NIS2 Scoring
DEDeutschland · Deutsch
ein Angebot vonSightadel

Glossar

NIS2-Glossar

Rund 40 Begriffe, die Ihnen bei der Umsetzung von NIS2 in Deutschland begegnen. Jede Erklärung nennt die Rechtsgrundlage im BSI-Gesetz, wo es eine gibt, und verweist auf die passende Ratgeberseite.

Stand: Oktober 2026 · Rechtsgrundlage: BSI-Gesetz (BSIG) nach dem NIS2-Umsetzungsgesetz

A bis B

Abschlussmeldung
Letzte Stufe der Meldung eines erheblichen Sicherheitsvorfalls, fällig spätestens einen Monat nach der 72-Stunden-Meldung (§ 32 Abs. 1 Nr. 4 BSIG). Sie beschreibt den Vorfall ausführlich, nennt die wahrscheinliche Ursache und die ergriffenen Abhilfemaßnahmen. Siehe Meldepflicht.
Aufsicht
Zuständige Aufsichtsbehörde für NIS2 in Deutschland ist das BSI. Es kann Nachweise verlangen, Prüfungen anordnen und Anweisungen erteilen. Besonders wichtige Einrichtungen unterliegen auch einer Aufsicht ohne konkreten Anlass, wichtige Einrichtungen in der Regel erst, wenn Hinweise auf Verstöße vorliegen.
Backup
Datensicherung, aus der Systeme und Daten nach einem Ausfall wiederhergestellt werden. § 30 Abs. 2 Nr. 3 BSIG nennt das Backup-Management ausdrücklich. Gegen Ransomware hilft nur eine Kopie, die vom Netz getrennt oder unveränderbar ist und deren Wiederherstellung regelmäßig getestet wird.
Beinahevorfall
Ein Ereignis, das einen Sicherheitsvorfall hätte auslösen können, dessen Eintritt aber verhindert wurde oder ausblieb (§ 2 Nr. 1 BSIG). Beinahevorfälle sind nicht meldepflichtig, gehören aber in die Auswertung des Vorfallprozesses.
Besonders wichtige Einrichtung
Die strengere der beiden Einrichtungsarten nach § 28 BSIG. Dazu gehören vor allem große Unternehmen in den Sektoren der Anlage 1 und Betreiber kritischer Anlagen unabhängig von ihrer Größe. Für sie gelten höhere Bußgeldrahmen und eine engere Aufsicht. Siehe Betroffenheit.
BSI
Das Bundesamt für Sicherheit in der Informationstechnik ist die zentrale Behörde für Cybersicherheit in Deutschland. Unter NIS2 nimmt es Registrierungen und Meldungen entgegen und beaufsichtigt die betroffenen Einrichtungen.
BSIG
Das Gesetz über das Bundesamt für Sicherheit in der Informationstechnik, kurz BSI-Gesetz. Durch das NIS2UmsuCG wurde es neu gefasst und enthält seit 6. Dezember 2025 die deutschen NIS2-Pflichten. Wichtige Paragrafen: § 28 (Einrichtungsarten), § 30 (Maßnahmen), § 32 (Meldepflichten), § 33 (Registrierung), § 38 (Geschäftsleitung), § 65 (Bußgelder). Der Text steht auf gesetze-im-internet.de.
Business Continuity
Aufrechterhaltung des Betriebs bei Störungen und Notfällen. § 30 Abs. 2 Nr. 3 BSIG verlangt Maßnahmen zur Aufrechterhaltung des Betriebs, zur Wiederherstellung nach einem Notfall und zum Krisenmanagement. Kern ist ein Notfallplan für die kritischen Geschäftsprozesse mit Wiederanlaufzeiten und Zuständigkeiten.
Bußgeld
Geldbuße bei Verstößen gegen das BSIG nach § 65. Besonders wichtigen Einrichtungen drohen bis zu 10 Mio. € oder 2 % des weltweiten Vorjahresumsatzes, wichtigen bis zu 7 Mio. € oder 1,4 %. Die prozentuale Grenze greift bei Unternehmen mit mehr als 500 Mio. € Umsatz. Siehe Bußgelder.

