Direkter Ansprechpartner ohne Warteschleife: 07942 7831390

von Joachim Homm

NIS2 und der Mittelstand: Wen es betrifft und wen nicht

Knapp 30.000 Unternehmen in Deutschland sind betroffen. Die meisten Betriebe gehören nicht dazu – und merken es trotzdem.

Eine Frau und ein Mann gehen am Besprechungstisch gemeinsam einen ausgedruckten Fragebogen durch, dahinter Ordnerregale und der Blick in eine Fertigungshalle

KI-generiert

Knapp 30.000 Unternehmen in Deutschland fallen nach Schätzung des Gesetzgebers unter die neuen Cybersicherheitspflichten. Das klingt nach viel. Bei rund dreieinhalb Millionen Unternehmen insgesamt ist es weniger als ein Prozent.

Für NIS2 im Mittelstand heißt das: Die meisten Betriebe sind nicht direkt betroffen. Ein erheblicher Teil der Betroffenen weiß es aber noch nicht, weil die Einordnung an Stellen hakt, an denen man nicht sucht.

Seit wann gilt NIS2 in Deutschland?

Seit dem 6. Dezember 2025. Die europäische NIS2-Richtlinie wurde mit dem NIS2-Umsetzungsgesetz ins deutsche BSI-Gesetz übernommen. Es gibt keine Übergangsfrist, in der man sich noch Zeit lassen könnte. Die Pflichten gelten ab Inkrafttreten.

Die Frist für die Registrierung beim BSI ist inzwischen abgelaufen. Wer betroffen ist und sich noch nicht registriert hat, sollte das jetzt nachholen. Eine fehlende Registrierung ist für sich schon ein Pflichtverstoß.

Wer ist von NIS2 betroffen?

Betroffen ist, wer zwei Bedingungen gleichzeitig erfüllt: eine bestimmte Branche und eine bestimmte Größe.

Die Branche. Das Gesetz nennt rund 18 Sektoren. Neben den erwarteten wie Energie, Wasser, Gesundheit und Verkehr stehen dort auch solche, bei denen der Mittelstand stark vertreten ist:

  • Maschinenbau, Elektrotechnik, Fahrzeug- und Fahrzeugteilebau
  • Herstellung von Medizinprodukten und elektronischen Geräten
  • Herstellung, Verarbeitung und Großhandel von Lebensmitteln
  • Chemie, Abfallwirtschaft, Transport und Logistik, Post- und Kurierdienste
  • IT-Dienstleister, Rechenzentren, Online-Marktplätze und Suchmaschinen

Die Größe. Ab 50 Beschäftigten oder ab mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme gilt ein Unternehmen der genannten Branchen als „wichtige Einrichtung“. Ab 250 Beschäftigten oder mehr als 50 Millionen Euro Umsatz und 43 Millionen Euro Bilanzsumme wird es zur „besonders wichtigen Einrichtung“, mit strengerer Aufsicht.

Wo die Einordnung schiefgeht

In der Theorie ist das eine Tabelle. In der Praxis gibt es drei Stellen, an denen sich Betriebe falsch einordnen, meistens in Richtung „betrifft uns nicht“:

  1. Die Branche ist enger definiert, als sie klingt. Verarbeitendes Gewerbe ist nicht pauschal erfasst: Ein Maschinenbauer mit 60 Beschäftigten ist betroffen, ein Metallbaubetrieb derselben Größe in der Regel nicht. Es zählt, was tatsächlich hergestellt wird.
  2. Verbundene Unternehmen können mitzählen. Ein Betrieb mit 30 Leuten, der zu einer Gruppe gehört, wird grundsätzlich mit den Zahlen der Gruppe gemessen. Das deutsche Gesetz lässt eine Ausnahme zu, wenn seine IT nachweislich eigenständig betrieben wird. Das ist die häufigste Überraschung, und die Ausnahme will belegt sein.
  3. Manche Anbieter sind unabhängig von der Größe betroffen. Dazu gehören etwa Anbieter öffentlicher Telekommunikationsdienste und DNS-Dienste. Für den typischen Mittelständler spielt das keine Rolle, für einen kleinen Netzbetreiber schon.

Das BSI bietet eine Betroffenheitsprüfung als Fragebogen an. Sie ist rechtlich nicht bindend, aber für eine erste Einschätzung zuverlässig. Wer danach unsicher bleibt, lässt die Frage anwaltlich klären. Das ist eine Rechtsfrage, und ein IT-Dienstleister ist dafür die falsche Adresse, wir eingeschlossen.

