NIS2 für den Mittelstand: Betroffenheit, Registrierung und Meldepflichten rechtssicher umsetzen
Seit dem 6. Dezember 2025 gilt das neue BSI-Gesetz – ohne Übergangsfrist. Für zahlreiche Industrieunternehmen in Südwestfalen, im Sauerland, Siegerland und Ruhrgebiet heißt das: registrieren, Risikomanagement nachweisen, Meldewege einrichten und die Geschäftsleitung schulen. Ich begleite Sie als Fachanwalt für IT-Recht von der Betroffenheitsprüfung bis zum Ernstfall.
NIS2 in Deutschland: das Wichtigste in fünf Punkten
- Rechtsgrundlage: NIS2UmsuCG, verkündet am 5.12.2025 (BGBl. 2025 I Nr. 301), in Kraft seit 6.12.2025. Kern ist das neu gefasste BSI-Gesetz (BSIG).
- Betroffen: rund 29.000 Einrichtungen, darunter viele Industrieunternehmen ab 50 Beschäftigten oder mehr als 10 Mio. Euro Umsatz und Bilanzsumme – etwa Maschinenbau, Automobilzulieferer, Elektrotechnik.
- Registrierung: binnen drei Monaten ab Betroffenheit im BSI-Portal (Frist für Bestandsunternehmen: 6.3.2026 – Nachholen ist Pflicht).
- Pflichten: Risikomanagementmaßnahmen nach § 30 BSIG, Meldungen nach § 32 BSIG (24 h / 72 h / 1 Monat), Billigung, Überwachung und Schulung durch die Geschäftsleitung nach § 38 BSIG.
- Sanktionen: bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes; Regress gegen die Geschäftsleitung nach Gesellschaftsrecht.
Wer ist von NIS2 betroffen?
NIS2 knüpft nicht an „kritische Infrastruktur“ im klassischen Sinn an, sondern an Sektor und Unternehmensgröße. Damit fallen erstmals viele mittelständische Produktionsbetriebe unter das BSI-Gesetz, die sich bisher nicht als regulierte Einrichtung verstanden haben. Für die Industrie in NRW ist vor allem der Sektor verarbeitendes Gewerbe (Anlage 2 BSIG) relevant: Herstellung von Datenverarbeitungsgeräten, elektronischen und optischen Erzeugnissen, elektrischen Ausrüstungen, Maschinenbau, Herstellung von Kraftwagen und Kraftwagenteilen sowie sonstiger Fahrzeugbau. Hinzu kommen unter anderem Chemie, Lebensmittel, Abfallwirtschaft, Post- und Kurierdienste sowie IT- und Managed-Service-Provider.
Die Größenschwellen entscheiden über die Kategorie. Maßgeblich sind die Zahlen des Unternehmens; bei verbundenen Unternehmen kann eine Zurechnung von Konzerndaten in Betracht kommen – ein häufiger Grund, warum auch kleinere Tochtergesellschaften erfasst werden.
| Kategorie | Typische Schwelle | Bußgeldrahmen |
|---|---|---|
| Besonders wichtige Einrichtung (§ 28 Abs. 1 BSIG) | ab 250 Beschäftigte oder > 50 Mio. € Umsatz und > 43 Mio. € Bilanzsumme; Betreiber kritischer Anlagen | bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes |
| Wichtige Einrichtung (§ 28 Abs. 2 BSIG) | ab 50 Beschäftigte oder > 10 Mio. € Umsatz und > 10 Mio. € Bilanzsumme | bis 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes |
| Nicht unmittelbar erfasst | Kleinunternehmen unterhalb der Schwellen | keine BSIG-Bußgelder – aber Pflichten über Kundenverträge und Lieferkette |
Hinweis: Die Einordnung hängt im Detail von der Tätigkeit, den Unternehmensdaten und ggf. verbundenen Unternehmen ab. Eine erste Orientierung bietet die NIS-2-Betroffenheitsprüfung des BSI; die rechtlich belastbare Einordnung sollte dokumentiert werden.
Was NIS2 von Ihrem Unternehmen verlangt
Sechs Bausteine, die rechtlich ineinandergreifen – und die die Geschäftsleitung verantwortet.
Registrierung (§ 33 BSIG)
Binnen drei Monaten ab Betroffenheit über „Mein Unternehmenskonto“ und das BSI-Portal. Für Bestandsunternehmen endete die Frist am 6. März 2026 – die Nachholung ist Pflicht, das Versäumnis bußgeldbewehrt.
