NIS2UmsuCG · in Kraft seit 06.12.2025
Die Frist ist abgelaufen.
Die Haftung nicht.
Die gesetzliche Registrierungspflicht endete am 06.03.2026. Das BSI erwartete die Umsetzung der Mindestmaßnahmen bis zum 31.07.2026. Nach § 38 Abs. 2 BSIG haftet die Geschäftsleitung persönlich — unabhängig davon, ob sie von ihrer Betroffenheit wusste.
Kostenfrei und unverbindlich. Keine Telefonnummer erforderlich.
Warum NIS-2 auch Zulieferer trifft
Rund 29.500 Unternehmen in Deutschland fallen unter das NIS-2-Umsetzungsgesetz. Betroffen ist, wer einem der 18 Sektoren nach Anhang I oder II angehört und mindestens 50 Beschäftigte oder mehr als 10 Mio. Euro Jahresumsatz aufweist.
Die Schwelle ist nicht die einzige Tür. Nach § 30 Abs. 2 Nr. 4 BSIG müssen betroffene Unternehmen Sicherheitsanforderungen vertraglich an ihre Lieferanten weitergeben. Wer einen Automobilhersteller, einen Energieversorger oder ein Klinikum beliefert, erhält diese Anforderungen unabhängig von der eigenen Größe.
06.03.2026
Gesetzliche Registrierungsfrist beim BSI — abgelaufen
10 Maßnahmen
Mindestanforderungen nach § 30 Abs. 2 BSIG
bis 10 Mio. €
Bußgeldrahmen für besonders wichtige Einrichtungen
Was § 38 BSIG von der Geschäftsleitung verlangt
Der Paragraph bildet eine geschlossene Kette aus drei Absätzen. Die mittlere Pflicht wird am häufigsten übersehen.
- Absatz 1 — Umsetzung und Überwachung
- Die Geschäftsleitung muss die Risikomanagementmaßnahmen nach § 30 BSIG umsetzen und deren Umsetzung fortlaufend überwachen. Die Überwachung ist ein dauerhafter Zustand, kein einmaliger Beschluss.
- Absatz 2 — Persönliche Haftung
- Verletzt die Geschäftsleitung diese Pflichten schuldhaft, haftet sie der Einrichtung gegenüber nach den gesellschaftsrechtlichen Regeln. Diese Haftung trifft natürliche Personen, nicht das Unternehmen.
- Absatz 3 — Schulungspflicht
- Die Geschäftsleitung muss regelmäßig geschult werden. Diese Pflicht ist nicht delegierbar und trifft jede zur Geschäftsführung berufene Person.
Die Auslagerung von Betrieb und Umsetzung an einen Dienstleister ist zulässig. Die Verantwortung dafür verbleibt im Unternehmen.
Der NIS-2 Betroffenheits-Check
Schriftlicher Bericht in fünf Arbeitstagen. Vollständig remote. Weniger als drei Stunden Ihrer Zeit.
- Tag 0 Auftakt
Kurzes Gespräch, Übersendung des strukturierten Erhebungsbogens.
- Tag 1 Einstufung
Zuordnung Ihrer Tätigkeit zu Anhang I oder II, Prüfung der Schwellenwerte nach § 28 BSIG, Bewertung der Lieferkettenbetroffenheit.
- Tag 2 Gap-Analyse
Bewertung aller zehn Mindestmaßnahmen nach § 30 Abs. 2 BSIG mit konkreter Feststellung je Maßnahme.
- Tag 4 Abstimmung
Durchsprache des Entwurfs, Korrektur sachlicher Angaben.
- Tag 5 Übergabe
Schriftlicher Bericht mit Einstufung, Gap-Analyse und priorisiertem Maßnahmenplan nach 30, 90 und 365 Tagen.
1.900 € netto
Einmalig, zzgl. USt. Fällig nach Abnahme des Berichts.
Nicht enthalten: Rechtsberatung, Zertifizierung, Umsetzung der Maßnahmen, Registrierung beim BSI, technische Prüfung Ihrer Systeme.
Wo Ihre Daten verarbeitet werden
Ausschließlich Deutschland
Verarbeitung in Nürnberg und Falkenstein. Keine Übermittlung in Drittländer.
Keine US- oder CN-Cloud
Im Kundendatenpfad wird keine Infrastruktur eingesetzt, die US-amerikanischem oder chinesischem Zugriff unterliegt.
Auftragsverarbeitungsvertrag
Vollständige AVV nach Art. 28 DSGVO mit offengelegter Liste aller Unterauftragnehmer.
Prüfungsrecht
Wir bieten Ihnen das vertragliche Recht, unsere Arbeit zu überprüfen — bevor Sie danach fragen.
Nach dem Check: die Überwachungspflicht
Die Betroffenheitsprüfung ist einmalig. Die Pflicht aus § 38 Abs. 1 BSIG ist es nicht. Die Überwachung der Maßnahmen ist ein fortlaufender Zustand, der belegbar sein muss — auch gegenüber Ihren eigenen Kunden, die Nachweise nach § 30 Abs. 2 Nr. 4 BSIG von Ihnen verlangen.
Unser Betreuungsangebot beginnt bei 790 € netto monatlich und umfasst die quartalsweise Wirksamkeitsbewertung nach § 30 Abs. 2 Nr. 6 BSIG, den laufenden Abgleich Ihrer eingesetzten Komponenten mit den Schwachstellenmeldungen des BSI sowie eine fortlaufend gepflegte Dokumentation.
Details besprechen wir nach dem Check. Vorher wissen weder Sie noch wir, was Sie tatsächlich benötigen.
Zwei Minuten für eine erste Einschätzung
Der Selbstcheck ordnet Ihre Tätigkeit den Anhängen zu, prüft die Schwellenwerte und liefert Ihnen ein Ergebnis per E-Mail.
Betroffenheit prüfenKeine Rechtsberatung gem. RDG. Die Betroffenheitsprüfung ist eine technische Einschätzung. Für eine rechtsverbindliche Beurteilung wenden Sie sich bitte an eine Rechtsanwältin oder einen Rechtsanwalt. Stand: 04.09.2026