1. Sind Sie überhaupt betroffen?
Das BSI prüft die Betroffenheit nicht automatisch. Sie müssen selbst entscheiden, ob Ihr Unternehmen unter NIS‑2 fällt — und diese Entscheidung schriftlich dokumentieren, auch wenn sie negativ ausfällt.
Die Faustregel
Sie sind betroffen, wenn beides zutrifft:
- Ihr Unternehmen gehört zu einem der 18 regulierten Sektoren (u.a. Energie, Transport, Gesundheit, digitale Infrastruktur, IT‑Dienstleister, verarbeitendes Gewerbe, Post, Abfallwirtschaft, Lebensmittel, Chemie, Forschung)
- Sie haben mindestens 50 Mitarbeitende oder mehr als 10 Mio. € Jahresumsatz und Bilanzsumme
Bei der Schwellenwertberechnung zählen Partnerunternehmen und verbundene Unternehmen nach EU-KMU-Empfehlung mit. Ein Mittelständler mit 30 Mitarbeitern kann gemeinsam mit seiner Holding-Struktur über den Schwellen liegen. Diese Prüfung wird häufig falsch gemacht.
Größenunabhängig betroffen
Unabhängig von der Unternehmensgröße sind insbesondere verpflichtet:
- Anbieter öffentlicher Telekommunikationsnetze und ‑dienste (ab mittlerer Größe besonders wichtig, kleinere Anbieter wichtig)
- DNS-Diensteanbieter und TLD-Name-Registries (besonders wichtig)
- Vertrauensdiensteanbieter nach eIDAS (qualifizierte besonders wichtig, nicht qualifizierte wichtig)
- Betreiber kritischer Anlagen nach BSI-KritisV (besonders wichtig)
Für öffentliche Telekommunikationsanbieter, Betreiber von Energienetzen und -anlagen nach §§ 5c bis 5e EnWG, Finanzunternehmen unter DORA und die Telematikinfrastruktur gelten die §§ 30, 32 und 38 BSIG unter anderem nicht; hier greifen Fachregeln, die Registrierung nach § 33 BSIG bleibt.
Nutzen Sie die offizielle Betroffenheitsprüfung des BSI unter betroffenheitspruefung-nis-2.bsi.de und speichern Sie das Ergebnis als PDF — das ist bei einer späteren Aufsichtsmaßnahme Ihr erster Nachweis, dass Sie sich mit dem Thema auseinandergesetzt haben.
2. „Wichtig" oder „besonders wichtig"?
NIS‑2 unterscheidet zwei Einstufungen, die sich auf Aufsicht und Bußgeldrahmen auswirken. Sie müssen sich selbst einstufen — bei der Registrierung im BSI-Portal wird das abgefragt.
| Merkmal | Besonders wichtig | Wichtig |
|---|---|---|
| Größenschwelle | ≥ 250 MA oder > 50 Mio. € Umsatz und > 43 Mio. € Bilanzsumme | ≥ 50 MA oder > 10 Mio. € Umsatz und > 10 Mio. € Bilanzsumme |
| Aufsicht | proaktiv, auch ohne Anlass | anlassbezogen |
| Bußgeldrahmen (schwerste Verstöße) | bis 10 Mio. €; bei > 500 Mio. € Gesamtumsatz bis 2 % des weltweiten Jahresumsatzes | bis 7 Mio. €; bei > 500 Mio. € Gesamtumsatz bis 1,4 % des weltweiten Jahresumsatzes |
| Typische Sektoren | Energie, Transport, Banken, Gesundheit, digitale Infrastruktur | Post, Abfall, Chemie, Forschung, verarbeitendes Gewerbe |
3. Registrierung in 5 Schritten
Der Prozess ist zweistufig: erst ELSTER + „Mein Unternehmenskonto" (MUK), dann die eigentliche Registrierung im BSI-Portal. Planen Sie mindestens 1–2 Wochen Vorlauf ein, wenn Sie noch kein ELSTER‑Organisationszertifikat haben.
