{"id":9294,"date":"2026-08-06T10:03:35","date_gmt":"2026-08-06T10:03:35","guid":{"rendered":"http:\/\/locaterisk.com\/de\/?post_type=wissen&#038;p=9294"},"modified":"2026-08-06T10:43:24","modified_gmt":"2026-08-06T10:43:24","slug":"nis2-richtlinie-ueberblick","status":"publish","type":"wissen","link":"https:\/\/locaterisk.com\/de\/wissen\/nis2-richtlinie-ueberblick\/","title":{"rendered":"NIS2-Richtlinie: Was Unternehmen jetzt wissen m\u00fcssen"},"content":{"rendered":"<h1 class=\"wp-block-heading\">NIS2-Richtlinie: Was Unternehmen jetzt wissen m\u00fcssen<\/h1><span class=\"lr-ai-disclosure\" style=\"display:block;max-width:843px;margin:8px auto 28px;font-size:14px;line-height:1.4;color:#8b93a7;font-family:inherit;font-style:italic;\">Dieser Text wurde mit k\u00fcnstlicher Intelligenz (KI) erstellt.<\/span>\n\n<p>Die NIS2-Richtlinie verpflichtet deutlich mehr Unternehmen als bisher zu Cybersicherheitsma\u00dfnahmen, Meldeprozessen und einer Registrierung beim BSI. Seit dem 6. Dezember 2025 gilt das deutsche Umsetzungsgesetz NIS2UmsuCG, und zwar ohne allgemeine \u00dcbergangsfristen. Dieser \u00dcberblick zeigt, wer betroffen ist, welche Pflichten gelten, welche Bu\u00dfgelder drohen und welche Fristen Sie kennen sollten. Stand: August 2026.<\/p>\n\n<h2 class=\"wp-block-heading\">Das Wichtigste in K\u00fcrze<\/h2>\n\n<ul class=\"wp-block-list\"><li>Die NIS2-Richtlinie (EU) 2022\/2555 ist seit dem 16. Januar 2023 in Kraft. Deutschland hat sie mit dem NIS2-Umsetzungsgesetz (NIS2UmsuCG) umgesetzt, das seit dem 6. Dezember 2025 gilt.<\/li><li>Laut BSI steigt die Zahl der beaufsichtigten Einrichtungen von rund 4.500 auf etwa 29.500. Betroffen sind Unternehmen aus 18 Sektoren ab 50 Mitarbeitern oder 10 Millionen Euro Jahresumsatz und Bilanzsumme.<\/li><li>Zu den Pflichten z\u00e4hlen Risikomanagement nach \u00a7 30 BSIG, die Registrierung beim BSI und die Meldung erheblicher Sicherheitsvorf\u00e4lle innerhalb von 24 Stunden.<\/li><li>Bu\u00dfgelder erreichen bis zu 10 Millionen Euro, bei Einrichtungen mit mehr als 500 Millionen Euro Jahresumsatz bis zu 2 Prozent des weltweiten Umsatzes. Die Gesch\u00e4ftsleitung muss die Umsetzung pers\u00f6nlich \u00fcberwachen und haftet bei schuldhaften Pflichtverletzungen.<\/li><li>Allgemeine \u00dcbergangsfristen sieht das Gesetz nicht vor. Wer betroffen ist und sich noch nicht registriert hat, sollte das jetzt nachholen.<\/li><\/ul>\n\n<h2 class=\"wp-block-heading\">Was ist die NIS2-Richtlinie?<\/h2>\n\n<p>NIS2 steht f\u00fcr die zweite EU-Richtlinie zur Netzwerk- und Informationssicherheit. Die Richtlinie (EU) 2022\/2555 ist am 16. Januar 2023 in Kraft getreten und l\u00f6st die erste NIS-Richtlinie aus dem Jahr 2016 ab. Ihr Ziel ist ein einheitlich hohes Cybersicherheitsniveau in der gesamten Europ\u00e4ischen Union.<\/p>\n\n<p>Gegen\u00fcber der Vorg\u00e4ngerrichtlinie erweitert NIS2 den Anwendungsbereich erheblich. Sie erfasst mehr Sektoren, senkt die Gr\u00f6\u00dfenschwellen und vereinheitlicht Meldepflichten, Aufsicht und Sanktionen. Neu ist au\u00dferdem die ausdr\u00fcckliche Verantwortung der Leitungsorgane: Gesch\u00e4ftsf\u00fchrungen und Vorst\u00e4nde m\u00fcssen Cybersicherheitsma\u00dfnahmen billigen, deren Umsetzung \u00fcberwachen und sich regelm\u00e4\u00dfig schulen lassen.