Märkte
  • DAX25.020−0,7 %
  • MDAX30.515−1,1 %
  • Euro Stoxx 506.212−0,9 %
  • EUR/USD1,1287−0,4 %
  • Brent100,59 $+2,6 %
Stand 11:52 Uhr
Tech

Cybersecurity: Was Vorstände und Geschäftsführer über NIS2 wissen müssen

Seit Dezember 2025 gilt das NIS2-Umsetzungsgesetz. Rund 29.500 Unternehmen sind betroffen, und die Geschäftsleitung haftet persönlich. Was Vorstände und Geschäftsführer jetzt wissen und tun müssen.

Von Aktualisiert 8 Min. Lesezeit
NIS2: Vorhängeschloss auf einem Laptop als Symbol für Cybersicherheit
Foto: FlyD / Unsplash

Cybersicherheit ist keine reine IT-Frage mehr, sondern Pflicht der Unternehmensleitung. Mit dem Umsetzungsgesetz zur europäischen NIS2-Richtlinie hat der Gesetzgeber das unmissverständlich klargestellt. Seit dem 6. Dezember 2025 gelten in Deutschland neue Regeln, die Tausende Unternehmen erstmals betreffen. Vorstände und Geschäftsführer müssen Risikomanagement genehmigen, überwachen und sich selbst schulen lassen. Wer das versäumt, haftet persönlich.

In diesem Beitrag erfährst du, wer von NIS2 betroffen ist, welche Pflichten gelten, welche Sanktionen drohen und wie du dein Unternehmen strukturiert vorbereitest.

Warum NIS2 jetzt so wichtig ist

Die Bedrohungslage ist ernst. Laut der Studie Wirtschaftsschutz 2025 von Bitkom und Verfassungsschutz entstand der deutschen Wirtschaft durch Datendiebstahl, Spionage und Sabotage ein Schaden von rund 289 Milliarden Euro. Etwa 70 Prozent davon, mehr als 200 Milliarden Euro, gehen auf Cyberangriffe zurück.

Weitere Ergebnisse der Studie:

  • Ein Drittel der Unternehmen war von Ransomware betroffen.
  • 15 Prozent davon haben Lösegeld gezahlt.
  • 73 Prozent beobachten eine Zunahme von Cyberangriffen, aber nur die Hälfte fühlt sich gut vorbereitet.
  • Angriffe mit Bezug zu ausländischen Nachrichtendiensten haben sich seit 2023 fast vervierfacht.

Die EU hat darauf mit der NIS2-Richtlinie reagiert. Sie verpflichtet deutlich mehr Unternehmen als bisher zu Mindeststandards in der Cybersicherheit.

Das NIS2-Umsetzungsgesetz in Deutschland

Das deutsche NIS2-Umsetzungsgesetz ist laut Bundesamt für Sicherheit in der Informationstechnik (BSI) am 6. Dezember 2025 in Kraft getreten. Es ändert vor allem das BSI-Gesetz. Die wichtigste Folge: Die Zahl der vom BSI beaufsichtigten Einrichtungen steigt von rund 4.500 auf etwa 29.500.

Neu ist vor allem, dass nicht mehr nur klassische Betreiber kritischer Infrastrukturen betroffen sind. Auch viele mittelständische Unternehmen aus Industrie, Logistik, Lebensmittelproduktion, Chemie, digitalen Diensten oder Abfallwirtschaft fallen jetzt unter die Regeln.

Wer ist von NIS2 betroffen?

Ob dein Unternehmen betroffen ist, hängt von Branche und Größe ab. Das Gesetz unterscheidet zwei Kategorien:

  • Besonders wichtige Einrichtungen: in der Regel Unternehmen in besonders kritischen Sektoren wie Energie, Verkehr, Gesundheit oder digitale Infrastruktur mit mindestens 250 Beschäftigten oder mehr als 50 Millionen Euro Umsatz und mehr als 43 Millionen Euro Bilanzsumme.
  • Wichtige Einrichtungen: Unternehmen in den erfassten Sektoren mit mindestens 50 Beschäftigten oder mehr als 10 Millionen Euro Umsatz und Bilanzsumme.

Einige Einrichtungen fallen unabhängig von ihrer Größe unter die Regeln, etwa bestimmte Anbieter digitaler Infrastruktur. Das BSI stellt auf seiner Website eine Betroffenheitsprüfung bereit. Nutze sie, und dokumentiere das Ergebnis, auch wenn dein Unternehmen nicht betroffen ist.

Wichtig: Auch wer nicht direkt unter NIS2 fällt, spürt die Folgen. Betroffene Unternehmen müssen die Sicherheit ihrer Lieferkette prüfen und geben Anforderungen an ihre Zulieferer und Dienstleister weiter.

Die zentralen Pflichten nach NIS2

Betroffene Unternehmen müssen eine Reihe von Pflichten erfüllen. Die wichtigsten im Überblick:

Registrierung beim BSI

Betroffene Einrichtungen müssen sich beim BSI registrieren. Das läuft zweistufig: zunächst über ein Konto bei „Mein Unternehmenskonto“, danach über das BSI-Portal, das seit Januar 2026 zur Verfügung steht.

