Das NIS2-Umsetzungsgesetz (NIS2UmsuCG) ist seit dem 6. Dezember 2025 in Kraft. Ohne Übergangsfrist. Trotzdem haben viele betroffene Unternehmen die Umsetzung noch nicht abgeschlossen. Manche haben noch nicht einmal angefangen. Wer jetzt noch keinen Plan hat, riskiert Bußgelder bis 10 Millionen Euro und die persönliche Haftung der Geschäftsführung.
Dieser Artikel liefert den konkreten Fahrplan: Sieben Schritte von der Betroffenheitsanalyse bis zur vollständigen NIS2-Compliance. Mit Timeline, Zuständigkeiten und einer Checkliste zum Abhaken.
Warum die NIS2 Umsetzung nicht warten kann
Das NIS2UmsuCG gilt seit Tag eins. Das BSI kann bereits Audits anordnen, Mängelbeseitigungspläne einfordern und bei besonders wichtigen Einrichtungen sogar die Geschäftstätigkeit vorübergehend untersagen. Die BSI-Registrierungsfrist ist im März 2026 abgelaufen. Wer sich noch nicht registriert hat, verstößt bereits gegen geltendes Recht.
Dazu kommt: Die Lieferkette wartet nicht. Große Auftraggeber fordern von ihren Zulieferern bereits jetzt NIS2-Konformitätsnachweise. Wer diese nicht liefern kann, verliert Aufträge. Mehr dazu in unserem Artikel NIS2 Lieferantenaudit: So bestehen KMU als Zulieferer. Wer das passende ISMS-Tool sucht, vergleicht im KMU-ISMS-Software-Vergleich 2026 verinice, opus i, secjur und Hugo. Doppelarbeit zwischen DSGVO-Verzeichnis und ISMS-Asset-Register vermeidet die VVT/ISMS-Bridge-Logik.
Pflichten der Geschäftsführung: Die Geschäftsleitung muss die Maßnahmen nach § 30 umsetzen und ihre Umsetzung überwachen (§ 38 Abs. 1). Verletzt sie diese Pflicht, haftet sie ihrer eigenen Einrichtung nach den Regeln des Gesellschaftsrechts (§ 38 Abs. 2) — nicht gegenüber Dritten.
Lesetipp: Dieses Thema wird in unserem kostenlosen E-Book „CYBER-SICHER — Der Leitfaden für den deutschen Mittelstand” (200 Seiten, Ausgabe 2026) ausführlich behandelt. Jetzt herunterladen →
NIS2 umsetzen in 7 Schritten
- Betroffenheitsanalyse durchführen Prüfen Sie, ob Ihr Unternehmen direkt unter NIS2 fällt: ab 50 Mitarbeitende oder jeweils über 10 Mio. Euro Umsatz und Bilanzsumme in einem der 18 Sektoren. Prüfen Sie zusätzlich, ob Sie über die Lieferkette betroffen sind — etwa als Zulieferer für Energieversorger, Kliniken oder Logistikunternehmen. Nutzen Sie unseren NIS2-Betroffenheitscheck.
- BSI-Registrierung abschließen Betroffene Unternehmen müssen sich beim BSI registrieren und eine Kontaktstelle für Cybersicherheitsvorfälle benennen. Falls noch nicht geschehen: sofort nachholen. Die Frist ist bereits abgelaufen.
- Gap-Analyse: Ist-Zustand erheben Erfassen Sie systematisch, welche der zehn Maßnahmenbereiche nach § 30 BSIG bereits umgesetzt sind. Dazu gehören Risikoanalyse, Vorfallsbewältigung, Business Continuity, Backup-Management, Lieferkettensicherheit, Kryptografie und Multifaktor-Authentifizierung. Dokumentieren Sie jede Lücke.
- Risikomanagement aufbauen Erstellen Sie eine systematische Risikoanalyse für Ihre Netz- und Informationssysteme. Definieren Sie technische Maßnahmen (Verschlüsselung, Zugangskontrolle, Netzwerksegmentierung) und organisatorische Maßnahmen (Sicherheitsrichtlinien, Zuständigkeiten, Prozesse). Der BSI IT-Grundschutz liefert dafür konkrete Bausteine.
- Incident-Response-Plan erstellen Definieren Sie, wer im Ernstfall was tut. Die 24-Stunden-Frist für die Frühwarnung ans BSI lässt keinen Spielraum für Improvisation. Innerhalb von 72 Stunden folgt die Meldung mit erster Bewertung; die Abschlussmeldung ist spätestens einen Monat nach dieser Meldung fällig, nicht einen Monat der Abschlussbericht. Testen Sie den Prozess mit einer Übung.