<\/p>\n\n<p>Die Mitgliedstaaten mussten die Richtlinie bis zum 17. Oktober 2024 in nationales Recht \u00fcberf\u00fchren. Deutschland hat diese Frist verpasst und die Umsetzung erst Ende 2025 abgeschlossen. F\u00fcr betroffene Unternehmen z\u00e4hlt seitdem allein das deutsche Umsetzungsgesetz, denn die Richtlinie selbst begr\u00fcndet keine unmittelbaren Pflichten f\u00fcr Unternehmen.<\/p>\n\n<h2 class=\"wp-block-heading\">NIS2UmsuCG: Das deutsche Umsetzungsgesetz gilt seit Dezember 2025<\/h2>\n\n<p>Der Bundestag hat das NIS-2-Umsetzungs- und Cybersicherheitsst\u00e4rkungsgesetz (NIS2UmsuCG) am 13. November 2025 beschlossen. Nach der Verk\u00fcndung im Bundesgesetzblatt am 5. Dezember 2025 gilt es laut BSI seit dem 6. Dezember 2025. Kern des Gesetzes ist eine umfassende Neufassung des BSI-Gesetzes (BSIG), die Anforderungen, Meldewege und Aufsicht regelt.<\/p>\n\n<p>Wichtig f\u00fcr die Praxis: Das Gesetz sieht keine allgemeinen \u00dcbergangsfristen vor. Die Pflichten zu Risikomanagement, Registrierung und Meldung gelten seit dem Inkrafttreten. Das BSI ist die zentrale Aufsichtsbeh\u00f6rde und stellt daf\u00fcr ein eigenes Portal sowie eine Betroffenheitspr\u00fcfung bereit.<\/p>\n\n<p>Das BSIG unterscheidet zwei neue Kategorien: besonders wichtige Einrichtungen und wichtige Einrichtungen. Betreiber kritischer Anlagen (KRITIS) bleiben eine eigene Gruppe mit zus\u00e4tzlichen Anforderungen, etwa regelm\u00e4\u00dfigen Nachweispr\u00fcfungen. Laut BSI w\u00e4chst der Kreis der beaufsichtigten Einrichtungen damit von rund 4.500 auf etwa 29.500.<\/p>\n\n<h2 class=\"wp-block-heading\">Wer ist betroffen? Sektoren und Gr\u00f6\u00dfenschwellen<\/h2>\n\n<p>Ob ein Unternehmen unter das BSIG f\u00e4llt, h\u00e4ngt von zwei Faktoren ab: dem Sektor und der Unternehmensgr\u00f6\u00dfe. Die Anlagen 1 und 2 des BSIG listen insgesamt 18 Sektoren. Dazu z\u00e4hlen unter anderem Energie, Transport und Verkehr, Finanzwesen, Gesundheit, Trinkwasser und Abwasser, digitale Infrastruktur, \u00f6ffentliche Verwaltung, Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, das verarbeitende Gewerbe sowie Anbieter digitaler Dienste und Forschungseinrichtungen.<\/p>\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Kategorie<\/th><th>Kriterien nach \u00a7 28 BSIG<\/th><th>Bu\u00dfgeldrahmen nach \u00a7 65 BSIG<\/th><\/tr><\/thead><tbody><tr><td>Besonders wichtige Einrichtungen<\/td><td>Sektoren der Anlage 1 mit mindestens 250 Mitarbeitern oder \u00fcber 50 Millionen Euro Jahresumsatz und \u00fcber 43 Millionen Euro Bilanzsumme<\/td><td>Bis zu 10 Millionen Euro; bei mehr als 500 Millionen Euro Jahresumsatz bis zu 2 Prozent des weltweiten Umsatzes<\/td><\/tr><tr><td>Wichtige Einrichtungen<\/td><td>Sektoren der Anlagen 1 und 2 mit mindestens 50 Mitarbeitern oder \u00fcber 10 Millionen Euro Jahresumsatz und Bilanzsumme<\/td><td>Bis zu 7 Millionen Euro; bei mehr als 500 Millionen Euro Jahresumsatz bis zu 1,4 Prozent des weltweiten