NIS-2 FAQ
Antworten auf die wichtigsten Fragen zur NIS-2-Richtlinie
Basierend auf den offiziellen FAQ des Bundesamts für Sicherheit in der Informationstechnik (BSI)
Gesetzgebungsverfahren und Zuständigkeit
Wird die EU die NIS-2-Richtlinie noch verändern?
Die NIS-2-Richtlinie ist im Januar 2023 in Kraft getreten und gilt als verbindlicher Rechtsakt der Europäischen Union. Änderungen an einer Richtlinie würden ein erneutes Gesetzgebungsverfahren auf EU-Ebene erfordern. Änderungen sind grundsätzlich möglich, die Aufmerksamkeit liegt aktuell jedoch auf der Umsetzung der NIS-2-RL durch die Mitgliedstaaten.
Gibt es finanzielle Förderung zur NIS-2 Umsetzung?
Eine finanzielle Förderung zur Umsetzung der Vorgaben des NIS-2-Umsetzungsgesetzes ist seitens des Bundes derzeit nicht vorgesehen.
Wann tritt das NIS-2-Umsetzungsgesetz in Kraft?
Das NIS-2-Umsetzungsgesetz wurde am 13.11.2025 im Bundestag und am 21.11.2025 im Bundesrat beschlossen. Das Gesetz wurde am 05.12.2025 verkündet und tritt am 06.12.2025 in Kraft.
Wo finde ich das BSIG / NIS-2-Umsetzungsgesetz?
Das aktuell gültige BSIG findet sich auf Recht und Bund. Am 27.12.2022 wurde die zweite EU-Richtlinie zur Netzwerk- und Informationssicherheit (NIS-2-Richtlinie) im Amtsblatt L333 der Europäischen Union veröffentlicht.
An wen kann ich mich mit Fragen wenden?
Bei Fragen rund um das BSIG und das NIS-2-Umsetzungsgesetz können Sie sich jederzeit an das BSI wenden. Eine individuelle Rechtsberatung ist dem BSI jedoch nicht möglich.
Anwendungsbereich und Betroffenheit
Fällt mein Unternehmen unter NIS-2?
Unternehmen fallen unter den Anwendungsbereich des NIS-2-Umsetzungsgesetzes wenn sie unter eine oder mehrere Einrichtungsdefinitionen der Anlagen 1 und 2 fallen und zudem die im Gesetz festgeschriebenen Größenschwellen für Mitarbeiterzahl und Umsatz erreichen oder überschreiten (sog. Size-Cap).
Ob Ihr Unternehmen betroffen ist, können Sie mit der NIS-2-Betroffenheitsprüfung des BSI unverbindlich prüfen.
Was bedeutet „vernachlässigbar" bei Geschäftstätigkeiten?
Mögliche Anhaltspunkte für diese Bewertung können etwa die Anzahl der in diesem Bereich tätigen Mitarbeiter, der durch diese Geschäftstätigkeit erwirtschaftete Umsatz oder die Bilanzsumme für diesen Bereich sein. Ein Indiz, dass es sich nicht um eine vernachlässigbare Geschäftstätigkeit handelt, kann ihre Nennung in einem Gesellschaftervertrag, einer Satzung oder einem vergleichbaren Gründungsdokument der Einrichtung sein.
Sind kommunale Eigenbetriebe betroffen?
Wenn kommunale Eigenbetriebe Betreiber kritischer Anlagen sind oder sie die Schwellenwerte für wichtige/besonders wichtige Einrichtungen überschreiten, fallen sie in den Anwendungsbereich. Rein kommunale Verwaltungsbetriebe ohne KRITIS-Relevanz fallen nicht automatisch unter die Aufsicht des BSI.
Was ist der Unterschied zwischen wichtigen und besonders wichtigen Einrichtungen?
Die englischen Begriffe aus der NIS-2-Richtlinie sind im NIS-2-Umsetzungsgesetz wie folgt übertragen worden:
- important entities → wichtige Einrichtungen
- essential entities → besonders wichtige Einrichtungen
Werden verbundene Unternehmen außerhalb der EU einbezogen?
