NIS-2 einfach erklärt: Wer betroffen ist, was Unternehmen jetzt umsetzen müssen

Mit der NIS-2-Richtlinie verschärft die EU die Anforderungen an Cybersicherheit deutlich. Der Anwendungsbereich wächst stark, die Pflichten werden konkreter, und die Verantwortung rückt bis in die Geschäftsführung. In Deutschland betrifft NIS-2 zehntausende Unternehmen aus kritischen und wichtigen Sektoren, weit über klassische KRITIS-Anlagen hinaus. Dieser Beitrag erklärt, was NIS-2 bedeutet, wer unter die Regelung fällt und welche Anforderungen Unternehmen jetzt erfüllen müssen.

Was bedeutet NIS-2

NIS-2 ist die überarbeitete EU-Richtlinie zur Netzwerk- und Informationssicherheit. Sie löst die bisherige NIS-Richtlinie ab und verschärft die Anforderungen an Cybersicherheit, Risikomanagement und Meldepflichten deutlich. Ziel ist es, die digitale Resilienz von Unternehmen und öffentlichen Einrichtungen in der EU zu stärken. Das gilt insbesondere dort, wo IT-Ausfälle erhebliche Auswirkungen auf Wirtschaft, Staat oder Gesellschaft hätten.

Rechtlich umgesetzt wird die Richtlinie in Deutschland durch das NIS-2-Umsetzungsgesetz, das die Vorgaben in nationales Recht überführt und mit bestehenden Regelwerken wie dem KRITIS-Dachgesetz verzahnt wird. NIS-2 erweitert dabei den Fokus: Nicht mehr nur klassische KRITIS-Anlagen stehen im Mittelpunkt, sondern ein deutlich größerer Kreis sogenannter Einrichtungen in NIS-2.

Im Kern verpflichtet NIS-2 betroffene Organisationen dazu, Cyberrisiken systematisch zu managen, Sicherheitsvorfälle schneller zu melden und Verantwortung auf Management-Ebene zu verankern. Die Richtlinie ist damit weniger ein reines IT-Thema als vielmehr Teil der europäischen KRITIS-Gesetzgebung zur Sicherung zentraler Infrastrukturen.

Wer muss NIS-2 umsetzen?

Grundsätzlich gilt: Unternehmen mit mindestens 50 Mitarbeitenden oder mehr als 10 Millionen Euro Jahresumsatz können unter NIS-2 fallen, wenn sie in einem der definierten kritischen Sektoren tätig sind.

Der Anwendungsbereich von NIS-2 ist deutlich größer als bei der Vorgängerrichtlinie. Betroffen sind sogenannte wesentliche und wichtige Einrichtungen in kritischen und wichtigen Sektoren. 

Von NIS-2 betroffene Sektoren

  • Energie
  • Wasser
  • Gesundheit
  • Transport
  • digitale Infrastruktur
  • öffentliche Verwaltung
  • Abfallwirtschaft
  • Chemie
  • Lebensmittelversorgung
  • IT-Dienstleister
  • Teile der verarbeitenden Industrie

Entscheidend ist nicht mehr nur die Einstufung als klassische KRITIS-Anlage, sondern auch Unternehmensgröße und gesellschaftliche Relevanz.

Betroffenheit nach Unternehmensgröße

Schätzungen gehen davon aus, dass in Deutschland künftig rund 30.000 Unternehmen und Organisationen unter die NIS-2-Regelungen fallen – ein Vielfaches im Vergleich zur bisherigen NIS-Richtlinie. Viele davon waren bislang nicht im Fokus der KRITIS-Behörden und müssen sich erstmals strukturiert mit regulatorischen Cybersecurity-Pflichten auseinandersetzen.

Was müssen Unternehmen im Rahmen von NIS-2 leisten?

NIS-2 formuliert konkrete organisatorische, technische und prozessuale Anforderungen. Im Mittelpunkt steht ein risikobasierter Ansatz: Unternehmen müssen ihre individuellen Cyberrisiken kennen, bewerten und geeignete Maßnahmen ergreifen.