Risikomanagement

Unternehmen müssen geeignete, verhältnismäßige technische und organisatorische Maßnahmen umsetzen. Dazu gehören unter anderem:

  • Konzepte zur Risikoanalyse und Sicherheit der Informationssysteme
  • Bewältigung von Sicherheitsvorfällen
  • Aufrechterhaltung des Betriebs, Backup-Management und Krisenmanagement
  • Sicherheit der Lieferkette
  • Schulungen und Cyberhygiene
  • Einsatz von Kryptografie und Verschlüsselung
  • Zugriffskontrolle und Multi-Faktor-Authentifizierung

Meldepflichten

Erhebliche Sicherheitsvorfälle müssen dem BSI in mehreren Stufen gemeldet werden:

  • Frühe Erstmeldung innerhalb von 24 Stunden
  • Meldung mit erster Bewertung innerhalb von 72 Stunden
  • Abschlussmeldung spätestens einen Monat später

Diese Fristen sind knapp. Sie lassen sich nur einhalten, wenn Prozesse und Zuständigkeiten vorher klar geregelt sind.

NIS2: Sicherheits-Dashboard zur Überwachung von IT-Systemen
Foto: Zulfugar Karimov / Unsplash

NIS2 und die Geschäftsleitung: Persönliche Verantwortung

Für Vorstände und Geschäftsführer ist das der wichtigste Punkt: NIS2 macht Cybersicherheit ausdrücklich zur Leitungsaufgabe. Die Geschäftsleitung muss die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und kann sie nicht vollständig delegieren.

Hinzu kommt eine Schulungspflicht. Mitglieder der Geschäftsleitung müssen regelmäßig an Schulungen teilnehmen, um Risiken erkennen und Maßnahmen bewerten zu können. Verletzen sie ihre Pflichten, können sie gegenüber dem Unternehmen haften.

Für dich bedeutet das: „Die IT kümmert sich schon darum“ reicht nicht mehr. Du musst verstehen, welche Risiken bestehen, welche Maßnahmen getroffen wurden und ob sie wirken. Lass dir regelmäßig berichten, und stelle kritische Fragen.

Welche Bußgelder bei NIS2 drohen

Die Sanktionen sind empfindlich. Bei Verstößen drohen:

  • Besonders wichtige Einrichtungen: bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.
  • Wichtige Einrichtungen: bis zu 7 Millionen Euro oder 1,4 Prozent des weltweiten Jahresumsatzes.

Noch schwerer wiegen oft die indirekten Folgen eines Angriffs: Produktionsausfälle, Datenverluste, Vertrauensschäden bei Kunden und Reputationsverluste.

Fahrplan: So setzt du NIS2 im Unternehmen um

Mit einem strukturierten Vorgehen bewältigst du die Anforderungen Schritt für Schritt.

1. Betroffenheit klären

Prüfe Branche, Beschäftigtenzahl, Umsatz und Bilanzsumme. Nutze die Betroffenheitsprüfung des BSI und hole bei Unsicherheit rechtlichen Rat ein.

2. Verantwortung festlegen

Benenne eine verantwortliche Person für Informationssicherheit und kläre die Berichtswege zur Geschäftsleitung. Plane Schulungen für alle Mitglieder der Leitung ein.

3. Bestandsaufnahme machen

Erfasse alle wichtigen Systeme, Daten und Prozesse. Wo liegen die größten Risiken? Welche Maßnahmen existieren bereits, und wo gibt es Lücken?

4. Maßnahmen priorisieren

Beginne mit den wirksamsten Maßnahmen: Multi-Faktor-Authentifizierung, regelmäßige Updates, getestete Backups, Netzwerksegmentierung und ein Notfallplan. Diese Grundlagen verhindern viele Angriffe.

5. Meldeprozesse aufsetzen

Lege fest, wer einen Vorfall erkennt, bewertet und meldet. Übe den Ablauf mindestens einmal im Jahr. Nur so hältst du die 24-Stunden-Frist im Ernstfall ein.

6. Lieferkette einbeziehen

Prüfe wichtige Dienstleister und Zulieferer. Vereinbare Sicherheitsanforderungen vertraglich. Das gilt besonders für Cloud- und IT-Dienstleister. Wie du Abhängigkeiten von einzelnen Anbietern bewertest, liest du in unserem Beitrag über digitale Souveränität.

7. Dokumentieren und überprüfen

Dokumentiere Risikoanalyse, Maßnahmen und Entscheidungen. Überprüfe die Wirksamkeit regelmäßig, etwa durch interne Audits oder externe Tests.

Die Rolle der Belegschaft

Die meisten erfolgreichen Angriffe beginnen mit einer Phishing-Mail oder einem gestohlenen Passwort. Technik allein reicht deshalb nicht. Deine Mitarbeitenden sind die erste Verteidigungslinie.