Ja, auch Verbundene Unternehmen, die nicht in Deutschland oder der EU tätig sind, werden bei der Berechnung der Size-Cap-Kennzahlen einbezogen, gemäß § 28 Absatz 4 BSIG sowie der Empfehlung der Kommission 2003/361/EG.
Bezieht sich die Mitarbeiteranzahl auf Filialen oder das Gesamtunternehmen?
Die Anzahl der Beschäftigten sowie die Höhe des Umsatzvolumens bezieht sich auf das gesamte Unternehmen, einschließlich verbundener Unternehmen.
Pflichten und Anforderungen
Welche Pflichten müssen erfüllt werden?
Von besonders wichtigen und wichtigen Einrichtungen sind verschiedene Pflichten zu erfüllen:
- Registrierung beim BSI
- Meldung erheblicher Sicherheitsvorfälle
- Risikomanagementmaßnahmen
- Teilnahme am Informationsaustausch
- Billigungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen
Wie kann ich die Umsetzung nachweisen?
Nachweise könnten durch interne Dokumentation, Zertifizierungen (z.B. ISO/IEC 27001 oder BSI-IT-Grundschutz), Nachweise über Schulungen und Awareness-Maßnahmen, sowie Auditberichte erbracht werden. Eine Zertifizierung kann den Nachweis erleichtern, muss aber im Hinblick auf den gesetzlichen Maßnahmenkatalog geprüft werden.
Was gilt bei ausgelagerter IT?
Auch wenn die IT komplett ausgelagert ist, bleiben Sie als Einrichtung selbst verantwortlich. Sie müssen sicherstellen, dass Ihre Dienstleister die NIS-2-Vorgaben umsetzen, diese regelmäßig überprüft werden und Vorfälle ordnungsgemäß gemeldet werden.
Ist der BSI-IT-Grundschutz verpflichtend?
Nein, der BSI-IT-Grundschutz ist nicht für alle verpflichtend. Bestehende Managementsysteme nach dem BSI-IT-Grundschutz können eine wertvolle Grundlage sein, müssen aber im Hinblick auf den gesetzlichen Maßnahmenkatalog geprüft und ergänzt werden.
Gibt es eine Übergangsfrist?
Das NIS-2-Umsetzungsgesetz sieht keine allgemeine Übergangsfrist vor. Betroffene Unternehmen müssen grundsätzlich unmittelbar nach Inkrafttreten ihre Pflichten erfüllen. Für die Registrierung gilt eine Frist von drei Monaten.
Reicht eine ISO-27001-Zertifizierung aus?
Eine Unternehmenszertifizierung alleine ist nicht ausreichend, um sämtliche Anforderungen des BSIG zu erfüllen, kann aber ein wichtiger Baustein für die Umsetzung der Risikomanagementmaßnahmen sein.
Müssen Unternehmen einen Krisenstab einrichten?
Das NIS-2-Umsetzungsgesetz verpflichtet betroffene Einrichtungen nicht dazu, einen Krisenstab einzurichten. Vorgesehen ist jedoch, dass sie ein angemessenes Risikomanagement umsetzen und Vorkehrungen zur Bewältigung von Sicherheitsvorfällen treffen.
Registrierung und Meldepflicht
Wie erfolgt die Registrierung?
Das BSI sieht einen zweistufigen Registrierungsprozess vor:
- Anmeldung beim digitalen Dienst „Mein Unternehmenskonto" (MUK)
- Registrierung beim BSI-Portal (seit 06.01.2026 freigeschaltet)
Das BSI empfiehlt, den Account bei „Mein Unternehmenskonto" baldmöglichst anzulegen.
Was ist ein erheblicher Sicherheitsvorfall?
