NIS2: die EU-Richtlinie für Unternehmen

Die digitale Abhängigkeit von Unternehmen, Behörden und kritischen Diensten wächst. Zugleich nehmen Cyberangriffe, Erpressungssoftware und Angriffe auf Lieferketten zu. Die Europäische Union reagiert darauf mit der NIS2-Richtlinie. Sie soll das Sicherheitsniveau in der EU vereinheitlichen und deutlich mehr Organisationen als bisher zu einem systematischen Umgang mit Cyberrisiken verpflichten.

Was ist NIS2?

NIS2 steht für „Network and Information Security 2“. Gemeint ist die Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Europäischen Union. Sie ersetzt die erste NIS-Richtlinie aus dem Jahr 2016 und erweitert deren Anwendungsbereich deutlich.
Eine EU-Richtlinie gilt nicht unmittelbar wie eine Verordnung. Die Mitgliedstaaten müssen ihre Vorgaben in nationales Recht übertragen. In Deutschland ist das NIS2-Umsetzungsgesetz am 5. Dezember 2025 verkündet worden. Die konkrete Umsetzung verbindet europäische Vorgaben mit deutschen Zuständigkeiten, insbesondere mit erweiterten Aufgaben für das Bundesamt für Sicherheit in der Informationstechnik, kurz BSI.
NIS2 ist kein einzelner technischer Standard und auch keine Zertifizierung. Die Richtlinie schreibt vielmehr organisatorische und technische Sicherheitsmaßnahmen vor. Unternehmen müssen Risiken bewerten, Schutzmaßnahmen umsetzen, Sicherheitsvorfälle melden und ihre Geschäftsleitung stärker in die Verantwortung nehmen.

Welche Unternehmen sind betroffen?

NIS2 erfasst öffentliche und private Organisationen in bestimmten Branchen. Dazu gehören unter anderem Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, Telekommunikation, öffentliche Verwaltung, Raumfahrt, Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, bestimmte Hersteller sowie Anbieter digitaler Dienste.
Die Richtlinie unterscheidet zwischen wesentlichen Einrichtungen und wichtigen Einrichtungen. Beide Gruppen müssen grundlegende Sicherheits- und Meldepflichten erfüllen. Unterschiede bestehen vor allem bei der staatlichen Aufsicht und bei den möglichen Durchsetzungsmaßnahmen.
In vielen Fällen ist neben der Branche auch die Größe entscheidend. Grundsätzlich richtet sich NIS2 an mittlere und große Unternehmen. Eine Organisation kann jedoch unabhängig von ihrer Größe erfasst sein, wenn sie beispielsweise der einzige Anbieter eines wichtigen Dienstes in einem Mitgliedstaat ist, eine besondere Bedeutung für die öffentliche Sicherheit hat oder ein Ausfall erhebliche systemische Folgen hätte. Deshalb reicht eine Prüfung allein anhand der Mitarbeiterzahl nicht aus.
Nach Angaben des Bundesinnenministeriums sollen in Deutschland rund 29.500 Unternehmen eine aktive Rolle beim Schutz ihrer digitalen Infrastruktur übernehmen. Dazu zählen beispielsweise Unternehmen aus den Bereichen Energie, Gesundheit, Transport und digitale Dienste.2

Welche Pflichten entstehen?

Betroffene Organisationen müssen angemessene und verhältnismäßige Maßnahmen für das Cyberrisikomanagement einführen. Die Richtlinie verlangt keinen identischen Maßnahmenkatalog für jedes Unternehmen. Entscheidend sind die Größe, die angebotenen Dienste, die Abhängigkeit von IT-Systemen und die konkreten Risiken.
Zu den erwarteten Maßnahmen gehören Risikoanalysen, Konzepte für die Bewältigung von Sicherheitsvorfällen, Backup- und Wiederherstellungsverfahren sowie Krisen- und Notfallpläne. Auch die Sicherheit der Lieferkette, der Einsatz von Verschlüsselung, die Zugriffskontrolle, die sichere Entwicklung und Wartung von Systemen und die Schulung von Beschäftigten spielen eine Rolle.
NIS2 betrachtet nicht nur Software. Die Richtlinie folgt einem umfassenden Ansatz. Deshalb müssen Unternehmen auch physische Risiken, menschliche Fehler, Strom- und Telekommunikationsausfälle sowie unbefugten Zugang zu Informationssystemen berücksichtigen. Ziel ist, Verfügbarkeit, Authentizität, Integrität und Vertraulichkeit von Daten und Diensten zu schützen.
Eine weitere Pflicht betrifft die Meldung erheblicher Sicherheitsvorfälle. In Deutschland sieht das gestufte Verfahren nach den Angaben des Bundesinnenministeriums zunächst eine Erstmeldung innerhalb von 24 Stunden vor. Innerhalb von 72 Stunden folgt eine ausführlichere Meldung. Ein Abschlussbericht ist innerhalb eines Monats vorgesehen. Diese Fristen setzen voraus, dass Unternehmen Zuständigkeiten, Kommunikationswege und Entscheidungsprozesse vor einem Vorfall festlegen.

