NIS-2 betrifft viele Unternehmen. Aber nicht jedes KMU.
Seit dem 6. Dezember 2025 gilt das neue BSI-Gesetz. Ob ein Unternehmen davon erfasst wird, lässt sich trotzdem nicht allein an seiner Beschäftigtenzahl ablesen. Entscheidend sind der konkrete Rechtsträger, seine Tätigkeiten, die zugehörige Einrichtungsart und mögliche Sonderrollen.
Eine belastbare Prüfung beginnt deshalb nicht mit einer allgemeinen Branchenliste. Sie beginnt mit den tatsächlichen Verhältnissen im Unternehmen. Der Entscheidungsbaum des BSI hilft bei der Orientierung. Maßgeblich bleibt die gesetzliche Regelung.
Direktquellen: [1] Bundesministerium der Justiz / Bundesamt für Justiz: Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG) · [2] Bundesamt für Sicherheit in der Informationstechnik: Informationen zur NIS-2-Registrierung · [3] Bundesamt für Sicherheit in der Informationstechnik: Entscheidungsbaum zur NIS-2-Betroffenheit
1. Zuerst den richtigen Rechtsträger betrachten
In Unternehmensgruppen reicht der Blick auf den bekannten Markennamen nicht aus. Zu prüfen ist jede Gesellschaft, die relevante Leistungen erbringt. Das betrifft auch Betriebe mit mehreren Standorten oder Geschäftsfeldern, wenn Tätigkeiten organisatorisch auf verschiedene Rechtsträger verteilt sind.
Bei Partner- und verbundenen Unternehmen können Beschäftigtenzahl, Umsatz und Bilanzsumme zusammenzurechnen sein. Das Gesetz enthält eine Ausnahme, wenn Netz- und Informationssysteme unabhängig betrieben werden. Ob diese Ausnahme greift, gehört in die rechtliche Prüfung.
- Welcher Rechtsträger erbringt die möglicherweise erfasste Leistung?
- Welche Tochter-, Schwester- oder Partnerunternehmen bestehen?
- Wer betreibt die dafür eingesetzten IT-Systeme?
- Sind Standorte und Systeme tatsächlich organisatorisch getrennt?
Direktquellen: [1] Bundesministerium der Justiz / Bundesamt für Justiz: Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG)
2. Einrichtungsart und besondere Rolle abgleichen
Das BSIG arbeitet mit Einrichtungsarten aus den Anlagen 1 und 2. Dazu gehören unter anderem Bereiche wie Energie, Verkehr, Gesundheit, digitale Infrastruktur, verarbeitendes Gewerbe und bestimmte digitale Dienste. Die Bezeichnung der eigenen Branche genügt nicht. Entscheidend ist, welche gesetzlich beschriebene Tätigkeit der Rechtsträger tatsächlich ausübt.
Daneben gibt es Sondertatbestände. Bestimmte Anbieter und besonders relevante Rollen können unabhängig von den allgemeinen Größenschwellen erfasst sein. Unternehmen sollten deshalb erst die Tätigkeit und mögliche Sonderrolle klären und danach die Größenwerte anwenden.
Direktquellen: [1] Bundesministerium der Justiz / Bundesamt für Justiz: Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG) · [3] Bundesamt für Sicherheit in der Informationstechnik: Entscheidungsbaum zur NIS-2-Betroffenheit
3. Größenwerte korrekt anwenden
Für wichtige Einrichtungen in den Anlagen 1 und 2 gilt grundsätzlich: Erfasst sein können Unternehmen mit mindestens 50 Beschäftigten. Gleiches gilt, wenn sowohl der Jahresumsatz als auch die Jahresbilanzsumme jeweils mehr als 10 Millionen Euro betragen.
Für bestimmte besonders wichtige Einrichtungen nach Anlage 1 liegen die allgemeinen Schwellen höher. Hier nennt das Gesetz mindestens 250 Beschäftigte oder alternativ mehr als 50 Millionen Euro Jahresumsatz und zugleich mehr als 43 Millionen Euro Jahresbilanzsumme.
Diese Werte sind keine vollständige Kurzformel. Sonderrollen, Unternehmensverbindungen und die genaue Einrichtungsart können das Ergebnis verändern. Für die Vorprüfung sollten Personal- und Finanzwerte deshalb aus demselben Betrachtungszeitraum stammen und der jeweiligen Gesellschaft eindeutig zugeordnet sein.
- Beschäftigtenzahl des Rechtsträgers
- Jahresumsatz und Jahresbilanzsumme
- Werte relevanter Partner- und verbundener Unternehmen
- Dokumentation der betrachteten Gesellschaften und Systeme
Direktquellen: [1] Bundesministerium der Justiz / Bundesamt für Justiz: Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG) · [3] Bundesamt für Sicherheit in der Informationstechnik: Entscheidungsbaum zur NIS-2-Betroffenheit
4. Bei Betroffenheit Pflichten und Verantwortliche festlegen
Betroffene Einrichtungen müssen angemessene, verhältnismäßige und dokumentierte technische sowie organisatorische Maßnahmen umsetzen. Das Gesetz nennt unter anderem Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Datensicherung und Wiederherstellung, Lieferkettensicherheit, Zugriffsschutz, Verschlüsselung, Schulungen und sichere Kommunikation.
