Glossar
NIS2-Glossar
Rund 40 Begriffe, die Ihnen bei der Umsetzung von NIS2 in Deutschland begegnen. Jede Erklärung nennt die Rechtsgrundlage im BSI-Gesetz, wo es eine gibt, und verweist auf die passende Ratgeberseite.
Stand: Oktober 2026 · Rechtsgrundlage: BSI-Gesetz (BSIG) nach dem NIS2-Umsetzungsgesetz
A bis B
- Abschlussmeldung
- Letzte Stufe der Meldung eines erheblichen Sicherheitsvorfalls, fällig spätestens einen Monat nach der 72-Stunden-Meldung (§ 32 Abs. 1 Nr. 4 BSIG). Sie beschreibt den Vorfall ausführlich, nennt die wahrscheinliche Ursache und die ergriffenen Abhilfemaßnahmen. Siehe Meldepflicht.
- Aufsicht
- Zuständige Aufsichtsbehörde für NIS2 in Deutschland ist das BSI. Es kann Nachweise verlangen, Prüfungen anordnen und Anweisungen erteilen. Besonders wichtige Einrichtungen unterliegen auch einer Aufsicht ohne konkreten Anlass, wichtige Einrichtungen in der Regel erst, wenn Hinweise auf Verstöße vorliegen.
- Backup
- Datensicherung, aus der Systeme und Daten nach einem Ausfall wiederhergestellt werden. § 30 Abs. 2 Nr. 3 BSIG nennt das Backup-Management ausdrücklich. Gegen Ransomware hilft nur eine Kopie, die vom Netz getrennt oder unveränderbar ist und deren Wiederherstellung regelmäßig getestet wird.
- Beinahevorfall
- Ein Ereignis, das einen Sicherheitsvorfall hätte auslösen können, dessen Eintritt aber verhindert wurde oder ausblieb (§ 2 Nr. 1 BSIG). Beinahevorfälle sind nicht meldepflichtig, gehören aber in die Auswertung des Vorfallprozesses.
- Besonders wichtige Einrichtung
- Die strengere der beiden Einrichtungsarten nach § 28 BSIG. Dazu gehören vor allem große Unternehmen in den Sektoren der Anlage 1 und Betreiber kritischer Anlagen unabhängig von ihrer Größe. Für sie gelten höhere Bußgeldrahmen und eine engere Aufsicht. Siehe Betroffenheit.
- BSI
- Das Bundesamt für Sicherheit in der Informationstechnik ist die zentrale Behörde für Cybersicherheit in Deutschland. Unter NIS2 nimmt es Registrierungen und Meldungen entgegen und beaufsichtigt die betroffenen Einrichtungen.
- BSIG
- Das Gesetz über das Bundesamt für Sicherheit in der Informationstechnik, kurz BSI-Gesetz. Durch das NIS2UmsuCG wurde es neu gefasst und enthält seit 6. Dezember 2025 die deutschen NIS2-Pflichten. Wichtige Paragrafen: § 28 (Einrichtungsarten), § 30 (Maßnahmen), § 32 (Meldepflichten), § 33 (Registrierung), § 38 (Geschäftsleitung), § 65 (Bußgelder). Der Text steht auf gesetze-im-internet.de.
- Business Continuity
- Aufrechterhaltung des Betriebs bei Störungen und Notfällen. § 30 Abs. 2 Nr. 3 BSIG verlangt Maßnahmen zur Aufrechterhaltung des Betriebs, zur Wiederherstellung nach einem Notfall und zum Krisenmanagement. Kern ist ein Notfallplan für die kritischen Geschäftsprozesse mit Wiederanlaufzeiten und Zuständigkeiten.
- Bußgeld
- Geldbuße bei Verstößen gegen das BSIG nach § 65. Besonders wichtigen Einrichtungen drohen bis zu 10 Mio. € oder 2 % des weltweiten Vorjahresumsatzes, wichtigen bis zu 7 Mio. € oder 1,4 %. Die prozentuale Grenze greift bei Unternehmen mit mehr als 500 Mio. € Umsatz. Siehe Bußgelder.
