NIS2 für den Mittelstand: Betroffenheit, Registrierung und Meldepflichten rechtssicher umsetzen

Seit dem 6. Dezember 2025 gilt das neue BSI-Gesetz – ohne Übergangsfrist. Für zahlreiche Industrieunternehmen in Südwestfalen, im Sauerland, Siegerland und Ruhrgebiet heißt das: registrieren, Risikomanagement nachweisen, Meldewege einrichten und die Geschäftsleitung schulen. Ich begleite Sie als Fachanwalt für IT-Recht von der Betroffenheitsprüfung bis zum Ernstfall.

Kurz erklärt · Stand: 4. Oktober 2026

NIS2 in Deutschland: das Wichtigste in fünf Punkten

  • Rechtsgrundlage: NIS2UmsuCG, verkündet am 5.12.2025 (BGBl. 2025 I Nr. 301), in Kraft seit 6.12.2025. Kern ist das neu gefasste BSI-Gesetz (BSIG).
  • Betroffen: rund 29.000 Einrichtungen, darunter viele Industrieunternehmen ab 50 Beschäftigten oder mehr als 10 Mio. Euro Umsatz und Bilanzsumme – etwa Maschinenbau, Automobilzulieferer, Elektrotechnik.
  • Registrierung: binnen drei Monaten ab Betroffenheit im BSI-Portal (Frist für Bestandsunternehmen: 6.3.2026 – Nachholen ist Pflicht).
  • Pflichten: Risikomanagementmaßnahmen nach § 30 BSIG, Meldungen nach § 32 BSIG (24 h / 72 h / 1 Monat), Billigung, Überwachung und Schulung durch die Geschäftsleitung nach § 38 BSIG.
  • Sanktionen: bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes; Regress gegen die Geschäftsleitung nach Gesellschaftsrecht.

Wer ist von NIS2 betroffen?

NIS2 knüpft nicht an „kritische Infrastruktur“ im klassischen Sinn an, sondern an Sektor und Unternehmensgröße. Damit fallen erstmals viele mittelständische Produktionsbetriebe unter das BSI-Gesetz, die sich bisher nicht als regulierte Einrichtung verstanden haben. Für die Industrie in NRW ist vor allem der Sektor verarbeitendes Gewerbe (Anlage 2 BSIG) relevant: Herstellung von Datenverarbeitungsgeräten, elektronischen und optischen Erzeugnissen, elektrischen Ausrüstungen, Maschinenbau, Herstellung von Kraftwagen und Kraftwagenteilen sowie sonstiger Fahrzeugbau. Hinzu kommen unter anderem Chemie, Lebensmittel, Abfallwirtschaft, Post- und Kurierdienste sowie IT- und Managed-Service-Provider.

Die Größenschwellen entscheiden über die Kategorie. Maßgeblich sind die Zahlen des Unternehmens; bei verbundenen Unternehmen kann eine Zurechnung von Konzerndaten in Betracht kommen – ein häufiger Grund, warum auch kleinere Tochtergesellschaften erfasst werden.

NIS2-Kategorien nach dem BSIG (vereinfachte Darstellung)
KategorieTypische SchwelleBußgeldrahmen
Besonders wichtige Einrichtung (§ 28 Abs. 1 BSIG)ab 250 Beschäftigte oder > 50 Mio. € Umsatz und > 43 Mio. € Bilanzsumme; Betreiber kritischer Anlagenbis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes
Wichtige Einrichtung (§ 28 Abs. 2 BSIG)ab 50 Beschäftigte oder > 10 Mio. € Umsatz und > 10 Mio. € Bilanzsummebis 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes
Nicht unmittelbar erfasstKleinunternehmen unterhalb der Schwellenkeine BSIG-Bußgelder – aber Pflichten über Kundenverträge und Lieferkette

Hinweis: Die Einordnung hängt im Detail von der Tätigkeit, den Unternehmensdaten und ggf. verbundenen Unternehmen ab. Eine erste Orientierung bietet die NIS-2-Betroffenheitsprüfung des BSI; die rechtlich belastbare Einordnung sollte dokumentiert werden.

Was NIS2 von Ihrem Unternehmen verlangt

Sechs Bausteine, die rechtlich ineinandergreifen – und die die Geschäftsleitung verantwortet.

Registrierung (§ 33 BSIG)

Binnen drei Monaten ab Betroffenheit über „Mein Unternehmenskonto“ und das BSI-Portal. Für Bestandsunternehmen endete die Frist am 6. März 2026 – die Nachholung ist Pflicht, das Versäumnis bußgeldbewehrt.