Regelmäßige Schulungen, simulierte Phishing-Kampagnen und eine offene Fehlerkultur machen den Unterschied. Wer einen Fehler macht, muss ihn ohne Angst melden können. Nur dann reagiert das Unternehmen schnell genug. Wie du eine solche Kultur förderst, zeigt unser Beitrag über Feedbackkultur.

NIS2 als Chance

NIS2 wird oft als Bürokratie wahrgenommen. Doch die Anforderungen beschreiben im Kern, was jedes Unternehmen ohnehin tun sollte. Wer NIS2 ernst nimmt, verringert das Risiko eines existenzbedrohenden Angriffs erheblich.

Hinzu kommt ein Wettbewerbsvorteil. Große Kunden verlangen zunehmend Nachweise über die Informationssicherheit ihrer Lieferanten. Wer NIS2-konform aufgestellt ist, kann das belegen und gewinnt Vertrauen. Die Umsetzung verändert auch Abläufe und Gewohnheiten. Mit durchdachtem Change Management nimmst du dein Team dabei mit.

Häufige Schwachstellen im Mittelstand

Viele Angriffe auf mittelständische Unternehmen folgen ähnlichen Mustern. Die häufigsten Einfallstore sind:

  • Fehlende Multi-Faktor-Authentifizierung bei E-Mail, Fernzugängen und Cloud-Diensten.
  • Veraltete Systeme, für die keine Sicherheitsupdates mehr erscheinen.
  • Ungetestete Backups, die im Ernstfall nicht funktionieren oder ebenfalls verschlüsselt wurden.
  • Flache Netzwerke, in denen sich Angreifer ungehindert von einem Rechner zum nächsten bewegen können.
  • Zu weitreichende Berechtigungen, etwa Administratorrechte für alle.
  • Unklare Zuständigkeiten, sodass im Ernstfall wertvolle Stunden verloren gehen.

Die gute Nachricht: Diese Schwachstellen lassen sich mit überschaubarem Aufwand schließen. Wer hier ansetzt, erfüllt nicht nur wichtige Anforderungen, sondern erschwert Angreifern die Arbeit erheblich.

Fünf Fragen, die jede Geschäftsleitung stellen sollte

Du musst kein IT-Experte sein, um deiner Verantwortung gerecht zu werden. Diese fünf Fragen helfen dir, den Stand deines Unternehmens einzuschätzen:

  • Sind wir von NIS2 betroffen, und ist das Ergebnis dokumentiert?
  • Welches sind unsere größten Cyberrisiken, und was tun wir dagegen?
  • Wie schnell könnten wir nach einem Ransomware-Angriff wieder arbeiten?
  • Wer meldet einen Vorfall innerhalb von 24 Stunden an das BSI?
  • Wann haben wir unseren Notfallplan zuletzt geübt?

Wenn du auf eine dieser Fragen keine klare Antwort bekommst, hast du deinen ersten Handlungsauftrag gefunden.

Fazit: NIS2 gehört auf die Vorstandsagenda

Das NIS2-Umsetzungsgesetz hat die Spielregeln verändert. Rund 29.500 Unternehmen in Deutschland müssen Cybersicherheit systematisch managen, Vorfälle schnell melden und ihre Lieferketten absichern. Die Geschäftsleitung trägt dafür die Verantwortung und haftet bei Pflichtverletzungen.

Der beste Zeitpunkt, um zu handeln, war gestern. Der zweitbeste ist heute. Kläre die Betroffenheit, benenne Verantwortliche, schule die Leitung und setze die wichtigsten Schutzmaßnahmen um. So schützt du nicht nur dein Unternehmen, sondern auch dich selbst.

Häufige Fragen zu NIS2

Seit wann gilt NIS2 in Deutschland?

Das deutsche NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten. Damit steigt die Zahl der vom BSI beaufsichtigten Einrichtungen von rund 4.500 auf etwa 29.500.

Welche Unternehmen sind von NIS2 betroffen?

Betroffen sind Unternehmen in den erfassten Sektoren, die in der Regel mindestens 50 Beschäftigte oder mehr als 10 Millionen Euro Umsatz und Bilanzsumme haben. Einige Einrichtungen fallen unabhängig von ihrer Größe unter die Regeln.

Haftet die Geschäftsleitung persönlich?

Ja. Die Geschäftsleitung muss die Risikomanagementmaßnahmen billigen und ihre Umsetzung überwachen. Verletzt sie diese Pflichten, kann sie gegenüber dem Unternehmen haften. Zudem müssen Leitungsmitglieder regelmäßig an Schulungen teilnehmen.

Welche Meldefristen gelten nach NIS2?

Erhebliche Sicherheitsvorfälle müssen innerhalb von 24 Stunden mit einer frühen Erstmeldung, innerhalb von 72 Stunden mit einer ersten Bewertung und spätestens nach einem Monat mit einer Abschlussmeldung an das BSI gemeldet werden.

Autor:in

Julia Brandt

Julia Brandt schreibt für Manager Portal über Tech.

Newsletter

Das Manager-Briefing

Die wichtigsten Analysen für Entscheider, jede Woche kompakt in Ihrem Postfach.

Abonnieren
Nach oben scrollen