Das müssen Unternehmen im Rahmen von NIS-2 leisten

  • ein systematisches Risikomanagement
  • Maßnahmen zur Absicherung von Netz- und Informationssystemen
  • Regelungen zur Zugriffskontrolle
  • Notfall- und Krisenpläne
  • der sichere Umgang mit Lieferketten und Dienstleistern
  • Schulungen und Sensibilisierung von Mitarbeitenden

Ein zentraler Punkt ist die Meldepflicht bei Sicherheitsvorfällen. Erhebliche IT-Störungen müssen innerhalb enger Fristen an das Bundesamt für Sicherheit in der Informationstechnik (BSI) gemeldet werden. Die Anforderungen an Transparenz und Nachvollziehbarkeit steigen deutlich.

Neu ist außerdem die klare Verantwortung des Managements. Geschäftsleitungen müssen die Umsetzung der NIS-2-Vorgaben aktiv überwachen und können bei Verstößen haftbar gemacht werden. NIS-2 verankert Cybersicherheit damit als Führungsaufgabe, vergleichbar mit Compliance, Datenschutz oder Arbeitssicherheit.

NIS-2 im Zusammenspiel mit KRITIS-Regulierung

NIS-2 steht nicht isoliert, sondern ergänzt bestehende und kommende Regelwerke wie das KRITIS-Dachgesetz, sektorale KRITIS-Verordnungen und weitere europäische Vorgaben. Gemeinsam bilden sie den regulatorischen Rahmen für den Schutz kritischer Infrastrukturen in Deutschland und Europa.

Für Unternehmen bedeutet das: Cybersicherheit, physische Resilienz und organisatorische Vorsorge wachsen regulatorisch zusammen. Wer heute NIS-2 umsetzt, schafft damit auch eine wichtige Grundlage für weitere Anforderungen der KRITIS-Gesetzgebung.

Zuordnung der Sektoren im Vergleich „KRITIS & NIS2“

HINWEIS: Gem. dem Referentenentwurfs des Bundesinnenministeriums zur Umsetzung der NIS-Richtlinie ist vorgesehen, dass die Regelungen im BSIG zu den UBI aufgehoben werden sollen. UBI werden gem. des Entwurfs in der neuen Einrichtungskategorie „Wesentlichen Einrichtungen & wichtigen Einrichtungen“ aufgehen. 

NIS-2 ist Chefsache

NIS-2 betrifft Geschäftsmodelle, Lieferketten, Führungsstrukturen und die strategische Resilienz von Unternehmen. Durch den stark erweiterten Geltungsbereich geraten viele Organisationen erstmals in den Fokus der Regulierung.

Unternehmen sollten daher frühzeitig prüfen, ob sie zu den Einrichtungen in NIS-2 gehören, und ihre bestehende Sicherheits- und Governance-Struktur bewerten. Wer NIS-2 nur als Pflichtübung versteht, verschenkt Potenzial. Richtig umgesetzt, stärkt die Richtlinie nicht nur Compliance, sondern auch Stabilität, Vertrauen und Zukunftsfähigkeit.

FAQs rund um NIS2

NIS-2 ist die EU-Richtlinie zur Stärkung der Cybersicherheit. Sie verschärft Anforderungen an IT-Sicherheit, Risikomanagement und Meldepflichten und ersetzt die bisherige NIS-Richtlinie.

Unternehmen mit mindestens 50 Mitarbeitenden oder über 10 Mio. € Umsatz, die in kritischen oder wichtigen Sektoren tätig sind. Der Anwendungsbereich ist deutlich größer als bei klassischer KRITIS.

Unter anderem:

  • Energie, Wasser, Gesundheit, Transport
  • Digitale Infrastruktur und IT-Dienstleister
  • Öffentliche Verwaltung
  • Chemie, Abfallwirtschaft, Lebensmittelversorgung
  • Teile der verarbeitenden Industrie

Schätzungsweise rund 30.000 Unternehmen – viele davon erstmals mit verbindlichen Cybersecurity-Pflichten.

NIS-2 verlangt einen risikobasierten Ansatz, u. a.:

  • IT-Risikomanagement
  • Absicherung von Netz- und Informationssystemen
  • Notfall- und Krisenpläne
  • Lieferketten- und Dienstleistersicherheit
  • Schulungen für Mitarbeitende

Erhebliche Sicherheitsvorfälle müssen innerhalb kurzer Fristen an das Bundesamt für Sicherheit in der Informationstechnik gemeldet werden.

