Ratgeber NIS2
NIS2 umsetzen: der Fahrplan in sechs Schritten
Die Pflichten aus dem BSI-Gesetz gelten seit dem 6. Dezember 2025. Wer jetzt anfängt, braucht eine klare Reihenfolge: erst klären, ob und wie Sie betroffen sind, dann die Meldefähigkeit herstellen und danach die Lücken nach Risiko schließen. Dieser Fahrplan zeigt die Schritte, die Rollen und realistische Zeiträume.
Stand: Oktober 2026 · Rechtsgrundlage: BSI-Gesetz (BSIG) nach dem NIS2-Umsetzungsgesetz
Die sechs Schritte im Überblick
Betroffenheit klären und registrieren
Prüfen Sie anhand der Anlagen 1 und 2 BSIG und der Größenschwellen, ob Sie besonders wichtige oder wichtige Einrichtung sind (§ 28 BSIG). Maßgeblich ist Ihre tatsächliche Tätigkeit, nicht der Eintrag im Handelsregister. Das BSI bietet dafür eine eigene Betroffenheitsprüfung an. Sind Sie betroffen, registrieren Sie sich im BSI-Portal (§ 33 BSIG). Die Frist für Einrichtungen, die schon bei Inkrafttreten betroffen waren, ist am 6. März 2026 abgelaufen. Holen Sie eine fehlende Registrierung sofort nach. Wer später betroffen wird, hat drei Monate. Halten Sie das Ergebnis der Prüfung schriftlich fest, auch wenn Sie nicht betroffen sind.
Bestandsaufnahme und Gap-Analyse
Erfassen Sie, was es schon gibt: Richtlinien, Backup-Konzept, Notfallplan, Berechtigungen, Schulungen, Verträge mit Dienstleistern. Legen Sie das gegen die zehn Maßnahmen nach § 30 Abs. 2 BSIG und die Pflichten aus §§ 32, 33 und 38 BSIG. Das Ergebnis ist eine Lückenliste mit Bewertung. Das NIS2-Scoring liefert dafür einen strukturierten Startpunkt mit Bericht.
Die Meldekette zuerst
Ein erheblicher Vorfall kann morgen passieren, und die Frist für die frühe Erstmeldung beträgt 24 Stunden (§ 32 BSIG). Legen Sie deshalb vor allem anderen fest: wer einen Vorfall bewertet, nach welchen Kriterien er erheblich ist, wer meldet und wer vertritt. Hinterlegen Sie Vorlagen und prüfen Sie den Zugang zum BSI-Portal. Denken Sie an eine mögliche zusätzliche Meldung an die Datenschutzaufsicht nach Art. 33 DSGVO.
Lücken nach Priorität schließen
Ordnen Sie die Lückenliste nach Risiko und Aufwand. Hohe Wirkung bei überschaubarem Aufwand haben meist Mehr-Faktor-Authentifizierung, getrennt aufbewahrte und getestete Backups, Patch-Fristen und ein Inventar. Konzepte wie Lieferantensteuerung oder Kryptokonzept folgen danach. Jede Lücke bekommt eine verantwortliche Person und einen Termin.
Geschäftsleitung beschließt und schult
Die Geschäftsleitung muss die Maßnahmen billigen und ihre Umsetzung überwachen (§ 38 Abs. 1 BSIG). Fassen Sie dazu einen förmlichen Beschluss mit Datum und Liste der Maßnahmen. Richten Sie einen festen Bericht ein, etwa quartalsweise. Alle Mitglieder der Geschäftsleitung nehmen regelmäßig an Schulungen teil (§ 38 Abs. 3 BSIG). Der Beschluss kann schon früh fallen und wird mit dem Fortschritt aktualisiert.
Wirksamkeit prüfen und den Zyklus starten
Prüfen Sie nach der ersten Umsetzungsrunde, ob die Maßnahmen wirken (§ 30 Abs. 2 Nr. 6 BSIG): internes Audit, wenige Kennzahlen, eine Übung des Vorfallprozesses. Feststellungen fließen in die Maßnahmenliste. Danach beginnt der Zyklus von vorn: Risikoanalyse jährlich aktualisieren, Schulungen wiederholen, Registrierungsdaten bei Änderungen anpassen.
