NIS2UmsuCG · in Kraft seit 06.12.2025

Die Frist ist abgelaufen.
Die Haftung nicht.

Die gesetzliche Registrierungspflicht endete am 06.03.2026. Das BSI erwartete die Umsetzung der Mindestmaßnahmen bis zum 31.07.2026. Nach § 38 Abs. 2 BSIG haftet die Geschäftsleitung persönlich — unabhängig davon, ob sie von ihrer Betroffenheit wusste.

Kostenfrei und unverbindlich. Keine Telefonnummer erforderlich.

Warum NIS-2 auch Zulieferer trifft

Rund 29.500 Unternehmen in Deutschland fallen unter das NIS-2-Umsetzungsgesetz. Betroffen ist, wer einem der 18 Sektoren nach Anhang I oder II angehört und mindestens 50 Beschäftigte oder mehr als 10 Mio. Euro Jahresumsatz aufweist.

Die Schwelle ist nicht die einzige Tür. Nach § 30 Abs. 2 Nr. 4 BSIG müssen betroffene Unternehmen Sicherheitsanforderungen vertraglich an ihre Lieferanten weitergeben. Wer einen Automobilhersteller, einen Energieversorger oder ein Klinikum beliefert, erhält diese Anforderungen unabhängig von der eigenen Größe.

06.03.2026

Gesetzliche Registrierungsfrist beim BSI — abgelaufen

10 Maßnahmen

Mindestanforderungen nach § 30 Abs. 2 BSIG

bis 10 Mio. €

Bußgeldrahmen für besonders wichtige Einrichtungen

Was § 38 BSIG von der Geschäftsleitung verlangt

Der Paragraph bildet eine geschlossene Kette aus drei Absätzen. Die mittlere Pflicht wird am häufigsten übersehen.

Absatz 1 — Umsetzung und Überwachung
Die Geschäftsleitung muss die Risikomanagementmaßnahmen nach § 30 BSIG umsetzen und deren Umsetzung fortlaufend überwachen. Die Überwachung ist ein dauerhafter Zustand, kein einmaliger Beschluss.
Absatz 2 — Persönliche Haftung
Verletzt die Geschäftsleitung diese Pflichten schuldhaft, haftet sie der Einrichtung gegenüber nach den gesellschaftsrechtlichen Regeln. Diese Haftung trifft natürliche Personen, nicht das Unternehmen.
Absatz 3 — Schulungspflicht
Die Geschäftsleitung muss regelmäßig geschult werden. Diese Pflicht ist nicht delegierbar und trifft jede zur Geschäftsführung berufene Person.

Die Auslagerung von Betrieb und Umsetzung an einen Dienstleister ist zulässig. Die Verantwortung dafür verbleibt im Unternehmen.

Der NIS-2 Betroffenheits-Check

Schriftlicher Bericht in fünf Arbeitstagen. Vollständig remote. Weniger als drei Stunden Ihrer Zeit.

  1. Tag 0
    Auftakt

    Kurzes Gespräch, Übersendung des strukturierten Erhebungsbogens.

  2. Tag 1
    Einstufung

    Zuordnung Ihrer Tätigkeit zu Anhang I oder II, Prüfung der Schwellenwerte nach § 28 BSIG, Bewertung der Lieferkettenbetroffenheit.

  3. Tag 2
    Gap-Analyse

    Bewertung aller zehn Mindestmaßnahmen nach § 30 Abs. 2 BSIG mit konkreter Feststellung je Maßnahme.

  4. Tag 4
    Abstimmung

    Durchsprache des Entwurfs, Korrektur sachlicher Angaben.

  5. Tag 5
    Übergabe

    Schriftlicher Bericht mit Einstufung, Gap-Analyse und priorisiertem Maßnahmenplan nach 30, 90 und 365 Tagen.

1.900 € netto

Einmalig, zzgl. USt. Fällig nach Abnahme des Berichts.

Nicht enthalten: Rechtsberatung, Zertifizierung, Umsetzung der Maßnahmen, Registrierung beim BSI, technische Prüfung Ihrer Systeme.

Wo Ihre Daten verarbeitet werden

Ausschließlich Deutschland

Verarbeitung in Nürnberg und Falkenstein. Keine Übermittlung in Drittländer.

Keine US- oder CN-Cloud

Im Kundendatenpfad wird keine Infrastruktur eingesetzt, die US-amerikanischem oder chinesischem Zugriff unterliegt.

Auftragsverarbeitungsvertrag

Vollständige AVV nach Art. 28 DSGVO mit offengelegter Liste aller Unterauftragnehmer.

Prüfungsrecht

Wir bieten Ihnen das vertragliche Recht, unsere Arbeit zu überprüfen — bevor Sie danach fragen.

Nach dem Check: die Überwachungspflicht

Die Betroffenheitsprüfung ist einmalig. Die Pflicht aus § 38 Abs. 1 BSIG ist es nicht. Die Überwachung der Maßnahmen ist ein fortlaufender Zustand, der belegbar sein muss — auch gegenüber Ihren eigenen Kunden, die Nachweise nach § 30 Abs. 2 Nr. 4 BSIG von Ihnen verlangen.

Unser Betreuungsangebot beginnt bei 790 € netto monatlich und umfasst die quartalsweise Wirksamkeitsbewertung nach § 30 Abs. 2 Nr. 6 BSIG, den laufenden Abgleich Ihrer eingesetzten Komponenten mit den Schwachstellenmeldungen des BSI sowie eine fortlaufend gepflegte Dokumentation.

Details besprechen wir nach dem Check. Vorher wissen weder Sie noch wir, was Sie tatsächlich benötigen.

Zwei Minuten für eine erste Einschätzung

Der Selbstcheck ordnet Ihre Tätigkeit den Anhängen zu, prüft die Schwellenwerte und liefert Ihnen ein Ergebnis per E-Mail.

Betroffenheit prüfen

Keine Rechtsberatung gem. RDG. Die Betroffenheitsprüfung ist eine technische Einschätzung. Für eine rechtsverbindliche Beurteilung wenden Sie sich bitte an eine Rechtsanwältin oder einen Rechtsanwalt. Stand: 04.09.2026