NIS2-Richtlinie 2026:
Pflichten, Fristen & was KMU jetzt tun müssen
Direkte Antwort: Die NIS2-Richtlinie ist EU-weites Cybersicherheitsrecht und verpflichtet seit Oktober 2024 betroffene Unternehmen in 18 Sektoren zu Risikomanagement, Meldepflichten und persönlicher Geschäftsleiterhaftung. Betroffen sind in Deutschland rund 30.000 Unternehmen ab 50 Mitarbeitern oder 10 Mio. € Jahresumsatz in den geregelten Branchen.
Was ist die NIS2-Richtlinie?
NIS2 (Network and Information Security Directive 2) ist die überarbeitete EU-Richtlinie zur Cybersicherheit kritischer und wichtiger Einrichtungen, in Kraft seit dem 16. Januar 2023. Sie löst die alte NIS-Richtlinie von 2016 ab und weitet den Anwendungsbereich drastisch aus — von früher rund 2.000 auf jetzt geschätzte 30.000 betroffene Unternehmen in Deutschland.
Ziel ist ein einheitlich hohes Cybersicherheitsniveau in der EU. Die Richtlinie definiert Mindestanforderungen an Risikomanagement, Meldepflichten, Sanktionen und Aufsicht. Quelle: BSI – NIS-2-Regulierung .
Bin ich betroffen? Sektoren & Schwellenwerte
NIS2 unterscheidet zwei Kategorien. Die Einordnung erfolgt nach Sektor und Größe (Mitarbeiter / Umsatz / Bilanz).
| Kategorie | Schwellenwerte | Sektoren (Auswahl) |
|---|---|---|
| Besonders wichtige Einrichtungen (Essential) | ≥ 250 Mitarbeiter ODER > 50 Mio. € Umsatz UND > 43 Mio. € Bilanzsumme | Energie, Trinkwasser, Abwasser, Verkehr, Banken, Finanzmarktinfrastruktur, Gesundheit, digitale Infrastruktur, IKT-Dienste, öffentliche Verwaltung, Raumfahrt |
| Wichtige Einrichtungen (Important) | ≥ 50 Mitarbeiter ODER > 10 Mio. € Umsatz | Post & Kurier, Abfall, Chemie, Lebensmittel, Produktion (Medizinprodukte, Maschinen, KFZ), digitale Anbieter, Forschung |
Quelle: BSI, NIS2UmsuCG-Referentenentwurf. Ohne Gewähr — die finale deutsche Umsetzung ist Stand Juni 2026 noch im Gesetzgebungsverfahren.
Welche Pflichten gelten?
Risikomanagement nach Art. 21
Technische, operative und organisatorische Maßnahmen zur Beherrschung der Cyberrisiken (Backups, MFA, Zugriffskontrolle, Verschlüsselung, Lieferkettensicherheit, Schulung).
Meldepflichten nach Art. 23
Frühwarnung an das BSI binnen 24 h, Erstmeldung binnen 72 h, Abschlussbericht spätestens nach einem Monat bei jedem erheblichen Sicherheitsvorfall.
Geschäftsleiterhaftung
Persönliche Verantwortung der Geschäftsleitung für Umsetzung und Überwachung der Maßnahmen — inklusive verpflichtender Schulung.
Registrierungs- & Nachweispflicht
Eintragung beim BSI, Nachweis der Umsetzung auf Anforderung der Behörde, Dokumentation des Risikomanagements.
Fristen & aktueller Umsetzungsstand
16. Januar 2023
NIS2-Richtlinie in Kraft getreten (EU-Ebene)
17. Oktober 2024
EU-Frist zur nationalen Umsetzung in den Mitgliedstaaten abgelaufen
Stand Juni 2026
NIS2UmsuCG (Deutsches Umsetzungsgesetz) weiterhin im Gesetzgebungsverfahren — EU-Verpflichtungen gelten faktisch bereits
Nach Inkrafttreten
3-Monatige Registrierungsfrist beim BSI für betroffene Einrichtungen
Quelle: BSI, Bundesgesetzblatt. Ohne Gewähr.
Strafen bei Verstoß
Besonders wichtige Einrichtungen
bis 10 Mio. €
oder 2 % des weltweiten Jahresumsatzes — je nachdem, was höher ist.
Wichtige Einrichtungen
bis 7 Mio. €
oder 1,4 % des weltweiten Jahresumsatzes — je nachdem, was höher ist.
Zusätzlich: Persönliche Haftung der Geschäftsleitung, vorübergehende Untersagung der Geschäftstätigkeit oder Entzug der Zertifizierung möglich.
NIS2 und Cyberversicherung
Eine Cyberversicherung ist kein Pflichtbestandteil von NIS2 — sie unterstützt aber an drei kritischen Stellen:
- 24/7-Notfall-Hotline mit IT-Forensikern: hilft, die NIS2-Meldefrist von 24 h einzuhalten und den Vorfall sauber zu dokumentieren.
