Seit dem 6. Dezember 2025 gilt in Deutschland das NIS-2-Umsetzungsgesetz. Damit hat sich der Kreis der Unternehmen, die verbindliche Vorgaben zur Informationssicherheit erfüllen müssen, deutlich vergrößert. Die Regelung richtet sich nicht pauschal an jede selbstständige Person und jedes Kleinstunternehmen. Das Gesetz erfasst aber wesentlich mehr Branchen und Unternehmensgrößen als der frühere Rechtsrahmen. Gerade wachsende Betriebe, IT-Dienstleister, digitale Plattformen, Produktionsunternehmen und Unternehmen mit mehreren verbundenen Gesellschaften müssen deshalb genauer hinsehen.
Die entscheidende Frage lautet nicht, ob ein Betrieb „kritisch“ wirkt, sondern ob seine konkrete Einrichtungsart, seine Größe und gegebenenfalls Sonderregeln unter das neue BSI-Gesetz fallen. Diese Einordnung ist anspruchsvoll, weil Mitarbeiterzahl, Umsatz und Bilanzsumme mit den Sektoren aus den gesetzlichen Anlagen zusammenspielen. Außerdem können verbundene Unternehmen die Größenberechnung beeinflussen. Die Prüfung liegt grundsätzlich beim Unternehmen selbst.
Für kleine Unternehmen ist NIS-2 daher in zwei Richtungen relevant. Ein Teil wird unmittelbar gesetzlich verpflichtet. Ein anderer Teil bleibt zwar unter den Schwellenwerten, muss aber als Dienstleister oder Lieferant Sicherheitsanforderungen regulierter Auftraggeber erfüllen. Informationssicherheit wird dadurch vom reinen Technikthema zu einer Aufgabe der Unternehmensführung, der Vertragsgestaltung und des Risikomanagements. Dieser Beitrag erläutert den Stand vom 30. September 2026, zeigt einen belastbaren Selbstcheck und ordnet die wichtigsten Fristen und Maßnahmen ein. Er ersetzt keine individuelle Rechtsberatung.
Warum NIS-2 im Herbst 2026 praktisch relevant ist
Das Bundesamt für Sicherheit in der Informationstechnik, kurz BSI, ging bei Inkrafttreten von rund 29.500 beaufsichtigten Einrichtungen aus. Nach der BSI-Auswertung zum 30. Juni 2026 waren 17.729 Unternehmen und Einrichtungen über das NIS-2-Verfahren registriert. Die Differenz ist kein Beweis für einen Verstoß im Einzelfall, zeigt aber, dass die Einordnung und Registrierung weiterhin ein aktuelles Arbeitsthema ist.
Der Rechtsrahmen gilt bereits
Das Gesetz wurde am 5. Dezember 2025 verkündet und trat am folgenden Tag in Kraft. Nach der amtlichen Mitteilung des BSI müssen Unternehmen eigenständig prüfen, ob sie zu den erfassten wichtigen oder besonders wichtigen Einrichtungen gehören. Es handelt sich deshalb nicht um eine Regelung, die erst nach einem gesonderten Anschreiben der Behörde zu beachten wäre.
NIS-2 ist mehr als eine Registrierungsfrage
Eine Registrierung allein genügt nicht. Das Gesetz verbindet sie mit dokumentierten Risikomanagementmaßnahmen, festen Abläufen für erhebliche Sicherheitsvorfälle und Pflichten der Geschäftsleitung. Wer parallel digitale Produkte entwickelt oder vertreibt, sollte NIS-2 außerdem vom produktbezogenen Cyber Resilience Act und seinen Meldepflichten unterscheiden. Beide Regelwerke können nebeneinander relevant sein, verfolgen aber unterschiedliche Anknüpfungspunkte.
Welche kleinen und mittleren Unternehmen können betroffen sein?
Der Anwendungsbereich ergibt sich vor allem aus § 28 BSIG sowie den Anlagen 1 und 2. Zunächst muss die Tätigkeit einer erfassten Einrichtungsart zugeordnet werden. Dazu gehören unter anderem Bereiche der Energie, des Verkehrs, des Gesundheitswesens, der digitalen Infrastruktur, der Verwaltung von IKT-Diensten, der Produktion bestimmter Waren, der Abfallwirtschaft, der Forschung sowie einzelne digitale Dienste. Erst danach folgt grundsätzlich die Größenprüfung.
