Zum Inhalt springen

Sicherheit

NIS2 betrifft dich nicht — vielleicht aber deinen Kunden

Seit Dezember 2025 gilt das NIS2-Umsetzungsgesetz. Die meisten kleinen Betriebe fallen nicht darunter, bekommen die Anforderungen aber über die Lieferkette.

5 Min. Lesezeit Christopher Sakel Aktualisiert am 23. August 2026

Inhalt
  1. Wer betroffen ist
  2. Was für Betroffene gilt
  3. Wo es dich trotzdem erreicht
  4. Was das praktisch bedeutet
  5. Was wir davon halten

Das NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten, vierzehn Monate nach der EU-Frist. Seitdem verkaufen einige Anbieter „NIS2-Compliance-Pakete" an Betriebe, die gar nicht betroffen sind.

Die nüchterne Einordnung ist einfacher, als der Lärm vermuten lässt.

Wer betroffen ist

Es braucht beides: die richtige Branche und die richtige Größe.

  • Besonders wichtige Einrichtungen: ab 250 Beschäftigten oder 50 Millionen Euro Umsatz, in elf Sektoren wie Energie, Wasser, Verkehr, Gesundheit, digitale Infrastruktur.
  • Wichtige Einrichtungen: ab 50 Beschäftigten oder 10 Millionen Euro Umsatz, in sieben weiteren Sektoren wie Produktion, Lebensmittel, Chemie, Post.

Insgesamt sind in Deutschland rund 29.500 Unternehmen erfasst. Ein Handwerksbetrieb mit acht Leuten ist keines davon.

Was für Betroffene gilt

Der Vollständigkeit halber, damit du einordnen kannst, was dein Kunde gerade durchmacht — und warum er dir Fragebögen schickt:

Registrierung beim BSI. Innerhalb von drei Monaten, selbstständig.

Risikomanagement. Zehn Themenfelder aus Artikel 21 der Richtlinie: Risikoanalyse, Bewältigung von Vorfällen, Backup und Notfallwiederherstellung, Sicherheit der Lieferkette, sichere Beschaffung und Entwicklung, Wirksamkeitskontrolle, Schulung, Kryptografie, Zugriffskontrolle, Multi-Faktor-Authentifizierung.

Meldepflicht in Stufen. Eine Erstmeldung binnen 24 Stunden, eine Bewertung binnen 72 Stunden, ein Abschlussbericht binnen eines Monats. Das ist der Grund, warum betroffene Unternehmen so nervös auf Störungen reagieren, die von einem Dienstleister ausgehen.

Die Geschäftsleitung haftet. Sie muss die Maßnahmen billigen, ihre Umsetzung überwachen und sich schulen lassen. Die Pflicht lässt sich nicht an die IT delegieren.

Bußgelder bis 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes bei besonders wichtigen Einrichtungen; bei wichtigen Einrichtungen bis 7 Millionen Euro oder 1,4 Prozent.

Wo es dich trotzdem erreicht

Über die Lieferkette. Betroffene Unternehmen müssen die Sicherheit ihrer Lieferanten in ihr Risikomanagement einbeziehen. Praktisch heißt das: Wenn du für einen größeren Hersteller arbeitest, kommt irgendwann ein Fragebogen.

Darin steht sinngemäß: Habt ihr Backups, testet ihr sie, gibt es Zwei-Faktor-Authentifizierung, wie meldet ihr Vorfälle, wer ist zuständig?

Wer darauf nicht antworten kann, verliert im Zweifel den Auftrag. Nicht wegen NIS2 — wegen des Kunden, der NIS2 erfüllen muss.

Was in solchen Fragebögen tatsächlich steht

Ich habe inzwischen einige gesehen. Die Fragen wiederholen sich:

  • Gibt es eine benannte Person für IT-Sicherheit? Bei acht Leuten darf das der Chef sein. Es muss nur jemand benannt sein.
  • Wie lange dauert es, bis ihr einen Sicherheitsvorfall meldet? Die erwartete Antwort ist eine Zahl in Stunden, keine Absichtserklärung.
  • Werden Backups getestet, und wann zuletzt? Hier fällt die Mehrheit durch — nicht weil es keine Sicherung gibt, sondern weil niemand ein Datum nennen kann.
  • Ist der Fernzugang mit zwei Faktoren geschützt?
  • Wie wird der Patchstand nachgehalten?
  • Gibt es eine Liste der eingesetzten Systeme und Dienstleister?
  • Werden Mitarbeiter geschult, und wie oft?

Keine dieser Fragen verlangt ein Zertifikat. Sie verlangen eine belastbare Antwort — und die Bereitschaft, sie im Zweifel zu belegen.

Was das praktisch bedeutet

Die gute Nachricht: Die Antworten auf diesen Fragebogen sind genau die Dinge, die ein Betrieb ohnehin haben sollte.

Das ist kein Zertifizierungsprojekt. Das sind fünf Punkte, die man an einem Nachmittag festhalten kann, wenn die Technik dahinter existiert.

Die Mappe, die den Fragebogen erledigt

Lege einmal ein Dokument an — zwei Seiten genügen — und halte darin fest:

  1. Wer für IT-Sicherheit zuständig ist, mit Vertretung.
  2. Welche Systeme im Betrieb laufen und wer sie betreut.
  3. Wie gesichert wird, wohin, wie oft, und wann zuletzt eine Rückspielung geprüft wurde.
  4. Wo zwei Faktoren aktiv sind und wo bewusst nicht.
  5. Wie Updates eingespielt werden.
  6. Was im Ernstfall passiert: wer wird angerufen, in welcher Reihenfolge.

Beim nächsten Fragebogen schreibst du ab statt nachzudenken. Und wenn tatsächlich etwas passiert, hast du das Papier, nach dem im ersten Durcheinander niemand mehr sucht.

Ein Termin im Jahr, um die Daten darin zu aktualisieren, reicht.

Was wir davon halten

Wir verkaufen keine NIS2-Pakete. Wenn du einen Lieferantenfragebogen bekommst, sehen wir ihn uns an, sagen dir, was davon bei dir schon erfüllt ist, und setzen den Rest um. In den meisten Fällen ist die Lücke kleiner als befürchtet.

Und wer dir ein „NIS2-Compliance-Paket" verkaufen will, ohne vorher gefragt zu haben, in welcher Branche du arbeitest und wie viele Leute du beschäftigst, verkauft dir etwas, das du mit hoher Wahrscheinlichkeit nicht brauchst.

Ob dein Betrieb direkt unter das Gesetz fällt, ist eine juristische Frage. Die Sektorenzuordnung ist im BSI-Gesetz geregelt, und im Grenzfall gehört sie zu einem Anwalt.

Christopher Sakel

Fachinformatiker für Anwendungsentwicklung (IHK). Betreibt Sakel-IT in Uslar und schreibt hier über das, was in der Arbeit immer wieder vorkommt.

Frage dazu stellen

Fragen dazu?

Wir schauen uns deinen Fall an und sagen dir, was zu tun ist. Auch dann, wenn das Ergebnis lautet, dass gerade nichts zu tun ist.

Erstgespräch vereinbaren

Passend dazu