ELSTER-Organisationszertifikat beschaffen
Ohne ELSTER-Zertifikat kein Zugriff. Prüfen Sie zuerst, ob in Ihrem Unternehmen schon eines existiert — häufig in der Steuerabteilung oder beim Steuerberater. Falls nein: unter mein-unternehmenskonto.de beantragen. Die Aktivierungs-ID kommt per Post, das dauert typischerweise 5–10 Werktage.
Voraussetzung: deutsche Steuernummer.
„Mein Unternehmenskonto" (MUK) einrichten
Mit dem ELSTER-Zertifikat legen Sie bei MUK ein behördenübergreifendes Unternehmenskonto an. Das MUK ist die Authentifizierungsbasis für alle Behördendienste, einschließlich des BSI-Portals.
Pro Person ein eigenes ELSTER-Zertifikat. Wenn später jemand außer Ihnen Vorfälle im BSI-Portal melden können soll, braucht diese Person ebenfalls ein eigenes Zertifikat. Planen Sie das früh — sonst hängt Ihr Notfallprozess an einer einzelnen Person.
Betroffenheitsprüfung dokumentieren
Bevor Sie sich registrieren: dokumentieren Sie Ihre Selbsteinstufung schriftlich. Sektor, Einrichtungsart, Mitarbeiterzahl, Umsatz, Verbundbetrachtung — alles kommentiert und unterschrieben (Geschäftsleitung). Das ist bei Streitfragen mit der Aufsicht Ihr wichtigster Nachweis.
Registrierung im BSI-Portal
Unter portal.bsi.bund.de melden Sie sich mit Ihrer MUK-Identität an und legen Ihre Einrichtung an. Welche Angaben gefragt sind, finden Sie in Abschnitt 4.
Nach Abschluss wird Ihre Einrichtung offiziell im BSI-System erfasst — ab diesem Zeitpunkt unterliegen Sie der aktiven BSI-Aufsicht.
Daten aktuell halten
Änderungen an Registrierungsdaten (z.B. Kontaktperson wechselt, Unternehmensgröße ändert sich, neuer Sektor kommt hinzu) müssen innerhalb von zwei Wochen im Portal nachgezogen werden. Das ist eine Dauerpflicht, kein einmaliger Akt.
4. Diese Angaben brauchen Sie bereit
Halten Sie die folgenden Informationen griffbereit, bevor Sie die Registrierung starten. Ohne 24/7-Kontaktstelle kommen Sie nicht durch den Prozess.
Unternehmensstammdaten
- Firmenname, Rechtsform, Anschrift, Handelsregisternummer
- Mitarbeiterzahl, Jahresumsatz, Bilanzsumme (ggf. unter Einbezug Partner/verbundene Unternehmen)
- Sektor und Branche nach NIS‑2
- Einrichtungsart: „besonders wichtig" oder „wichtig"
- Betroffene EU-Mitgliedsstaaten und zuständige Aufsichtsbehörden
NIS-2-Kontaktstelle
- Organisationseinheit / Abteilung
- Anschrift (vorausgefüllt aus ELSTER, änderbar)
- Mindestens eine Telefonnummer im internationalen Format
- Funktionspostfach als E-Mail (keine persönliche Adresse!) — z.B. nis2@ihr-unternehmen.de
Die Kontaktstelle muss rund um die Uhr erreichbar sein, um BSI-Warnungen entgegenzunehmen und Vorfälle zu melden. Das gilt auch an Wochenenden und Feiertagen. Richten Sie vorher eine Rufbereitschaft und Vertretungsregelung ein.
NIS-2-Kontaktperson
- Name, Funktion / Rolle
- Telefonnummer, E-Mail
- Muss zum Thema NIS‑2 aussagefähig sein
Informieren Sie die Kontaktperson vorher. Es kommt regelmäßig vor, dass Mitarbeitende erst aus einem BSI-Schreiben erfahren, dass sie offizielle Kontaktperson sind. Das ist nicht nur unhöflich, sondern auch ein Organisationsfehler.