C bis E
- CSIRT
- Computer Security Incident Response Team, ein Team zur Bewältigung von Sicherheitsvorfällen. Die NIS2-Richtlinie verpflichtet jeden Mitgliedstaat, solche Teams zu benennen. Beim BSI arbeitet dafür das CERT-Bund. Auch Unternehmen bauen eigene Teams auf oder beauftragen Dienstleister.
- Cyberhygiene
- Grundlegende Sicherheitsgewohnheiten im Alltag: Updates einspielen, starke Passwörter, Mehr-Faktor-Authentifizierung, Vorsicht bei Anhängen und Links. § 30 Abs. 2 Nr. 7 BSIG verlangt Verfahren der Cyberhygiene und Schulungen für die Beschäftigten.
- DORA
- Der Digital Operational Resilience Act, Verordnung (EU) 2022/2554, regelt die digitale Widerstandsfähigkeit im Finanzsektor. Für Banken, Versicherungen und andere Finanzunternehmen geht DORA den NIS2-Pflichten weitgehend vor. Aufsicht ist dort die Finanzaufsicht.
- ELSTER-Organisationszertifikat
- Digitales Zertifikat, mit dem sich ein Unternehmen über „Mein Unternehmenskonto“ anmeldet. Es ist Voraussetzung für die Registrierung im BSI-Portal. Der Aktivierungscode kommt per Brief, deshalb sollten Sie es früh beantragen.
- Erheblicher Sicherheitsvorfall
- Ein Sicherheitsvorfall, der schwerwiegende Betriebsstörungen oder finanzielle Verluste verursacht hat oder verursachen kann, oder der andere Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder kann (§ 2 Nr. 11 BSIG). Nur erhebliche Vorfälle sind nach § 32 BSIG meldepflichtig. Siehe Meldepflicht.
- Erstmeldung
- Die frühe Erstmeldung ist unverzüglich, spätestens 24 Stunden nach Kenntnis eines erheblichen Sicherheitsvorfalls abzugeben (§ 32 Abs. 1 Nr. 1 BSIG). Sie enthält nur wenige Angaben, etwa ob ein Angriff vermutet wird und ob andere EU-Staaten betroffen sein könnten.
F bis K
- Fortschrittsmeldung
- Ersetzt die Abschlussmeldung, wenn ein Vorfall nach einem Monat noch nicht bewältigt ist (§ 32 Abs. 2 BSIG). Die Abschlussmeldung folgt dann innerhalb eines Monats nach Abschluss der Bewältigung.
- Geschäftsleitung
- Die natürlichen Personen, die nach Gesetz, Satzung oder Gesellschaftsvertrag zur Führung der Geschäfte und zur Vertretung berufen sind (§ 2 Nr. 13 BSIG), also etwa Geschäftsführer oder Vorstände. Sie muss die Maßnahmen umsetzen, überwachen und sich schulen lassen (§ 38 BSIG). Siehe Pflichten der Geschäftsführung.
- ISMS
- Ein Informationssicherheitsmanagementsystem legt fest, wie ein Unternehmen Sicherheit plant, umsetzt, prüft und verbessert. Es ordnet Richtlinien, Rollen, Risikoanalyse und Maßnahmen in einem festen Kreislauf. NIS2 schreibt kein bestimmtes ISMS vor, ein ISMS erleichtert aber die Nachweise.
- ISO/IEC 27001
- Internationale Norm für Informationssicherheitsmanagementsysteme, gegen die man sich zertifizieren lassen kann. Sie deckt die Maßnahmen nach § 30 BSIG weitgehend ab. Registrierung, Meldepflichten und Leitungspflichten kommen dazu. Siehe NIS2 und ISO 27001.