Umsatzes<\/td><\/tr><tr><td>Betreiber kritischer Anlagen (KRITIS)<\/td><td>Anlagen oberhalb der Schwellenwerte der BSI-Kritisverordnung, unabh\u00e4ngig von der Unternehmensgr\u00f6\u00dfe<\/td><td>Wie besonders wichtige Einrichtungen, zus\u00e4tzlich eigene Nachweispflichten<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p>Einige Einrichtungen fallen unabh\u00e4ngig von ihrer Gr\u00f6\u00dfe unter das Gesetz, darunter qualifizierte Vertrauensdiensteanbieter, Top-Level-Domain-Registries und DNS-Diensteanbieter. F\u00fcr Anbieter \u00f6ffentlicher Telekommunikationsdienste gelten abweichende Schwellen. Das BSI bietet auf seiner Website eine kostenlose Betroffenheitspr\u00fcfung an, mit der Sie Ihre Einstufung anhand eines Fragenkatalogs ermitteln k\u00f6nnen.<\/p>\n\n<h2 class=\"wp-block-heading\">Pflichten im \u00dcberblick: Risikomanagement, Registrierung, Meldung<\/h2>\n\n<p>Kernst\u00fcck ist \u00a7 30 BSIG. Er verpflichtet betroffene Einrichtungen zu geeigneten, verh\u00e4ltnism\u00e4\u00dfigen und wirksamen technischen und organisatorischen Ma\u00dfnahmen. Das Gesetz nennt daf\u00fcr einen Mindestkatalog:<\/p>\n\n<ul class=\"wp-block-list\"><li>Risikoanalyse und Sicherheitskonzepte f\u00fcr Informationssysteme<\/li><li>Bew\u00e4ltigung von Sicherheitsvorf\u00e4llen<\/li><li>Backup-Management, Wiederherstellung und Krisenmanagement<\/li><li>Sicherheit der Lieferkette einschlie\u00dflich direkter Anbieter und Dienstleister<\/li><li>Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen<\/li><li>Konzepte zur Bewertung der Wirksamkeit der Ma\u00dfnahmen<\/li><li>Cyberhygiene und Schulungen<\/li><li>Kryptografie und Verschl\u00fcsselung<\/li><li>Personalsicherheit, Zugriffskontrolle und Anlagenmanagement<\/li><li>Multi-Faktor-Authentifizierung und gesicherte Kommunikation<\/li><\/ul>\n\n<p>Eine detaillierte Aufschl\u00fcsselung aller Ma\u00dfnahmen finden Sie in unserem Beitrag zu den <a href=\"\/de\/wissen\/nis2-anforderungen-pflichtmassnahmen\/\">NIS2-Anforderungen und Pflichtma\u00dfnahmen<\/a>. Die Anforderungen an Dienstleister und Zulieferer behandelt der Beitrag zur <a href=\"\/de\/wissen\/nis2-lieferkettensicherheit\/\">NIS2-Lieferkettensicherheit<\/a>. Hinzu kommen die Registrierungspflicht beim BSI und die mehrstufige Meldepflicht f\u00fcr erhebliche Sicherheitsvorf\u00e4lle nach \u00a7 32 BSIG:<\/p>\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Meldung<\/th><th>Frist<\/th><th>Inhalt<\/th><\/tr><\/thead><tbody><tr><td>Erstmeldung<\/td><td>Unverz\u00fcglich, sp\u00e4testens 24 Stunden nach Kenntnis<\/td><td>Verdacht auf rechtswidrige Handlung oder m\u00f6gliche grenz\u00fcberschreitende Auswirkungen<\/td><\/tr><tr><td>Folgemeldung<\/td><td>Sp\u00e4testens 72 Stunden nach Kenntnis<\/td><td>Erste Bewertung mit Schweregrad, Auswirkungen und Kompromittierungsindikatoren<\/td><\/tr><tr><td>Abschlussmeldung<\/td><td>Sp\u00e4testens einen Monat nach der Folgemeldung<\/td><td>Abschlie\u00dfende Darstellung; bei andauerndem Vorfall zun\u00e4chst eine Fortschrittsmeldung<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<h2 class=\"wp-block-heading\">Bu\u00dfgelder und