NIS2 Compliance: Was KMU jetzt wissen müssen

30.09.2026 • TwoPixels Redaktion • IT-Sicherheit • 9 Min. Lesezeit

Seit dem 16. Januar 2023 gilt die NIS2-Richtlinie (EU 2022/2555) in der gesamten Europäischen Union – und sie macht IT-Sicherheit zur gesetzlichen Pflicht für Tausende Unternehmen in Deutschland. NIS2 Compliance bedeutet: Wer in einem relevanten Sektor tätig ist und bestimmte Größenschwellen überschreitet, muss konkrete Cybersicherheitsmaßnahmen umsetzen, Sicherheitsvorfälle melden und anderenfalls mit empfindlichen Bußgeldern rechnen. In diesem Artikel erfahren Sie, ob Ihr Unternehmen von der NIS2-Richtlinie betroffen ist, was das neue Cybersecurity-Gesetz konkret verlangt – und unsere praxisnahe Checkliste zeigt Ihnen, welche Schritte Sie als KMU jetzt angehen müssen.

Was ist die NIS2-Richtlinie?

Die NIS2-Richtlinie (Network and Information Security Directive 2, EU 2022/2555) ist ein EU-weites Gesetz zur Cybersicherheit, das am 16. Januar 2023 in Kraft getreten ist. Sie ersetzt die ursprüngliche NIS-Richtlinie von 2016 und erweitert deren Anwendungsbereich erheblich: Galten die alten Regeln nur für wenige kritische Infrastrukturen, erfasst NIS2 nun deutlich mehr Unternehmen und Sektoren – Schätzungen zufolge rund 30.000 Unternehmen allein in Deutschland.

Das zentrale Ziel ist ein einheitlich hohes Cybersicherheitsniveau in der gesamten EU. Unternehmen, die unter die Richtlinie fallen, sind verpflichtet, technische und organisatorische Schutzmaßnahmen umzusetzen, erhebliche Sicherheitsvorfälle zu melden und die Sicherheit ihrer gesamten Lieferkette zu gewährleisten. Deutschland hat die EU-Vorgaben durch das NIS-2-Umsetzungsgesetz (NIS2UmsuCG) in nationales Recht überführt, das die Umsetzungsfrist vom 17. Oktober 2024 berücksichtigt.

Wichtig: Die NIS2-Richtlinie gilt nicht nur für Großkonzerne. Bereits Unternehmen ab 50 Mitarbeitern oder 10 Millionen Euro Jahresumsatz in relevanten Sektoren können direkt betroffen sein – und kleinere Unternehmen indirekt über ihre Lieferkette.

Wer ist von der NIS2-Richtlinie betroffen?

Die NIS2-Richtlinie unterscheidet zwischen zwei Kategorien betroffener Unternehmen:

Wesentliche Einrichtungen (Essential Entities)

  • Mehr als 250 Mitarbeiter oder mehr als 50 Millionen Euro Jahresumsatz
  • Tätig in: Energie, Transport, Bankwesen, Finanzmarktinfrastruktur, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, öffentliche Verwaltung, Weltraum
  • Bußgelder: bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes

Wichtige Einrichtungen (Important Entities)

  • Mehr als 50 Mitarbeiter oder mehr als 10 Millionen Euro Jahresumsatz
  • Tätig in: Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe, digitale Dienste, Forschungseinrichtungen
  • Bußgelder: bis zu 7 Millionen Euro oder 1,4 % des weltweiten Jahresumsatzes

Achtung – indirekte Betroffenheit: Selbst wenn Ihr Unternehmen die Schwellenwerte nicht erreicht, können Sie als Zulieferer, IT-Dienstleister oder Subunternehmer für betroffene Einrichtungen indirekt zur Compliance verpflichtet werden. Lieferkettensicherheit ist eines der Kernelemente der NIS2-Anforderungen.

Die NIS2 Compliance Checkliste für KMU

Diese Checkliste gibt Ihnen einen strukturierten Überblick über die wichtigsten Anforderungen der NIS2-Richtlinie. Haken Sie ab, was bereits umgesetzt ist – und identifizieren Sie Ihren konkreten Handlungsbedarf.