Wichtige Einrichtungen ab mittlerer Größe
Als wichtige Einrichtung gilt nach § 28 Absatz 2 BSIG grundsätzlich eine in Anlage 1 oder 2 genannte Einrichtung, wenn sie mindestens 50 Beschäftigte hat oder sowohl einen Jahresumsatz als auch eine Jahresbilanzsumme von jeweils mehr als 10 Millionen Euro erreicht. Besonders wichtige Einrichtungen aus Anlage 1 liegen grundsätzlich bei mindestens 250 Beschäftigten oder bei einem Jahresumsatz von mehr als 50 Millionen Euro und zugleich einer Bilanzsumme von mehr als 43 Millionen Euro. Für Telekommunikation, Vertrauensdienste, DNS-Dienste, Top-Level-Domain-Registries und Betreiber kritischer Anlagen gelten teilweise besondere Zuordnungen.
Warum verbundene Unternehmen die Einordnung verändern können
Bei der Bestimmung von Mitarbeiterzahl, Umsatz und Bilanzsumme verweist das Gesetz auf die europäische KMU-Empfehlung. Daten von Partner- oder verbundenen Unternehmen können dadurch grundsätzlich einfließen. § 28 Absatz 4 BSIG enthält allerdings eine besondere Ausnahme, wenn die betreffende Gesellschaft mit Blick auf ihre IT-Systeme, Komponenten und Prozesse tatsächlich unabhängig ist. Eine bloße Betrachtung des einzelnen Handelsregistereintrags kann deshalb zu kurz greifen. Die gesellschaftsrechtliche Struktur und die technische Abhängigkeit sollten gemeinsam dokumentiert werden.
Wann ein Kleinstbetrieb trotzdem betroffen sein kann
Die üblichen Größenschwellen greifen nicht ausnahmslos. Betreiber kritischer Anlagen und bestimmte digitale oder vertrauensbezogene Dienste können unabhängig davon erfasst sein. Auch ein kleiner Betrieb kann daher nicht allein mit dem Hinweis auf weniger als 50 Beschäftigte ausschließen, dass NIS-2 gilt. Umgekehrt wird ein gewöhnlicher Solo-Selbstständiger ohne besondere Einrichtungsart regelmäßig nicht allein wegen der Nutzung von Cloud-Diensten zur regulierten Einrichtung.
Der NIS-2-Selbstcheck in drei Prüfschritten
Das BSI stellt eine anonyme NIS-2-Betroffenheitsprüfung bereit. Das Werkzeug liefert eine automatisierte Ersteinschätzung, ersetzt aber nicht die verantwortliche Prüfung des Einzelfalls. Für eine nachvollziehbare Akte sollte das Ergebnis durch eigene Unterlagen ergänzt werden.
Schritt 1: Leistungen und Sektoren zuordnen
Ausgangspunkt sind nicht Gewerbeanmeldung oder Marketingbezeichnung, sondern die tatsächlich angebotenen Waren und Dienste. Ein IT-Unternehmen kann beispielsweise Software entwickeln, verwaltete Dienste erbringen und zugleich Rechenzentrumsleistungen einkaufen. Für die NIS-2-Prüfung ist festzuhalten, welche eigene Leistung einer Einrichtungsart in Anlage 1 oder 2 entspricht. Vernachlässigbare Nebentätigkeiten dürfen nach § 28 Absatz 3 BSIG unberücksichtigt bleiben, doch auch diese Wertung sollte begründet werden.
Schritt 2: Größenwerte sauber ermitteln
Die maßgeblichen Beschäftigten, Umsätze und Bilanzsummen sollten auf eine einheitliche Datengrundlage bezogen werden. Bei Gruppenstrukturen ist zu prüfen, welche Partner- und verbundenen Unternehmen einzubeziehen sind. Sinnvoll ist ein Vermerk mit Stichtag, verwendeten Jahresabschlüssen, Beschäftigtenberechnung, Beteiligungsstruktur und Begründung einer möglichen IT-Unabhängigkeit. Dadurch lässt sich die Entscheidung später aktualisieren, wenn Wachstum, Umstrukturierungen oder Zukäufe die Schwellenwerte verändern.
