Viele mittelständische Betriebe, die sich bislang nicht betroffen fühlten, fallen künftig unter die Pflichten der NIS2-Richtlinie. Hier lesen Sie, wie Sie Ihre Betroffenheit in Minuten einschätzen – und welche 8 Schritte jetzt wichtig sind.
Was ist NIS2 – kurz erklärt
NIS2 ist eine EU-Richtlinie zur Netz- und Informationssicherheit. Sie löst die erste NIS-Richtlinie ab und hebt das geforderte Sicherheitsniveau europaweit an. Die Kernidee: Unternehmen, die für Wirtschaft und Gesellschaft eine wichtige Rolle spielen, müssen ihre IT-Sicherheit nachweisbar auf ein angemessenes Niveau bringen – und Sicherheitsvorfälle melden.
Entscheidend für den Mittelstand ist die deutlich erweiterte Reichweite: Waren bislang vor allem große Betreiber „kritischer Infrastrukturen“ (KRITIS) betroffen, erfasst NIS2 nun eine breite Palette von Sektoren und schon Unternehmen ab mittlerer Größe.
Bin ich betroffen? Die zwei Prüffragen
Ob Ihr Unternehmen unter NIS2 fällt, hängt im Kern von zwei Faktoren ab: Sektor und Unternehmensgröße.
1. Gehören Sie zu einem betroffenen Sektor?
NIS2 unterscheidet „besonders wichtige“ und „wichtige“ Einrichtungen in insgesamt 18 Sektoren. Dazu zählen unter anderem Energie, Verkehr, Banken, Gesundheit, Trinkwasser und Abwasser, digitale Infrastruktur, IT-Dienstleistungen, Verwaltung, Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe (u. a. Maschinenbau, Elektronik, Fahrzeugbau) sowie Anbieter digitaler Dienste.
2. Erreichen Sie die Größenschwellen?
Als grobe Orientierung gelten Unternehmen ab etwa 50 Mitarbeitenden oder 10 Mio. Euro Jahresumsatz als potenziell betroffen. Größere Unternehmen (ab rund 250 Mitarbeitenden oder 50 Mio. Euro Umsatz) fallen in die strengere Kategorie „besonders wichtige Einrichtungen“. Für einzelne kritische Dienste kann die Pflicht auch unabhängig von der Größe greifen.
Die NIS2-Checkliste: 8 Schritte zur Vorbereitung
Unabhängig davon, ob Sie formal betroffen sind: Die folgenden Maßnahmen stärken die Sicherheit jedes Unternehmens. Für NIS2-pflichtige Betriebe sind sie weitgehend verpflichtend.
- Betroffenheit klären. Prüfen Sie Sektor und Größe – im Zweifel mit fachlicher Unterstützung – und dokumentieren Sie das Ergebnis.
- Risiken analysieren. Erfassen Sie Ihre wichtigsten IT-Systeme und die Risiken, denen sie ausgesetzt sind (Risikomanagement als Grundlage).
- Technische Schutzmaßnahmen umsetzen. Firewall, Endpoint-Schutz, E-Mail-Sicherheit, Multi-Faktor-Authentifizierung und regelmäßige Updates gehören zum Pflichtprogramm.
- Zugriffe absichern. Klare Regeln, wer auf welche Systeme zugreifen darf (Identity & Access Management), reduzieren die Angriffsfläche erheblich.
- Backup- und Notfallkonzept etablieren. Regelmäßige, getestete Backups und ein Wiederanlaufplan sichern die Geschäftskontinuität im Ernstfall.
- Meldeprozesse einrichten. NIS2 verlangt, erhebliche Sicherheitsvorfälle innerhalb kurzer Fristen zu melden. Legen Sie fest, wer das wann übernimmt.
- Mitarbeitende schulen. Der Mensch bleibt das häufigste Einfallstor. Regelmäßige Sensibilisierung – etwa zu Phishing – ist Pflicht und wirkt.
- Kontinuierlich überwachen. Sicherheit ist Dauerbetrieb: Laufendes Monitoring erkennt Angriffe frühzeitig und liefert den Nachweis Ihrer Sorgfalt.
Welche Konsequenzen drohen bei Nichtbeachtung?
NIS2 sieht spürbare Sanktionen vor – abhängig von der Kategorie können Bußgelder in Millionenhöhe verhängt werden. Hinzu kommt: Die Geschäftsführung wird stärker in die Verantwortung genommen und haftet für die Umsetzung der Sicherheitsmaßnahmen. Neben dem finanziellen Risiko steht bei einem Vorfall zudem der Reputationsschaden im Raum.
Häufige Fragen zu NIS2
Ab wann gilt NIS2?
NIS2 ist als EU-Richtlinie bereits in Kraft und wird derzeit in nationales Recht überführt. Unternehmen sollten nicht auf den letztmöglichen Termin warten, sondern die Vorbereitung frühzeitig starten – der Aufbau tragfähiger Sicherheitsprozesse braucht Zeit.
Wir sind ein kleiner Betrieb – betrifft uns das trotzdem?
Möglicherweise indirekt: Auch wenn Sie selbst nicht pflichtig sind, verlangen betroffene Kunden zunehmend Sicherheitsnachweise von ihren Lieferanten und Dienstleistern. Gute IT-Sicherheit wird so zum Wettbewerbsvorteil.
Wie fange ich am besten an?
Mit einer strukturierten Bestandsaufnahme. Ein Assessment oder ein kompakter IT Health Check zeigt, wo Sie heute stehen und welche Maßnahmen für Ihre Situation die größte Wirkung haben.
Fazit: Frühzeitig handeln lohnt sich
NIS2 ist kein Grund zur Panik, aber ein klarer Handlungsauftrag. Wer Betroffenheit prüft, Risiken kennt und die acht Schritte umsetzt, erfüllt nicht nur die Anforderungen, sondern macht sein Unternehmen insgesamt widerstandsfähiger. Der wichtigste Rat: nicht bis zur letzten Frist warten.
Sie sind unsicher, ob und wie NIS2 Sie betrifft? Im Rahmen unserer Cyber Security Assessment Workshops analysieren wir Ihre Ausgangslage und erstellen einen priorisierten Maßnahmenplan. Den laufenden Schutz übernehmen anschließend unsere Cybersecurity Managed Services.
Hinweis: Dieser Beitrag dient der allgemeinen Information und ersetzt keine individuelle Rechtsberatung. Für eine verbindliche Bewertung Ihrer NIS2-Pflichten ziehen Sie bitte fachkundige Beratung hinzu.