Ggf. technische Angaben
- Öffentlich erreichbare IP-Adressbereiche (wenn vorhanden)
- Domain-Informationen bei DNS-Diensten
5. Nach der Registrierung — die eigentliche Arbeit beginnt
Die Registrierung ist nicht das Ziel, sondern der Eintrittsstempel in die Aufsicht. Folgende Pflichten gelten ab sofort:
- Risikomanagement nach §30 BSIG — 10 Mindestmaßnahmen, siehe unten
- Meldepflicht nach §32 BSIG — 24h / 72h / 1 Monat (siehe nächster Abschnitt)
- Schulungspflicht Geschäftsleitung nach §38 BSIG — verpflichtende Cybersecurity-Schulungen
- Dokumentation — Risikoanalysen, Maßnahmen, Vorfälle, Schulungen — alles muss prüfbar sein
- Laufende Datenpflege im BSI-Portal (2-Wochen-Frist bei Änderungen)
6. Meldepflicht bei erheblichen Sicherheitsvorfällen
Bei einem erheblichen Vorfall beginnt eine dreistufige Uhr — die Fristen sind nicht verhandelbar.
| Frist | Inhalt | Zweck |
|---|---|---|
| 24 Stunden | Frühwarnung mit ersten Infos | BSI kann Lagebild erstellen und ggf. Warnungen versenden |
| 72 Stunden | Detailmeldung mit Schadenseinschätzung | Ursache, betroffene Systeme, erste Gegenmaßnahmen |
| 1 Monat nach der Meldung | Abschluss- oder Fortschrittsbericht | Root-Cause, finale Maßnahmen, Lessons Learned |
Wird eine Frist nicht eingehalten, wird das Unternehmen so behandelt, als hätte es gar nicht gemeldet — mit voller Bußgeld-Konsequenz. Ihre Incident-Response-Prozesse müssen so robust sein, dass Meldungen auch am Wochenende rechtssicher abgesetzt werden können.
7. Die 10 Pflichtmaßnahmen nach §30 BSIG
Unabhängig von Ihrer Größe müssen Sie folgende zehn Maßnahmenbereiche umsetzen und nach dem Stand der Technik halten. Die Liste orientiert sich eng an ISO/IEC 27001:
- Risikoanalyse & Sicherheitskonzepte — strukturierte Identifikation und Bewertung von IT-Risiken
- Bewältigung von Sicherheitsvorfällen — Incident Response inkl. 24/72h/1M-Meldewege
- Business Continuity & Krisenmanagement — Backup, Disaster Recovery, Wiederanlauf
- Sicherheit der Lieferkette — Bewertung und Absicherung von Dienstleistern und Zulieferern
- Sicherheit bei Beschaffung, Entwicklung und Wartung — einschließlich Schwachstellenmanagement
- Wirksamkeitsbewertung — regelmäßige Überprüfung, ob die Maßnahmen tatsächlich schützen
- Cyber-Hygiene & Schulungen — Awareness-Programme für alle Mitarbeitenden
- Kryptografie & Verschlüsselung — Richtlinien und Umsetzung
- Personal-, Zugriffs- und Asset-Management — Berechtigungskonzepte, Principle of Least Privilege
- Multi-Faktor-Authentifizierung & sichere Kommunikation — MFA für privilegierte Konten, verschlüsselte Kommunikation
Wer bereits ein ISMS nach ISO/IEC 27001 betreibt, erfüllt erfahrungsgemäß 70–80 % der NIS‑2-Anforderungen. Die verbleibenden 20–30 % sind NIS‑2-spezifisch: BSI-Registrierung, Meldeverfahren nach §32, Geschäftsleitungspflichten nach §38.
8. Persönliche Haftung der Geschäftsleitung
NIS‑2 adressiert die Leitungsebene direkt. Geschäftsführer und Vorstände sind persönlich dafür verantwortlich, dass die Risikomanagement-Maßnahmen umgesetzt und überwacht werden. Delegation an die IT-Abteilung entbindet nicht.
