„Das BSI hat sich nicht gemeldet, also sind wir wohl nicht betroffen.“ Diese Annahme ist verbreitet – und kann teuer werden. Denn beim NIS-2-Umsetzungsgesetz gilt: Niemand wird benachrichtigt. Jede Organisation muss selbst prüfen, ob sie betroffen ist, und sich gegebenenfalls beim BSI registrieren.
Was sich mit NIS-2 geändert hat
Seit dem 6. Dezember 2025 gilt in Deutschland das NIS-2-Umsetzungsgesetz – ohne Übergangsfrist. Statt bisher rund 4.500 KRITIS-Betreibern stehen jetzt schätzungsweise 29.500 Einrichtungen unter der Aufsicht des BSI. Beim BSI registriert waren bis Ende Juni 2026 knapp 18.000 (Quelle: BSI, Stand 30.06.2026). Die Lücke zeigt: Viele Organisationen haben ihre Betroffenheit noch nicht geprüft oder falsch eingeschätzt.
Wer betroffen ist, muss sich innerhalb von drei Monaten beim BSI registrieren und die Pflichten des Gesetzes umsetzen – vom Risikomanagement über Meldepflichten bei Sicherheitsvorfällen bis zur Schulung der Geschäftsleitung. Die Geschäftsleitung haftet persönlich; Bußgelder reichen bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes.
Die Prüfung in drei Schritten
1. Sektor: Ist die Tätigkeit erfasst?
Maßgeblich sind die Anlagen 1 und 2 des BSI-Gesetzes (BSIG). Neben Energie, Verkehr, Wasser und Gesundheit gehören dazu zum Beispiel auch Teile des verarbeitenden Gewerbes, die Lebensmittelproduktion, Abfallwirtschaft, Post- und Kurierdienste, digitale Dienste sowie IT-Dienstleister. Die Liste ist deutlich breiter als beim bisherigen KRITIS-Recht.
2. Größe: Wird der Schwellenwert erreicht?
- Wichtige Einrichtung: in der Regel ab 50 Beschäftigten oder mehr als 10 Mio. € Jahresumsatz und Jahresbilanzsumme.
- Besonders wichtige Einrichtung: ab 250 Beschäftigten oder mehr als 50 Mio. € Jahresumsatz und 43 Mio. € Jahresbilanzsumme.
- Unternehmensgruppen: Verbundene Unternehmen können bei der Größenbestimmung mitzählen.
3. Sonderfälle und Einordnung
Betreiber kritischer Anlagen (KRITIS) sind unabhängig von ihrer Größe besonders wichtige Einrichtungen; für einige Dienste gelten eigene Regeln. Außerdem können Tätigkeiten unberücksichtigt bleiben, die im Verhältnis zur Gesamttätigkeit vernachlässigbar sind. Genau hier wird es in der Praxis unscharf – etwa bei Mischunternehmen oder Gruppen mit mehreren Geschäftsfeldern. Hier lohnt ein zweiter, fachkundiger Blick.
Die drei häufigsten Irrtümer
- „Wir sind zu klein.“ 50 Beschäftigte sind schnell erreicht – und in Unternehmensgruppen zählen verbundene Unternehmen mit.
- „Unsere Branche ist nicht dabei.“ Die Sektorenliste von NIS-2 ist deutlich breiter als beim bisherigen KRITIS-Recht.
- „Das macht unser IT-Dienstleister.“ Er kann unterstützen. Die Verantwortung für die Umsetzung bleibt bei der Geschäftsleitung – und damit auch die Haftung.
Was jetzt zu tun ist
- Betroffenheit prüfen: Sektor, Größe und Sonderfälle systematisch durchgehen.
- Ergebnis dokumentieren: auch dann, wenn es „nicht betroffen“ lautet. Wer später gefragt wird, kann zeigen, dass und wie geprüft wurde.
- Registrieren: Wer betroffen ist und sich noch nicht registriert hat, ist bereits überfällig und sollte das umgehend nachholen.
- Lücken bewerten: Eine Gap-Analyse zeigt, wie weit der aktuelle Stand von den Anforderungen entfernt ist – und welche Maßnahmen zuerst zählen.
Aus der Prüferpraxis
Eine sauber dokumentierte Betroffenheitsprüfung ist oft das erste Dokument, nach dem in einem Audit oder bei einer Anfrage der Aufsicht gefragt wird. Sie kostet wenig Aufwand und schafft Klarheit – für die Geschäftsleitung ebenso wie für Prüfer.
Häufige Fragen
Meldet sich das BSI, wenn eine Organisation betroffen ist?
Nein. Betroffene Einrichtungen müssen ihre Betroffenheit selbst feststellen und sich aktiv beim BSI registrieren. Eine fehlende Nachricht des BSI bedeutet nicht, dass keine Pflichten bestehen.
Bis wann muss die Registrierung erfolgen?
Innerhalb von drei Monaten, nachdem eine Einrichtung unter das Gesetz fällt. Wer schon seit Inkrafttreten im Dezember 2025 betroffen ist, hätte sich also bereits registrieren müssen.
Was gilt für Unternehmen in einer Gruppe?
Bei der Größenbestimmung können verbundene Unternehmen mitzählen. Ein kleines Tochterunternehmen kann dadurch über die Schwellenwerte kommen. Die Einordnung sollte deshalb für die Gruppe als Ganzes geprüft werden.
Lohnt sich die Prüfung auch, wenn das Ergebnis „nicht betroffen“ lautet?
Ja. Die dokumentierte Prüfung zeigt Kunden, Prüfern und Aufsicht, dass die Frage ernsthaft geklärt wurde. Außerdem sind viele nicht betroffene Unternehmen mittelbar gefordert – etwa als Lieferanten betroffener Einrichtungen.
Unterstützung bei der Betroffenheitsprüfung: Mit SSC Kompass wird die NIS-2-Betroffenheit nachvollziehbar geprüft und dokumentiert – auf Wunsch ergänzt um eine Gap-Analyse und eine priorisierte Roadmap. Kontakt aufnehmen
Stand: Oktober 2026. Dieser Beitrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung im Einzelfall.