Die Frage „wann ist NIS zwei relevant?“ betrifft längst nicht nur Betreiber klassischer kritischer Infrastrukturen. Mit der deutschen Umsetzung der NIS2-Richtlinie sind deutlich mehr mittelständische Unternehmen gefordert, ihre Cyberresilienz, Verantwortlichkeiten und Meldewege nachvollziehbar zu organisieren. Entscheidend ist dabei nicht, ob ein Unternehmen sich selbst als besonders digital oder sicherheitskritisch einstuft. Maßgeblich sind Branche, Größe, Rolle in der Lieferkette und konkrete gesetzliche Einordnung.
Für Geschäftsführungen bedeutet das: NIS2 ist kein reines IT-Projekt. Die Anforderungen betreffen die Organisation, Risikosteuerung, Notfallfähigkeit und die persönliche Verantwortung der Leitungsebene. Wer frühzeitig prüft, ob das eigene Unternehmen betroffen ist, kann Maßnahmen sinnvoll planen statt unter Zeitdruck Einzelthemen nachzubessern.
Wann ist NIS2 relevant?
NIS2 ist grundsätzlich für Einrichtungen aus bestimmten Wirtschaftssektoren relevant, sofern sie die gesetzlichen Größenkriterien erfüllen. Im Mittelpunkt stehen mittlere und große Unternehmen. Als erste Orientierung gilt häufig: Ein Unternehmen beschäftigt mindestens 50 Mitarbeitende und erzielt einen Jahresumsatz oder eine Jahresbilanzsumme von mindestens 10 Millionen Euro.
Diese Schwellenwerte sind jedoch kein Freifahrtschein für kleinere Betriebe. Zum einen gelten für einzelne Bereiche und besondere Einrichtungen abweichende Regelungen. Zum anderen zählen bei Unternehmensgruppen nicht immer nur die Werte einer einzelnen Gesellschaft. Verflechtungen, Beteiligungen und verbundene Unternehmen können bei der Einordnung eine Rolle spielen. Eine Prüfung sollte daher nicht allein auf Basis der Anzahl der Arbeitsplätze erfolgen.
NIS2 unterscheidet im deutschen Rechtsrahmen insbesondere zwischen besonders wichtigen und wichtigen Einrichtungen. Betreiber kritischer Anlagen fallen regelmäßig in die strengere Kategorie. Daneben können Unternehmen aufgrund ihres Sektors und ihrer Größe als wichtige Einrichtung erfasst sein. Die konkrete Klassifizierung beeinflusst unter anderem die Aufsicht und mögliche Konsequenzen bei Verstößen, nicht aber die grundsätzliche Notwendigkeit eines belastbaren Sicherheitsmanagements.
Diese Branchen sollten besonders genau prüfen
Der Anwendungsbereich ist bewusst breit angelegt. Betroffen sein können unter anderem Unternehmen aus Energie, Verkehr, Gesundheitswesen, Trink- und Abwasserwirtschaft, digitaler Infrastruktur, öffentlicher Verwaltung, Finanzwesen, IT- und Managed-Service-Leistungen sowie Teilen der produzierenden Industrie.
Für den Mittelstand sind vor allem einige Konstellationen relevant: Ein Produktionsunternehmen kann aufgrund seiner Größe und Zuordnung zu einem erfassten Sektor betroffen sein. Ein IT-Dienstleister kann in den Anwendungsbereich fallen, wenn er geschäftskritische Managed Services, Cloud-Dienste oder Sicherheitsleistungen erbringt. Auch Unternehmen aus der Logistik, Chemie, Lebensmittelproduktion oder dem Maschinenbau sollten ihre Einordnung prüfen, statt sich allein auf die Bezeichnung ihrer Haupttätigkeit zu verlassen.