Gesch\u00e4ftsleitungshaftung<\/h2>\n\n<p>Der Bu\u00dfgeldkatalog in \u00a7 65 BSIG staffelt die Sanktionen nach Kategorie und Schwere des Versto\u00dfes. F\u00fcr besonders wichtige Einrichtungen reicht der Rahmen bis zu 10 Millionen Euro, f\u00fcr wichtige Einrichtungen bis zu 7 Millionen Euro. \u00dcbersteigt der weltweite Jahresumsatz 500 Millionen Euro, sind bis zu 2 Prozent beziehungsweise 1,4 Prozent dieses Umsatzes m\u00f6glich. Auch Verst\u00f6\u00dfe gegen die Registrierungs- und Meldepflichten sind bu\u00dfgeldbewehrt.<\/p>\n\n<p>\u00a7 38 BSIG nimmt die Gesch\u00e4ftsleitung pers\u00f6nlich in die Pflicht. Gesch\u00e4ftsleitungen m\u00fcssen die Risikomanagementma\u00dfnahmen nach \u00a7 30 BSIG umsetzen und ihre Umsetzung \u00fcberwachen. Die operative Arbeit k\u00f6nnen Fachabteilungen und Dienstleister \u00fcbernehmen, die \u00dcberwachung bleibt jedoch Aufgabe der Gesch\u00e4ftsleitung. Verletzen ihre Mitglieder diese Pflichten schuldhaft, haften sie der Einrichtung gegen\u00fcber nach den anwendbaren gesellschaftsrechtlichen Regeln auf Schadensersatz.<\/p>\n\n<p>Hinzu kommt eine pers\u00f6nliche Schulungspflicht: Mitglieder der Gesch\u00e4ftsleitung m\u00fcssen regelm\u00e4\u00dfig an Cybersicherheitsschulungen teilnehmen, um Risiken bewerten und Ma\u00dfnahmen beurteilen zu k\u00f6nnen. Cybersicherheit ist damit rechtlich verankerte Leitungsaufgabe. F\u00fcr die Praxis bedeutet das: Die Gesch\u00e4ftsf\u00fchrung braucht eine belastbare, nachvollziehbare Datengrundlage \u00fcber die eigene Risikolage, um ihrer \u00dcberwachungspflicht nachzukommen.<\/p>\n\n<h2 class=\"wp-block-heading\">Zeitplan und Fristen: BSI-Registrierung nicht aufschieben<\/h2>\n\n<p>Betroffene Einrichtungen m\u00fcssen sich innerhalb von drei Monaten nach Erf\u00fcllen der Kriterien beim BSI registrieren. F\u00fcr Unternehmen, die bereits beim Inkrafttreten unter das Gesetz fielen, lief diese Frist am 6. M\u00e4rz 2026 ab. Die Registrierung erfolgt \u00fcber das BSI-Portal in Verbindung mit dem Organisationskonto &#8222;Mein Unternehmenskonto&#8220;, das ein ELSTER-Zertifikat voraussetzt.<\/p>\n\n<p>Die Resonanz blieb hinter den Erwartungen zur\u00fcck. Das BSI hatte eine kulante Nachfrist bis zum 31. Juli 2026 einger\u00e4umt. Laut heise online hatten sich bis zu diesem Datum 18.845 Einrichtungen registriert, davon 6.490 besonders wichtige und 12.355 wichtige, erwartet waren rund 29.500. Wer betroffen ist und sich noch nicht registriert hat, sollte das umgehend nachholen, denn die Pflicht besteht fort und Verst\u00f6\u00dfe k\u00f6nnen als Ordnungswidrigkeit geahndet werden.<\/p>\n\n<p>Unabh\u00e4ngig von der Registrierung gelten die materiellen Pflichten bereits. Pr\u00fcfungen der Umsetzung durch das BSI sind bei besonders wichtigen Einrichtungen jederzeit m\u00f6glich, bei wichtigen Einrichtungen anlassbezogen. Ein dokumentierter Umsetzungsstand ist deshalb auch ohne konkrete Pr\u00fcfungsank\u00fcndigung sinnvoll.