Konkrete Pflichten
- Umsetzung und Überwachung der Risikomanagement-Maßnahmen
- Verpflichtende Cybersecurity-Schulungen für alle Geschäftsleitungsmitglieder (keine Übergangsfrist)
- Dokumentierte Teilnahme an Schulungen — Teilnehmerlisten, Inhalte, Datum
Bei Pflichtverletzungen droht die persönliche Haftung mit dem Privatvermögen. Eine D&O-Versicherung deckt NIS‑2-Verstöße nicht automatisch — prüfen Sie Ihren Vertrag und ergänzen Sie ggf. eine Cyber-Police.
9. Typische Stolperfallen aus der Praxis
| Fallstrick | Folge | Gegenmaßnahme |
|---|---|---|
| ELSTER-Zertifikat vergessen | 1–2 Wochen Verzögerung | Sofort beantragen, bestehende prüfen |
| Schwellenwerte ohne Verbund berechnet | Falsche Selbsteinschätzung, ggf. Bußgeld | Partner & verbundene Unternehmen mitrechnen |
| Keine 24/7-Kontaktstelle | 24h-Frühwarnung nicht möglich | Rufbereitschaft + Vertretung definieren |
| Persönliche E-Mail als Kontakt | Bei Personalwechsel bricht die Kommunikation ab | Funktionspostfach einrichten |
| Kontaktperson nicht informiert | Unprofessionell, Kommunikationslücken | Vor Registrierung informieren & bestätigen |
| Mehrere Sektoren, nur einer registriert | Unvollständige Registrierung | Jede Einrichtungsart separat anmelden |
| Betroffenheitsprüfung nicht dokumentiert | Kein Nachweis bei Aufsicht | PDF speichern, GF‑Unterschrift |
| „Fertig" nach Registrierung | §30-Pflichten werden ignoriert | Projektplan für Risikomanagement aufsetzen |
10. Checkliste — was Sie jetzt tun sollten
Arbeiten Sie diese Liste von oben nach unten ab. Für die meisten Punkte brauchen Sie keine externe Unterstützung.
Sofort (Woche 1)
- Betroffenheitsprüfung über betroffenheitspruefung-nis-2.bsi.de durchführen
- Ergebnis als PDF speichern, Geschäftsleitung unterzeichnen lassen
- Bestehende ELSTER-Organisationszertifikate im Unternehmen finden
- Falls nicht vorhanden: ELSTER-Zertifikat beantragen
- Verbundbetrachtung: Partner- und Tochterunternehmen bei der Schwellenwertberechnung einrechnen
Woche 2–3
- „Mein Unternehmenskonto" (MUK) einrichten
- NIS-2-Kontaktstelle definieren (Funktionspostfach einrichten)
- 24/7-Rufbereitschaft und Vertretungsregelung festlegen
- NIS-2-Kontaktperson benennen und schriftlich informieren
- Registrierung im BSI-Portal (portal.bsi.bund.de) abschließen
Monat 2–3
- Gap-Analyse gegen die 10 Pflichtmaßnahmen aus §30 BSIG
- Incident-Response-Prozess aufsetzen inkl. 24/72h/1M-Meldewegen
- Lieferkettensicherheit bewerten (Verträge mit Dienstleistern prüfen)
- Geschäftsleitungs-Schulung zu Cybersecurity planen und dokumentieren
- Dokumentationssystem für Risiken, Maßnahmen und Vorfälle einrichten
Laufend
- Änderungen der Registrierungsdaten innerhalb 2 Wochen im Portal nachziehen
- Wirksamkeit der Maßnahmen mindestens jährlich überprüfen
- Awareness-Trainings für Mitarbeitende durchführen
- Bußgeldrelevante Dokumente revisionssicher ablegen
Brauchen Sie Unterstützung?
Als IT-Security-Spezialist begleite ich Sie durch die komplette NIS‑2-Umsetzung — von der Betroffenheitsprüfung über die Registrierung bis zur laufenden Compliance. Pragmatisch, nachweisbar und ohne Beratersprech.