- IT-Grundschutz
- Methode des BSI für Informationssicherheit, bestehend aus den BSI-Standards und dem IT-Grundschutz-Kompendium mit konkreten Anforderungen je Baustein. Sie ist eine Alternative zu ISO/IEC 27001 und auf deutsche Verhältnisse zugeschnitten. Eine ISO-27001-Zertifizierung auf Basis von IT-Grundschutz ist möglich.
- Kompromittierungsindikatoren
- Spuren, an denen sich ein Angriff erkennen lässt, etwa verdächtige IP-Adressen, Dateinamen oder Prüfsummen von Schadsoftware. Sie gehören, soweit vorhanden, in die 72-Stunden-Meldung (§ 32 Abs. 1 Nr. 2 BSIG).
- Kritische Anlage
- Eine Anlage, die für die Versorgung der Allgemeinheit von hoher Bedeutung ist, etwa in Energie, Wasser oder Gesundheit. Das BSIG verweist für die Definition auf das KRITIS-Dachgesetz (§ 2 Nr. 22 BSIG). Betreiber kritischer Anlagen sind unabhängig von ihrer Größe besonders wichtige Einrichtungen und haben zusätzliche Nachweispflichten.
- KRITIS-Dachgesetz
- Das Dachgesetz zur Stärkung der physischen Resilienz kritischer Anlagen setzt die EU-Richtlinie (EU) 2022/2557 um und ist seit März 2026 in Kraft. Es regelt den physischen Schutz kritischer Anlagen, etwa gegen Sabotage oder Naturereignisse. Die Cybersicherheit dieser Anlagen bleibt im BSIG geregelt.
L bis M
- Lieferkette
- Die Dienstleister und Lieferanten, von denen Ihre Systeme und Prozesse abhängen. § 30 Abs. 2 Nr. 4 BSIG verlangt, ihre Sicherheit zu berücksichtigen, etwa über Verträge und Bewertungen. Nicht betroffene Zulieferer haben keine eigenen Pflichten gegenüber dem BSI, bekommen die Anforderungen aber von ihren Kunden. Siehe Lieferkette.
- Managed Service Provider
- Anbieter, der IT-Produkte, Netze, Anwendungen oder Infrastruktur für Kunden installiert, verwaltet, betreibt oder wartet, vor Ort oder aus der Ferne (§ 2 Nr. 26 BSIG). Managed Service Provider gehören zu Anlage 1 und können damit selbst betroffen sein. Für ihre Kunden sind sie ein zentraler Teil der Lieferkette.
- MFA
- Mehr-Faktor-Authentifizierung verlangt bei der Anmeldung neben dem Passwort einen weiteren Faktor, etwa eine App-Bestätigung oder einen Hardware-Schlüssel. § 30 Abs. 2 Nr. 10 BSIG nennt sie ausdrücklich. Vorrang haben Fernzugriffe, E-Mail, Cloud-Dienste und Administratorkonten.
- MUK
- „Mein Unternehmenskonto“ ist das bundesweite Unternehmenskonto auf Basis von ELSTER. Über MUK melden sich Unternehmen im BSI-Portal an, um sich nach § 33 BSIG zu registrieren und Vorfälle zu melden. Siehe Registrierung.
N bis R
- NIS2-Richtlinie
- Die Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union. Als Richtlinie gilt sie nicht unmittelbar, sondern muss von jedem Mitgliedstaat in nationales Recht umgesetzt werden. Den Text finden Sie auf eur-lex.europa.eu.
- NIS2UmsuCG
- Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz setzt die NIS2-Richtlinie in Deutschland um. Es hat das BSI-Gesetz neu gefasst und ist seit 6. Dezember 2025 in Kraft.
- Penetrationstest
- Ein beauftragter, kontrollierter Angriff auf Systeme oder Anwendungen, um Schwachstellen zu finden, bevor es echte Angreifer tun. Das BSIG schreibt Penetrationstests nicht ausdrücklich vor. Sie sind aber ein gängiges Mittel, um die Wirksamkeit der Maßnahmen nach § 30 Abs. 2 Nr. 6 BSIG zu prüfen.