1. Risikomanagement und Sicherheitsstrategie

  • ☐ Risikoanalyse für alle IT-Systeme und Netzwerke dokumentiert
  • ☐ Schriftliches Sicherheitskonzept vorhanden und aktuell
  • ☐ Geschäftsführung aktiv in Cybersicherheitsverantwortung eingebunden
  • ☐ Regelmäßige Überprüfung der Sicherheitslage (mindestens jährlich)

2. Technische Schutzmaßnahmen

  • ☐ Multi-Faktor-Authentifizierung (MFA) für alle Systemzugänge aktiviert
  • ☐ Verschlüsselung sensibler Daten im Ruhezustand und bei der Übertragung
  • ☐ Strukturiertes Patch-Management: regelmäßige Updates und Sicherheits-Patches
  • ☐ Firewall und Intrusion Detection/Prevention System (IDS/IPS) im Einsatz
  • ☐ Backup-Konzept mit regelmäßig getesteten Wiederherstellungsverfahren
  • ☐ Netzwerksegmentierung zur Schadensbegrenzung bei Angriffen

3. Organisatorische Maßnahmen

  • ☐ IT-Sicherheitsverantwortlichen offiziell benannt
  • ☐ Mitarbeiterschulungen zu Phishing, Passwortschutz und Social Engineering
  • ☐ Schriftlicher Incident-Response-Plan erstellt und eingeübt
  • ☐ Richtlinien für mobile Geräte und Homeoffice-Nutzung definiert
  • ☐ Zugriffsrechte nach Minimalprinzip vergeben (Need-to-know-Prinzip)

4. Lieferkettensicherheit

  • ☐ IT-Sicherheitsanforderungen in Verträge mit Lieferanten und Dienstleistern aufgenommen
  • ☐ Sicherheitsbewertung kritischer Drittanbieter und Cloud-Dienste durchgeführt
  • ☐ Zugangsrechte externer Dienstleister auf das notwendige Minimum beschränkt
Tipp: Erstellen Sie ein zentrales IT-Sicherheitsregister, in dem alle Maßnahmen, Verantwortlichen und Prüftermine dokumentiert sind. Das erleichtert nicht nur die NIS2 Compliance erheblich, sondern beschleunigt auch Audits und Nachweise gegenüber Behörden.

Meldepflichten und Sanktionen: Was bei einem Sicherheitsvorfall gilt

Ein wesentlicher Bestandteil der IT-Sicherheitspflicht nach NIS2 sind strikte Meldepflichten bei erheblichen Sicherheitsvorfällen. Betroffene Unternehmen müssen solche Vorfälle unverzüglich an das Bundesamt für Sicherheit in der Informationstechnik (BSI) melden:

  • Erstmeldung: Innerhalb von 24 Stunden nach Bekanntwerden des Vorfalls
  • Aktualisierung: Innerhalb von 72 Stunden mit einem detaillierteren Zwischenbericht
  • Abschlussbericht: Innerhalb eines Monats mit vollständiger Analyse und eingeleiteten Maßnahmen

Als erheblich gilt ein Vorfall, wenn er den Betrieb wesentlich stört oder stören könnte, andere Personen oder Organisationen spürbar beeinträchtigt oder durch einen böswilligen Akt – etwa einen Ransomware-Angriff – verursacht wurde.

Besonders wichtig: Neben den Bußgeldern in Millionenhöhe haften Geschäftsführer und Vorstände persönlich für unzureichende Cybersicherheitsmaßnahmen. Das ist ein Aspekt, den viele Unternehmer bislang unterschätzen.

Tipp: Legen Sie jetzt schon fest, wer in Ihrem Unternehmen im Ernstfall die Meldung an das BSI übernimmt – und hinterlegen Sie die Meldekanäle im Incident-Response-Plan. Die 24-Stunden-Frist lässt keinen Spielraum für lange interne Abstimmungsprozesse.

NIS2-Compliance mit professioneller IT-Unterstützung umsetzen

Als IT-Dienstleister aus Schortens in Friesland begleiten wir seit Jahren lokale Unternehmen auf dem Weg zur digitalen Sicherheit – und wissen: Die Umsetzung der NIS2-Anforderungen kann für ein KMU mit begrenzten IT-Ressourcen eine echte Herausforderung sein. Das muss aber nicht so bleiben.

Unsere IT-Operations-Leistungen unterstützen Sie dabei, die technischen Anforderungen der NIS2-Richtlinie Schritt für Schritt umzusetzen: von der Einrichtung sicherer Zugangssysteme und MFA über strukturiertes Patch-Management bis hin zu Backup-Konzepten und der vollständigen Dokumentation aller Maßnahmen.

Nicht sicher, wo Ihr Unternehmen gerade steht? Unser IT-Beratungs-Team führt mit Ihnen gemeinsam eine erste NIS2-Bestandsaufnahme durch und zeigt den effizientesten Weg zur Compliance – ohne unnötigen Aufwand, ohne Fachchinesisch, direkt vor Ort in der Region.