Mit welchen Zeiträumen Sie rechnen sollten
Die folgenden Spannen sind Erfahrungswerte für mittelständische Unternehmen. Sie hängen stark von Größe, Komplexität der IT und vorhandenen Grundlagen ab.
| Schritt | Typischer Zeitraum | Was ihn verkürzt |
|---|---|---|
| 1 Betroffenheit und Registrierung | 2 bis 4 Wochen | vorhandenes ELSTER-Organisationszertifikat, klare Konzernstruktur |
| 2 Bestandsaufnahme und Gap-Analyse | 2 bis 6 Wochen | aktuelles Inventar, bestehende Richtlinien |
| 3 Meldekette | 1 bis 3 Wochen | bestehender Vorfallprozess, erreichbarer IT-Dienstleister |
| 4 Lücken schließen | 3 bis 9 Monate bis zu einem belastbaren Nachweisstand | ISMS-Vorerfahrung, standardisierte IT, Cloud-Dienste mit eingebauter MFA |
| 5 Beschluss und Schulung | parallel, erster Beschluss nach 1 bis 2 Monaten | regelmäßige Sitzungen der Geschäftsleitung |
| 6 Wirksamkeit | erstes Audit nach 6 bis 12 Monaten, danach jährlich | Kennzahlen, die automatisch anfallen |
Unternehmen mit einem laufenden ISMS nach ISO/IEC 27001 oder IT-Grundschutz sind oft in wenigen Wochen auf NIS2-Stand, weil sie nur Registrierung, Meldefristen und Leitungspflichten ergänzen. Mehr dazu auf der Seite NIS2 und ISO 27001. Ohne Vorerfahrung liegt der Gesamtaufwand eher am oberen Ende der Spanne. Die Registrierung, wenn sie fehlt, und die Meldekette sollten Sie nicht aufschieben, denn die Pflichten gelten bereits.
Wer was macht
NIS2 ist kein reines IT-Projekt. Diese Rollen sollten von Anfang an beteiligt sein:
- Geschäftsleitung: billigt die Maßnahmen, stellt Budget und Personal bereit, überwacht den Fortschritt und nimmt an Schulungen teil. Die Verantwortung bleibt bei ihr, auch wenn sie Aufgaben delegiert (§ 38 BSIG). Siehe Pflichten der Geschäftsführung.
- Informationssicherheitsbeauftragte Person (ISB): steuert das Vorhaben, führt Risikoanalyse und Maßnahmenliste, berichtet an die Geschäftsleitung. Intern oder extern besetzt, mit schriftlichem Auftrag.
- IT-Leitung oder IT-Dienstleister: setzt technische Maßnahmen um, liefert Nachweise wie Patch-Stand, Backup-Tests und MFA-Abdeckung.
- Einkauf: führt das Lieferantenverzeichnis, verankert Sicherheitsanforderungen in Verträgen und bei Beschaffungen (§ 30 Abs. 2 Nr. 4 und 5 BSIG).
- Datenschutz: stimmt Vorfall- und Meldeprozess mit den Pflichten aus der DSGVO ab, damit bei einem Vorfall beide Meldungen fristgerecht laufen.
- Personalabteilung: verknüpft Ein-, Um- und Austritte mit der Rechtevergabe und organisiert die Schulungen.
In kleineren Unternehmen übernimmt eine Person oft mehrere Rollen. Wichtig ist nur, dass jede Aufgabe einen Namen hat und der ISB nicht gleichzeitig die eigene Umsetzung prüft.
Was intern bleiben sollte und was extern sinnvoll ist
Bestimmte Aufgaben lassen sich nicht auslagern, weil sie Wissen über das eigene Geschäft verlangen oder rechtlich bei der Leitung liegen:
- Beschluss und Überwachung durch die Geschäftsleitung.
- Bewertung, welche Prozesse kritisch sind und welche Ausfallzeiten tragbar sind.
- Entscheidung über Restrisiken.
- Die Erstbewertung eines Vorfalls und die Freigabe der Meldung.
