Zum Inhalt springen

NIS2: Was betroffene Unternehmen jetzt umsetzen müssen

Das NIS-2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025. Rund 29.500 Unternehmen müssen sich registrieren, Risikomanagement nachweisen und Vorfälle melden. Hier steht, was das konkret heißt und womit Sie anfangen.

  • Peplink Certified Gold PartnerPeplink Gold Partner
  • Fortinet Engage Partner
  • 24/7 Support & Störungs-Hotline
  • Aus Kiel – für Schiff, Hafen und Land

Stand der Umsetzung in Deutschland

Die Richtlinie (EU) 2022/2555 (NIS2) ist in Deutschland durch das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) umgesetzt. Verkündet am 5. Dezember 2025 (BGBl. 2025 I Nr. 301), in Kraft seit dem 6. Dezember 2025, ohne Übergangsfrist.

Kern ist das neu gefasste BSI-Gesetz (BSIG) mit zwei Kategorien: besonders wichtige und wichtige Einrichtungen.

Stand: 22.09.2026. Diese Seite ist eine technische Zusammenfassung, keine Rechtsberatung. Zur Einstufung empfehlen wir die Betroffenheitsprüfung des BSI.

  • Inkrafttreten NIS2UmsuCG: 6. Dezember 2025
  • Gesetzliche Registrierungsfrist (§ 33 BSIG): 6. März 2026 – abgelaufen
  • Vom BSI kommunizierte Duldungsfrist für verspätete Registrierungen: 31. Juli 2026 – abgelaufen
  • Registrierung im BSI-Portal jetzt unverzüglich nachholen
NIS2-Fahrplan in fünf Schritten

Fristen und Fakten auf einen Blick

Quelle: BSIG und BSI. Stand: 22.09.2026.

In Kraft seit 6. Dezember 2025 – ohne Übergangsfrist
Betroffene Einrichtungen ca. 29.500 (bisher rund 4.500 KRITIS-Betreiber), Angabe des BSI
Registrierung (§ 33 BSIG) binnen 3 Monaten nach Betroffenheit; Frist für Bestandsfälle: 6. März 2026
Meldepflichten (§ 32 BSIG) Erstmeldung 24 h, Meldung 72 h, Abschlussmeldung 1 Monat
Bußgeldrahmen (§ 65 BSIG) bis 10 Mio. Euro oder 2 % des weltweiten Gesamtumsatzes; wichtige Einrichtungen bis 7 Mio. Euro oder 1,4 %

Wer ist betroffen?

Zwei Fragen entscheiden: Gehören Sie zu einer Einrichtungsart aus Anlage 1 oder 2 des BSIG? Und überschreiten Sie die Größenschwellen?

  • Wichtige Einrichtungen (§ 28 Abs. 2): mindestens 50 Mitarbeitende oder mehr als 10 Mio. Euro Jahresumsatz und mehr als 10 Mio. Euro Bilanzsumme.
  • Besonders wichtige Einrichtungen (§ 28 Abs. 1): mindestens 250 Mitarbeitende oder mehr als 50 Mio. Euro Umsatz und mehr als 43 Mio. Euro Bilanzsumme in einer Einrichtungsart aus Anlage 1. Betreiber kritischer Anlagen zählen unabhängig von der Größe dazu.

Gerechnet wird nach der KMU-Empfehlung 2003/361/EG. Auch Managed Services Provider stehen in Anlage 1. Für unsere Branchen ist die Zuordnung eindeutig:

Sektoren mit Relevanz für unsere Kunden

Auszug aus Anlage 1 und 2 des BSIG.

DRYNET Icon icon-ph-lightning-white

Energie

Strom, Gas, Fernwärme, Kraftstoffe, Wasserstoff. Stadtwerke und Netzbetreiber liegen häufig über der 50-Mitarbeiter-Schwelle.

DRYNET Icon icon-ph-anchor-white

Schifffahrt und Häfen

Passagier- und Frachtbeförderung der Binnen-, See- und Küstenschifffahrt, Leitungsorgane von Häfen, Betreiber von Anlagen in Häfen – ausdrücklich in Anlage 1 genannt.