Jetzt NIS2-Readiness kostenlos einschätzen lassen
Sind Sie unsicher, ob Ihr Unternehmen betroffen ist – oder wie gut Sie aktuell aufgestellt sind? Wir analysieren Ihre IT-Sicherheitslage und zeigen Ihnen konkrete nächste Schritte. Kostenlose Ersteinschätzung für KMU in Friesland, Wilhelmshaven und der Nordsee-Region.

Jetzt Beratungsgespräch anfragen oder direkt anrufen: +49 1556 7039821

Fazit: NIS2 Compliance ist kein Einmalprojekt – sondern ein laufender Prozess

Die NIS2-Richtlinie stellt klare Anforderungen an die IT-Sicherheit und macht Cybersecurity zur gesetzlichen Pflicht. Für KMU gilt: Wer in einem relevanten Sektor tätig ist, muss handeln – und zwar jetzt. Die gute Nachricht: Mit einer strukturierten Vorgehensweise, der richtigen Priorisierung und einem erfahrenen IT-Partner lässt sich NIS2 Compliance auch mit begrenzten Ressourcen sicher erreichen.

Die wichtigsten Schritte kurz zusammengefasst: Betroffenheit prüfen, Risikoanalyse durchführen, technische Schutzmaßnahmen umsetzen, Mitarbeiter schulen, Notfallplan erstellen und alles sorgfältig dokumentieren. Das schützt nicht nur vor Bußgeldern, sondern vor allem vor echten Cyberangriffen, die Ihrem Unternehmen ernsthaften Schaden zufügen können.

Als regionaler IT-Partner in Friesland begleiten wir Sie auf diesem Weg – praxisnah, verständlich und zuverlässig. Sprechen Sie uns an.

Ihr nächster Schritt zur NIS2-Compliance
TwoPixels aus Schortens – Ihr IT-Partner für KMU in Friesland, Wilhelmshaven und der Nordsee-Region. Individuelle Beratung, technische Umsetzung, laufender Support.

Jetzt kostenloses Erstgespräch vereinbaren | Tel: +49 1556 7039821

Häufig gestellte Fragen zur NIS2-Richtlinie

Was bedeutet NIS2 für kleine Unternehmen unter 50 Mitarbeitern?

Unternehmen mit weniger als 50 Mitarbeitern und unter 10 Millionen Euro Jahresumsatz sind grundsätzlich nicht direkt von NIS2 betroffen – außer sie zählen zu explizit genannten Ausnahmesektoren oder sind als Zulieferer für betroffene Einrichtungen tätig. Über vertragliche Anforderungen ihrer Auftraggeber können aber indirekte Sicherheitspflichten entstehen. Eine kurze Bestandsaufnahme lohnt sich.

Ab wann gilt die NIS2-Pflicht in Deutschland?

Die EU-Richtlinie NIS2 (EU 2022/2555) trat am 16. Januar 2023 in Kraft. Die Umsetzungsfrist für Mitgliedstaaten lief bis zum 17. Oktober 2024. Deutschland hat die Anforderungen durch das NIS-2-Umsetzungsgesetz (NIS2UmsuCG) in nationales Recht überführt. Betroffene Unternehmen sollten die Anforderungen ohne weiteren Aufschub umsetzen.

Was passiert, wenn ich die NIS2-Anforderungen nicht erfülle?

Bei Verstößen drohen erhebliche Sanktionen: Wesentliche Einrichtungen riskieren Bußgelder bis 10 Millionen Euro oder 2 % des globalen Jahresumsatzes, wichtige Einrichtungen bis 7 Millionen Euro oder 1,4 %. Darüber hinaus können Geschäftsführer persönlich haftbar gemacht werden. Im Schadensfall sind zusätzlich zivilrechtliche Klagen betroffener Dritter möglich.

Muss ich als Handwerker oder Gastronom die NIS2-Richtlinie einhalten?

Für klassische Handwerksbetriebe und Gastronomiebetriebe gilt NIS2 in der Regel nicht direkt, da diese Branchen nicht zu den definierten Sektoren gehören. Wer jedoch Teil der Lebensmittelversorgungskette in größerem Umfang ist oder Dienstleistungen für betroffene Unternehmen erbringt, sollte die eigene Betroffenheit prüfen. Im Zweifel hilft eine kurze Beratung.

Welche Behörde ist in Deutschland für NIS2 zuständig?

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) ist in Deutschland die zentrale Behörde für Cybersicherheit und NIS2-Aufsicht. Erhebliche Sicherheitsvorfälle werden direkt an das BSI gemeldet: Erstmeldung innerhalb von 24 Stunden, detaillierter Zwischenbericht innerhalb von 72 Stunden, Abschlussbericht innerhalb eines Monats.