Extern sinnvoll ist vor allem, was Spezialwissen erfordert oder selten anfällt: eine externe ISB-Rolle, wenn intern niemand die Zeit hat, die erste Gap-Analyse mit einem erfahrenen Blick von außen, Penetrationstests, forensische Unterstützung im Ernstfall, Schulungsinhalte und interne Audits, wenn eine unabhängige Prüfung intern nicht möglich ist. Werkzeuge wie Sightadel können die laufende Dokumentation und den Nachweis von Maßnahmen unterstützen. Achten Sie bei externer Unterstützung darauf, dass das Wissen im Haus bleibt: Dokumente gehören Ihnen, und eine interne Person kennt jede Entscheidung.
Mit welchen Budgetposten Sie rechnen sollten
Die Kosten hängen von Ausgangslage und Größe ab, deshalb hier keine Pauschalbeträge. Planen Sie diese Kategorien ein:
- Personal: interne Arbeitszeit für ISB, IT und Fachbereiche. Das ist oft der größte Posten und wird am häufigsten unterschätzt.
- Externe Beratung: Gap-Analyse, externe ISB-Rolle, Begleitung beim Aufbau des Managementsystems.
- Technik: Lizenzen für MFA, zentrale Protokollierung, Schwachstellenscanner, Geräteverwaltung, unveränderbare Backups.
- Prüfungen: Penetrationstests, interne oder externe Audits, gegebenenfalls Zertifizierung.
- Schulungen: für alle Beschäftigten, für Administratoren und für die Geschäftsleitung.
- Notfallvorsorge: Rahmenvertrag mit einem Forensik- oder Incident-Response-Dienstleister, Übungen, gegebenenfalls Cyberversicherung.
Rechnen Sie Folgekosten mit ein. Der jährliche Zyklus aus Risikoanalyse, Schulung, Audit und Übung ist dauerhaft, kein einmaliges Projekt.
Der Startpunkt: das NIS2-Scoring
Für Schritt 2 brauchen Sie keinen Berater am ersten Tag. Das NIS2-Scoring fragt die Pflichten der Geschäftsleitung, Registrierung und Meldewege sowie alle zehn Maßnahmen nach § 30 Abs. 2 BSIG ab. Sie erhalten sofort Ihren Score je Bereich und auf Wunsch einen Bericht mit priorisierten Maßnahmen. Damit haben Sie eine Lückenliste, die Sie mit der Geschäftsleitung besprechen und als Grundlage für Schritt 4 verwenden können. Wie die einzelnen Maßnahmen aussehen, beschreibt die Seite Die zehn Maßnahmen. Wie Sie sich beim BSI registrieren, steht unter Registrierung.
Häufige Fragen
Wie lange dauert die Umsetzung von NIS2?
Ohne Vorerfahrung meist 3 bis 9 Monate bis zu einem belastbaren Nachweisstand. Mit einem bestehenden ISMS nach ISO/IEC 27001 oder IT-Grundschutz oft deutlich weniger, weil vor allem Registrierung, Meldefristen und Leitungspflichten fehlen.
Womit sollte ich anfangen?
Mit der Klärung der Betroffenheit und der Registrierung nach § 33 BSIG. Danach die Meldekette, weil die 24-Stunden-Frist nach § 32 BSIG ab sofort gilt.
Brauche ich einen Informationssicherheitsbeauftragten?
Das BSI-Gesetz schreibt die Rolle nicht ausdrücklich vor. Ohne eine verantwortliche Person lässt sich die Umsetzung aber kaum steuern. Die Rolle kann intern oder extern besetzt sein.
Kann ich NIS2 komplett an einen Dienstleister auslagern?
Nein. Billigung und Überwachung der Maßnahmen bleiben bei der Geschäftsleitung (§ 38 BSIG). Auslagern lassen sich einzelne Aufgaben wie Beratung, Tests oder die externe ISB-Rolle.
Ist NIS2 nach der Umsetzung erledigt?
Nein. Risikoanalyse, Schulungen, Wirksamkeitsprüfung und Übungen wiederholen sich regelmäßig. Änderungen an den Registrierungsdaten sind beim BSI zu aktualisieren.