C bis E

CSIRT
Computer Security Incident Response Team, ein Team zur Bewältigung von Sicherheitsvorfällen. Die NIS2-Richtlinie verpflichtet jeden Mitgliedstaat, solche Teams zu benennen. Beim BSI arbeitet dafür das CERT-Bund. Auch Unternehmen bauen eigene Teams auf oder beauftragen Dienstleister.
Cyberhygiene
Grundlegende Sicherheitsgewohnheiten im Alltag: Updates einspielen, starke Passwörter, Mehr-Faktor-Authentifizierung, Vorsicht bei Anhängen und Links. § 30 Abs. 2 Nr. 7 BSIG verlangt Verfahren der Cyberhygiene und Schulungen für die Beschäftigten.
DORA
Der Digital Operational Resilience Act, Verordnung (EU) 2022/2554, regelt die digitale Widerstandsfähigkeit im Finanzsektor. Für Banken, Versicherungen und andere Finanzunternehmen geht DORA den NIS2-Pflichten weitgehend vor. Aufsicht ist dort die Finanzaufsicht.
ELSTER-Organisationszertifikat
Digitales Zertifikat, mit dem sich ein Unternehmen über „Mein Unternehmenskonto“ anmeldet. Es ist Voraussetzung für die Registrierung im BSI-Portal. Der Aktivierungscode kommt per Brief, deshalb sollten Sie es früh beantragen.
Erheblicher Sicherheitsvorfall
Ein Sicherheitsvorfall, der schwerwiegende Betriebsstörungen oder finanzielle Verluste verursacht hat oder verursachen kann, oder der andere Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder kann (§ 2 Nr. 11 BSIG). Nur erhebliche Vorfälle sind nach § 32 BSIG meldepflichtig. Siehe Meldepflicht.
Erstmeldung
Die frühe Erstmeldung ist unverzüglich, spätestens 24 Stunden nach Kenntnis eines erheblichen Sicherheitsvorfalls abzugeben (§ 32 Abs. 1 Nr. 1 BSIG). Sie enthält nur wenige Angaben, etwa ob ein Angriff vermutet wird und ob andere EU-Staaten betroffen sein könnten.