Schritt 3: Ergebnis und Wiedervorlage dokumentieren
Auch ein negatives Ergebnis sollte nicht nur mündlich festgehalten werden. Eine kurze Dokumentation mit Tätigkeitsbeschreibung, Größenwerten, geprüften Sonderfällen und Datum schafft eine belastbare Grundlage. Für wachsende Unternehmen bietet sich eine jährliche Wiedervorlage nach Feststellung des Jahresabschlusses an. Die Einordnung passt damit in eine systematische rechtssichere Compliance-Organisation, statt als einmalige IT-Abfrage behandelt zu werden.
Welche Pflichten bei unmittelbarer Betroffenheit gelten
Für wichtige und besonders wichtige Einrichtungen greifen vier Kernbereiche: Registrierung, Risikomanagement, Vorfallmeldungen und Verantwortung der Geschäftsleitung. Hinzu kommen je nach Einrichtungsart oder kritischer Anlage besondere Vorgaben und Nachweise. Die folgenden Punkte bilden deshalb einen allgemeinen Rahmen, keine abschließende Prüfung für jede Branche.
Registrierung innerhalb von drei Monaten
Nach § 33 BSIG muss die Registrierung spätestens drei Monate nach dem Zeitpunkt erfolgen, an dem die Einrichtung erstmals oder erneut die Voraussetzungen erfüllt. Zu übermitteln sind unter anderem Name, Rechtsform, Anschrift, Kontaktdaten, relevante Sektoren und die EU-Mitgliedstaaten, in denen entsprechende Dienste erbracht werden. Änderungen der Angaben sind grundsätzlich unverzüglich, spätestens innerhalb von zwei Wochen nach Kenntnis, zu melden. Das BSI-Portal ist der vorgesehene Weg für Registrierung und Meldungen.
Risikomanagement nach dem Stand der Technik
§ 30 BSIG verlangt geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen. Der gesetzliche Mindestkatalog umfasst Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Backups und Wiederherstellung, Krisenmanagement, Lieferkettensicherheit, sichere Beschaffung und Wartung, Wirksamkeitskontrollen, Schulungen, Kryptografie, Personal- und Zugriffssicherheit, Asset-Management sowie Multi-Faktor-Authentifizierung. Die Umsetzung muss dokumentiert werden. Vorhandene Prozesse zur strukturierten Digitalisierung von IT-Systemen können dabei als Ausgangspunkt dienen, genügen aber nur, wenn die gesetzlichen Risiken tatsächlich abgedeckt sind.

Meldekette für erhebliche Sicherheitsvorfälle
Bei einem erheblichen Sicherheitsvorfall sieht § 32 BSIG eine gestufte Meldung vor. Spätestens 24 Stunden nach Kenntnis ist eine frühe Erstmeldung erforderlich. Spätestens nach 72 Stunden folgt eine aktualisierte Meldung mit einer ersten Bewertung von Schweregrad und Auswirkungen. Eine Abschlussmeldung ist grundsätzlich innerhalb eines Monats nach der 72-Stunden-Meldung abzugeben; dauert der Vorfall noch an, tritt zunächst eine Fortschrittsmeldung an ihre Stelle. Diese Fristen verlangen vorbereitete Zuständigkeiten, weil während eines Angriffs kaum Zeit bleibt, Meldewege neu zu entwickeln.
Geschäftsleitung muss umsetzen, überwachen und lernen
Die Geschäftsleitung darf das Thema nicht vollständig an die IT delegieren. § 38 BSIG verpflichtet sie, die Risikomanagementmaßnahmen umzusetzen und deren Umsetzung zu überwachen. Geschäftsleitungsmitglieder müssen außerdem regelmäßig Schulungen besuchen, damit sie Risiken und Sicherheitsmaßnahmen bewerten können. Bei schuldhaften Pflichtverletzungen kann eine Haftung gegenüber der eigenen Einrichtung nach den einschlägigen gesellschaftsrechtlichen Regeln entstehen. Eine kurze Freigabe eines externen Konzepts ohne laufende Kontrolle erfüllt diesen Governance-Gedanken nicht.