Risikomanagement (§ 30 BSIG)
Geeignete, verhältnismäßige technische und organisatorische Maßnahmen: Risikoanalyse, Incident Handling, Business Continuity und Backup, Lieferkettensicherheit, Schwachstellenmanagement, Kryptografie, Zugriffskontrolle, MFA, Schulungen.
Meldepflichten (§ 32 BSIG)
Erhebliche Sicherheitsvorfälle: Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussmeldung nach einem Monat – über das BSI-Portal. Parallel ggf. Art. 33 DSGVO.
Geschäftsleitung (§ 38 BSIG)
Billigung der Maßnahmen, Überwachung der Umsetzung, regelmäßige Schulung. Bei Pflichtverletzung Haftung gegenüber der Gesellschaft nach Gesellschaftsrecht.
Lieferkette & Verträge
Sicherheitsanforderungen an Dienstleister und Zulieferer, Auditrechte, Meldeketten und Haftungsklauseln. Auch nicht regulierte Zulieferer erhalten so faktisch NIS2-Pflichten.
Nachweis & Aufsicht
Das BSI kann Nachweise verlangen, Audits anordnen und Anweisungen erteilen. Ohne Dokumentation lässt sich die Verhältnismäßigkeit der Maßnahmen nicht belegen.
Ihr NIS2-Fahrplan in sechs Schritten
Aus der Beratung mittelständischer Industrieunternehmen hat sich ein Vorgehen bewährt, das juristische Einordnung und technische Umsetzung von Anfang an verzahnt – damit am Ende nicht nur Richtlinien, sondern belastbare Nachweise stehen.
- Betroffenheitsprüfung mit Vermerk: Sektor, Tätigkeit, Schwellenwerte, Konzernzurechnung – schriftlich begründet, damit die Entscheidung gegenüber BSI, Wirtschaftsprüfer und Versicherer belastbar ist.
- Registrierung im BSI-Portal bzw. sauber dokumentierte Nachmeldung, inklusive Benennung der Kontaktstellen.
- Gap-Analyse gegen § 30 BSIG – auf Basis vorhandener ISO-27001- oder TISAX-Strukturen, statt doppelt zu arbeiten.
- Governance: Beschluss der Geschäftsleitung zur Billigung, klare Rollen (CISO, IT-Leitung, Datenschutz), Berichtswege und Geschäftsleitungsschulung nach § 38 Abs. 3 BSIG.
- Melde- und Notfallprozess: Playbook für die ersten 24 Stunden, Abgrenzung BSIG/DSGVO, Vorlagen und Erreichbarkeiten – getestet in einer Tabletop-Übung.
- Lieferkette und Verträge: Security-Anhänge, Auditrechte, Meldepflichten und Haftungsregeln für IT-Dienstleister, Cloud-Anbieter und Zulieferer.
Für Hersteller vernetzter Produkte kommt häufig der Cyber Resilience Act hinzu, für Automobilzulieferer TISAX und ab 2027 die neue Maschinenverordnung. Wir führen diese Regime in einem gemeinsamen Compliance-Programm zusammen.
NIS2, TISAX und CRA aus einem Guss
Wir betreuen Automobilzulieferer aus Südwestfalen, die gleich mehrere Regime gleichzeitig treffen: NIS2 über den Sektor „Herstellung von Kraftwagen und Kraftwagenteilen“, TISAX als Vertragsvoraussetzung der Hersteller, der Cyber Resilience Act für vernetzte Komponenten und ab Januar 2027 die neue Maschinenverordnung für Fertigungsanlagen. Statt drei paralleler Projekte bauen wir ein gemeinsames Maßnahmenregister: Die Betroffenheit wird dokumentiert, vorhandene TISAX-Kontrollen werden auf § 30 BSIG gemappt, die Geschäftsleitung fasst einen Billigungsbeschluss nach § 38 BSIG, und ein Melde-Playbook deckt BSIG-, DSGVO- und CRA-Meldungen ab.
FAQ zu NIS2 und BSIG
Antworten auf die Fragen, die Geschäftsführungen im Mittelstand am häufigsten stellen.
