GRC

NIS-2-Richtlinie Deutschland 2025: BSI-konforme Compliance-Beratung

Einfach. Sicher. Compliant. In 30 Minuten zur rechtssicheren NIS-2-Compliance – ohne monatelange Projekte

90% unserer Kunden erhalten sofort umsetzbare NIS-2-Lösungen

 

Was ist NIS-2? Die wichtigsten Fakten (2025)

 

Die NIS-2-Richtlinie betrifft ca. 29.000 deutsche Unternehmen in 18 Sektoren seit Oktober 2024. Unternehmen mit 50+ Mitarbeitern oder 10+ Mio. € Umsatz müssen sich beim BSI registrieren und Cybersecurity-Mindeststandards erfüllen.

Schnell-Check: Energie, Transport, Banking, Gesundheit, Industrie, Telekommunikation betroffen?

Externer Inhalt - Typeform Umfrage

An dieser Stelle finden Sie Inhalte eines Drittanbieters, die Sie mit einem Klick anzeigen lassen können.

Dadurch können personenbezogene Daten an den Drittanbieter übermittelt werden. Mehr Informationen finden Sie in unseren Datenschutzbestimmungen.

Aktuelle Rechtslage: Was deutsche Unternehmen 2025 wissen müssen

Politische Entwicklung: Das NIS-2-Umsetzungsgesetz (NIS2UmsuCG) wurde durch vorgezogene Wahlen verzögert – EU-Anforderungen gelten trotzdem seit Oktober 2024.

 

Neue BSI-Erkenntnisse aus aktuellen Workshops:

 

  • Verhältnismäßigkeits-Prinzip: Keine neuen Tools erforderlich – einfache Konzepte reichen
  • Erreichbarkeit: Normale Arbeitszeiten genügen (kein 24/7-Service nötig)
  • Pragmatischer Ansatz: Nüchterne Auseinandersetzung statt Overengineering

 

Spezialregelung Finanzdienstleister:


DORA-pflichtige Unternehmen müssen sich nur beim BSI registrieren – Meldepflichten bleiben ausschließlich bei der BaFin (keine Doppelstrukturen).

 

KRITIS vs. NIS-2 – der entscheidende Unterschied:

 

  • KRITIS: Anlagebezogen (spezifische Infrastruktur)
  • NIS-2: Einrichtungsbezogen (gesamtes Unternehmen)

 

Gute Nachrichten für zertifizierte Unternehmen:


ISO27001-Zertifikat deckt ~95% der Risikomanagement-Pflichten ab – nur Meldepflichten und Registrierung kommen hinzu.

 

Internationale Tätigkeit:


Registrierung in allen EU-Ländern mit Geschäftstätigkeit erforderlich – auch ohne physischen Standort.

Diese 3 Fragen stellen uns 9 von 10 Unternehmen:

“Sind wir von NIS-2 betroffen?”
→ Antwort in 10 Minuten mit BSI-konformem Assessment-Tool

“Was müssen wir bis wann umsetzen?”
→ Priorisierte Roadmap mit konkreten Deadlines

“Wird das teuer und langwierig?”
→ 95% erfüllen bereits die Grundanforderungen – nur Dokumentation fehlt

 

Häufigste NIS-2-Irrtümer (und die Realität)

 

"Wir brauchen komplett neue IT-Infrastruktur"
Ein strukturiertes Sicherheitskonzept reicht oft aus

"Das kostet Millionen und dauert Jahre"
90% unserer Kunden sind in 2-6 Wochen compliant

"Wir brauchen 24/7-Bereitschaftsdienste"
Erreichbarkeit während Geschäftszeiten genügt

"Unsere ISO27001-Zertifizierung hilft nicht"
Deckt 95% der Risikomanagement-Anforderungen ab

Externer Inhalt - Typeform Umfrage

An dieser Stelle finden Sie Inhalte eines Drittanbieters, die Sie mit einem Klick anzeigen lassen können.

Dadurch können personenbezogene Daten an den Drittanbieter übermittelt werden. Mehr Informationen finden Sie in unseren Datenschutzbestimmungen.

