All Posts

Compliance

5 minuten

 read

NIS-2-Checkliste für den Mittelstand: Pflichten im Griff

NIS-2 ist in Kraft, die Registrierungsfrist abgelaufen. Unsere kostenlose Checkliste zeigt in drei Schritten, was der Mittelstand jetzt tun muss.

Jan Zeppernick - Amitego CEO

Jan Zeppernick

Management

Veröffentlicht

June 2, 2026

Aktualisiert

September 25, 2026

Einführung

Rund 18.500 Unternehmen haben die NIS-2-Registrierungsfrist am 6. März 2026 verstreichen lassen – mehr als die Hälfte aller betroffenen Einrichtungen, schätzt das BSI. Dabei ist das NIS-2-Umsetzungsgesetz seit Dezember 2025 geltendes Recht, und die Aufsicht hat angekündigt, aktiv zu prüfen.

Gerade im Mittelstand herrscht Unsicherheit: Sind wir überhaupt betroffen? Was müssen wir bis wann nachweisen? Und womit fangen wir an? Dieser Artikel beantwortet die drei Fragen kompakt – und liefert mit unserer kostenlosen NIS-2-Checkliste ein dreiseitiges Arbeitsdokument, mit dem Sie Betroffenheit, Pflichten und die zehn Mindestmaßnahmen nach § 30 BSIG strukturiert abarbeiten.

Wichtige Erkenntnisse

- Das NIS-2-Umsetzungsgesetz (NIS2UmsuCG) ist seit Dezember 2025 in Kraft – rund 29.500 Einrichtungen in Deutschland sind betroffen, viele schon ab 50 Beschäftigten oder 10 Mio. € Umsatz.
- Die Registrierungsfrist beim BSI lief am 6. März 2026 ab. Wer sie verpasst hat, sollte sich unverzüglich nachregistrieren – das BSI prüft aktiv.
- § 30 BSIG verlangt zehn Mindestmaßnahmen, von Risikoanalyse über Lieferkettensicherheit bis MFA und Zugriffskontrolle.
- Erhebliche Sicherheitsvorfälle müssen binnen 24 Stunden gemeldet werden (§ 32 BSIG), gefolgt von Folgemeldung (72 h) und Abschlussbericht (1 Monat).
- Die Geschäftsleitung haftet persönlich (§ 38 BSIG); es drohen Bußgelder bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes.

NIS-2 gilt – auch wenn viele noch nicht reagiert haben

Mit dem NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) hat Deutschland die EU-Richtlinie im Dezember 2025 in nationales Recht überführt – ohne Übergangsfristen. Seitdem gelten Registrierungs-, Nachweis- und Meldepflichten für rund 29.500 Einrichtungen in 18 Sektoren: von Energie, Transport und Gesundheit über das verarbeitende Gewerbe bis zu IT-Diensten.

Das BSI hat im Januar 2026 sein Registrierungsportal freigeschaltet; die Frist endete am 6. März 2026. Wer sich noch nicht registriert hat, ist nicht aus der Pflicht – im Gegenteil: Die Behörde gleicht aktiv ab, welche Unternehmen fehlen. Eine verspätete Registrierung ist möglich und deutlich besser als Abwarten.

Betroffen oder nicht? Die Schwellenwerte

NIS-2 betrifft keineswegs nur Konzerne und KRITIS-Betreiber. Es genügt, wenn Ihr Unternehmen in einem der 18 regulierten Sektoren tätig ist und eine der beiden Größenschwellen reißt:

- Wichtige Einrichtung: ab 50 Beschäftigten oder mehr als 10 Mio. € Umsatz und 10 Mio. € Bilanzsumme – Bußgelder bis 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes
- Besonders wichtige Einrichtung: ab 250 Beschäftigten oder mehr als 50 Mio. € Umsatz und 43 Mio. € Bilanzsumme – Bußgelder bis 10 Mio. € oder 2 %

Im Zweifel schafft die kostenfreie Betroffenheitsprüfung des BSI in wenigen Minuten Klarheit. Dokumentieren Sie das Ergebnis – auch ein negatives.

Diese Pflichten gelten jetzt

Drei Pflichtenblöcke sollten Sie sofort adressieren:

1. Registrierung: Einrichtung im BSI-Portal anmelden, Kontaktstelle benennen, Erreichbarkeit sicherstellen.
‍
2. Governance: Die Geschäftsleitung muss die Risikomanagement-Maßnahmen billigen, ihre Umsetzung überwachen und sich nachweisbar schulen lassen. Versäumnisse führen zur persönlichen Haftung (§ 38 BSIG).
‍
3. Meldepflichten: Erhebliche Sicherheitsvorfälle sind dreistufig zu melden – Frühwarnung binnen 24 Stunden, Folgemeldung binnen 72 Stunden, Abschlussbericht nach einem Monat (§ 32 BSIG). Das funktioniert nur mit vorbereiteten Prozessen.