<\/p>\n\n<h2 class=\"wp-block-heading\">Wie Unternehmen jetzt vorgehen<\/h2>\n\n<p>Ein pragmatischer Einstieg folgt vier Schritten. Erstens: Betroffenheit kl\u00e4ren, etwa mit der Betroffenheitspr\u00fcfung des BSI, und die Registrierung abschlie\u00dfen. Zweitens: den Ist-Zustand erheben. Dazu geh\u00f6rt eine Risikoanalyse der eigenen IT, denn \u00a7 30 BSIG stellt die Risikoanalyse an den Anfang aller Ma\u00dfnahmen. Drittens: L\u00fccken priorisieren und schlie\u00dfen, von Backup-Konzepten \u00fcber Verschl\u00fcsselung bis zur Multi-Faktor-Authentifizierung. Viertens: Meldewege und Zust\u00e4ndigkeiten festlegen, damit die 24-Stunden-Frist im Ernstfall haltbar ist.<\/p>\n\n<p>F\u00fcr den zweiten Schritt liefert <a href=\"\/de\/wissen\/was-ist-easm\/\">External Attack Surface Management (EASM)<\/a> eine Faktenbasis aus der Au\u00dfenperspektive: Es zeigt ohne Agenten-Installation, welche Systeme, Dienste und Software-Komponenten Ihres Unternehmens aus dem Internet erreichbar sind und wo Angriffsfl\u00e4chen bestehen. Ein <a href=\"\/de\/wissen\/was-ist-ein-security-rating\/\">KPI-basiertes Security Rating<\/a> macht den Stand messbar und f\u00fcr die Gesch\u00e4ftsleitung nachvollziehbar, auch als wiederkehrender Nachweis gegen\u00fcber der \u00dcberwachungspflicht aus \u00a7 38 BSIG.<\/p><p>Bei der Priorisierung neuer Schwachstellen z\u00e4hlt auch die Aktualit\u00e4t der Datengrundlage. Mit <a href=\"\/de\/landing\/preemptive-intelligence-cyberrisiken-erkennen-bevor-sie-sichtbar-werden\/\">Preemptive Intelligence<\/a> gleicht LocateRisk Hinweise aus mehreren Quellen bereits vor einer abschlie\u00dfenden NVD-Bewertung mit der sichtbaren Angriffsfl\u00e4che ab. Solche Hinweise erg\u00e4nzen die Risikoanalyse, ersetzen aber nicht die technische Verifikation auf dem betroffenen System.<\/p>\n\n<p>Zur Einordnung: Eine Au\u00dfenanalyse ersetzt kein Informationssicherheits-Managementsystem und erkennt nicht in jedem Fall, ob eine konkret eingesetzte Softwareversion verwundbar ist. Sie zeigt jedoch, welche Systeme exponiert sind und wo eine tiefere Pr\u00fcfung ansetzen sollte. F\u00fcr die Lieferkettenpflichten aus \u00a7 30 BSIG eignet sich erg\u00e4nzend ein <a href=\"\/de\/landing\/vendor-risk-management-leicht-gemacht\/\">Vendor-Risk-Management<\/a>, das Dienstleister und Zulieferer systematisch bewertet.<\/p>\n\n\n<div class=\"wp-block-lr-faq-module\"><div class=\"content\"><h3>H\u00e4ufige Fragen<\/h3><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Gilt NIS2 auch f\u00fcr kleine Unternehmen unter 50 Mitarbeitern?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">In der Regel nicht direkt. Ausnahmen gelten unter anderem f\u00fcr qualifizierte Vertrauensdiensteanbieter, TLD-Registries und DNS-Diensteanbieter, die unabh\u00e4ngig von ihrer Gr\u00f6\u00dfe erfasst sind. Mittelbar betrifft NIS2 aber viele kleinere Firmen: Regulierte Kunden m\u00fcssen die Sicherheit ihrer Lieferkette bewerten und geben Anforderungen an ihre Dienstleister weiter.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Was passiert, wenn sich ein betroffenes Unternehmen nicht registriert?