Arztpraxen, Kanzleien und Steuerberatungsgesellschaften sind nicht automatisch NIS2-pflichtig. Dennoch verarbeiten sie hochsensible Daten und sind auf dauerhaft verfügbare Fachanwendungen angewiesen. Die für NIS2 geforderten Grundprinzipien – etwa geregelte Zugriffe, Datensicherung, Notfallplanung und Dienstleistersteuerung – sind deshalb auch außerhalb des unmittelbaren Geltungsbereichs sinnvoll. Weitere regulatorische Anforderungen, beispielsweise aus Datenschutzrecht oder branchenspezifischen Vorgaben, bleiben unabhängig davon bestehen.
Die Größe allein entscheidet nicht
Eine belastbare Betroffenheitsprüfung betrachtet mindestens vier Fragen:
- Gehört die tatsächliche Haupttätigkeit zu einem im Gesetz genannten Sektor?
- Werden die relevanten Mitarbeiter-, Umsatz- oder Bilanzschwellen erreicht?
- Bestehen gesellschaftsrechtliche Verbindungen, die bei der Größenbestimmung einzubeziehen sind?
- Betreibt das Unternehmen kritische Anlagen oder erbringt es Leistungen, die eine besondere Einordnung auslösen können?
Gerade die erste Frage wird oft unterschätzt. Unternehmen beschreiben sich im Alltag beispielsweise als Handelsbetrieb, Softwarehaus oder Dienstleister. Rechtlich kann jedoch entscheidend sein, welche Leistungen tatsächlich erbracht werden und welche Funktion sie für Kunden oder Versorgungsketten haben. Wer digitale Dienste für viele Geschäftskunden betreibt, sollte genauer hinsehen als ein Unternehmen, das Software nur intern einsetzt.
Auch nicht unmittelbar verpflichtete Zulieferer spüren die Auswirkungen. NIS2-betroffene Kunden werden Sicherheitsanforderungen zunehmend in Verträge, Fragebögen und Ausschreibungen aufnehmen. Gefragt sind dann etwa Nachweise zu Mehrfaktor-Authentifizierung, Backup-Konzepten, Incident-Prozessen, Berechtigungskonzepten oder der Absicherung externer Zugänge. Ein angemessenes Sicherheitsniveau wird damit häufiger zur Voraussetzung für langfristige Geschäftsbeziehungen.
Welche Pflichten entstehen bei NIS2?
Ist ein Unternehmen erfasst, muss es geeignete und verhältnismäßige Maßnahmen zum Risikomanagement in der Cybersicherheit umsetzen. Das klingt allgemein, ist in der Praxis aber sehr konkret. Gefordert sind nicht einzelne Sicherheitsprodukte, sondern ein steuerbarer Prozess, der technische, organisatorische und personelle Risiken abdeckt.
Dazu gehören eine strukturierte Risikoanalyse, ein Sicherheitskonzept, geregelte Reaktionen auf Sicherheitsvorfälle sowie ein belastbares Notfall- und Wiederanlaufmanagement. Ebenso relevant sind Datensicherungen, Zugangsschutz, sichere Beschaffung, Patch- und Schwachstellenmanagement, Verschlüsselung, die Überwachung von Dienstleistern und regelmäßige Schulungen der Mitarbeitenden.
Eine Firewall allein erfüllt diese Anforderungen nicht. Sie ist ein wichtiger Baustein, ersetzt aber weder klare Verantwortlichkeiten noch dokumentierte Abläufe. Wenn nach einem Ransomware-Angriff nicht feststeht, wer Entscheidungen trifft, welche Systeme priorisiert wiederhergestellt werden oder wie Kunden informiert werden, besteht ein organisatorisches Risiko – selbst bei technisch gut ausgestatteter Infrastruktur.
Besondere Bedeutung hat die Leitungsebene. Geschäftsführung und vergleichbare Leitungsorgane müssen die Risikomanagementmaßnahmen nicht nur freigeben, sondern deren Umsetzung überwachen und sich mit den Anforderungen befassen. IT-Sicherheit kann damit nicht vollständig an die interne IT oder einen externen Dienstleister delegiert werden. Aufgaben können ausgelagert werden, Verantwortung für Steuerung und Kontrolle bleibt beim Unternehmen.