Das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) wurde am 5. Dezember 2025 verkündet (BGBl. 2025 I Nr. 301) und ist am 6. Dezember 2025 in Kraft getreten. Die Pflichten des neu gefassten BSI-Gesetzes (BSIG) gelten seitdem ohne Übergangsfrist.
Das hängt von Sektor und Größe ab. Das verarbeitende Gewerbe – unter anderem Maschinenbau, Herstellung von Kraftwagen und Kraftwagenteilen, elektrischen Ausrüstungen sowie Datenverarbeitungsgeräten, elektronischen und optischen Erzeugnissen – gehört zu den erfassten Sektoren. Wichtige Einrichtung ist in der Regel, wer mindestens 50 Beschäftigte hat oder mehr als 10 Mio. Euro Jahresumsatz und Jahresbilanzsumme erreicht; besonders wichtige Einrichtungen beginnen bei 250 Beschäftigten oder mehr als 50 Mio. Euro Umsatz und mehr als 43 Mio. Euro Bilanzsumme. Entscheidend ist die konkrete Tätigkeit, nicht die Branchenbezeichnung im Handelsregister.
Die Registrierungsfrist von drei Monaten endete für bereits betroffene Unternehmen am 6. März 2026. Wer sich noch nicht registriert hat, sollte dies unverzüglich nachholen: zuerst über „Mein Unternehmenskonto“ (MUK), danach im BSI-Portal. Die unterlassene Registrierung ist ein eigenständiger Bußgeldtatbestand. Wir dokumentieren die Betroffenheitsprüfung und begleiten die Registrierung, damit die Nachmeldung sauber begründet ist.
Für erhebliche Sicherheitsvorfälle gilt nach § 32 BSIG ein dreistufiges Verfahren: frühe Erstmeldung innerhalb von 24 Stunden nach Kenntniserlangung, Meldung mit erster Bewertung innerhalb von 72 Stunden und eine Abschlussmeldung spätestens einen Monat nach der Meldung. Sind personenbezogene Daten betroffen, läuft parallel die 72-Stunden-Frist des Art. 33 DSGVO gegenüber der Datenschutzaufsicht.
Ja. Nach § 38 BSIG muss die Geschäftsleitung die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Verletzt sie diese Pflichten, haftet sie ihrer Gesellschaft für schuldhaft verursachte Schäden nach den gesellschaftsrechtlichen Regeln, etwa § 43 GmbHG oder § 93 AktG. Details erläutern wir auf unserer Seite zur Managerhaftung für IT-Sicherheit.
Nein, aber sie ist ein sehr guter Ausgangspunkt. Viele Maßnahmen aus § 30 BSIG lassen sich auf Kontrollen der ISO/IEC 27001 oder des VDA ISA (TISAX) abbilden. Die rechtliche Betroffenheitsprüfung, die Registrierung, die Meldeprozesse gegenüber dem BSI und die Pflichten der Geschäftsleitung muss das Unternehmen aber eigenständig erfüllen und dokumentieren.
Das BSIG sieht für besonders wichtige Einrichtungen Bußgelder von bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes vor, für wichtige Einrichtungen bis zu 7 Mio. Euro oder 1,4 % – jeweils der höhere Betrag. Hinzu kommen Anordnungen des BSI, Schäden aus Betriebsunterbrechung und mögliche Regressansprüche gegen die Geschäftsleitung.
Rechtsgrundlagen & Quellen
- BSI: NIS-2-Umsetzungsgesetz in Kraft (Pressemitteilung 05.12.2025)
- BGBl. 2025 I Nr. 301 – NIS2UmsuCG
- BSI: NIS-2-Pflichten für regulierte Unternehmen
- BSI: Infopaket Meldepflicht
- BSI: Handreichung zur Geschäftsleitungsschulung nach § 38 Abs. 3 BSIG
- BSI: Registrierung im BSI-Portal (Pressemitteilung)
- heise online: Frist zur NIS2-Registrierung beim BSI (rund 29.000 Einrichtungen)
- BSI: FAQ zu NIS-2
Diese Seite gibt einen allgemeinen Überblick (Stand: 4. Oktober 2026) und ersetzt keine Rechtsberatung im Einzelfall.
NIS2-Pflichten erfüllt – und belegbar.
Im 30-minütigen Erstgespräch klären wir, ob und wie NIS2 Ihr Unternehmen trifft und was jetzt Priorität hat. Vor Ort in Südwestfalen und im Rheinland oder per Video.