- Übernahme der finanziellen Folgen: Forensik, Betriebsunterbrechung, Krisen-PR, Datenwiederherstellung und Haftpflicht bei Datenschutzverletzungen.
- Underwriting-Druck als Hebel: Versicherer setzen die NIS2-Maßnahmen (MFA, Backup-Strategie, EDR, Schulung) zunehmend als Voraussetzung — das beschleunigt die Umsetzung im Unternehmen.
NIS2-relevante Anbieter für KMU im Vergleich
Diese Cyber-Tarife sind bei Volksbank-/Raiffeisenbank-Kunden und im klassischen Mittelstand besonders häufig in der NIS2-Vorbereitung im Einsatz — alle mit 24/7-Notfall-Hotline und Forensik-Unterstützung für die 24-/72-h-Meldepflicht:
Tiefer einsteigen: NIS2 für Ihre Branche
NIS2 & Cyberversicherung
Wie die Police bei der Umsetzung hilft
NIS2 für KMU
Was kleine Unternehmen jetzt tun müssen
NIS2 im Gesundheitswesen
Kliniken, MVZ, Pflegeeinrichtungen
NIS2 im Maschinenbau
Industrie & Produktion
NIS2 für Logistik & Transport
Speditionen, Verkehr, Lager
NIS2 für Energieversorger
Stadtwerke & Netzbetreiber
NIS2 für IT-Dienstleister & MSP
Managed Services & Lieferanten
Häufige Fragen zur NIS2-Richtlinie
Gilt NIS2 auch für kleine Unternehmen?
Grundsätzlich gilt NIS2 ab 50 Mitarbeitern oder 10 Mio. € Jahresumsatz in den genannten Sektoren. Kleinst- und Kleinunternehmen sind ausgenommen, es sei denn sie sind kritische Infrastruktur (z. B. Vertrauensdiensteanbieter, DNS-Dienste, qualifizierte Anbieter digitaler Dienste). Indirekt betroffen sind viele KMU als Lieferanten betroffener Unternehmen.
Ist eine Cyberversicherung bei NIS2 Pflicht?
Nein. NIS2 schreibt keine Cyberversicherung vor. Die Richtlinie fordert ein angemessenes Risikomanagement — eine Cyberversicherung ist dafür ein wirksamer, aber nicht verpflichtender Baustein. Versicherer setzen die NIS2-Maßnahmen zunehmend als Underwriting-Kriterium voraus.
Was kostet die NIS2-Umsetzung für ein mittelständisches Unternehmen?
Belastbare Branchenschätzungen reichen von 20.000 bis über 200.000 € Einmal-Investition plus laufende Kosten, je nach IT-Reifegrad. Hauptkostenblöcke sind ISMS-Aufbau, Schulungen, technische Maßnahmen (MFA, EDR, Backup-Strategie) und externe Beratung. Quelle: BSI, branchenspezifische Hochrechnungen.
Ab wann ist NIS2 in Deutschland gültig?
Die EU-Frist zur Umsetzung lief am 17. Oktober 2024 ab. Das deutsche NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) befindet sich im Stand Juni 2026 weiterhin im Gesetzgebungsverfahren. Die EU-Verpflichtungen gelten aber bereits — eine Verzögerung im nationalen Recht entbindet betroffene Unternehmen nicht von der Vorbereitung.
Welche Strafen drohen bei NIS2-Verstößen?
Für besonders wichtige Einrichtungen sind Bußgelder bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes vorgesehen, für wichtige Einrichtungen bis zu 7 Mio. € oder 1,4 %. Zusätzlich haftet die Geschäftsleitung persönlich für die Umsetzung.
Wie hilft eine Cyberversicherung bei NIS2?
Sie übernimmt die finanziellen Folgen eines erheblichen Sicherheitsvorfalls (Forensik, Betriebsunterbrechung, Haftpflicht, Krisenmanagement) und unterstützt mit 24/7-Notfall-Hotline, IT-Forensikern und Krisenkommunikation bei der Erfüllung der NIS2-Meldepflichten. Sie ersetzt aber kein Risikomanagement.
Bin ich als Zulieferer eines KRITIS-Unternehmens betroffen?
NIS2 fordert von betroffenen Unternehmen ein Lieferketten-Risikomanagement. Sie sind als Zulieferer nicht direkt verpflichtet, werden aber vertraglich an die Anforderungen Ihres Kunden gebunden — und müssen häufig NIS2-konforme Maßnahmen nachweisen.
Kostenlos beraten lassen – zu Ihrem Betrieb
Schildern Sie uns Ihr Anliegen. Gemeinsam klären wir, worauf es bei Ihrem Schutz ankommt.
SSL-verschlüsselt · Verarbeitung zur Bearbeitung Ihrer Anfrage