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Die Registrierungspflicht nach \u00a7 33 BSIG bleibt bestehen, auch wenn Fristen verstrichen sind. Ein Versto\u00df kann als Ordnungswidrigkeit mit Bu\u00dfgeld geahndet werden. Zudem verpasst das Unternehmen Informationen des BSI, etwa Warnungen und Lageinformationen, die \u00fcber die hinterlegten Kontaktdaten laufen.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Reicht eine ISO-27001-Zertifizierung f\u00fcr die NIS2-Konformit\u00e4t?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Eine ISO-27001-Zertifizierung deckt viele Anforderungen des \u00a7 30 BSIG strukturell ab und ist eine gute Grundlage. Sie ersetzt jedoch weder die Registrierung noch die Meldepflichten mit ihren konkreten Fristen. Pr\u00fcfen Sie den Geltungsbereich des Zertifikats: Er muss die relevanten Systeme und Prozesse tats\u00e4chlich umfassen.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Wie finde ich heraus, ob mein Unternehmen betroffen ist?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Das BSI stellt online eine Betroffenheitspr\u00fcfung mit einem Fragenkatalog bereit, der sich an \u00a7 28 BSIG und den Anlagen 1 und 2 orientiert. Ma\u00dfgeblich sind Sektor, Mitarbeiterzahl, Jahresumsatz und Bilanzsumme. Bei Konzernstrukturen und Grenzf\u00e4llen empfiehlt sich eine erg\u00e4nzende juristische Einsch\u00e4tzung.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Welche Fristen gelten bei einem Sicherheitsvorfall?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Erhebliche Sicherheitsvorf\u00e4lle melden Sie dem BSI unverz\u00fcglich, sp\u00e4testens innerhalb von 24 Stunden nach Kenntnis. Innerhalb von 72 Stunden folgt eine Meldung mit erster Bewertung, sp\u00e4testens einen Monat sp\u00e4ter die Abschlussmeldung. Dauert der Vorfall an, tritt an ihre Stelle zun\u00e4chst eine Fortschrittsmeldung.<\/p><\/div><\/div><\/div><\/div>\n\n\n<h2 class=\"wp-block-heading\">Fazit: Jetzt Klarheit \u00fcber die eigene Risikolage schaffen<\/h2>\n\n<p>NIS2 ist in Deutschland geltendes Recht, ohne allgemeine \u00dcbergangsfristen und mit pers\u00f6nlicher Verantwortung der Gesch\u00e4ftsleitung. Der erste belastbare Schritt ist eine ehrliche Bestandsaufnahme der eigenen Angriffsfl\u00e4che. LocateRisk analysiert Ihre von au\u00dfen sichtbare IT ohne Agenten-Installation und liefert innerhalb von 48 Stunden eine KPI-basierte Bewertung, DSGVO-konform und gehostet in zertifizierten deutschen Rechenzentren. Starten Sie mit einer <a href=\"\/de\/landing\/it-risikoanalyse\/\">IT-Risikoanalyse f\u00fcr Ihr Unternehmen<\/a> und schaffen Sie die Datengrundlage f\u00fcr Ihre NIS2-Umsetzung.<\/p>","protected":false},"excerpt":{"rendered":"<p>Das NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025. Sektoren, Gr\u00f6\u00dfenschwellen, Pflichten, Bu\u00dfgelder und BSI-Fristen im \u00dcberblick.<\/p>\n","protected":false},"author":0,"featured_media":0,"template":"","wissen_thema":[819],"class_list":["post-9294","wissen","type-wissen","status-publish","hentry","wissen_thema-regulatorik-compliance"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.2 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>NIS2-Richtlinie: Pflichten, Fristen, Bu\u00dfgelder \u2013 LocateRisk<\/title>\n<meta name=\"description\" content=\"NIS2 gilt in Deutschland seit Dezember 2025. Wer betroffen ist, welche Pflichten gelten, welche Bu\u00dfgelder drohen: \u00dcberblick mit Fristen und Zahlen.