NIS2 — die EU-Richtlinie für Cybersicherheit
NIS2 ist die Richtlinie der Europäischen Union über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau. Sie verpflichtet Unternehmen bestimmter Sektoren und Größen zu Risikomanagement, Meldewegen und Nachweisen. In Deutschland gilt sie nicht unmittelbar, sondern über das umgesetzte BSIG — dort stehen die verbindlichen Regelungen für deutsche Unternehmen.
Aktualisiert am: 19.08.2026
Wen die Pflichten treffen
Das BSIG unterscheidet die besonders wichtige Einrichtung und die wichtige Einrichtung. Die Zuordnung folgt aus Sektor, Beschäftigtenzahl und wirtschaftlichen Kennzahlen. Betreiber kritischer Anlagen bilden eine eigene Kategorie nach § 2 BSIG und sind keine Einrichtungskategorie.
Was verlangt wird
Kern ist der Maßnahmenkatalog in § 30 Abs. 2 BSIG mit zehn Nummern — von Konzepten für Risikoanalyse über die Bewältigung von Sicherheitsvorfällen, die Aufrechterhaltung des Betriebs, die Sicherheit der Lieferkette und Cyberhygiene bis zu Kryptografie und Zugriffskontrolle. Dazu kommen Registrierung, Meldewege und die Pflichten der Geschäftsleitung nach § 38 BSIG.
Wo das im Mandat vorkommt
Eine geordnete Übersicht über Pflichten, Fristen und Vorgehen finden Sie im NIS-2-Bereich. Für die Umsetzung im eigenen Unternehmen steht die NIS2-Beratung, für die Eigenregie der NIS2 Manager.
Häufige Frage
Gilt NIS2 direkt für mein Unternehmen?
Rechtlich maßgeblich ist in Deutschland das BSIG, nicht die Richtlinie selbst. Ob Sie erfasst sind, hängt vom Sektor nach den Anlagen des Gesetzes und von Ihrer Größe ab. Auch nicht erfasste Zulieferer bekommen die Anforderungen häufig über Kundenverträge weitergereicht.