Die zehn Mindestmaßnahmen nach § 30 BSIG

Kern des Gesetzes ist ein Katalog von zehn Risikomanagement-Maßnahmen, die jede betroffene Einrichtung umsetzen muss:

1. Risikoanalyse und Sicherheitskonzepte
2. Bewältigung von Sicherheitsvorfällen
3. Backups, Notfallwiederherstellung und Krisenmanagement
4. Sicherheit der Lieferkette
5. Sicherheit bei Beschaffung, Entwicklung und Wartung (inkl. Schwachstellenmanagement)
6. Bewertung der Wirksamkeit der Maßnahmen
7. Cyberhygiene und Schulungen
8. Kryptografie und Verschlüsselung
9. Personalsicherheit, Zugriffskontrolle und Asset-Management
10. Multi-Faktor-Authentifizierung und sichere Kommunikation

Die gute Nachricht: Wer bereits nach ISO 27001 arbeitet oder ein ISMS betreibt, deckt vieles davon ab. Für alle anderen gilt – priorisieren statt paralysieren.

Wo Sie am schnellsten Wirkung erzielen

Auffällig ist, wie viele der zehn Maßnahmen auf dasselbe Thema einzahlen: privilegierte Zugriffe. Zugriffskontrolle (9), MFA (10), die Absicherung von Dienstleistern in der Lieferkette (4) und die lückenlose Dokumentation für Nachweis- und Meldepflichten lassen sich mit einer Privileged-Access-Management-Lösung in einem Schritt adressieren.

Mit VISULOX laufen externe und interne privilegierte Zugriffe über einen zentralen Zugangspunkt – mit MFA, Just-in-Time-Freigaben und revisionssicherer Session-Aufzeichnung, agentenlos implementiert in unter zwei Tagen. Wie das im Detail funktioniert, zeigt unser PAM-Einsteiger-Guide.

Die Checkliste: drei Seiten, drei Schritte

Damit Sie nicht bei null starten, haben wir die wichtigsten To-dos in einer kompakten PDF-Checkliste zusammengefasst:

Schritt 1 – Betroffenheit prüfen:** Sektor, Schwellenwerte, BSI-Betroffenheitsprüfung, Einstufung
‍
Schritt 2 – Registrierung & Governance:** BSI-Portal, Kontaktstelle, Pflichten der Geschäftsleitung
‍
Schritt 3 – Maßnahmen umsetzen:** alle zehn § 30-Maßnahmen zum Abhaken, plus Meldekette für den Ernstfall

Drucken, abhaken, Lücken erkennen – und mit klaren Prioritäten in die Umsetzung gehen.

Kontakt

Ihr direkter Weg zu sicherem Remote Access

Sprechen Sie direkt mit einem Cybersecurity Experten.

Persönlicher Termin
Persönlicher Termin
Persönlicher Termin

Fazit

NIS-2 ist kein kommendes Thema mehr, sondern geltendes Recht mit abgelaufener Registrierungsfrist. Der Mittelstand sollte jetzt drei Dinge tun: Betroffenheit sauber klären, die Registrierung nachholen und die zehn Mindestmaßnahmen strukturiert angehen – mit privilegierten Zugriffen als schnellstem Hebel. Unsere kostenlose Checkliste führt Sie durch alle drei Schritte. Laden Sie sie herunter und verschaffen Sie sich in 15 Minuten einen ehrlichen Überblick über Ihren NIS-2-Status.

‍

‍

Häufige Fragen

Ab wann gilt NIS-2 für mein Unternehmen?

NIS-2 greift, wenn Ihr Unternehmen in einem der 18 regulierten Sektoren tätig ist und eine Größenschwelle erreicht: ab 50 Beschäftigten oder mehr als 10 Mio. € Umsatz und Bilanzsumme als wichtige Einrichtung, ab 250 Beschäftigten oder mehr als 50 Mio. € Umsatz als besonders wichtige Einrichtung. Die Betroffenheitsprüfung des BSI klärt Zweifelsfälle in wenigen Minuten.

Was passiert, wenn ich die Registrierungsfrist verpasst habe?

Die Pflicht besteht weiter. Die Frist endete am 6. März 2026, eine verspätete Registrierung im BSI-Portal ist aber möglich und deutlich besser als Abwarten – das BSI gleicht aktiv ab, welche Einrichtungen fehlen. Holen Sie die Registrierung nach und dokumentieren Sie den Zeitpunkt.

Haftet die Geschäftsleitung persönlich?

Ja. Nach § 38 BSIG muss die Geschäftsleitung die Risikomanagement-Maßnahmen billigen, ihre Umsetzung überwachen und sich nachweisbar schulen lassen. Versäumnisse können zur persönlichen Haftung führen. Die Bußgelder reichen bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes.

Reicht ISO 27001 für NIS-2 aus?

ISO 27001 deckt viele der zehn Mindestmaßnahmen nach § 30 BSIG ab, ersetzt aber weder die Registrierung beim BSI noch die Meldepflichten nach § 32. Wer bereits ein ISMS betreibt, hat den größten Teil der Vorarbeit geleistet und sollte gezielt die verbleibenden Lücken schließen.

Jan Zeppernick - Amitego CEO

Jan Zeppernick

Management

Jan verfügt über mehr als 12 Jahre Beratungserfahrung bei PwC und Ernst & Young, mit Schwerpunkt auf Informationssicherheit und Compliance für kritische Infrastrukturen und die Automobilbranche. Als zertifizierter ISO 27001 Lead Auditor und Strategieexperte berät er Organisationen beim Aufbau und der Auditierung von Sicherheitsmanagementsystemen nach ISO 27001 und TISAX.