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"http:\/\/locaterisk.com\/de\/wissen\/nis2-richtlinie-ueberblick\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"NIS2-Richtlinie: Pflichten, Fristen, Bu\u00dfgelder \u2013 LocateRisk\" \/>\n<meta property=\"og:description\" content=\"NIS2 gilt in Deutschland seit Dezember 2025. Wer betroffen ist, welche Pflichten gelten, welche Bu\u00dfgelder drohen: \u00dcberblick mit Fristen und Zahlen.\" \/>\n<meta property=\"og:url\" content=\"http:\/\/locaterisk.com\/de\/wissen\/nis2-richtlinie-ueberblick\/\" \/>\n<meta property=\"og:site_name\" content=\"LocateRisk\" \/>\n<meta property=\"article:modified_time\" content=\"2026-08-06T10:43:24+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1080\" \/>\n\t<meta property=\"og:image:height\" content=\"1080\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Gesch\u00e4tzte Lesezeit\" \/>\n\t<meta name=\"twitter:data1\" content=\"9\u00a0Minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-richtlinie-ueberblick\\\/\",\"url\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-richtlinie-ueberblick\\\/\",\"name\":\"NIS2-Richtlinie: Pflichten, Fristen, Bu\u00dfgelder \u2013 LocateRisk\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\"},\"datePublished\":\"2026-08-06T10:03:35+00:00\",\"dateModified\":\"2026-08-06T10:43:24+00:00\",\"description\":\"NIS2 gilt in Deutschland seit Dezember 2025. Wer betroffen ist, welche Pflichten gelten, welche Bu\u00dfgelder drohen: \u00dcberblick mit Fristen und Zahlen.\",\"breadcrumb\":{\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-richtlinie-ueberblick\\\/#breadcrumb\"},\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-richtlinie-ueberblick\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-richtlinie-ueberblick\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Wissen\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"NIS2-Richtlinie: Was Unternehmen jetzt wissen m\u00fcssen\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"name\":\"LocateRisk\",\"description\":\"IT-Sicherheit messen und vergleichen\",\"publisher\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\",\"name\":\"LocateRisk\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"contentUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"width\":1920,\"height\":1080,\"caption\":\"LocateRisk\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/company\\\/locaterisk\\\/\"]}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"NIS2-Richtlinie: Pflichten, Fristen, Bu\u00dfgelder \u2013 LocateRisk","description":"NIS2 gilt in Deutschland seit Dezember 2025. Wer betroffen ist, welche Pflichten gelten, welche Bu\u00dfgelder drohen: \u00dcberblick mit Fristen und Zahlen.