NIS2

Auf dem Papier sicher. Im Ernstfall?

NIS2 verlangt nicht nur Dokumente, sondern ein Risikomanagement, das im Ernstfall funktioniert. Dazu gehört Business Continuity: Backups, Wiederanlauf und Krisenmanagement.

24 hFrühwarnung an die Behörde nach einem erheblichen Vorfall
72 hMeldung mit erster Bewertung
§ 30BSIG: Risikomanagement einschließlich Business Continuity
§ 38BSIG: Die Geschäftsleitung billigt, überwacht und haftet

Zwei Länder, zwei Gesetze

Deutschland

  • Das NIS2-Umsetzungsgesetz (NIS2UmsuCG) gilt seit dem 6. Dezember 2025.
  • Zuständig für Registrierung, Meldungen und Aufsicht ist das BSI.
  • Für Betreiber kritischer Anlagen kommt das KRITIS-Dachgesetz für die physische Resilienz hinzu.

Danmark

  • Die NIS 2-loven gilt seit dem 1. Juli 2025.
  • Die Aufsicht liegt bei den zuständigen Behörden des jeweiligen Sektors.
  • Wer in beiden Ländern tätig ist oder liefert, muss beide Rechtslagen im Blick haben.

Drei mögliche Ergebnisse

Direkt betroffen

Sie fallen nach Sektor und Größe unter NIS2. Registrierung, Risikomanagement, Meldewege und Schulung der Geschäftsleitung sind Pflicht.

Mittelbar betroffen

Sie fallen nicht selbst darunter, aber Ihre Kunden. Die fragen über Verträge und Fragebögen nach Ihrer Resilienz.

Nicht betroffen

Dann bleibt die Frage, ob Ihr Geschäft einen längeren Ausfall übersteht. Die Antwort darauf ist auch ohne Gesetz etwas wert.

Häufige Fragen

Wir haben weniger als 50 Mitarbeitende. Betrifft uns das?

Meist nicht direkt. Die Schwelle liegt grundsätzlich bei 50 Beschäftigten oder mehr als 10 Millionen Euro Umsatz und Bilanzsumme. Einige Sektoren sind aber unabhängig von der Größe erfasst, und über Ihre Kunden können Sie mittelbar betroffen sein.

Was droht bei Verstößen?

Die Richtlinie sieht Bußgelder bis 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes für besonders wichtige Einrichtungen vor, bis 7 Millionen Euro oder 1,4 Prozent für wichtige Einrichtungen. Dazu kommt die persönliche Verantwortung der Geschäftsleitung.

Reicht ein ISMS nach ISO 27001?

Es ist eine gute Grundlage. Business Continuity, Krisenmanagement und geübte Wiederanläufe fehlen dort aber oft oder stehen nur auf dem Papier.

Klären Sie Ihre Betroffenheit in einem Termin.

Zur Standortbestimmung