F bis K

Fortschrittsmeldung
Ersetzt die Abschlussmeldung, wenn ein Vorfall nach einem Monat noch nicht bewältigt ist (§ 32 Abs. 2 BSIG). Die Abschlussmeldung folgt dann innerhalb eines Monats nach Abschluss der Bewältigung.
Geschäftsleitung
Die natürlichen Personen, die nach Gesetz, Satzung oder Gesellschaftsvertrag zur Führung der Geschäfte und zur Vertretung berufen sind (§ 2 Nr. 13 BSIG), also etwa Geschäftsführer oder Vorstände. Sie muss die Maßnahmen umsetzen, überwachen und sich schulen lassen (§ 38 BSIG). Siehe Pflichten der Geschäftsführung.
ISMS
Ein Informationssicherheitsmanagementsystem legt fest, wie ein Unternehmen Sicherheit plant, umsetzt, prüft und verbessert. Es ordnet Richtlinien, Rollen, Risikoanalyse und Maßnahmen in einem festen Kreislauf. NIS2 schreibt kein bestimmtes ISMS vor, ein ISMS erleichtert aber die Nachweise.
ISO/IEC 27001
Internationale Norm für Informationssicherheitsmanagementsysteme, gegen die man sich zertifizieren lassen kann. Sie deckt die Maßnahmen nach § 30 BSIG weitgehend ab. Registrierung, Meldepflichten und Leitungspflichten kommen dazu. Siehe NIS2 und ISO 27001.
IT-Grundschutz
Methode des BSI für Informationssicherheit, bestehend aus den BSI-Standards und dem IT-Grundschutz-Kompendium mit konkreten Anforderungen je Baustein. Sie ist eine Alternative zu ISO/IEC 27001 und auf deutsche Verhältnisse zugeschnitten. Eine ISO-27001-Zertifizierung auf Basis von IT-Grundschutz ist möglich.
Kompromittierungsindikatoren
Spuren, an denen sich ein Angriff erkennen lässt, etwa verdächtige IP-Adressen, Dateinamen oder Prüfsummen von Schadsoftware. Sie gehören, soweit vorhanden, in die 72-Stunden-Meldung (§ 32 Abs. 1 Nr. 2 BSIG).
Kritische Anlage
Eine Anlage, die für die Versorgung der Allgemeinheit von hoher Bedeutung ist, etwa in Energie, Wasser oder Gesundheit. Das BSIG verweist für die Definition auf das KRITIS-Dachgesetz (§ 2 Nr. 22 BSIG). Betreiber kritischer Anlagen sind unabhängig von ihrer Größe besonders wichtige Einrichtungen und haben zusätzliche Nachweispflichten.
KRITIS-Dachgesetz
Das Dachgesetz zur Stärkung der physischen Resilienz kritischer Anlagen setzt die EU-Richtlinie (EU) 2022/2557 um und ist seit März 2026 in Kraft. Es regelt den physischen Schutz kritischer Anlagen, etwa gegen Sabotage oder Naturereignisse. Die Cybersicherheit dieser Anlagen bleibt im BSIG geregelt.

L bis M

Lieferkette
Die Dienstleister und Lieferanten, von denen Ihre Systeme und Prozesse abhängen. § 30 Abs. 2 Nr. 4 BSIG verlangt, ihre Sicherheit zu berücksichtigen, etwa über Verträge und Bewertungen. Nicht betroffene Zulieferer haben keine eigenen Pflichten gegenüber dem BSI, bekommen die Anforderungen aber von ihren Kunden. Siehe Lieferkette.
Managed Service Provider
Anbieter, der IT-Produkte, Netze, Anwendungen oder Infrastruktur für Kunden installiert, verwaltet, betreibt oder wartet, vor Ort oder aus der Ferne (§ 2 Nr. 26 BSIG). Managed Service Provider gehören zu Anlage 1 und können damit selbst betroffen sein. Für ihre Kunden sind sie ein zentraler Teil der Lieferkette.
MFA
Mehr-Faktor-Authentifizierung verlangt bei der Anmeldung neben dem Passwort einen weiteren Faktor, etwa eine App-Bestätigung oder einen Hardware-Schlüssel. § 30 Abs. 2 Nr. 10 BSIG nennt sie ausdrücklich. Vorrang haben Fernzugriffe, E-Mail, Cloud-Dienste und Administratorkonten.
MUK
„Mein Unternehmenskonto“ ist das bundesweite Unternehmenskonto auf Basis von ELSTER. Über MUK melden sich Unternehmen im BSI-Portal an, um sich nach § 33 BSIG zu registrieren und Vorfälle zu melden. Siehe Registrierung.