- Lieferkettensicherheit herstellen Identifizieren Sie kritische Zulieferer und Dienstleister. Bewerten Sie deren Sicherheitsmaßnahmen. Schließen Sie vertragliche Vereinbarungen zur Cybersicherheit. Unser Hugo Shield unterstützt Sie dabei mit Self-Assessments und einem Dashboard für die laufende Überwachung.
- Schulung und Dokumentation Schulen Sie alle relevanten Mitarbeitenden — einschließlich der Geschäftsführung. Dokumentieren Sie alle Maßnahmen lückenlos. Das BSI kann jederzeit Nachweise anfordern. Ohne Dokumentation gibt es keine Compliance.
Timeline: Wann muss was stehen?
Die folgende Übersicht zeigt den realistischen Zeitplan für Unternehmen, die jetzt mit der NIS2 Umsetzung starten:
| Zeitraum | Maßnahme | Priorität |
|---|
| Sofort | BSI-Registrierung nachholen (falls versäumt) | Kritisch |
| Woche 1–2 | Betroffenheitsanalyse und Gap-Analyse | Hoch |
| Monat 1–2 | Risikomanagement und Sicherheitskonzepte | Hoch |
| Monat 2–3 | Incident-Response-Plan und Meldeprozesse | Hoch |
| Monat 3–4 | Lieferkettenbewertung und vertragliche Anpassungen | Mittel |
| Monat 4–5 | Schulungen durchführen und dokumentieren | Mittel |
| Laufend | Überwachung, Tests und kontinuierliche Verbesserung | Dauerhaft |
Es trifft auch die kleineren Unternehmen, die nicht direkt unter NIS2 fallen – aber aufgrund der Lieferkette ein wichtiger Bestandteil sind.
Nils OehmichenDatenschutzberater bei frag.hugo
Die 10 Maßnahmenbereiche nach § 30 BSIG
Das NIS2UmsuCG fordert technische und organisatorische Maßnahmen in zehn Bereichen. Jeder Bereich muss dokumentiert und nachweisbar umgesetzt sein:
- Risikoanalyse und Sicherheitskonzepte — systematische Bewertung der Bedrohungen für Ihre IT-Systeme
- Bewältigung von Sicherheitsvorfällen — Incident-Response-Prozesse mit definierten Eskalationsstufen
- Business Continuity und Krisenmanagement — Notfallpläne und Wiederherstellung nach einem Vorfall
- Sicherheit der Lieferkette — Bewertung und Überwachung aller Zulieferer und Dienstleister
- Sicherheit bei Erwerb, Entwicklung und Wartung — Secure Development Lifecycle
- Bewertung der Wirksamkeit — regelmäßige Tests und Audits der eigenen Maßnahmen
- Grundlegende Schulungen und Sensibilisierungsmaßnahmen im Bereich der Sicherheit in der Informationstechnik — Awareness-Programme für alle Mitarbeitenden
- Kryptografie und Verschlüsselung — Verschlüsselung sensibler Daten in Transit und at Rest
- Personalsicherheit und Zugangskontrollen — Berechtigungsmanagement und Authentifizierung
- Multi-Faktor-Authentifizierung — MFA für alle kritischen Systeme und Fernzugriffe
Weiterführende Details finden Sie in der ENISA NIS2 Technical Implementation Guidance und bei der Bundesregierung zum NIS2UmsuCG.
Checkliste: NIS2-Readiness-Check
Nutzen Sie diese Checkliste, um den Stand Ihrer NIS2 Umsetzung zu prüfen:
Grundlagen
Risikomanagement
Incident Response
Lieferkette
Schulung und Dokumentation
Häufige Fehler bei der NIS2 Umsetzung
“Das betrifft uns nicht.” Viele Unternehmen unterschätzen die Lieferkettenanforderung. Auch wer nicht direkt unter NIS2 fällt, kann über Kundenbeziehungen betroffen sein. Lesen Sie dazu: NIS2 und die Lieferkette.
“Das macht die IT-Abteilung.” § 38 Abs. 1 BSIG adressiert die Geschäftsleitung ausdrücklich: Sie muss die Maßnahmen nach § 30 umsetzen und ihre Umsetzung überwachen. Die Arbeit kann die IT erledigen — die Pflicht bleibt bei der Leitung, und wer sie verletzt, haftet der eigenen Einrichtung (§ 38 Abs. 2 BSIG).
“Wir haben eine Firewall und Virenscanner.” NIS2 verlangt ein systematisches Risikomanagement in zehn Bereichen. Einzelne technische Maßnahmen reichen nicht aus. Es geht um Prozesse, Dokumentation und Nachweisbarkeit.
“Wir warten auf konkretere Vorgaben.” Das Gesetz gilt bereits. Das BSI kann jederzeit Audits anordnen. Warten ist keine Option.