- Registrierung
- Betroffene Einrichtungen müssen sich nach § 33 BSIG beim BSI registrieren und dabei unter anderem Sektor, Größe und eine rund um die Uhr erreichbare Kontaktstelle angeben. Die Frist für bereits betroffene Einrichtungen lief am 6. März 2026 ab, wer später betroffen wird, hat drei Monate. Siehe Registrierung.
- Risikoanalyse
- Systematische Bewertung, welche Werte bedroht sind, wie wahrscheinlich ein Schaden ist und wie schwer er wöge. Konzepte für die Risikoanalyse stehen an erster Stelle der Maßnahmen in § 30 Abs. 2 Nr. 1 BSIG. Aus ihr leiten sich alle weiteren Maßnahmen und ihre Reihenfolge ab. Siehe Maßnahmen.
S
- Schwachstellenmanagement
- Der laufende Prozess, Schwachstellen in Systemen zu finden, zu bewerten und zu schließen, meist über Scans und Updates mit festen Fristen. § 30 Abs. 2 Nr. 5 BSIG verlangt Management und Offenlegung von Schwachstellen bei Erwerb, Entwicklung und Wartung.
- Sicherheitsvorfall
- Ein Ereignis, das Verfügbarkeit, Integrität oder Vertraulichkeit von Daten oder Diensten beeinträchtigt (§ 2 Nr. 40 BSIG). Nicht jeder Sicherheitsvorfall ist meldepflichtig, sondern nur ein erheblicher.
- Stand der Technik
- Die Maßnahmen nach § 30 BSIG müssen den Stand der Technik berücksichtigen. Gemeint sind Verfahren, die sich in der Praxis bewährt haben und am Markt verfügbar sind, nicht das Neueste aus der Forschung. Was dazu gehört, verändert sich mit der Zeit. Normen wie ISO/IEC 27001 und die Veröffentlichungen des BSI geben Orientierung.
V bis W
- Verhältnismäßigkeit
- Die Maßnahmen nach § 30 BSIG müssen verhältnismäßig sein. Maßstab sind unter anderem die Risikoexposition, die Größe der Einrichtung, die Eintrittswahrscheinlichkeit und Schwere möglicher Vorfälle sowie die Kosten der Umsetzung. Ein Maschinenbauer mit 80 Beschäftigten braucht andere Mittel als ein Konzern, muss aber dieselben Themen abdecken.
- Vertrauensdiensteanbieter
- Anbieter von Diensten wie elektronischen Signaturen, Siegeln oder Zeitstempeln nach der eIDAS-Verordnung. Qualifizierte Vertrauensdiensteanbieter sind unabhängig von ihrer Größe besonders wichtige Einrichtungen, nicht qualifizierte sind wichtige Einrichtungen.
- Wichtige Einrichtung
- Die zweite Einrichtungsart nach § 28 BSIG. Dazu gehören etwa mittlere Unternehmen in Anlage-1-Sektoren sowie mittlere und große Unternehmen in Anlage-2-Sektoren wie Maschinenbau oder Lebensmittel. Die Pflichten nach §§ 30, 32, 33 und 38 BSIG gelten auch für sie, der Bußgeldrahmen ist niedriger. Siehe Betroffenheit.
- Wirksamkeitsprüfung
- Regelmäßige Prüfung, ob die Sicherheitsmaßnahmen tatsächlich wirken, etwa über interne Audits, Kennzahlen, Wiederherstellungstests oder Penetrationstests. § 30 Abs. 2 Nr. 6 BSIG verlangt Konzepte und Verfahren dafür. Wie weit Ihre Maßnahmen reichen, zeigt ein erster Blick mit dem NIS2-Scoring oder der Checkliste.