sie?

Vier Fragen zeigen in wenigen Minuten, wie weit Ihre NIS2-Umsetzung ist. Beantworten Sie jede ehrlich mit Ja oder Nein.

Frage 1 — Betroffenheit und Registrierung

Wissen Sie sicher, ob Ihr Unternehmen unter NIS2 fällt, und haben Sie sich beim BSI registriert?

Frage 2 — Risiko-Überblick

Gibt es eine aktuelle Liste Ihrer wichtigsten IT-Systeme mit einer Bewertung der Risiken?

Frage 3 — Technik und Nachweis

Laufen Multi-Faktor-Authentifizierung, geprüfte Backups, Patch-Management und Verschlüsselung — und ist das dokumentiert?

Frage 4 — Meldung und Governance

Steht fest, wer einen Vorfall binnen 24 Stunden ans BSI meldet, und hat die Geschäftsleitung die Maßnahmen freigegeben?

Zählen Sie eine Frage nur dann als Ja, wenn beide Teile zutreffen.

Die Umsetzungs-Roadmap: Reihenfolge statt Aktionismus

Wer alles gleichzeitig angeht, verzettelt sich. Diese Reihenfolge hat sich in unseren Projekten bewährt:

SchrittWas passiertWer treibtTypischer Aufwand
1. Betroffenheit klärenFällt das Unternehmen unter NIS2? Welche Klasse?Leitung + Berater1–2 Tage
2. Registrierung beim BSIAnmeldung fristgerecht bis 31.07.2026Leitungwenige Stunden
3. Ist-Aufnahme (Gap-Analyse)Was ist schon da, was fehlt zum Soll?IT + Dienstleister1–2 Wochen
4. Risikoregister aufbauenAssets, Risiken, Maßnahmen erfassenIT-Verantwortliche1–3 Wochen
5. Technische Lücken schließenMFA, Backup, Patching, VerschlüsselungIT / Dienstleisterlaufend, 1–3 Monate
6. Prozesse & NotfallplanMeldewege, Wiederanlauf, ZuständigkeitenLeitung + IT2–4 Wochen
7. Governance verankernFreigaben, Berichte, Schulungen der LeitungGeschäftsleitungdauerhaft
8. Nachweis & WiederholungDokumentation pflegen, Zyklus etablierenalledauerhaft

Schritt 1 bis 3 entscheiden über den Rest. Eine ehrliche Gap-Analyse zeigt: Viele mittelständische Unternehmen betreiben 60 bis 70 Prozent der Maßnahmen längst — sie dokumentieren sie nur nicht. Wer das weiß, geht die Umsetzung gelassener an.

Ein förmliches ISMS nach ISO 27001 ist für NIS2 nicht vorgeschrieben. Es erleichtert aber die Nachweispflicht, weil es Prozesse und Dokumentation ordnet und die NIS2-Compliance belegbar macht. Für viele Unternehmen reicht zunächst ein pragmatischer Kern statt einer vollen Zertifizierung nach ISO 27001.

Was bis wann: die nächsten 90 Tage

Die Roadmap zeigt die Reihenfolge, dieser Plan legt sie auf die Zeit. Wer heute startet, bringt die Umsetzung am besten in drei Etappen voran — mit der Registrierung beim BSI als Sofortmaßnahme.

ZeitfensterWas zuerstErgebnis
Sofort (Woche 1)Betroffenheit bestätigen, beim BSI registrierenRegistrierung erledigt, Bußgeld-Risiko weg
Tag 1–30Gap-Analyse, Risikoregister starten, Quick Wins (MFA, Backup prüfen)Klares Bild von Soll und Ist
Tag 30–60Technische Lücken schließen: Patching, Verschlüsselung, MonitoringDie Mehrheit der Maßnahmen läuft
Tag 60–90Meldewege, Notfallplan, Governance und Schulungen verankernNachweisbarer, gelebter Zustand

Kein Unternehmen muss nach 90 Tagen alles perfekt haben. Aber wer die Registrierung sofort erledigt und die technischen Maßnahmen in dieser Reihenfolge angeht, ist nach einem Quartal belastbar aufgestellt.

Ein typisches Beispiel aus unseren Projekten: Ein Maschinenbauer mit rund 80 Mitarbeitern hielt sich für „weit weg von NIS2″. Die Gap-Analyse zeigte das Gegenteil — betroffen, aber schon zu 65 Prozent versorgt. Es fehlten vor allem die Nachweise, ein klarer Meldeweg und die Schulung der Geschäftsleitung. Nach acht Wochen war das Unternehmen beim BSI registriert, dokumentiert und im Ernstfall handlungsfähig.

Die häufigsten Umsetzungsfehler im Mittelstand

  • Registrierung verschlafen. Die Frist beim BSI ist eine eigene Pflicht — unabhängig von der Technik. Wer sie übersieht, riskiert ein Bußgeld ohne jeden Vorfall.
  • NIS2 als IT-Projekt führen. Ohne die Leitung am Tisch fehlt die Governance — und damit ein ganzer Baustein.
  • Maßnahmen ohne Nachweis. „Wir machen Backups“ reicht nicht. NIS2 fragt: Wann zuletzt getestet? Wo dokumentiert?
  • Monitoring vergessen. Ohne Erkennung keine fristgerechte Meldung. Die 24-Stunden-Frist ist ohne Überwachung kaum zu halten.
  • Einmal-Denken. NIS2 ist kein Zertifikat, das man erwirbt. Es ist ein Zustand, den man hält.
  • Zu spät anfangen. Die technischen Bausteine brauchen Vorlauf. Wer erst bei der ersten Prüfung beginnt, hat keinen Puffer.