Die Verantwortung bleibt nicht ausschließlich bei der IT. Geschäftsleitungen müssen die Maßnahmen umsetzen und überwachen. Sie sollen außerdem regelmäßig an Schulungen teilnehmen. Praktisch braucht das Unternehmen eine klare Zuordnung: Wer bewertet Risiken, wer entscheidet über Budgets und wer berichtet Abweichungen an die Leitung?
Direktquellen: [1] Bundesministerium der Justiz / Bundesamt für Justiz: Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG) · [2] Bundesamt für Sicherheit in der Informationstechnik: Informationen zur NIS-2-Registrierung
Registrierung und Meldeweg nicht bis zum Vorfall vertagen
Die Registrierung beim BSI muss grundsätzlich spätestens drei Monate nach der erstmaligen oder erneuten Einstufung erfolgen. Das BSI-Portal ist der aktuelle Weg für Registrierung und Meldungen. Zuständige Personen, Vertretungen und erreichbare Kontaktdaten sollten vorab feststehen.
Bei einem erheblichen Sicherheitsvorfall sieht das Gesetz mehrere Meldestufen vor: eine frühe Erstmeldung innerhalb von 24 Stunden, eine weitere Meldung innerhalb von 72 Stunden und grundsätzlich einen Abschlussbericht innerhalb eines Monats. Die Fristen setzen voraus, dass Erkennung, Bewertung und Eskalation intern funktionieren.
Direktquellen: [1] Bundesministerium der Justiz / Bundesamt für Justiz: Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG) · [2] Bundesamt für Sicherheit in der Informationstechnik: Informationen zur NIS-2-Registrierung
5. Umsetzung, Notfallorganisation und Versicherung trennen
NIS-2-Compliance, Cybernotfallorganisation und Cyberversicherung lösen unterschiedliche Aufgaben. Gesetzliche Pflichten müssen unabhängig vom Versicherungsvertrag erfüllt werden. Ein Vertrag ersetzt weder Risikoanalyse noch technische Schutzmaßnahmen oder die Verantwortung der Geschäftsleitung.
Für die Versicherungsprüfung ist trotzdem relevant, was die NIS-2-Analyse sichtbar macht: kritische Systeme, Abhängigkeiten von Dienstleistern, Wiederanlaufzeiten, Meldewege und vorhandene Sicherheitsmaßnahmen. Diese Angaben helfen, Bedingungen, Obliegenheiten und versicherte Leistungen am tatsächlichen Risiko zu prüfen.
Direktquellen: [1] Bundesministerium der Justiz / Bundesamt für Justiz: Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG)
Diese Unterlagen bringen die Vorprüfung voran
Die erste Einordnung wird schneller, wenn Rechtsstruktur und operative Realität zusammen betrachtet werden. Für ein internes Arbeitsgespräch reichen zunächst wenige belastbare Unterlagen.
- Organigramm mit Rechtsträgern, Beteiligungen und Standorten
- Beschreibung der angebotenen Leistungen und belieferten Branchen
- Beschäftigtenzahlen sowie Umsatz- und Bilanzwerte je Gesellschaft
- Übersicht kritischer Systeme, IT-Dienstleister und Lieferanten
- Notfallplan, Meldekette und vorhandene Sicherheitsrichtlinien
- aktuelle Cyber- und Betriebsunterbrechungsverträge
Die Betroffenheitsprüfung ist der Anfang
Ein negatives Ergebnis sollte nachvollziehbar dokumentiert und bei Veränderungen erneut geprüft werden. Ein positives Ergebnis braucht einen Umsetzungsplan mit Verantwortlichen, Terminen und kontrollierbaren Maßnahmen. So wird aus einer Rechtsfrage ein steuerbarer Arbeitsauftrag.
Hinweis: Der Beitrag bietet eine allgemeine Orientierung zum Rechtsstand am 5. September 2026. Er ersetzt keine rechtliche Einzelfallprüfung, keine technische Sicherheitsanalyse und keine individuelle Prüfung des konkreten Versicherungsvertrags.
Quellen
- Bundesministerium der Justiz / Bundesamt für Justiz: Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG)
- Bundesamt für Sicherheit in der Informationstechnik: Informationen zur NIS-2-Registrierung
- Bundesamt für Sicherheit in der Informationstechnik: Entscheidungsbaum zur NIS-2-Betroffenheit
Redaktion und Prüfung
Die Redaktion von KMU-Cottbus & Region ordnet die im Beitrag verlinkten Primärquellen für Unternehmer ein. Für die redaktionelle Verantwortung und Aktualisierung ist Erik Sturm benannt.