Das NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten, vierzehn Monate nach der EU-Frist. Seitdem verkaufen einige Anbieter „NIS2-Compliance-Pakete" an Betriebe, die gar nicht betroffen sind.
Die nüchterne Einordnung ist einfacher, als der Lärm vermuten lässt.
Wer betroffen ist
Es braucht beides: die richtige Branche und die richtige Größe.
- Besonders wichtige Einrichtungen: ab 250 Beschäftigten oder 50 Millionen Euro Umsatz, in elf Sektoren wie Energie, Wasser, Verkehr, Gesundheit, digitale Infrastruktur.
- Wichtige Einrichtungen: ab 50 Beschäftigten oder 10 Millionen Euro Umsatz, in sieben weiteren Sektoren wie Produktion, Lebensmittel, Chemie, Post.
Insgesamt sind in Deutschland rund 29.500 Unternehmen erfasst. Ein Handwerksbetrieb mit acht Leuten ist keines davon.
Was für Betroffene gilt
Der Vollständigkeit halber, damit du einordnen kannst, was dein Kunde gerade durchmacht — und warum er dir Fragebögen schickt:
Registrierung beim BSI. Innerhalb von drei Monaten, selbstständig.
Risikomanagement. Zehn Themenfelder aus Artikel 21 der Richtlinie: Risikoanalyse, Bewältigung von Vorfällen, Backup und Notfallwiederherstellung, Sicherheit der Lieferkette, sichere Beschaffung und Entwicklung, Wirksamkeitskontrolle, Schulung, Kryptografie, Zugriffskontrolle, Multi-Faktor-Authentifizierung.
Meldepflicht in Stufen. Eine Erstmeldung binnen 24 Stunden, eine Bewertung binnen 72 Stunden, ein Abschlussbericht binnen eines Monats. Das ist der Grund, warum betroffene Unternehmen so nervös auf Störungen reagieren, die von einem Dienstleister ausgehen.
Die Geschäftsleitung haftet. Sie muss die Maßnahmen billigen, ihre Umsetzung überwachen und sich schulen lassen. Die Pflicht lässt sich nicht an die IT delegieren.
Bußgelder bis 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes bei besonders wichtigen Einrichtungen; bei wichtigen Einrichtungen bis 7 Millionen Euro oder 1,4 Prozent.
Wo es dich trotzdem erreicht
Über die Lieferkette. Betroffene Unternehmen müssen die Sicherheit ihrer Lieferanten in ihr Risikomanagement einbeziehen. Praktisch heißt das: Wenn du für einen größeren Hersteller arbeitest, kommt irgendwann ein Fragebogen.
Darin steht sinngemäß: Habt ihr Backups, testet ihr sie, gibt es Zwei-Faktor-Authentifizierung, wie meldet ihr Vorfälle, wer ist zuständig?
Wer darauf nicht antworten kann, verliert im Zweifel den Auftrag. Nicht wegen NIS2 — wegen des Kunden, der NIS2 erfüllen muss.
Was in solchen Fragebögen tatsächlich steht
Ich habe inzwischen einige gesehen. Die Fragen wiederholen sich:
- Gibt es eine benannte Person für IT-Sicherheit? Bei acht Leuten darf das der Chef sein. Es muss nur jemand benannt sein.
- Wie lange dauert es, bis ihr einen Sicherheitsvorfall meldet? Die erwartete Antwort ist eine Zahl in Stunden, keine Absichtserklärung.
- Werden Backups getestet, und wann zuletzt? Hier fällt die Mehrheit durch — nicht weil es keine Sicherung gibt, sondern weil niemand ein Datum nennen kann.
- Ist der Fernzugang mit zwei Faktoren geschützt?
- Wie wird der Patchstand nachgehalten?
- Gibt es eine Liste der eingesetzten Systeme und Dienstleister?
- Werden Mitarbeiter geschult, und wie oft?
Keine dieser Fragen verlangt ein Zertifikat. Sie verlangen eine belastbare Antwort — und die Bereitschaft, sie im Zweifel zu belegen.
Was das praktisch bedeutet
Die gute Nachricht: Die Antworten auf diesen Fragebogen sind genau die Dinge, die ein Betrieb ohnehin haben sollte.
- Eine Sicherung, die getestet ist — warum das nicht dasselbe ist wie „Backups vorhanden"
- Zwei Faktoren für alles, was von außen erreichbar ist — Einführung ohne Aussperren
- Ein aktueller Patchstand, dokumentiert
- Eine benannte Person, die im Ernstfall zuständig ist
- Ein Blatt Papier, auf dem steht, wen man anruft, wenn nichts mehr geht
Das ist kein Zertifizierungsprojekt. Das sind fünf Punkte, die man an einem Nachmittag festhalten kann, wenn die Technik dahinter existiert.
Die Mappe, die den Fragebogen erledigt
Lege einmal ein Dokument an — zwei Seiten genügen — und halte darin fest:
- Wer für IT-Sicherheit zuständig ist, mit Vertretung.
- Welche Systeme im Betrieb laufen und wer sie betreut.
- Wie gesichert wird, wohin, wie oft, und wann zuletzt eine Rückspielung geprüft wurde.
- Wo zwei Faktoren aktiv sind und wo bewusst nicht.
- Wie Updates eingespielt werden.
- Was im Ernstfall passiert: wer wird angerufen, in welcher Reihenfolge.
Beim nächsten Fragebogen schreibst du ab statt nachzudenken. Und wenn tatsächlich etwas passiert, hast du das Papier, nach dem im ersten Durcheinander niemand mehr sucht.
Ein Termin im Jahr, um die Daten darin zu aktualisieren, reicht.
Was wir davon halten
Wir verkaufen keine NIS2-Pakete. Wenn du einen Lieferantenfragebogen bekommst, sehen wir ihn uns an, sagen dir, was davon bei dir schon erfüllt ist, und setzen den Rest um. In den meisten Fällen ist die Lücke kleiner als befürchtet.
Und wer dir ein „NIS2-Compliance-Paket" verkaufen will, ohne vorher gefragt zu haben, in welcher Branche du arbeitest und wie viele Leute du beschäftigst, verkauft dir etwas, das du mit hoher Wahrscheinlichkeit nicht brauchst.
Ob dein Betrieb direkt unter das Gesetz fällt, ist eine juristische Frage. Die Sektorenzuordnung ist im BSI-Gesetz geregelt, und im Grenzfall gehört sie zu einem Anwalt.