NIS2-Umsetzungsgesetz trat am 6. Dezember 2025 in Kraft
Quelle: Bundesgesetzblatt, BSI | Datum: 08.12.2025 NIS2-Umsetzungsgesetz in Deutschland: Ab sofort neue Pflichten für tausende Unternehmen Zusammenfassung Am 5. Dezember 2025 wurde das deutsche NIS2-Umsetzungsgesetz im Bundesgesetzblatt veröffentlicht und trat am 6. Dezember...
Quelle: Bundesgesetzblatt, BSI | Datum: 08.12.2025
NIS2-Umsetzungsgesetz in Deutschland: Ab sofort neue Pflichten für tausende Unternehmen
Zusammenfassung
Am 5. Dezember 2025 wurde das deutsche NIS2-Umsetzungsgesetz im Bundesgesetzblatt veröffentlicht und trat am 6. Dezember 2025 in Kraft. Damit wird die EU-NIS2-Richtlinie in deutsches Recht überführt und der Kreis der betroffenen Einrichtungen massiv ausgeweitet: Statt bislang rund 4.500 gelten nun geschätzt bis zu 30.000 Unternehmen und Organisationen als reguliert, eingeteilt in „wichtige" und „besonders wichtige" Einrichtungen.
Zentrales Element sind ein verpflichtendes Cybersicherheits-Risikomanagement, strenge Meldepflichten für Sicherheitsvorfälle sowie eine Registrierung beim BSI. Für das digitale Unternehmenskonto „Mein Unternehmenskonto" empfiehlt das BSI eine Einrichtung spätestens bis Ende 2025; die Registrierung im neuen BSI-Portal soll ab dem 6. Januar 2026 möglich sein.
Wichtig: Übergangsfristen für die Sicherheitsmaßnahmen gibt es praktisch nicht. Bei Verstößen drohen Bußgelder bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes (für besonders wichtige Einrichtungen) bzw. 7 Mio. Euro oder 1,4 % (für wichtige Einrichtungen).
Analyse und Bewertung
Management-Perspektive: Haftung im Fokus
Die Verantwortung liegt ausdrücklich bei der Geschäftsleitung. NIS2 verlangt, dass Vorstände und Geschäftsführer grundlegende Kenntnisse in Cybersicherheit erwerben und die Umsetzung der Maßnahmen überwachen. Versagen kann zu persönlicher Organhaftung und direkten Aufsichtsmaßnahmen führen.
Breitere Betroffenheit: Viele mittelständische Betriebe fallen erstmals unter eine eigenständige Cybersicherheitsregulierung.
Keine Schonfrist: Das Gesetz gilt sofort. Unternehmen müssen schon jetzt ein Mindestniveau an Risikomanagement und Meldeprozessen nachweisen.
Compliance-Schnittstellen: NIS2 muss zusammen mit DSGVO, DORA (Finanzsektor) und dem kommenden EU AI Act gedacht werden. Ein isolierter IT-Ansatz reicht nicht mehr aus.
Technische und Governance-Perspektive
Gefordert ist ein strukturiertes Risikomanagement mit technischen und organisatorischen Maßnahmen (TOMs). Dazu gehören Patch-Management, Backups, Netzwerksegmentierung, Protokollierung sowie explizit der Schutz der Lieferkette.
Meldeprozesse: Meldepflichten für erhebliche Vorfälle müssen fest in Incident-Response-Pläne integriert werden.
Registrierung als Anker: Neben der IT-Sicherheit rücken Datenqualität im Asset-Inventar und klare Verantwortlichkeiten in den Fokus.
Supply Chain: Verträge mit Dienstleistern (Cloud, MSPs) müssen Sicherheitsanforderungen und Audit-Rechte neu regeln.
Handlungsempfehlungen für Unternehmen
Angesichts der hohen Risikoeinschätzung empfehlen wir folgende Priorisierung:
1. Sofort (0 bis 30 Tage)
Betroffenheitsprüfung: Nutzen Sie unseren kostenlosen NIS2-Selfcheck zur Orientierung und dokumentieren Sie rechtssicher, ob Sie als „wichtig" oder „besonders wichtig" gelten.
Taskforce: Setzen Sie eine interne Gruppe aus Geschäftsleitung, IT, CISO, Recht und Compliance ein.
Registrierung: Starten Sie die Einrichtung von „Mein Unternehmenskonto", falls noch nicht geschehen (Ziel: vor 31.12.2025).
Gap-Analyse (High Level): Prüfen Sie bestehende Zertifikate (ISO 27001) auf Lücken zu NIS2 (insb. Meldewesen & Lieferkette).
2. Kurzfristig (1 bis 3 Monate)
Detaillierte Roadmap: Erstellen Sie ein verbindliches Umsetzungsprogramm inklusive Budget.
Incident-Management: Harmonisieren Sie Meldewege (BSI, Datenschutzbehörden, Branchenaufsicht).
Lieferantenmanagement: Überprüfen Sie Ihr Third-Party-Risk-Management und passen Sie Verträge mit IT-Dienstleistern an.
Schulung: Führen Sie Schulungen für die Geschäftsleitung (Board-Level) durch, um Haftungsrisiken zu minimieren.
3. Strategisch (3 bis 12 Monate)
Integriertes ISMS: Führen Sie NIS2, ISO 27001, DSGVO und DORA in einem Managementsystem zusammen.
Resilienz-Tests: Erhöhen Sie den Reifegrad durch regelmäßige Krisensimulationen (Table-Top-Exercises) und Wiederanlauf-Tests.
Konzern-Rollout: Definieren Sie für Gruppenstrukturen zentrale Mindeststandards.
Zusatzinformationen
Wer ist betroffen? Typischerweise Unternehmen ab 50 Mitarbeitenden bzw. 10 Mio. € Umsatz/Bilanzsumme in 18 definierten Sektoren (u.a. Energie, Transport, Banken, Gesundheit, digitale Infrastruktur).
Zeitschiene Registrierung: Unternehmenskonto bis 31.12.2025; BSI-Portal ab 06.01.2026.
Zwischenlösung Meldung: Bis zur vollen Verfügbarkeit des Portals sind Online-Formulare des BSI zu nutzen.
Unsere Services zu diesem Thema
Das NIS2-Umsetzungsgesetz ist in Kraft – handeln Sie jetzt! Ich unterstütze Sie bei der Umsetzung aller Anforderungen:
- Kostenloser NIS2-Selfcheck – Prüfen Sie in 5 Minuten, ob Ihr Unternehmen betroffen ist
- NIS2-Compliance Beratung – Gap-Analyse, Maßnahmenplanung und Umsetzungsbegleitung
- NIS2-Roadmap – Schritt-für-Schritt zur vollständigen Compliance
- ISMS nach ISO 27001 – Ideale Basis für NIS2-konforme Sicherheitsstrukturen
- Managed Compliance Service – Laufende Betreuung, Monitoring und BSI-Meldewesen