DRYNET Icon icon-ph-truck-white

Lieferkette

Wer selbst nicht betroffen ist, spürt NIS2 über Kunden: § 30 Abs. 2 Nr. 4 verlangt Sicherheit der Lieferkette. Anforderungen werden an Dienstleister weitergegeben.

Die Pflichten nach BSIG

DRYNET Icon icon-ph-file-text-badge

Registrierung (§ 33)

Binnen drei Monaten nach Betroffenheit über "Mein Unternehmenskonto" und BSI-Portal. Änderungen binnen zwei Wochen nachmelden.

DRYNET Icon icon-ph-shield-check-badge

Risikomanagement (§ 30)

Geeignete, verhältnismäßige und wirksame Maßnahmen nach dem Stand der Technik in zehn Maßnahmenbereichen.

DRYNET Icon icon-ph-siren-badge

Meldepflichten (§ 32)

Erhebliche Vorfälle: Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussmeldung nach einem Monat.

DRYNET Icon icon-ph-users-three-badge

Geschäftsleitung (§ 38)

Umsetzung verantworten und überwachen, regelmäßig Schulungen besuchen. Bei schuldhaften Versäumnissen haftet die Geschäftsleitung ihrer Einrichtung.

DRYNET Icon icon-ph-eye-badge

Angriffserkennung, Nachweise (§§ 31, 39)

Betreiber kritischer Anlagen betreiben Systeme zur Angriffserkennung und weisen die Umsetzung alle drei Jahre nach.

Die zehn Maßnahmenbereiche nach § 30 Abs. 2 BSIG

Das Gesetz schreibt keine Produkte vor, sondern Ergebnisse, angemessen zu Risiko, Größe und Kosten:

  • Konzepte zur Risikoanalyse und zur Sicherheit in der Informationstechnik
  • Bewältigung von Sicherheitsvorfällen
  • Aufrechterhaltung des Betriebs: Backup, Wiederherstellung, Krisenmanagement
  • Sicherheit der Lieferkette
  • Sicherheit bei Erwerb, Entwicklung und Wartung, inklusive Schwachstellenmanagement
  • Bewertung der Wirksamkeit der Maßnahmen
  • Schulungen und Sensibilisierung
  • Kryptografie und Verschlüsselung
  • Sicherheit des Personals, Zugriffskontrolle, Management von Anlagen
  • Multi-Faktor-Authentifizierung, gesicherte Kommunikation, Notfallkommunikation
DRYNET Services Multi-design (3) (1)

Fahrplan: In vier Schritten zur NIS2-Umsetzung

Erst Klarheit, dann Technik. So gehen wir mit Kunden vor.

01

Betroffenheit klären und registrieren

Einrichtungsart, Mitarbeiterzahl, Umsatz und Bilanzsumme prüfen, Ergebnis dokumentieren, Registrierung im BSI-Portal durchführen oder nachholen.

02

Ist-Aufnahme und Gap-Analyse

Inventar der Systeme, Netze, Standorte, Schiffe und Fernzugriffe. Abgleich mit den zehn Maßnahmenbereichen, priorisierte Liste offener Punkte.

03

Netz und Zugriff absichern

IT und OT segmentieren, Firewalls mit klaren Regelwerken, Multi-Faktor-Authentifizierung, geregelter Fernzugriff für Hersteller und Dienstleister.

04

Erkennen, melden, nachweisen

Monitoring und Alarmierung einrichten, Meldekette mit 24-Stunden-Frist üben, Backups testen, Maßnahmen dokumentieren, Geschäftsleitung schulen.

So unterstützt DRYNET bei der Umsetzung

Wir setzen § 30 BSIG technisch um und betreiben es – an Land, im Hafen, an Bord. Sicherheitsschicht: Fortinet (Engage Partner). WAN-Schicht: Peplink SpeedFusion und unser SD-WAN-Gateway.

DRYNET Icon icon-9ffb6e3e-white

Cybersicherheit und Firewalls

Firewalls, Regelwerke, Härtung, Schwachstellenmanagement (§ 30 Abs. 2 Nr. 1, 5, 8).

DRYNET Icon icon-2a9ef32b-white

Netzwerksegmentierung

IT, OT, Crew- und Gastnetze in Zonen mit kontrollierten Übergängen (Nr. 9).