Wie NIS2 und bestehende Standards zusammenspielen
Unternehmen, die bereits ein ISMS nach BSI Grundschutz oder ISO 27001 betreiben, haben einen Vorsprung. Viele NIS2-Anforderungen decken sich mit bestehenden Kontrollen. Trotzdem gibt es Anpassungsbedarf — insbesondere bei den Meldepflichten, der Lieferkettenbewertung und der dokumentierten Einbindung der Geschäftsführung.
Wer noch kein ISMS hat, sollte die NIS2 Umsetzung als Anlass nehmen, eines aufzubauen. Die Grundlagen dazu finden Sie in unserem Artikel NIS2 für den Mittelstand und in der NIS-2-Richtlinie einfach erklärt.
Das Wichtigste in Kürze:
- Das NIS2UmsuCG gilt seit Dezember 2025 ohne Übergangsfrist. Betroffene Unternehmen müssen jetzt handeln.
- Die Umsetzung umfasst sieben Kernschritte: von der Betroffenheitsanalyse über Risikomanagement und Incident Response bis zur lückenlosen Dokumentation.
- Auch Unternehmen, die nicht direkt betroffen sind, brauchen NIS2-Konformität — weil ihre Kunden Nachweise verlangen.
- Die Geschäftsleitung muss die Maßnahmen nach § 30 umsetzen und ihre Umsetzung überwachen (§ 38 Abs. 1) – und haftet bei einer Pflichtverletzung ihrer eigenen Einrichtung (§ 38 Abs. 2).
- Realistische Umsetzungsdauer: 4–6 Monate bei konsequenter Planung.
NIS2-Umsetzung starten?
Wir begleiten Sie von der Betroffenheitsanalyse bis zur vollständigen NIS2-Compliance.
NIS2-Beratung anfragen →
NIS2-Umsetzung für Hamburger Unternehmen
Hamburg ist Deutschlands größter Seehafen und ein Knotenpunkt für Logistik, Energie und maritime Wirtschaft. Hafenbetreiber, Terminalbetreiber und Energieversorger in der Region fallen direkt unter NIS2. Aber auch ihre Zulieferer — von der IT-Firma in Altona bis zum Ingenieurbüro in Harburg — brauchen NIS2-konforme Prozesse, wenn sie Aufträge behalten wollen. Unsere NIS2-Beratung in Hamburg führt Sie durch alle sieben Schritte — vor Ort in der Metropolregion.
Häufige Fragen (FAQ)
Welche Unternehmen sind von NIS2 betroffen?
NIS2 betrifft Unternehmen in 18 definierten Sektoren ab 50 Beschäftigten – oder wenn Jahresumsatz und Bilanzsumme jeweils über 10 Mio. € liegen (§ 28 Abs. 2 Nr. 3 BSIG) – darunter Energie, Gesundheit, IT-Dienstleister, verarbeitendes Gewerbe und Lebensmittel. Auch kleinere Unternehmen in der Lieferkette können betroffen sein.
Bis wann muss NIS2 umgesetzt sein?
Die EU-Richtlinie hätte bis Oktober 2024 in nationales Recht umgesetzt werden müssen; Deutschland hat sie mit dem NIS2-Umsetzungsgesetz (NIS2UmsuCG) nachgeholt. Das BSIG gilt seit dem 6. Dezember 2025 — ohne Übergangsfrist. Betroffene Unternehmen müssen die Pflichten bereits jetzt erfüllen.
Was sind die wichtigsten Maßnahmen nach NIS2?
§ 30 BSIG nennt 10 Bereiche: Risikoanalyse, Incident Management, Business Continuity, Lieferkettensicherheit, Schwachstellenmanagement, Schulungen, Kryptografie, Zugangskontrollen, Multi-Faktor-Authentifizierung und sichere Kommunikation.
Welche Strafen drohen bei NIS2-Verstößen?
Für wesentliche Einrichtungen bis zu 10 Mio. € (ab 500 Mio. € Gesamtumsatz stattdessen bis zu 2 % davon). Für wichtige Einrichtungen bis 7 Mio. € (ab 500 Mio. € Gesamtumsatz stattdessen bis zu 1,4 % davon). Zusätzlich haften Geschäftsführer persönlich.
Wie hängen NIS2 und ISO 27001 zusammen?
NIS2 und ISO 27001 überschneiden sich stark. Wer bereits ein ISMS nach ISO 27001 betreibt, erfüllt viele NIS2-Anforderungen. Es bleiben aber NIS2-spezifische Pflichten wie Meldepflichten und Lieferkettensicherheit, die zusätzlich umgesetzt werden müssen.