Ein erheblicher Sicherheitsvorfall ist ein Ereignis, das die Verfügbarkeit, Integrität oder Vertraulichkeit beeinträchtigt und entweder:
- schwerwiegende Betriebsstörungen oder finanzielle Verluste verursacht hat oder verursachen kann, oder
- andere Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann.
Kann ich freiwillig melden?
Ja, in § 5 Abs. 2 BSIG ist die Möglichkeit festgeschrieben, dass auch freiwillige Meldungen über das BSI-Portal vorgenommen werden können.
Was passiert bei Verstößen gegen die Meldepflicht?
Es sind Bußgelder für Verstöße möglich. Je nach Einrichtung sind Bußgelder bis zu 7 Mio bzw. 10 Mio Euro oder 1,4% bzw. 2% des Gesamtumsatzes möglich. Das BSI als Aufsichtsbehörde überwacht die Einhaltung der Meldepflichten.
Muss bei DORA und NIS-2 doppelt gemeldet werden?
Nein, eine Doppelmeldung ist nach § 28 Abs. 7 BSIG ausdrücklich ausgeschlossen. DORA gilt als lex specialis (spezielleres Gesetz) und hat Vorrang.
Lieferketten und Sicherheit
Wie kann ich die Lieferketten-Sicherheit nachweisen?
Ein allgemeines Zertifikat gibt es nicht. Betreiber müssen sicherstellen, dass sie technische und organisatorische Maßnahmen ergreifen. ISO 27001 kann berücksichtigt werden, muss aber individuell im Rahmen des Risikomanagements beurteilt werden.
Das BSI begrüßt Vorstöße der Wirtschaft, einen einheitlichen Fragenkatalog für Lieferanten zu erarbeiten.
Was sollte ich von Software-Herstellern einfordern?
So wie Unternehmen Anforderungen an Funktionsfähigkeit oder Wirtschaftlichkeit stellen, sollten sie auch möglichst konkrete Anforderungen an die Cybersicherheit der eingesetzten Produkte stellen. Idealerweise sollten die Cybersicherheitseigenschaften durch den Hersteller belegbar sein.
Geschäftsleitung
Welche Schulungen sind für die Geschäftsführung verpflichtend?
Das BSIG sieht vor, dass Geschäftsleitungen regelmäßig an Cybersicherheitsschulungen teilnehmen. In der Gesetzesbegründung ist als Orientierung angegeben, dass Schulungen innerhalb von drei Jahren über eine Dauer von mindestens 4 Stunden durchgeführt werden sollten.
Hinweis: In den allermeisten Fällen wird eine 4-stündige Schulung nicht ausreichend sein.
Trägt die Geschäftsleitung persönliche Verantwortung?
Ja, im NIS-2-Umsetzungsgesetz ist ausdrücklich geregelt, dass die Geschäftsleitungen verpflichtet sind, die Risikomanagementmaßnahmen umzusetzen und deren Umsetzung zu überwachen. Eine mögliche persönliche Haftung für schuldhaft verursachte Schäden richtet sich nach den einschlägigen zivilrechtlichen Regelungen.
Reicht es, wenn sich nur ein Geschäftsführer schulen lässt?
Nein, die Schulungspflicht gilt für jede natürliche Person, die zur Führung der Geschäfte berufen ist. Ziel ist, dass jedes Mitglied der Geschäftsleitung über ausreichende Kenntnisse im Bereich Cybersicherheit verfügt.
Können Schulungen aufgeteilt werden?
Ja, die Schulungen können grundsätzlich aufgeteilt und über den Zeitraum verteilt werden.
Sind 3-Jahres-Intervalle nicht zu selten?
Das ist nur das Mindestintervall. Das BSI geht davon aus, dass kürzere Intervalle oft nötig sind – abhängig von der Risikoexposition der Einrichtung und den individuellen Fähigkeiten der Geschäftsleitungen.
Prüfen Sie Ihre NIS-2-Reife
Unser interaktiver Reifegrad-Check hilft Ihnen, Ihren aktuellen Stand zu bewerten.
Zum NIS-2 Reifegrad-Check