DRYNET Icon icon-ph-lock-key-white

Sicherer Fernzugriff

VPN und Zero-Trust-Zugänge mit MFA für Mitarbeitende, Hersteller und Wartungsfirmen, protokolliert (Nr. 4, 9, 10).

DRYNET Icon icon-ph-eye-white

Monitoring und Alarmierung

Netze, Links und Systeme rund um die Uhr im Blick – Grundlage für die Meldekette nach § 32 (Nr. 2, 6).

DRYNET Icon icon-ph-cpu-white

Endgeräteverwaltung

Inventar, Patches, Verschlüsselung und Richtlinien für Laptops, Mobilgeräte und Bordrechner (Nr. 5, 9).

DRYNET Icon icon-ph-file-text-white

Compliance und Betrieb

Mapping auf BSIG, IMO und IACS UR E26/E27, Prüfdokumentation, dazu Managed Services und 24/7-Support.

Häufige Fragen zu NIS2

Gilt NIS2 in Deutschland schon?

Ja, seit dem 6. Dezember 2025, ohne Übergangsfrist. Seitdem gelten Registrierungs-, Risikomanagement- und Meldepflichten. Stand: 22.09.2026.

Die Registrierungsfrist ist vorbei. Was jetzt?

Die gesetzliche Frist endete am 6. März 2026. Das BSI hat verspätete Registrierungen bis zum 31. Juli 2026 geduldet, die Frist selbst aber nicht verlängert. Registrieren Sie sich unverzüglich nach. Die unterlassene Registrierung ist bußgeldbewehrt.

Ist eine Reederei oder ein Hafenbetrieb betroffen?

Ja, oberhalb der Größenschwellen. Anlage 1 nennt Passagier- und Frachtbeförderungsunternehmen der Binnen-, See- und Küstenschifffahrt, Leitungsorgane von Häfen und Betreiber von Anlagen in Häfen.

Was ändert sich für Stadtwerke und Wasserversorger?

Strom, Gas, Wärme, Trinkwasser und Abwasser stehen in Anlage 1. Ab 50 Mitarbeitenden sind Versorger wichtige Einrichtung. Bisherige KRITIS-Betreiber gelten als besonders wichtig, betreiben Angriffserkennung und weisen alle drei Jahre nach.

Welche Fristen gelten bei einem Sicherheitsvorfall?

Erstmeldung binnen 24 Stunden nach Kenntnis, Meldung binnen 72 Stunden, Abschlussmeldung spätestens einen Monat danach (§ 32 BSIG). Ohne Monitoring und geübte Meldekette sind diese Fristen kaum zu halten.

Muss ich bestimmte Produkte oder Zertifikate kaufen?

Nein. Das BSIG schreibt Maßnahmenbereiche vor, keine Produkte. ISO 27001 hilft beim Nachweis, ist aber keine Pflicht. Entscheidend sind Stand der Technik, Verhältnismäßigkeit und Dokumentation.

Was bedeutet die Geschäftsleitungspflicht praktisch?

Sie verantwortet und überwacht die Umsetzung und besucht regelmäßig Schulungen (§ 38 BSIG). Aufgaben lassen sich delegieren, Verantwortung nicht. Praktisch: ein Verantwortlicher, regelmäßige Berichte, dokumentierte Entscheidungen.

Was verlangt NIS2 von meinen IT-Dienstleistern?

Sicherheit der Lieferkette (§ 30 Abs. 2 Nr. 4): Dienstleister bewerten, Anforderungen vertraglich regeln, Fernzugriffe kontrollieren. DRYNET liefert dokumentierte Zugriffswege, Protokollierung und feste Ansprechpartner.

NIS2-Erstgespräch anfragen

Lieber direkt sprechen? +49 431 55607040

Passende Seiten

NIS2 umsetzen

Sprechen wir über Ihre Betroffenheit

Registrierung, Gap-Analyse, Segmentierung, Monitoring: Wir sagen Ihnen, was zuerst dran ist. Rufen Sie an unter +49 431 55607040 oder schreiben Sie uns.

24/7 Hilfe anfragen

Beschreiben Sie kurz Ihr Anliegen. Unser Team meldet sich schnellstmöglich bei Ihnen.