Die Geschäftsleitung ist direkt verantwortlich für die Umsetzung von NIS-2 und kann bei Verstößen haftbar gemacht werden. Cybersicherheit wird damit zur Führungsaufgabe.

NIS-2 ergänzt bestehende KRITIS-Regelwerke und ist Teil der europäischen Gesetzgebung zum Schutz kritischer Infrastrukturen.

Frühe Umsetzung schafft Rechtssicherheit, reduziert Risiken und stärkt Resilienz, Vertrauen und Zukunftsfähigkeit.

Sprechen Sie uns gerne an

Robert Stricker
Abteilungsleiter Security Consulting

Weiteres zu Regulatorik und NIS2

Blog
Europe
Regulatory
Data & AI
11.11.2025
EU Data Act – Chancen, Sanktionen und Strategien für die Praxis

Im ersten Teil unserer Serie haben wir die Herausforderungen und neue Realitäten des EU Data Act beleuchtet. Nun widmen wir uns den Chancen: Welche…

Weiterlesen
Blog
Europe
Regulatory
Data & AI
14.10.2025
EU Data Act – Was sich für Industrieunternehmen jetzt ändert

Der EU Data Act ist seit dem 12. September 2025 anwendbar – die Übergangsphase ist vorbei. Für Hersteller vernetzter Produkte, Cloud-Anbieter und…

Weiterlesen
Blog
Regulatory
Manufacturing
12.08.2025
Der Cyber Resilience Act – Was Hersteller digitaler Produkte jetzt wissen müssen

Mit dem am 23. Oktober 2024 verabschiedeten Cyber Resilience Act (CRA) bringt die EU ein verbindliches Regelwerk für die Sicherheit digitaler Produkte…

Weiterlesen
Blog
Europe
Regulatory
Data & AI
31.07.2025
EU AI Act: Ab August 2025 KI unter Aufsicht

Ab dem 2. August 2025 tritt die nächste Stufe des EU AI Acts in Kraft – mit weiteren Pflichten für Unternehmen und Behörden. Besonders betroffen sind…

Weiterlesen
Blog
Regulatory
Verwaltung Digital
Cyber Security
Public Sector
15.07.2025
Regulatorik als strategischer Hebel für Resilienz

Organisationen – ob privatwirtschaftlich oder öffentlich – stehen heute unter wachsendem Druck, regulatorische Vorgaben wie ISO 22301, BSI 200-4 oder…

Weiterlesen
Blog
Regulatory
Think ahead
05.06.2025
Compliance trifft Nachhaltigkeit: ITSM & ITIL im Zeitalter des EU AI Acts

Die Einhaltung des EU AI Acts ist für Organisationen, die künstliche Intelligenz (KI) einsetzen, von entscheidender Bedeutung. IT-Servicemanagement…

Weiterlesen
Blog
Regulatory
Resilience
Enterprise Service Management
28.01.2025
Governance, Risk und Compliance im Service-Management

Unternehmen streben danach, eine widerstandsfähige und resiliente IT-Infrastruktur aufzubauen, die den Anforderungen einer dynamischen Geschäftswelt…

Weiterlesen
Blog
Regulatory
Verwaltung Digital
Digital Experience
Public Sector
26.11.2024
Barrierefreiheitsstärkungsgesetz (BFSG): Warum ein Zertifikat sinnvoll ist

In Deutschland wird gute Qualität oft über Zertifikate ausgewiesen. Ob TÜV-Siegel, GS-Zeichen oder standardisierte Beratungsprozesse – Zertifikate…

Weiterlesen
Blog
Regulatory
Cyber Security
15.10.2024
NIS2-Richtlinie: Umsetzungsgesetz noch nicht in Sicht – was Organisationen jetzt tun sollten

Die NIS2-Richtlinie der EU, die auf eine Stärkung der Cybersicherheit in Europa abzielt, sollte ursprünglich bis Oktober 2024 in deutsches Recht…

Weiterlesen
Blog
Regulatory
Cyber Security
28.05.2024
Die Evolution der ISO 27001: Ein neues Kapitel im Informationssicherheitsmanagement

Vor zwei Jahren wurde die ISO 27001 überarbeitet. Seit dem 1. Mai sind nun Erstzertifizierungen und Rezertifizierungen nur noch gemäß der neuen Norm…

Weiterlesen