N bis R

NIS2-Richtlinie
Die Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union. Als Richtlinie gilt sie nicht unmittelbar, sondern muss von jedem Mitgliedstaat in nationales Recht umgesetzt werden. Den Text finden Sie auf eur-lex.europa.eu.
NIS2UmsuCG
Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz setzt die NIS2-Richtlinie in Deutschland um. Es hat das BSI-Gesetz neu gefasst und ist seit 6. Dezember 2025 in Kraft.
Penetrationstest
Ein beauftragter, kontrollierter Angriff auf Systeme oder Anwendungen, um Schwachstellen zu finden, bevor es echte Angreifer tun. Das BSIG schreibt Penetrationstests nicht ausdrücklich vor. Sie sind aber ein gängiges Mittel, um die Wirksamkeit der Maßnahmen nach § 30 Abs. 2 Nr. 6 BSIG zu prüfen.
Registrierung
Betroffene Einrichtungen müssen sich nach § 33 BSIG beim BSI registrieren und dabei unter anderem Sektor, Größe und eine rund um die Uhr erreichbare Kontaktstelle angeben. Die Frist für bereits betroffene Einrichtungen lief am 6. März 2026 ab, wer später betroffen wird, hat drei Monate. Siehe Registrierung.
Risikoanalyse
Systematische Bewertung, welche Werte bedroht sind, wie wahrscheinlich ein Schaden ist und wie schwer er wöge. Konzepte für die Risikoanalyse stehen an erster Stelle der Maßnahmen in § 30 Abs. 2 Nr. 1 BSIG. Aus ihr leiten sich alle weiteren Maßnahmen und ihre Reihenfolge ab. Siehe Maßnahmen.

S

Schwachstellenmanagement
Der laufende Prozess, Schwachstellen in Systemen zu finden, zu bewerten und zu schließen, meist über Scans und Updates mit festen Fristen. § 30 Abs. 2 Nr. 5 BSIG verlangt Management und Offenlegung von Schwachstellen bei Erwerb, Entwicklung und Wartung.
Sicherheitsvorfall
Ein Ereignis, das Verfügbarkeit, Integrität oder Vertraulichkeit von Daten oder Diensten beeinträchtigt (§ 2 Nr. 40 BSIG). Nicht jeder Sicherheitsvorfall ist meldepflichtig, sondern nur ein erheblicher.
Stand der Technik
Die Maßnahmen nach § 30 BSIG müssen den Stand der Technik berücksichtigen. Gemeint sind Verfahren, die sich in der Praxis bewährt haben und am Markt verfügbar sind, nicht das Neueste aus der Forschung. Was dazu gehört, verändert sich mit der Zeit. Normen wie ISO/IEC 27001 und die Veröffentlichungen des BSI geben Orientierung.

V bis W

Verhältnismäßigkeit
Die Maßnahmen nach § 30 BSIG müssen verhältnismäßig sein. Maßstab sind unter anderem die Risikoexposition, die Größe der Einrichtung, die Eintrittswahrscheinlichkeit und Schwere möglicher Vorfälle sowie die Kosten der Umsetzung. Ein Maschinenbauer mit 80 Beschäftigten braucht andere Mittel als ein Konzern, muss aber dieselben Themen abdecken.
Vertrauensdiensteanbieter
Anbieter von Diensten wie elektronischen Signaturen, Siegeln oder Zeitstempeln nach der eIDAS-Verordnung. Qualifizierte Vertrauensdiensteanbieter sind unabhängig von ihrer Größe besonders wichtige Einrichtungen, nicht qualifizierte sind wichtige Einrichtungen.
Wichtige Einrichtung
Die zweite Einrichtungsart nach § 28 BSIG. Dazu gehören etwa mittlere Unternehmen in Anlage-1-Sektoren sowie mittlere und große Unternehmen in Anlage-2-Sektoren wie Maschinenbau oder Lebensmittel. Die Pflichten nach §§ 30, 32, 33 und 38 BSIG gelten auch für sie, der Bußgeldrahmen ist niedriger. Siehe Betroffenheit.
Wirksamkeitsprüfung
Regelmäßige Prüfung, ob die Sicherheitsmaßnahmen tatsächlich wirken, etwa über interne Audits, Kennzahlen, Wiederherstellungstests oder Penetrationstests. § 30 Abs. 2 Nr. 6 BSIG verlangt Konzepte und Verfahren dafür. Wie weit Ihre Maßnahmen reichen, zeigt ein erster Blick mit dem NIS2-Scoring oder der Checkliste.