8 Min. Lesezeit

NIS2 gilt seit Dezember 2025 – was KMU jetzt dringend tun müssen

Seit dem 6. Dezember 2025 gilt das NIS2-Umsetzungsgesetz in Deutschland – ohne Übergangsfrist. Die Frist zur Registrierung beim BSI endete für bereits betroffene Unternehmen am 6. März 2026. Rund 30.000 Unternehmen sind betroffen, darunter viele mittelständische Betriebe, die sich bisher nicht als Ziel von Cyber-Regulierung gesehen haben. Wer jetzt nicht handelt, riskiert Bußgelder von bis zu 10 Millionen Euro.

30.000 Betroffene Unternehmen in DE
10 Mio. € Bußgeldrahmen (mehr als 500 Mio. € Umsatz bis 2 %)
24h Meldepflicht bei Vorfällen

Was ist NIS2 und wen betrifft es?

Die NIS2-Richtlinie (Network and Information Security Directive 2) ist die Nachfolgerin der ersten EU-weiten Cybersicherheits­richtlinie. Sie erweitert den Kreis der betroffenen Unternehmen drastisch: Nicht mehr nur kritische Infrastrukturen, sondern auch Zulieferer, IT-Dienstleister, Logistiker und produzierende Betriebe ab 50 Mitarbeitern oder mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme fallen unter die neuen Pflichten.

Besonders wichtig für den Mittelstand: Die Geschäftsführung haftet persönlich. Das bedeutet, dass Cybersicherheit nicht mehr nur ein IT-Thema ist, sondern zur Chefsache wird.

Die 5 wichtigsten NIS2-Pflichten für KMU

1. Risikomanagement einführen

Unternehmen müssen ein systematisches IT-Risikomanagement implementieren. Dazu gehören regelmäßige Risikoanalysen, die Identifikation kritischer Systeme und die Dokumentation aller Sicherheits­maßnahmen.

2. Meldepflicht innerhalb von 24 Stunden

Sicherheitsvorfälle müssen innerhalb von 24 Stunden an das BSI gemeldet werden. Innerhalb von 72 Stunden muss ein detaillierter Bericht folgen. Dafür brauchen Sie einen Incident-Response-Plan.

3. Lieferketten-Sicherheit

NIS2 verpflichtet Unternehmen, auch die Cybersicherheit ihrer Zulieferer und Dienstleister zu überprüfen. Das betrifft insbesondere IT-Dienstleister und Cloud-Anbieter.

4. Technische Sicherheits­maßnahmen

Zu den Mindest­anforderungen gehören: Verschlüsselung, Multi-Faktor-Authentifizierung, regelmäßige Schwachstellenscans, Netzwerk­segmentierung und ein Business-Continuity-Management.

5. Schulungen und Awareness

Die Geschäftsführung muss selbst an Cybersicherheits-Schulungen teilnehmen. Zusätzlich sind regelmäßige Awareness-Trainings für alle Mitarbeiter Pflicht.

Achtung: Persönliche Haftung der Geschäftsführung

NIS2 sieht erstmals eine persönliche Haftung der Geschäftsführung vor. Wer als Geschäftsführer die Umsetzung von Cybersicherheits­maßnahmen versäumt, haftet persönlich – auch mit dem Privatvermögen.

NIS2-Compliance: Ihre Checkliste

Ab September 2026: Schwachstellen­meldepflicht

Ab September 2026 wird zusätzlich eine Schwachstellen­meldepflicht eingeführt. Unternehmen müssen aktiv erkannte Schwachstellen an das BSI melden. Regelmäßige Schwachstellenscans werden damit nicht nur Best Practice, sondern gesetzliche Pflicht.

Passende Leistungen & Software

NIS2 Beratung & Umsetzung → NIS2 & ISO 27001 Mapping → NIS2 Compliance Software →

NIS2-Compliance erreichen – wir helfen Ihnen

Als IT-Security-Berater unterstützt TSMONDO mittelständische Unternehmen bei der vollständigen NIS2-Umsetzung: von der Betroffenheits­analyse über den Aufbau eines ISMS bis hin zu regelmäßigen Schwachstellenscans und Penetrationstests.

Kostenlose NIS2-Erstberatung anfragen
TS
Thorsten Schmitz-Hübsch
IT-Security Consultant & Geschäftsführer, TSMONDO GmbH – Münster

NIS-2 jetzt umsetzen — mit klarem Fahrplan

Zwei nächste Schritte für Ihre NIS-2-Umsetzung:

➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.

➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.

Weiterlesen

Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler von NIS2-Manager und KI-Manager.

Geprüft von Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler der NIS2-Manager-Software. Als externer CISO und Informationssicherheitsbeauftragter begleitet er aktuell mehrere Unternehmen bei ihrer NIS2-Umsetzung auf Basis von ISO 27001.