„Gilt NIS2 für uns?" – diese Frage höre ich zurzeit von fast jedem Unternehmen in der Region. Verständlich: Die Richtlinie erfasst deutlich mehr Betriebe als ihre Vorgängerin, und die Unsicherheit darüber, was genau gilt, ist groß. Die gute Nachricht: Ob Sie wahrscheinlich erfasst sind, lässt sich mit drei Fragen ziemlich gut eingrenzen. Genau darum geht es in diesem Artikel.


Was NIS2 ist – und wo Deutschland gerade steht

Die NIS-2-Richtlinie ((EU) 2022/2555) ist die Nachfolgerin der ersten NIS-Richtlinie und verpflichtet die Mitgliedstaaten, Cybersicherheit für wesentliche und wichtige Einrichtungen verbindlich vorzuschreiben. Im Kern geht es um organisiertes Risikomanagement, die Meldung erheblicher Vorfälle und die Verantwortung der Geschäftsleitung.

Wichtiger aktueller Stand: Das deutsche Umsetzungsgesetz (NIS2UmsuCG, BGBl I 2025 Nr. 301) ist seit dem 6. Dezember 2025 in Kraft – und die gesetzliche Registrierungsfrist ist bereits abgelaufen (März 2026). Betroffene Einrichtungen müssen sich über das ELSTER-Organisationszertifikat („Mein Unternehmenskonto“) und im BSI-Portal registrieren (§ 33 Abs. 6 BSIG). Wer betroffen ist und es noch nicht getan hat: jetzt umgehend registrieren, das BSI mahnt das ausdrücklich an. Neben der Registrierung gelten dann die Pflichten – Risikomanagement, Meldefristen, Schulung der Geschäftsleitung.

Das BSI bietet zusätzlich eine offizielle NIS-2-Betroffenheitsprüfung an – als erste grobe Einordnung sinnvoll. Die drei Fragen unten zeigen, wie die Einordnung logisch aufgebaut ist.


Die drei Fragen, die entscheiden

NIS2-Entscheidungsbaum

1. Branche

Die Richtlinie unterscheidet zwei Gruppen von Sektoren:

  • Sektoren hoher Kritikalität: Energie, Verkehr, Banken und Finanzwesen, Gesundheit, Trink- und Abwasser, digitale Infrastruktur inklusive ICT-Service-Management für Unternehmen, öffentliche Verwaltung, Weltraum.
  • Weitere kritische Sektoren: Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, Fertigung (z. B. Maschinenbau, Fahrzeuge, Elektronik), digitale Anbieter wie Marktplätze und Suchmaschinen, Forschung.

Sind Sie in keiner dieser Branchen tätig, spricht schon mal wenig für eine direkte Pflicht – aber lesen Sie trotzdem weiter, denn es gibt Ausnahmen.

2. Größe

Die Branche allein reicht nicht, es kommt auf die Unternehmensgröße an:

  • Große Unternehmen (in der Regel 250+ Mitarbeitende oder mehr als 50 Mio. € Jahresumsatz) in Sektoren hoher Kritikalität gelten meist als essentielle Einrichtungen – mit den umfangreichsten Pflichten.
  • Mittlere Unternehmen (in der Regel 50+ Mitarbeitende oder mehr als 10 Mio. € Jahresumsatz) in Sektoren hoher Kritikalität sowie mittlere und große Unternehmen in den weiteren kritischen Sektoren gelten meist als wichtige Einrichtungen.

3. Rolle

Und dann gibt es Dienstleister, die unabhängig von ihrer Branche erfasst sein können: Managed Service Provider (die IT-Betrieb für Kunden übernehmen), Managed Security Service Provider, Cloud-Hosting und Rechenzentren sowie DNS- und Domain-Dienste. Gerade IT-Dienstleister, die sich selbst als „nur ein kleiner Betrieb" sehen, stehen hier häufiger im Fokus als sie denken.


Auch ohne Pflicht: die Lieferkette holt Sie ab

Das wird oft übersehen: Selbst wer nicht direkt unter NIS2 fällt, spürt die Richtlinie über seine Kunden. Unternehmen im Geltungsbereich müssen ihre Lieferkette absichern und werden deshalb vermehrt Sicherheitsanforderungen an ihre Partner und Zulieferer weitergeben. Wer die Grundlagen (Risikomanagement, MFA, getestete Backups, Incident-Response-Plan) nicht auf dem Schirm hat, bekommt das spätestens beim nächsten Fragebogen eines Großkunden zu spüren.


Was Sie konkret tun können

  1. Betroffenheit klären. Branche, Größe, Rolle – damit lässt sich die Wahrscheinlichkeit gut eingrenzen. Dafür habe ich einen NIS2-Selbsttest gebaut, der genau diese Fragen abfragt und Ihnen eine erste Einschätzung gibt. Läuft komplett lokal im Browser, dauert ein paar Minuten.
  2. Ist-Zustand erfassen. Wenn NIS2 wahrscheinlich gilt: Wo stehen Sie bei Risikomanagement, Meldewegen, Hygienemaßnahmen?
  3. Lücken priorisieren. Nicht alles gleichzeitig – sondern erst die Maßnahmen mit dem größten Risikoeffekt.
  4. Fahrplan umsetzen und dokumentieren. Aufsichtsbehörden und Kunden fragen nicht „Was haben Sie gedacht?", sondern „Was haben Sie umgesetzt?".

Wenn Sie nach dem Selbsttest Klarheit wollen: Genau das mache ich im NIS2-Readiness-Check – Betroffenheitsanalyse, Gap-Analyse und ein priorisierter Maßnahmenplan. Vorher können Sie mich im kostenlosen 30-Minuten-Erstgespräch kennenlernen.


Der Selbsttest ist eine Orientierung auf Basis der EU-Richtlinie und ersetzt keine Rechtsberatung – die verbindliche deutsche Umsetzung regelt Details teilweise abweichend.