Welche Rolle hat die Geschäftsleitung?

NIS2 macht Cybersicherheit zu einer Leitungsaufgabe. Die Geschäftsleitung muss die Sicherheitsmaßnahmen billigen, ihre Umsetzung überwachen und sich regelmäßig weiterbilden. Sie kann die Verantwortung nicht vollständig an die IT-Abteilung oder an einen externen Dienstleister abgeben.
Das bedeutet nicht, dass jedes Vorstandsmitglied technische Details selbst bearbeiten muss. Die Leitung muss jedoch verstehen, welchen Risiken das Unternehmen ausgesetzt ist, welche Maßnahmen beschlossen wurden und ob diese wirksam sind. Dazu gehören auch Entscheidungen über Budgets, Personal, Notfallvorsorge und die Absicherung kritischer Dienstleister.
Die Richtlinie schafft damit eine Verbindung zwischen Cybersecurity und Unternehmensführung. Sicherheitsrisiken sollen ähnlich systematisch behandelt werden wie finanzielle, rechtliche oder operative Risiken.

Was passiert bei Verstößen?

Die Mitgliedstaaten müssen Aufsichts- und Durchsetzungsbefugnisse vorsehen. Dazu können Prüfungen, Anordnungen, Informationsverlangen und Sanktionen gehören. In Deutschland erhält das BSI nach den Angaben des Bundesinnenministeriums zusätzliche Möglichkeiten zur Aufsicht und Unterstützung. Bei schwerwiegenden Verstößen können Bußgelder verhängt werden, die sich am Jahresumsatz orientieren.
Die konkrete rechtliche Bewertung hängt vom Einzelfall ab. Maßgeblich sind unter anderem die Art des Verstoßes, seine Dauer, mögliche Schäden, die Zahl betroffener Personen und die Frage, ob das Unternehmen vorsätzlich oder fahrlässig gehandelt hat. NIS2 ist daher kein Grund für pauschale Sicherheitsversprechen. Unternehmen sollten dokumentieren, wie sie Risiken bewertet, Maßnahmen ausgewählt und deren Wirksamkeit überprüft haben.

Was sollten Unternehmen jetzt tun?

Der erste Schritt ist eine belastbare Betroffenheitsprüfung. Dabei sollten Branche, Unternehmensgröße, angebotene Dienste, Konzernstrukturen und Abhängigkeiten von anderen Unternehmen betrachtet werden. Anschließend braucht es eine Bestandsaufnahme der wichtigsten Systeme, Daten, Dienstleister und Geschäftsprozesse.
Darauf aufbauend sollte das Unternehmen seine Risiken bewerten und Lücken schließen. Priorität haben meist Identitäts- und Zugriffsmanagement, Mehrfaktor-Authentifizierung, Patch- und Schwachstellenmanagement, Backups, Protokollierung, Netzwerksegmentierung und Notfallübungen. Ebenso wichtig sind klare Meldewege und vertragliche Anforderungen an Dienstleister.
Ein Krisenplan sollte nicht nur auf dem Papier bestehen. Unternehmen sollten regelmäßig testen, wie sie bei einem Ransomware-Angriff, einem Ausfall eines Cloud-Dienstes oder einer kompromittierten Lieferkette handeln. Dabei müssen auch Geschäftsleitung, Kommunikation, Datenschutz, Recht und externe Partner einbezogen werden.

Zusammengefasst

NIS2 erweitert den Kreis der Unternehmen mit verbindlichen Cybersicherheitspflichten und macht die Geschäftsleitung stärker verantwortlich. Die Richtlinie verlangt keine absolute Sicherheit. Sie verlangt einen nachvollziehbaren, risikoorientierten und regelmäßig überprüften Sicherheitsprozess.
Für Unternehmen besteht die wichtigste Aufgabe darin, die eigene Betroffenheit zu klären und Cybersecurity in die normalen Entscheidungs- und Geschäftsprozesse einzubinden. Wer Systeme, Verantwortlichkeiten, Meldewege und Notfallmaßnahmen kennt und regelmäßig testet, kann Anforderungen besser erfüllen und auf Vorfälle schneller reagieren.