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"http:\/\/locaterisk.com\/de\/wissen\/nis2-richtlinie-ueberblick\/","og_locale":"de_DE","og_type":"article","og_title":"NIS2-Richtlinie: Pflichten, Fristen, Bu\u00dfgelder \u2013 LocateRisk","og_description":"NIS2 gilt in Deutschland seit Dezember 2025. Wer betroffen ist, welche Pflichten gelten, welche Bu\u00dfgelder drohen: \u00dcberblick mit Fristen und Zahlen.","og_url":"http:\/\/locaterisk.com\/de\/wissen\/nis2-richtlinie-ueberblick\/","og_site_name":"LocateRisk","article_modified_time":"2026-08-06T10:43:24+00:00","og_image":[{"width":1080,"height":1080,"url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_misc":{"Gesch\u00e4tzte Lesezeit":"9\u00a0Minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"http:\/\/locaterisk.com\/de\/wissen\/nis2-richtlinie-ueberblick\/","url":"http:\/\/locaterisk.com\/de\/wissen\/nis2-richtlinie-ueberblick\/","name":"NIS2-Richtlinie: Pflichten, Fristen, Bu\u00dfgelder \u2013 LocateRisk","isPartOf":{"@id":"https:\/\/locaterisk.com\/de\/#website"},"datePublished":"2026-08-06T10:03:35+00:00","dateModified":"2026-08-06T10:43:24+00:00","description":"NIS2 gilt in Deutschland seit Dezember 2025. Wer betroffen ist, welche Pflichten gelten, welche Bu\u00dfgelder drohen: \u00dcberblick mit Fristen und Zahlen.","breadcrumb":{"@id":"http:\/\/locaterisk.com\/de\/wissen\/nis2-richtlinie-ueberblick\/#breadcrumb"},"inLanguage":"de","potentialAction":[{"@type":"ReadAction","target":["http:\/\/locaterisk.com\/de\/wissen\/nis2-richtlinie-ueberblick\/"]}]},{"@type":"BreadcrumbList","@id":"http:\/\/locaterisk.com\/de\/wissen\/nis2-richtlinie-ueberblick\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"http:\/\/locaterisk.com\/de\/"},{"@type":"ListItem","position":2,"name":"Wissen","item":"https:\/\/locaterisk.com\/de\/wissen\/"},{"@type":"ListItem","position":3,"name":"NIS2-Richtlinie: Was Unternehmen jetzt wissen m\u00fcssen"}]},{"@type":"WebSite","@id":"https:\/\/locaterisk.com\/de\/#website","url":"https:\/\/locaterisk.com\/de\/","name":"LocateRisk","description":"IT-Sicherheit messen und vergleichen","publisher":{"@id":"https:\/\/locaterisk.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/locaterisk.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de"},{"@type":"Organization","@id":"https:\/\/locaterisk.com\/de\/#organization","name":"LocateRisk","url":"https:\/\/locaterisk.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","contentUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","width":1920,"height":1080,"caption":"LocateRisk"},"image":{"@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/locaterisk\/"]}]}},"_links":{"self":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/9294","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen"}],"about":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/types\/wissen"}],"version-history":[{"count":5,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/9294\/revisions"}],"predecessor-version":[{"id":9335,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/9294\/revisions\/9335"}],"wp:attachment":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/media?parent=9294"}],"wp:term":[{"taxonomy":"wissen_thema","embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen_thema?post=9294"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}