Meldepflichten brauchen Vorbereitung
Bei erheblichen Sicherheitsvorfällen gelten enge Meldefristen. Typischerweise ist eine frühe Warnmeldung innerhalb von 24 Stunden erforderlich, gefolgt von einer weitergehenden Meldung innerhalb von 72 Stunden. Ein Abschlussbericht wird in der Regel nach einem Monat erwartet. Ob ein Vorfall erheblich ist, hängt beispielsweise von Auswirkungen auf Dienste, Betriebsabläufe, Kunden oder wirtschaftliche Schäden ab.
Diese Fristen lassen kaum Raum für Improvisation. Ein Unternehmen braucht deshalb vorab definierte Meldewege, erreichbare Ansprechpartner und eine belastbare Bewertung, welche Informationen wann vorliegen müssen. Auch die Zusammenarbeit mit IT-Dienstleistern muss dazu passen. Ein Managed-Service-Partner sollte Sicherheitsereignisse erkennen, nachvollziehbar dokumentieren und die zuständigen Ansprechpartner ohne Verzögerung einbinden können.
Wichtig ist die Unterscheidung zwischen einem technischen Alarm und einem meldepflichtigen Vorfall. Nicht jede fehlgeschlagene Anmeldung oder verdächtige E-Mail löst eine externe Meldung aus. Werden jedoch zentrale Systeme verschlüsselt, Produktionsabläufe beeinträchtigt, größere Datenbestände kompromittiert oder wesentliche Dienste unterbrochen, muss die Bewertung sofort beginnen. Dokumentation ist dabei kein Selbstzweck, sondern die Grundlage für angemessene Entscheidungen unter Zeitdruck.
So wird aus der Prüfung ein umsetzbarer Plan
Der sinnvollste Einstieg ist eine Betroffenheitsanalyse mit einem klaren Ergebnis: erfasst, voraussichtlich nicht erfasst oder rechtlich zu prüfen. Darauf folgt eine Bestandsaufnahme der vorhandenen Schutzmaßnahmen. Dabei sollten Unternehmen nicht nur Server, Endgeräte und Netzwerk betrachten, sondern auch Cloud-Anwendungen, mobile Arbeitsplätze, Telefonie, externe Fernzugriffe, Fachverfahren und papierbasierte Notfallabläufe.
Im nächsten Schritt werden Risiken priorisiert. Häufig zeigen sich schnell Maßnahmen mit hoher Wirkung: fehlende Mehrfaktor-Authentifizierung, lokale statt getesteter Datensicherungen, zu weit gefasste Benutzerrechte, ungepatchte Systeme oder nicht geregelte Administratorzugänge. Auch ein Dokumentenmanagement kann relevant sein, wenn es geschäftskritische Prozesse trägt und bei einem Ausfall klare Wiederanlauf- und Berechtigungskonzepte benötigt.
Danach braucht es einen realistischen Umsetzungsplan mit Verantwortlichen, Terminen und Budget. Nicht jede Maßnahme muss gleichzeitig erfolgen. Entscheidend ist, Risiken nachvollziehbar zu bewerten und die Reihenfolge zu begründen. Wer zunächst Backup und Wiederherstellung absichert, privilegierte Konten schützt und einen Notfallprozess etabliert, reduziert meist schneller reale Schadensrisiken als mit einer umfangreichen, aber isolierten Tool-Beschaffung.
Externe Unterstützung kann dabei besonders dann sinnvoll sein, wenn die interne IT im Tagesgeschäft gebunden ist oder Spezialwissen für Sicherheitskonzepte, Microsoft-365-Absicherung, Datenschutz und Notfallplanung fehlt. Ein guter Partner liefert nicht nur Technik, sondern schafft Transparenz: Was ist der aktuelle Stand, welche Risiken bestehen, wer übernimmt welche Aufgabe und wie lässt sich die Wirksamkeit belegen?
NIS2 sollte deshalb nicht als einmalige Compliance-Abfrage behandelt werden. Unternehmen, die Zuständigkeiten, Schutzmaßnahmen und Wiederanlauf regelmäßig überprüfen, schaffen eine Grundlage für stabilere Prozesse – auch dann, wenn die formale Betroffenheit erst später eindeutig festgestellt wird.