Was betroffene Unternehmen tun müssen

Wer unter NIS2 fällt, hat im Kern sechs Pflichten:

  • Registrierung beim BSI
  • Risikomanagement: Datensicherung, Notfallplan, Zugangsschutz mit Mehrfaktor-Anmeldung, Verschlüsselung, Umgang mit Schwachstellen. Auch die Sicherheit der eigenen Lieferanten gehört dazu.
  • Meldung erheblicher Sicherheitsvorfälle an das BSI: erste Meldung innerhalb von 24 Stunden, Folgemeldung nach 72 Stunden, Abschlussbericht nach einem Monat
  • Die Geschäftsleitung muss die Maßnahmen billigen und ihre Umsetzung überwachen. Sie haftet dafür persönlich.
  • Regelmäßige Schulung der Geschäftsleitung
  • Nachweise, dass all das tatsächlich umgesetzt ist

Bei Verstößen drohen Bußgelder bis zu 7 Millionen Euro oder 1,4 Prozent des weltweiten Umsatzes, bei besonders wichtigen Einrichtungen bis zu 10 Millionen Euro oder 2 Prozent.

Die Liste sieht umfangreich aus, aber sie enthält wenig, was ein ordentlich geführter Betrieb nicht ohnehin haben sollte. Neu sind vor allem die Meldepflicht, die Verantwortung der Geschäftsleitung und die Pflicht, es schriftlich belegen zu können.

Warum bekomme ich NIS2-Fragebögen, obwohl ich nicht betroffen bin?

Weil Ihre Kunden betroffen sind. Wer unter NIS2 fällt, muss die Risiken in seiner Lieferkette berücksichtigen, und der einfachste Weg dorthin ist ein Fragebogen an alle Zulieferer und Dienstleister.

Für die meisten kleineren Betriebe ist das der Weg, auf dem NIS2 tatsächlich ankommt: nicht als Gesetz, sondern als Formular eines Großkunden mit zwanzig Fragen. Gibt es eine Datensicherung? Wer hat Administratorrechte? Wie schnell würden Sie einen Vorfall melden? Gibt es Mehrfaktor-Anmeldung?

Das Muster ist fast immer gleich. Der Fragebogen landet bei der Geschäftsführung oder im Einkauf und wird an die IT weitergereicht, mit der Bitte um Antwort bis Freitag. Die meisten Fragen lassen sich ehrlich mit Ja beantworten. Bei zwei oder drei muss man kurz schlucken. Die Frage nach dem schriftlichen Notfallplan ist fast immer dabei.

Unsere Empfehlung: Beantworten Sie solche Fragebögen wahrheitsgemäß, auch wenn die Antwort „noch nicht“ lautet. Ein Kunde, der eine ehrliche Lücke mit Zeitplan liest, ist entspannter als einer, der sie später selbst findet.

Was wir nicht empfehlen

Wenn Sie nicht betroffen sind, brauchen Sie kein NIS2-Projekt. Weder ein Zertifikat noch ein Beratungspaket, auch nicht von uns. Die Maßnahmen, die das Gesetz verlangt, sind trotzdem vernünftig, weil die Angriffe dieselben sind, ob man reguliert ist oder nicht. Nur lassen sie sich dann in dem Tempo umsetzen, das zum Betrieb passt.

Wo Sie bei den Grundlagen stehen, können Sie an unserer Übersicht zur IT-Sicherheit im Mittelstand prüfen. Der wichtigste Einzelpunkt darin ist eine Datensicherung, die einen Angriff übersteht.

So fangen Sie an

  1. Die Betroffenheitsprüfung des BSI ausfüllen. Das dauert eine Viertelstunde.
  2. Bei „betroffen“: registrieren, dann Bestandsaufnahme der sechs Pflichten.
  3. Bei „nicht betroffen“: das Ergebnis mit Datum ablegen. Beim nächsten Fragebogen eines Kunden ist das die erste Antwort.

Wenn ein Fragebogen auf Ihrem Tisch liegt und Sie nicht wissen, was Sie ankreuzen sollen: Wir gehen ihn mit Ihnen Frage für Frage durch und sagen Ihnen, wo die Antwort ehrlich „ja“ lautet und wo nicht.

Was heißt das für Ihre Umgebung?

Wir rechnen Ihnen vor, was ein Verbleib bei VMware kostet und was ein Wechsel spart — kostenfrei und unverbindlich.