Besonders relevant: Ihre Branche

  • Finanzdienstleister (DORA-pflichtig)
    • Nur BSI-Registrierung erforderlich
    • Meldepflichten bleiben bei BaFin – keine Doppelstrukturen
    • DORA-Compliance deckt 95% ab
  • Kritische Infrastrukturen (KRITIS)
    • Minimale Änderungen für bestehende KRITIS-Betreiber
    • Bestehende BSI-Prozesse können beibehalten werden
    • Nur zusätzliche Dokumentation erforderlich
  • Unternehmen mit ISO27001
    • 95% der Anforderungen bereits erfüllt
    • Nur Meldeverfahren und BSI-Registrierung zusätzlich
    • Gap-Assessment in unter 2 Wochen möglich

Was Sie in unserem kostenlosen 30-minütigem Gespräch erhalten:

Sofort-Klarheit
Praxis-Roadmap
Sofort-Schutz
(10 Min.)
  • Definitive Betroffenheit nach deutschen Standards
  • Kritische Compliance-Gaps identifiziert
  • Realistische Bußgeld-Risiko-Bewertung

Fokusthemen der NIS-2-Richtlinie

Fokusthemen der NIS2-Richtlinie als Schaubild dargestellt.
  • Informationssicherheit

    Die NIS-2_Richtlinie legt Mindestanforderungen an Sicherheitsmaßnahmen fest, die implementiert werden müssen, um die wesentlichen Informationssicherheits-schutzziele eines Unternehmens zu stärken. Im Mittelpunkt dabei stehen Vertraulichkeit, Integrität, und Verfügbarkeit - vor allem in Bezug auf jede Art von Informationen, Dokumente, Software und Hardware. Grundlegend gilt es dabei mit der physischen Sicherheit, der IT-Sicherheit, der organisatorischen Sicherheit und der personellen Sicherheit die vier Dimensionen der Informationssicherheit (nach ISO 27001) zu wahren.

  • IS-Incidenct Reporting

    Die Regelungen im Bereich des Incident Reporting verpflichten wesentliche und wichtige Unternehmen erhebliche IT-Sicherheitsvorfälle (inklusive ausgelagerter Services) rechtzeitig bei den zuständigen nationalen Behörden zu melden und die betroffenen Anlagen und Komponenten zu registrieren. Dabei ist ein zweistufiger Meldeprozess zu durchlaufen, im Rahmen dessen bereits nach 24 Stunden ein vorläufiger Bericht vorzulegen ist. Auf einer zweiten Stufe müssen innerhalb von 72 Stunden detailliert Informationen über den Vorfall, einschließlich dessen Auswirkungen und der ergriffenen Sofortmaßnahmen zur Minderung vorgelegt werden. Erweiterte Meldepflichten können sich aus der Klassifizierung der Vorfälle und dem damit einhergehenden Potenzial einer wesentlichen Auswirkung ergeben. Sanktionen drohen bei verspäteter oder unterlassener Meldung. Unternehmen müssen daher sicherstellen, dass ihre Kommunikationskanäle für das Incident Reporting robust und schnell genug sind, um den Anforderungen der NIS-2-Richtlinie gerecht zu werden.

  • Berechtigungsmanagement

    Um sicherzustellen, dass nur autorisierte Benutzer auf kritische Informationen und Systeme zugreifen können, verlangt die NIS-2-Richtlinie die Implementierung effektiver Zugriffskontrollen. Diese umfassen neben den Zutrittsberechtigungen für Gebäude und Räume auch die Einführung von rollenbasierten Zugriffskontrollen (RBAC), um den Zugriff auf Informationen gemäß den jeweiligen Berechtigungen zu steuern. Darüber hinaus fordert die Regulatorik eine umfassende Dokumentation der gewährten Zugriffsrechte inkl. deren Änderungen. Es gilt durch Schulungen das Bewusstsein der Mitarbeiter für Cybersicherheitsrisiken zu schärfen.

  • Backup Management & BCM

    Neben der Reaktion auf IT-Sicherheitsvorfälle zielt die NIS-2-Richtlinie im Rahmen eines Backup und Business Continuity Management (BCM) auch darauf ab proaktiv Maßnahmen zu ergreifen, die die Resilienz gegenüber potenziellen Cyberangriffen erhöhen sollen. Im Zentrum steht die ununterbrochene Verfügbarkeit eines Services. Konkret wird die Ausarbeitung und Implementierung von Notfallplänen gefordert, die regelmäßigen Tests und Reviews unterzogen werden müssen. Ebenso sind in Zusammenhang mit dem Provider Exitpläne nachzuweisen. Alle Backup- und Wiederherstellungsverfahren sind zu dokumentieren.