Wie ein kleiner Betrieb die Umsetzung organisiert
Die Umsetzung muss zur Größe und Risikoexposition passen. Das Gesetz verlangt keine identische Sicherheitsarchitektur für einen mittelständischen Hersteller und einen großen Cloud-Anbieter. Es verlangt aber wirksame und dokumentierte Maßnahmen. Ein pragmatischer Ablauf verbindet Geschäftsleitung, interne IT, Datenschutz, Einkauf, Personal und externe Dienstleister.
In den ersten 30 Tagen: Verantwortung und Ist-Zustand
Am Anfang stehen ein verantwortliches Mitglied der Geschäftsleitung und eine operative Koordination. Danach werden Systeme, Cloud-Dienste, Netzwerke, privilegierte Konten, personenbezogene und geschäftskritische Daten sowie zentrale Lieferanten erfasst. Bestehende Verträge, Backup-Verfahren, Notfallpläne und Schulungsnachweise gehören in dieselbe Bestandsaufnahme. Parallel wird geprüft, ob die Drei-Monats-Frist zur Registrierung bereits läuft oder überschritten ist.
Technische und organisatorische Lücken priorisieren
Priorität haben Maßnahmen, die häufige und schwere Schäden begrenzen: Multi-Faktor-Authentifizierung für administrative und externe Zugänge, zeitnahe Sicherheitsupdates, getrennte und getestete Backups, ein belastbares Berechtigungsmodell, Protokollierung sicherheitsrelevanter Ereignisse und eine erreichbare Notfallkommunikation. Ebenso wichtig ist ein Verfahren, das aus Warnungen und Schwachstellen konkrete Aufgaben mit Verantwortlichen und Fristen macht. Entscheidend ist nicht die Zahl der gekauften Sicherheitsprodukte, sondern die nachweisbare Wirksamkeit des Gesamtsystems.
Dienstleister und Lieferkette vertraglich einbinden
Cloud-Anbieter, Managed-Service-Provider, Softwarelieferanten und externe Administratoren können den Geschäftsbetrieb unmittelbar beeinflussen. Verträge sollten deshalb Zuständigkeiten, Sicherheitsanforderungen, Unterauftragnehmer, Protokollzugang, Unterstützung bei Vorfällen und Informationsfristen regeln. Beim Outsourcing betrieblicher Aufgaben bleibt die Verantwortung für Auswahl, Steuerung und Kontrolle beim Auftraggeber. NIS-2 macht diesen Grundsatz besonders sichtbar, weil Lieferkettensicherheit ausdrücklich zum gesetzlichen Maßnahmenkatalog gehört.
Typische Fehler beim NIS-2-Selbstcheck
Ein häufiger Fehler ist die Annahme, nur klassische Betreiber kritischer Infrastruktur seien betroffen. Ebenso riskant ist eine Größenprüfung ohne verbundene Unternehmen oder ohne Prüfung besonderer Einrichtungsarten. Manche Betriebe registrieren sich zwar, lassen aber Risikomanagement und Meldeabläufe unverändert. Andere erstellen umfangreiche Richtlinien, ohne Backups zurückzuspielen, Berechtigungen zu kontrollieren oder Vorfälle zu üben.
Auch eine ungeklärte Meldekette kann teuer werden. Bei einem Angriff müssen technische Eindämmung, rechtliche Bewertung, Kommunikation und BSI-Meldung parallel funktionieren. Private Kontaktdaten einzelner Beschäftigter oder ein nur intern erreichbares Handbuch reichen für einen Ausfall der regulären Systeme nicht aus. Schließlich sollte die NIS-2-Dokumentation nicht mit der Datenschutzdokumentation gleichgesetzt werden. Überschneidungen bestehen, doch Schutzziele, Anwendungsbereich und Meldetatbestände sind nicht identisch.
Fazit: Betroffenheit zuerst klären, Sicherheit danach messbar machen
NIS-2 gilt nicht pauschal für jedes kleine Unternehmen. Der Anwendungsbereich ist jedoch weit genug, dass ein wachsender Betrieb in einem erfassten Sektor die Frage nicht nach Bauchgefühl beantworten sollte. Der belastbare Weg führt über Tätigkeitszuordnung, Größenberechnung, Sonderregeln und eine dokumentierte Entscheidung. Bei unmittelbarer Betroffenheit schließen sich Registrierung, Risikomanagement, Meldeverfahren und Geschäftsleitungsschulungen an.
