NIS2-Anforderungen nach § 30 BSIG: Welche Maßnahmen Unternehmen jetzt umsetzen müssen

NIS2 EU-Richtlinie und die Umsetzung in deutsches Recht.

Mit der Umsetzung der NIS2-Richtlinie in deutsches Recht steigen die Anforderungen an die Cybersicherheit deutlich. Für wesentliche und wichtige Einrichtungen gelten seit dem 6. Dezember 2025 verbindliche Pflichten zur Absicherung ihrer IT- und Informationssysteme. Grundlage dafür sind § 30 BSIG sowie Art. 21 der europäischen NIS2-Richtlinie.

Unternehmen müssen nicht nur technische Schutzmaßnahmen einführen, sondern auch nachweisen können, dass Risiken systematisch bewertet, Sicherheitsvorfälle professionell behandelt und Lieferketten abgesichert werden.

Die 10 zentralen Sicherheitsmaßnahmen nach NIS2

Betroffene Organisationen sind verpflichtet, ein umfassendes Risikomanagement für ihre IT- und Informationssysteme aufzubauen. Die Anforderungen umfassen insbesondere folgende Bereiche:

Nr. Maßnahme Beschreibung
01 Risikoanalyse & Informationssicherheit Regelmäßige Bewertung kritischer Systeme, Sicherheitsrichtlinien und kontinuierliche Überprüfung der IT-Risiken.
02 Management von Sicherheitsvorfällen Prozesse zur Erkennung, Eindämmung und Behandlung von Cyberangriffen inklusive Incident-Response-Maßnahmen.
03 Business Continuity & Krisenmanagement Backup-, Recovery- und Krisenmanagement-Konzepte zur Sicherstellung des Geschäftsbetriebs.
04 Lieferkettensicherheit Bewertung und Absicherung von Lieferanten und externen Dienstleistern hinsichtlich ihrer Cybersicherheit.
05 Sichere Entwicklung & Wartung Sicherheitsanforderungen bei Beschaffung, Entwicklung und Betrieb von IT-Systemen.
06 Wirksamkeitsprüfung Regelmäßige Tests und Bewertung der Wirksamkeit aller technischen und organisatorischen Sicherheitsmaßnahmen.
07 Cyberhygiene & Awareness Schulungen zu Phishing, Passwortsicherheit und sicherem Verhalten im digitalen Arbeitsumfeld.
08 Verschlüsselung & Kryptographie Schutz sensibler Daten durch moderne Verschlüsselung sowie sicheres Schlüsselmanagement.
09 Zugriffskontrolle & Asset-Management Umsetzung des Least-Privilege-Prinzips, Benutzerverwaltung und vollständige Inventarisierung von IT-Assets.
10 MFA & sichere Kommunikation Einsatz von Multi-Faktor-Authentifizierung sowie abgesicherte Kommunikationskanäle für Unternehmen.

Meldepflichten bei erheblichen Sicherheitsvorfällen

NIS2 verpflichtet betroffene Einrichtungen dazu, schwerwiegende Sicherheitsvorfälle an das BSI zu melden. Dafür gilt eine gestufte Meldekaskade.

Innerhalb von 24 Stunden: Frühwarnung

Unternehmen müssen zunächst eine erste Einschätzung des Vorfalls übermitteln. Dazu gehört insbesondere die Frage, ob eine böswillige oder rechtswidrige Handlung vermutet wird und ob grenzüberschreitende Auswirkungen möglich sind.

Innerhalb von 72 Stunden: Aktualisierte Meldung

Im zweiten Schritt werden zusätzliche Informationen erwartet, etwa:

  • Einschätzung des Schweregrads
  • Auswirkungen auf den Geschäftsbetrieb
  • bekannte Kompromittierungsindikatoren
  • erste Erkenntnisse zur Ursache

Innerhalb eines Monats: Abschlussbericht

Die finale Meldung muss eine vollständige Dokumentation des Vorfalls enthalten. Dazu gehören Ursachenanalyse, Gegenmaßnahmen, Präventionsmaßnahmen und die Bewertung möglicher Auswirkungen auf andere Organisationen.



Audit- und Nachweispflichten

Die Anforderungen an Nachweise unterscheiden sich je nach Einstufung der Einrichtung.

KategorieAnforderungen & Prüfpflichten
KRITIS-BetreiberKRITIS-Unternehmen müssen ihre Sicherheitsmaßnahmen regelmäßig durch Audits, Zertifizierungen oder Inspektionen nachweisen. Zusätzlich besteht die Pflicht zum Einsatz von Systemen zur Angriffserkennung.
Wesentliche EinrichtungenKein fester Auditzyklus, jedoch umfangreiche Dokumentations- und Nachweispflichten. Das BSI kann jederzeit risikobasierte Prüfungen durchführen.
Wichtige EinrichtungenPrüfungen erfolgen überwiegend anlassbezogen, beispielsweise nach Sicherheitsvorfällen oder bei Verdacht auf Verstöße gegen regulatorische Anforderungen.

Welche Nachweise werden akzeptiert?

Als Nachweis für die Umsetzung der Anforderungen kommen unter anderem infrage:

  • interne oder externe Auditberichte,
  • Zertifizierungen wie ISO 27001 oder BSI IT-Grundschutz,
  • technische Dokumentationen,
  • Risikoanalysen,
  • Wirksamkeitsprüfungen und Sicherheitskonzepte.

Wichtig: Eine ISO-27001-Zertifizierung allein bedeutet nicht automatisch vollständige NIS2-Compliance. Die gesetzlichen Anforderungen können darüber hinausgehen.


Lieferkettensicherheit wird Pflichtbestandteil der Cybersicherheit

Ein zentraler Unterschied zu früheren Regelwerken ist der Fokus auf die Lieferkette. Unternehmen müssen künftig nicht nur ihre eigenen Systeme absichern, sondern auch Risiken bei Dienstleistern und Lieferanten berücksichtigen.

Dazu gehören insbesondere:

  • Bewertung der Cybersicherheitsstandards direkter Lieferanten,
  • vertragliche Sicherheitsanforderungen,
  • regelmäßige Überprüfung der Sicherheitslage,
  • Abstimmung bei Schwachstellen und Sicherheitsvorfällen,
  • Bewertung sicherer Entwicklungs- und Produktionsprozesse.

Damit wird Cybersicherheit zunehmend zu einem durchgängigen Bestandteil des gesamten Unternehmens- und Partnernetzwerks.

Schreibe einen Kommentar