  • Kritische Infrastruktur

    Die NIS-2-Richtlinie dient besonders dem Schutz kritischer Infrastrukturen (KRITIS) vor Störungen und Cyberangriffen. Sie stellt somit seit Oktober 2024 eine Erweiterung der deutschen KRITIS Regulierung dar. Für bestehende kritische Infrastrukturen ändert sich wenig, aber ca. 29.000 „besonders wichtige“ Unternehmen werden durch NIS-2 zusätzlich einbezogen. Genauer gesagt sind dies Unternehmen deren Ausfall Beeinträchtigungen auf die öffentliche Sicherheit oder das Gemeinwohl hätten und einem der in Anhang 1 der NIS-2-Richtlinie gelisteten Sektoren der Regulatorik zuzuordnen sind. Diese Unternehmen unterliegen verschärften Regelungen (BCM, Resilienz Maßnahmen, IAM, physischer Schutz) und regelmäßigen Nachweispflichten. Zudem sind die Institutionen zur Durchführung einer Due Diligence Analyse verpflichtet, um die Risiken in Supply Chain und Einkauf zu bewerten, die einen direkten Einfluss auf kritische Bereiche haben. Für die Gewährleistung einer permanenten Leistungserbringung sollten auch alternative Lieferketten ermittelt werden.

  • Risikomanagement

    Unternehmen müssen ein systematisches Risikomanagement entsprechend internationaler Normen (ISO 31000, ISO 27005, BSI-Standard 200-3) einführen, das eine regelmäßige Risikoanalyse umfasst. Dies bezieht sich sowohl auf interne als auch auf externe Risiken und umfasst die Identifikation, Bewertung und Behandlung von Risiken in Bezug auf die Informationssysteme. Dabei soll ein systematischer gefahrenübergreifender Ansatz verfolgt werden, um strukturiert und kontinuierlich eine Verbesserung der Sicherheitsmaßnahmen zu gewährleisten. Dabei gilt es den Stand der Technik einzuhalten. Backup Lösungen, Verschlüsselungsverfahren, Multi Factor Authentication (MFA) und Identity & Access Management (IAM) sind in das Risikomanagement mit einzubeziehen.

FAQ: Die wichtigsten NIS-2-Fragen

“Welche Unternehmen sind betroffen?”
18 Sektoren (Energie, Transport, Industrie, Finanzmarkt, Gesundheit, Trinkwasser etc.) mit mittleren und großen Unternehmen (50+ MA oder 10+ Mio. € Umsatz)

 

“Was passiert bei Verstößen?”
Bußgelder bis zu 10 Mio. € oder 2% des weltweiten Jahresumsatzes – persönliche Haftung der Geschäftsführung möglich

 

“Reicht unser ISO27001-Zertifikat?”
Deckt 95% der Risikomanagement-Anforderungen ab, aber Meldepflichten und Registrierung bleiben bestehe

 

“Müssen wir neue Software kaufen?”
Nein – in 95% der Fälle reichen bestehende Systeme mit verbesserter Dokumentation

 

“Wie unterscheidet sich NIS-2 von KRITIS?”
KRITIS ist anlagebezogen, NIS-2 ist einrichtungsbezogen und umfasst das gesamte Unternehmen

Unser Intero Consulting

Qualitätsversprechen

In einem 30-Minuten-Gespräch erhalten Sie:

 

  • Definitive Klarheit über Ihre Betroffenheit
  • Priorisierte 3-5 Punkt Roadmap
  • Sofort umsetzbare Templates und Checklisten
  • Realistische Kosten- und Zeitschätzung
  • Konkrete nächste Schritte mit Deadlines

 

Wenn Sie nach dem Gespräch nicht mindestens 3 konkrete, sofort umsetzbare Maßnahmen haben, erstatten wir Ihnen Ihre Zeit.

Ihre NIS-2-Experten

Dies ist ein Portraitfoto von Jochen Friedrich.

Jochen Friedrich

Partner
Ein Porträt von Tobias Dusch.

Tobias Dusch

Associate Manager

Unser Competence Center GRC