NIS2 und ISO 27001: was sich doppelt nutzen lässt

Viele Unternehmen haben Teile eines Informationssicherheits-Managements längst im Haus — oft aus Kunden- oder Lieferkettenanforderungen. Das zahlt direkt auf NIS2 ein. Ein ISMS nach ISO 27001 deckt einen großen Teil der NIS2-Anforderungen ab: Risikomanagement, technische Maßnahmen, Dokumentation und regelmäßige Prüfung sind in beiden Welten gefragt.

Der praktische Vorteil: Wer sich an ISO 27001 orientiert, baut die Nachweise für das BSI gleich mit auf und stärkt die Cybersicherheit im ganzen Unternehmen. Umgekehrt ist eine volle Zertifizierung für NIS2 nicht nötig. Für den Mittelstand lohnt sich der Mittelweg — die Struktur von ISO 27001 als Landkarte nutzen, ohne die Zertifizierung zwingend anzustreben. So entsteht Compliance ohne unnötigen Overhead.

Lieferkette und Dienstleister: die unterschätzte Pflicht

NIS2 endet nicht an der eigenen Firewall. Das Gesetz verlangt, auch Risiken in der Lieferkette zu bewerten — bei Software-Anbietern, Cloud-Diensten und IT-Dienstleistern. Ein Vorfall beim Dienstleister trifft am Ende Ihr Unternehmen. Diese Anforderungen an die Lieferkette werden im Mittelstand am häufigsten übersehen.

Praktisch heißt das: kritische Dienstleister auflisten, ihre Sicherheitsmaßnahmen abfragen und die Anforderungen vertraglich festhalten. Für kleine Unternehmen reicht oft eine kurze Liste der wichtigsten Partner und eine jährliche Nachfrage. Wichtig ist, dass die Lieferkette überhaupt im Risikoregister auftaucht — und dass ein Dienstleister im Ernstfall schnell erreichbar ist.

Selbst umsetzen oder Partner holen?

Die ehrliche Antwort: Es hängt davon ab, ob Sie eine eigene IT-Mannschaft haben. Ein Unternehmen mit einer Ein-Personen-IT wird das Risikoregister, das Patching und das Monitoring kaum nebenher stemmen.

Genau hier setzen Managed Services an: Ein fester Ansprechpartner betreibt die Cybersicherheit im Hintergrund, dokumentiert die Maßnahmen und berichtet an die Leitung. Wie das konkret aussieht, zeigen unsere Managed Services und der Bereich IT-Sicherheit. Fehlt Ihnen das Team ganz, übernimmt eine externe IT-Abteilung den laufenden Betrieb samt Nachweisen.

Ob fünf oder fünfzig Arbeitsplätze — die NIS2-Bausteine bleiben dieselben, nur der Aufwand skaliert. Für Notariate, die wir bundesweit betreuen, gelten dieselben Grundregeln; Details dazu stehen im Bereich Notare. Sie zahlen nach Bedarf, nicht nach Schema.

FAQ — NIS2-Umsetzung

Das NIS2-Umsetzungsgesetz (NIS2UmsuCG) ist am 6. Dezember 2025 in Kraft getreten und gilt seitdem. Es setzt die EU-weite NIS2-Richtlinie in Deutschland um und ist geltendes Recht, kein Entwurf mehr. Betroffene Unternehmen erfüllen die Pflichten ab sofort.

Ja, wenn Ihr Unternehmen betroffen ist. Die Registrierung ist eine eigene Pflicht. Die Frist wurde bis zum 31. Juli 2026 verlängert. Sie ist der erste konkrete Schritt der Umsetzung.

Von der Gap-Analyse bis zum tragfähigen Zustand sind drei bis sechs Monate realistisch, wenn die Leitung mitzieht. Die Pflege danach ist dauerhaft.

Die NIS2-Richtlinie verlangt keine Zertifizierung, sondern nachweisbare Maßnahmen. Ein Vorgehen nach ISO 27001 erleichtert den Nachweis, ist aber nicht zwingend.

Es drohen Bußgelder — bei besonders wichtigen Einrichtungen bis zu 10 Mio. Euro oder 2 Prozent des weltweiten Jahresumsatzes, bei wichtigen Einrichtungen bis zu 7 Mio. Euro oder 1,4 Prozent. Dazu kommt die persönliche Haftung der Geschäftsleitung.

Die Geschäftsleitung, also Vorstand oder Geschäftsführung. Sie kann die Durchführung an die IT oder einen Dienstleister delegieren, die Verantwortung und die Aufsicht aber nicht. Die Schulungen für die Leitung sind Pflicht.

Nächster Schritt

NIS2 wirkt groß, zerfällt aber in überschaubare Bausteine — wenn man sie in der richtigen Reihenfolge angeht. Der erste Schritt ist immer eine ehrliche Bestandsaufnahme, oft direkt gefolgt von der Registrierung.

Wir sehen uns die IT in Ihrem Unternehmen vor Ort an und sagen Ihnen, wo Sie bei NIS2 stehen und was konkret fehlt.