NIS2 Ratgeber
NIS2 im Mittelstand: Pflichten, Fristen & Bußgelder — verständlich erklärt
Die NIS2-Richtlinie ist seit Oktober 2024 EU-weit in Kraft. Viele mittelständische Unternehmen und IT-Dienstleister wissen nicht, dass sie betroffen sind — und dass die Nachweispflicht bei ihnen liegt. Dieser Ratgeber erklärt in wenigen Minuten, ob Sie betroffen sind, welche Pflichten gelten und was bei Verstößen droht.
In 2 Minuten Klarheit — kostenlos, ohne Anmeldung:
NIS2-Scope-Check starten →Bin ich von NIS2 betroffen?
NIS2 unterscheidet zwischen wesentlichen und wichtigen Einrichtungen in 18 Sektoren (Anhang I und II — u. a. Energie, Gesundheit, digitale Infrastruktur, Verkehr, Banken, Wasser, Abfall, Chemie, Lebensmittel, Herstellung, Post, IKT-Dienste). Als Faustregel gilt: Unternehmen ab 50 Mitarbeitern oder 10 Mio. € Jahresumsatz in einem betroffenen Sektor fallen darunter. Bestimmte kritische Anbieter sind unabhängig von der Größe erfasst.
Da NIS2 eine EU-Richtlinie ist, hängt die genaue Betroffenheit von der nationalen Umsetzung ab — Fristen und Schwellenwerte können je Land variieren. Für Deutschland finden Sie die zuständige Behörde und das CSIRT auf unserer NIS2-Deutschland-Seite.
Die 10 Pflichten nach Artikel 21
Artikel 21 (2) verlangt zehn technische und organisatorische Mindestmaßnahmen:
- Risikomanagement-Konzepte · Art. 21(2)(a)
- Bewältigung von Sicherheitsvorfällen · Art. 21(2)(b)
- Business Continuity & Backups · Art. 21(2)(c)
- Sicherheit der Lieferkette · Art. 21(2)(d)
- Sichere Beschaffung, Entwicklung & Wartung · Art. 21(2)(e)
- Bewertung der Wirksamkeit der Maßnahmen · Art. 21(2)(f)
- Cyber-Hygiene & Schulungen · Art. 21(2)(g)
- Kryptografie & Verschlüsselung · Art. 21(2)(h)
- Personalsicherheit & Zugriffskontrolle · Art. 21(2)(i)
- Multi-Faktor-Authentifizierung & sichere Kommunikation · Art. 21(2)(j)
Meldefristen: 24 / 72 Stunden / 1 Monat
Bei einem erheblichen Sicherheitsvorfall gilt nach Artikel 23 eine dreistufige Meldepflicht an das nationale CSIRT: eine Frühwarnung binnen 24 Stunden, eine Meldung binnen 72 Stunden und ein Abschlussbericht binnen eines Monats. NISDESK stellt dafür einen geführten Workflow mit Fristenüberwachung bereit.
Bußgelder & persönliche Haftung
Verstöße können teuer werden: wesentliche Einrichtungen bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes, wichtige Einrichtungen bis 7 Mio. € oder 1,4 %. Zusätzlich nimmt NIS2 die Geschäftsführung persönlich in die Pflicht (Art. 20) — Leitungsorgane müssen die Maßnahmen genehmigen und überwachen.
NIS2 umsetzen — ohne Berater
Scope-Bestimmung, Gap-Analyse, Richtlinien und die Meldedokumentation lassen sich weitgehend self-serve erledigen. Mit NISDESK prüfen Sie Ihre Betroffenheit, sehen Ihre konkreten Lücken gegen Artikel 21 und erhalten prüfungssichere Unterlagen — zu transparenten Preisen ab 79 €/Monat, gehostet in der EU. Sie sind IT-Dienstleister oder Systemhaus? NISDESK für IT-Dienstleister. Wie sich NISDESK von SOC-2/ISO-Tools wie Vanta unterscheidet, lesen Sie im Vergleich NISDESK vs. Vanta.
Sind Sie betroffen? Finden Sie es kostenlos heraus.
Der Scope-Check gibt Ihnen in 2 Minuten eine Einschätzung — ohne Anmeldung für das Ergebnis.
Häufige Fragen
Ist mein Unternehmen von NIS2 betroffen?
In der Regel gelten Sie als wesentliche oder wichtige Einrichtung, wenn Sie in einem der 18 NIS2-Sektoren tätig sind und mindestens 50 Mitarbeiter oder 10 Mio. € Jahresumsatz haben. Es gibt Ausnahmen (z. B. bestimmte kritische Anbieter unabhängig von der Größe). Der kostenlose Scope-Check gibt Ihnen in 2 Minuten eine erste Einschätzung.
Welche Pflichten habe ich unter NIS2?
Artikel 21 verlangt zehn Mindestmaßnahmen im Risikomanagement: u. a. Risikoanalyse-Konzepte, Incident Handling, Business Continuity und Backups, Lieferkettensicherheit, sichere Beschaffung, Bewertung der Wirksamkeit, Cyber-Hygiene und Schulungen, Kryptografie, Zugriffskontrolle und MFA. Hinzu kommen Melde- und Registrierungspflichten.
Welche Fristen gelten für die Meldung von Vorfällen?
Nach Artikel 23 gilt eine dreistufige Meldung an das nationale CSIRT/die zuständige Behörde: eine Frühwarnung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 Stunden und ein Abschlussbericht innerhalb eines Monats.
Wie hoch sind die Bußgelder bei NIS2?
Wesentliche Einrichtungen drohen Bußgelder bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes, wichtige Einrichtungen bis 7 Mio. € oder 1,4 %. Zusätzlich sieht NIS2 eine persönliche Verantwortung der Geschäftsführung vor.
Brauche ich einen Berater für NIS2?
Nicht zwingend. Scope-Bestimmung, Gap-Analyse gegen Artikel 21, Richtlinien-Vorlagen und die Meldedokumentation lassen sich weitgehend self-serve erledigen — z. B. mit NISDESK. Für komplexe Konzernstrukturen oder ein formales Rechtsgutachten kann externe Beratung sinnvoll bleiben.
Official sources
- NIS2 Directive (EU) 2022/2555 — EUR-Lex
- DORA Regulation (EU) 2022/2554 — EUR-Lex
- ENISA — EU Agency for Cybersecurity
Last reviewed: 2026-07-03
Dieser Ratgeber dient der Orientierung und ist keine Rechtsberatung. Maßgeblich sind die NIS2-Richtlinie (EU) 2022/2555 und ihre nationale Umsetzung.