NIS2 gilt seit Dezember 2025 – was KMU jetzt dringend tun müssen
Seit dem 6. Dezember 2025 gilt das NIS2-Umsetzungsgesetz in Deutschland – ohne Übergangsfrist. Die Frist zur Registrierung beim BSI endete für bereits betroffene Unternehmen am 6. März 2026. Rund 30.000 Unternehmen sind betroffen, darunter viele mittelständische Betriebe, die sich bisher nicht als Ziel von Cyber-Regulierung gesehen haben. Wer jetzt nicht handelt, riskiert Bußgelder von bis zu 10 Millionen Euro.
Was ist NIS2 und wen betrifft es?
Die NIS2-Richtlinie (Network and Information Security Directive 2) ist die Nachfolgerin der ersten EU-weiten Cybersicherheitsrichtlinie. Sie erweitert den Kreis der betroffenen Unternehmen drastisch: Nicht mehr nur kritische Infrastrukturen, sondern auch Zulieferer, IT-Dienstleister, Logistiker und produzierende Betriebe ab 50 Mitarbeitern oder mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme fallen unter die neuen Pflichten.
Besonders wichtig für den Mittelstand: Die Geschäftsführung haftet persönlich. Das bedeutet, dass Cybersicherheit nicht mehr nur ein IT-Thema ist, sondern zur Chefsache wird.
Die 5 wichtigsten NIS2-Pflichten für KMU
1. Risikomanagement einführen
Unternehmen müssen ein systematisches IT-Risikomanagement implementieren. Dazu gehören regelmäßige Risikoanalysen, die Identifikation kritischer Systeme und die Dokumentation aller Sicherheitsmaßnahmen.
2. Meldepflicht innerhalb von 24 Stunden
Sicherheitsvorfälle müssen innerhalb von 24 Stunden an das BSI gemeldet werden. Innerhalb von 72 Stunden muss ein detaillierter Bericht folgen. Dafür brauchen Sie einen Incident-Response-Plan.
3. Lieferketten-Sicherheit
NIS2 verpflichtet Unternehmen, auch die Cybersicherheit ihrer Zulieferer und Dienstleister zu überprüfen. Das betrifft insbesondere IT-Dienstleister und Cloud-Anbieter.
4. Technische Sicherheitsmaßnahmen
Zu den Mindestanforderungen gehören: Verschlüsselung, Multi-Faktor-Authentifizierung, regelmäßige Schwachstellenscans, Netzwerksegmentierung und ein Business-Continuity-Management.
5. Schulungen und Awareness
Die Geschäftsführung muss selbst an Cybersicherheits-Schulungen teilnehmen. Zusätzlich sind regelmäßige Awareness-Trainings für alle Mitarbeiter Pflicht.
Achtung: Persönliche Haftung der Geschäftsführung
NIS2 sieht erstmals eine persönliche Haftung der Geschäftsführung vor. Wer als Geschäftsführer die Umsetzung von Cybersicherheitsmaßnahmen versäumt, haftet persönlich – auch mit dem Privatvermögen.
NIS2-Compliance: Ihre Checkliste
- Betroffenheitsanalyse durchführen: Fällt Ihr Unternehmen unter NIS2?
- GAP-Analyse: Wo stehen Sie aktuell vs. NIS2-Anforderungen?
- Informationssicherheits-Managementsystem (ISMS) aufbauen oder erweitern
- Incident-Response-Plan erstellen und testen
- Lieferanten-Risikobewertung einführen
- Schwachstellenscans und Penetrationstests regelmäßig durchführen
- Geschäftsführungs-Schulung zu Cybersicherheit absolvieren
- Meldewege zum BSI einrichten und dokumentieren
Ab September 2026: Schwachstellenmeldepflicht
Ab September 2026 wird zusätzlich eine Schwachstellenmeldepflicht eingeführt. Unternehmen müssen aktiv erkannte Schwachstellen an das BSI melden. Regelmäßige Schwachstellenscans werden damit nicht nur Best Practice, sondern gesetzliche Pflicht.
Passende Leistungen & Software
NIS2-Compliance erreichen – wir helfen Ihnen
Als IT-Security-Berater unterstützt TSMONDO mittelständische Unternehmen bei der vollständigen NIS2-Umsetzung: von der Betroffenheitsanalyse über den Aufbau eines ISMS bis hin zu regelmäßigen Schwachstellenscans und Penetrationstests.
Kostenlose NIS2-Erstberatung anfragenNIS-2 jetzt umsetzen — mit klarem Fahrplan
Zwei nächste Schritte für Ihre NIS-2-Umsetzung:
➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.
➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.