Auch nicht unmittelbar regulierte Selbstständige profitieren von diesem Vorgehen. Auftraggeber verlangen zunehmend Nachweise zur Lieferkettensicherheit, und ein funktionierendes Backup, klare Zugriffsrechte sowie eine geübte Reaktion auf Vorfälle reduzieren betriebliche Risiken unabhängig vom Gesetz. Die Einordnung bleibt deshalb nicht bei einer Ja-nein-Frage stehen. Daraus sollte ein wiederkehrender Prozess entstehen, der Wachstum, neue Dienste, Beteiligungsverhältnisse und technische Abhängigkeiten berücksichtigt.
Häufige Fragen zu NIS-2 für kleine Unternehmen
Die folgenden Antworten fassen häufige Abgrenzungs- und Umsetzungsfragen für kleine Betriebe zusammen. Bei unklaren Einrichtungsarten, Gruppenstrukturen oder Sonderregeln ist eine fachkundige Einzelfallprüfung sinnvoll.
Gilt NIS-2 für Solo-Selbstständige?
Solo-Selbstständige liegen regelmäßig unter den allgemeinen Größenschwellen. Eine unmittelbare Betroffenheit kann aber bei bestimmten Sonderkategorien unabhängig von der Größe entstehen. Zusätzlich können regulierte Kunden vertragliche Sicherheitsnachweise von kleinen Auftragnehmern verlangen.
Meldet sich das BSI bei betroffenen Unternehmen?
Unternehmen müssen ihre Betroffenheit selbst prüfen. Die Pflicht hängt nicht davon ab, ob zuvor ein persönliches Schreiben des BSI eingegangen ist. Das BSI kann eine Registrierung unter bestimmten Voraussetzungen auch selbst vornehmen und bei Zweifeln Unterlagen anfordern.
Ab wann läuft die dreimonatige Registrierungsfrist?
Die Frist beginnt, sobald ein Unternehmen erstmals oder erneut als wichtige oder besonders wichtige Einrichtung gilt. Bei neu erreichten Schwellenwerten oder einer geänderten Tätigkeit ist daher der konkrete Eintrittszeitpunkt zu dokumentieren. Änderungen bereits registrierter Angaben sind grundsätzlich binnen zwei Wochen nach Kenntnis mitzuteilen.
Reicht eine Cyberversicherung zur Erfüllung der Pflichten?
Nein. Eine Versicherung kann finanzielle Folgen bestimmter Vorfälle abfedern, ersetzt aber weder technische und organisatorische Risikomanagementmaßnahmen noch Registrierung, Meldungen oder Schulungspflichten. Versicherungsbedingungen verlangen häufig selbst ein bestimmtes Sicherheitsniveau.
Müssen erhebliche Vorfälle auch nach der DSGVO gemeldet werden?
Das hängt vom Vorfall ab. Betrifft er personenbezogene Daten und entsteht ein meldepflichtiges Risiko, kann zusätzlich eine Datenschutzmeldung erforderlich sein. NIS-2- und DSGVO-Meldungen haben unterschiedliche Rechtsgrundlagen, Adressaten und Prüfkriterien und sollten deshalb getrennt bewertet, aber organisatorisch koordiniert werden.
Wie oft sollte der NIS-2-Selbstcheck wiederholt werden?
Eine starre allgemeine Wiederholungsfrist für die Betroffenheitsprüfung steht nicht im Mittelpunkt des Gesetzes. Praktisch sinnvoll ist mindestens eine jährliche Prüfung sowie eine zusätzliche Prüfung bei Wachstum, Zukäufen, Umstrukturierungen, neuen Diensten oder wesentlichen Änderungen der IT-Abhängigkeiten.
Bildnachweis: Beitragsbild von Christina Morillo auf Pexels (Foto-ID 1181354), zweites Bild von Antoni Shkraba auf Pexels (Foto-ID 5466236). Nutzung gemäß Pexels-Lizenz.