Risikomanagement (§ 30 BSIG)

Geeignete, verhältnismäßige technische und organisatorische Maßnahmen: Risikoanalyse, Incident Handling, Business Continuity und Backup, Lieferkettensicherheit, Schwachstellenmanagement, Kryptografie, Zugriffskontrolle, MFA, Schulungen.

Meldepflichten (§ 32 BSIG)

Erhebliche Sicherheitsvorfälle: Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussmeldung nach einem Monat – über das BSI-Portal. Parallel ggf. Art. 33 DSGVO.

Geschäftsleitung (§ 38 BSIG)

Billigung der Maßnahmen, Überwachung der Umsetzung, regelmäßige Schulung. Bei Pflichtverletzung Haftung gegenüber der Gesellschaft nach Gesellschaftsrecht.

Lieferkette & Verträge

Sicherheitsanforderungen an Dienstleister und Zulieferer, Auditrechte, Meldeketten und Haftungsklauseln. Auch nicht regulierte Zulieferer erhalten so faktisch NIS2-Pflichten.

Nachweis & Aufsicht

Das BSI kann Nachweise verlangen, Audits anordnen und Anweisungen erteilen. Ohne Dokumentation lässt sich die Verhältnismäßigkeit der Maßnahmen nicht belegen.

Ihr NIS2-Fahrplan in sechs Schritten

Aus der Beratung mittelständischer Industrieunternehmen hat sich ein Vorgehen bewährt, das juristische Einordnung und technische Umsetzung von Anfang an verzahnt – damit am Ende nicht nur Richtlinien, sondern belastbare Nachweise stehen.

  1. Betroffenheitsprüfung mit Vermerk: Sektor, Tätigkeit, Schwellenwerte, Konzernzurechnung – schriftlich begründet, damit die Entscheidung gegenüber BSI, Wirtschaftsprüfer und Versicherer belastbar ist.
  2. Registrierung im BSI-Portal bzw. sauber dokumentierte Nachmeldung, inklusive Benennung der Kontaktstellen.
  3. Gap-Analyse gegen § 30 BSIG – auf Basis vorhandener ISO-27001- oder TISAX-Strukturen, statt doppelt zu arbeiten.
  4. Governance: Beschluss der Geschäftsleitung zur Billigung, klare Rollen (CISO, IT-Leitung, Datenschutz), Berichtswege und Geschäftsleitungsschulung nach § 38 Abs. 3 BSIG.
  5. Melde- und Notfallprozess: Playbook für die ersten 24 Stunden, Abgrenzung BSIG/DSGVO, Vorlagen und Erreichbarkeiten – getestet in einer Tabletop-Übung.
  6. Lieferkette und Verträge: Security-Anhänge, Auditrechte, Meldepflichten und Haftungsregeln für IT-Dienstleister, Cloud-Anbieter und Zulieferer.

Für Hersteller vernetzter Produkte kommt häufig der Cyber Resilience Act hinzu, für Automobilzulieferer TISAX und ab 2027 die neue Maschinenverordnung. Wir führen diese Regime in einem gemeinsamen Compliance-Programm zusammen.

Praxisbeispiel · Automobilzulieferer

NIS2, TISAX und CRA aus einem Guss

Wir betreuen Automobilzulieferer aus Südwestfalen, die gleich mehrere Regime gleichzeitig treffen: NIS2 über den Sektor „Herstellung von Kraftwagen und Kraftwagenteilen“, TISAX als Vertragsvoraussetzung der Hersteller, der Cyber Resilience Act für vernetzte Komponenten und ab Januar 2027 die neue Maschinenverordnung für Fertigungsanlagen. Statt drei paralleler Projekte bauen wir ein gemeinsames Maßnahmenregister: Die Betroffenheit wird dokumentiert, vorhandene TISAX-Kontrollen werden auf § 30 BSIG gemappt, die Geschäftsleitung fasst einen Billigungsbeschluss nach § 38 BSIG, und ein Melde-Playbook deckt BSIG-, DSGVO- und CRA-Meldungen ab.

FAQ zu NIS2 und BSIG

Antworten auf die Fragen, die Geschäftsführungen im Mittelstand am häufigsten stellen.

Akuter Rechtsfall? Jetzt sofort melden.

Schnelle Reaktion bei Data Breach, Behördenpost, Abmahnung oder Honorarrückforderung — wir sind erreichbar.

Oder direkt Termin buchen

NIS2-Pflichten erfüllt – und belegbar.

Im 30-minütigen Erstgespräch klären wir, ob und wie NIS2 Ihr Unternehmen trifft und was jetzt Priorität hat. Vor Ort in Südwestfalen und im Rheinland oder per Video.

Beratung anfragen Zur Kanzlei-Übersicht
Akutfall melden