Wie unterscheidet sich NIS2 von der DSGVO?

Die DSGVO schützt personenbezogene Daten und regelt deren Verarbeitung. NIS2 fokussiert hingegen auf die Sicherheit von IT-Netzwerken und -systemen insgesamt – also Betriebssicherheit, Verfügbarkeit und Resilienz gegen Cyberangriffe. Beide Regelwerke ergänzen sich, und viele technische Maßnahmen – etwa Zugangskontrolle und Verschlüsselung – erfüllen Anforderungen beider Gesetze gleichzeitig.

Was gilt als erheblicher Sicherheitsvorfall nach NIS2?

Ein meldepflichtiger Vorfall liegt vor, wenn die Verfügbarkeit, Integrität, Authentizität oder Vertraulichkeit von Daten oder Diensten erheblich beeinträchtigt wird oder werden könnte. Konkrete Beispiele: Ransomware-Angriffe, DDoS-Angriffe, Datenlecks, unbefugte Zugriffe auf kritische Systeme oder der ungeplante Ausfall wichtiger Geschäftsdienste.

Wie lange dauert es, NIS2-konform zu werden?

Das hängt vom aktuellen Sicherheitsstand ab. Unternehmen mit bestehenden Basismaßnahmen (Firewall, Backups, Zugangskontrolle) benötigen erfahrungsgemäß 3–6 Monate für vollständige NIS2-Compliance. Wer neu aufstellen muss, sollte 6–12 Monate einplanen – und sofort beginnen, da behördliche Fristen bereits laufen.

Glossar: NIS2-Fachbegriffe einfach erklärt

NIS2-Richtlinie

EU-Gesetz zur Netz- und Informationssicherheit (EU 2022/2555), in Kraft seit dem 16. Januar 2023. Schreibt einheitliche Cybersicherheitsstandards für Unternehmen in kritischen und wichtigen Sektoren in der gesamten EU vor.

Wesentliche Einrichtung (Essential Entity)

Unternehmen in hochkritischen Sektoren (z. B. Energie, Gesundheit, Transport) mit mehr als 250 Mitarbeitern oder über 50 Mio. Euro Umsatz. Diese Kategorie unterliegt den strengsten NIS2-Anforderungen und den höchsten Bußgeldern.

Wichtige Einrichtung (Important Entity)

Unternehmen in relevanten Sektoren (z. B. Lebensmittel, Chemie, digitale Dienste) mit mehr als 50 Mitarbeitern oder über 10 Mio. Euro Umsatz. Sie unterliegen ebenfalls NIS2-Pflichten, jedoch mit etwas niedrigerem Bußgeldrahmen.

Multi-Faktor-Authentifizierung (MFA)

Sicherheitsverfahren, bei dem der Zugang zu Systemen zwei oder mehr voneinander unabhängige Faktoren erfordert (z. B. Passwort + SMS-Code oder App-Bestätigung). MFA gehört zu den wirksamsten Schutzmaßnahmen gegen unbefugte Zugriffe.

Incident-Response-Plan

Dokumentierter Notfallplan, der festlegt, wie ein Unternehmen auf Sicherheitsvorfälle reagiert: wer informiert wird, welche Sofortmaßnahmen eingeleitet werden und wie der Betrieb aufrechterhalten oder wiederhergestellt wird. Nach NIS2 verpflichtend.

BSI (Bundesamt für Sicherheit in der Informationstechnik)

Bundesbehörde für Cybersicherheit in Deutschland. Das BSI ist zentrale Anlaufstelle für NIS2-Meldungen, veröffentlicht Leitfäden und Sicherheitsempfehlungen und ist Aufsichtsbehörde für betroffene Einrichtungen.

Patch-Management

Strukturierter Prozess zur zeitnahen Installation von Software-Updates und Sicherheits-Patches. Ungepatchte Systeme gehören zu den häufigsten Einfallstoren für erfolgreiche Cyberangriffe und müssen nach NIS2 systematisch verwaltet werden.

Lieferkettensicherheit (Supply Chain Security)

Aktive Absicherung aller Zulieferer, Dienstleister und Partner, die Zugang zu eigenen Systemen oder Daten haben. NIS2 verlangt, dass Unternehmen Sicherheitsanforderungen auch vertraglich gegenüber Dritten durchsetzen.

Haben Sie Fragen zu diesem Thema?

Wir beraten Sie gerne persönlich und unverbindlich

Kontakt aufnehmen Weitere Artikel lesen