{"id":9297,"date":"2026-08-06T10:03:37","date_gmt":"2026-08-06T10:03:37","guid":{"rendered":"http:\/\/locaterisk.com\/de\/?post_type=wissen&#038;p=9297"},"modified":"2026-08-06T11:22:08","modified_gmt":"2026-08-06T11:22:08","slug":"nis2-anforderungen-pflichtmassnahmen","status":"publish","type":"wissen","link":"https:\/\/locaterisk.com\/de\/wissen\/nis2-anforderungen-pflichtmassnahmen\/","title":{"rendered":"NIS2-Anforderungen: Die 10 Pflichtma\u00dfnahmen nach \u00a7 30 BSIG"},"content":{"rendered":"<h1 class=\"wp-block-heading\">NIS2-Anforderungen: Die 10 Pflichtma\u00dfnahmen nach \u00a730 BSIG<\/h1><span class=\"lr-ai-disclosure\" style=\"display:block;max-width:843px;margin:8px auto 28px;font-size:14px;line-height:1.4;color:#8b93a7;font-family:inherit;font-style:italic;\">Dieser Text wurde mit k\u00fcnstlicher Intelligenz (KI) erstellt.<\/span>\n<p>Seit dem 6. Dezember 2025 gilt das deutsche NIS-2-Umsetzungsgesetz. \u00a7 30 des neu gefassten BSI-Gesetzes (BSIG) verpflichtet betroffene Unternehmen zu zehn konkreten Risikomanagementma\u00dfnahmen. Dieser Beitrag erkl\u00e4rt jede Ma\u00dfnahme einzeln, zeigt die praktische Umsetzung und ordnet die Anforderungen der ISO 27001 zu. Stand: August 2026.<\/p><p>Die Anforderungen werden h\u00e4ufig als <strong>NIS2-Pflichten<\/strong>, <strong>Cybersicherheits-Risikomanagementma\u00dfnahmen<\/strong> oder <strong>Ma\u00dfnahmen nach \u00a7 30 BSIG<\/strong> bezeichnet. \u00a7 30 BSIG konkretisiert die Pflichten f\u00fcr besonders wichtige und wichtige Einrichtungen in Deutschland. Der Paragraph geh\u00f6rt zur deutschen Umsetzung und ist nicht mit der europ\u00e4ischen Richtlinie selbst gleichzusetzen.<\/p>\n<h2 class=\"wp-block-heading\">Das Wichtigste in K\u00fcrze<\/h2>\n<ul class=\"wp-block-list\"><li>Das NIS-2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten. \u00a7 30 BSIG verpflichtet besonders wichtige und wichtige Einrichtungen ohne \u00dcbergangsfrist zu zehn Risikomanagementma\u00dfnahmen.<\/li><li>Nach Angaben des BSI fallen rund 29.500 Einrichtungen in Deutschland unter die neuen Pflichten.<\/li><li>Die zehn Ma\u00dfnahmen reichen von der Risikoanalyse \u00fcber die Lieferkettensicherheit bis zur Multi-Faktor-Authentifizierung. Ma\u00dfstab ist der Stand der Technik.<\/li><li>Verst\u00f6\u00dfe kann das BSI nach \u00a7 65 BSIG mit Bu\u00dfgeldern bis zu 10 Millionen Euro bei besonders wichtigen und bis zu 7 Millionen Euro bei wichtigen Einrichtungen ahnden. Ab 500 Millionen Euro Gesamtumsatz reicht der Rahmen bis zu 2 beziehungsweise 1,4 Prozent des Gesamtumsatzes.<\/li><li>Die Gesch\u00e4ftsleitung muss die Ma\u00dfnahmen umsetzen, ihre Umsetzung \u00fcberwachen und regelm\u00e4\u00dfig an Schulungen teilnehmen. Bei schuldhafter Pflichtverletzung haftet sie der eigenen Einrichtung (\u00a7 38 BSIG).<\/li><\/ul>\n<h2 class=\"wp-block-heading\">Rechtlicher Rahmen: F\u00fcr wen die NIS2-Anforderungen gelten<\/h2>\n<p>Die europ\u00e4ische NIS-2-Richtlinie versch\u00e4rft die Anforderungen an die Cybersicherheit in der EU. Deutschland hat sie mit dem NIS-2-Umsetzungsgesetz in nationales Recht \u00fcberf\u00fchrt. Das Gesetz ist am 6. Dezember 2025 in Kraft getreten, Kernst\u00fcck ist das neu gefasste BSI-Gesetz. Es unterscheidet besonders wichtige Einrichtungen und wichtige Einrichtungen. Nach Angaben des BSI fallen rund 29.500 Einrichtungen in Deutschland unter die neuen Pflichten. Ob Ihr Unternehmen dazugeh\u00f6rt, h\u00e4ngt von Sektor und Unternehmensgr\u00f6\u00dfe ab. Die Betroffenheitspr\u00fcfung des BSI liefert eine erste, rechtlich nicht bindende Orientierung.<\/p>\n<p>Wichtig f\u00fcr die Planung: F\u00fcr die Risikomanagementma\u00dfnahmen nach \u00a7 30 BSIG gibt es keine \u00dcbergangsfrist. Betroffene Einrichtungen m\u00fcssen sich zudem nach \u00a7 33 BSIG beim BSI registrieren, sp\u00e4testens drei Monate nachdem sie die Kriterien erf\u00fcllen. Verst\u00f6\u00dfe gegen die Ma\u00dfnahmenpflicht kann das BSI nach \u00a7 65 BSIG mit Bu\u00dfgeldern ahnden: bei besonders wichtigen Einrichtungen bis zu 10 Millionen Euro, bei wichtigen Einrichtungen bis zu 7 Millionen Euro. F\u00fcr Einrichtungen mit einem Gesamtumsatz von mehr als 500 Millionen Euro erweitert sich der Rahmen auf bis zu 2 beziehungsweise 1,4 Prozent des Gesamtumsatzes. \u00a7 38 BSIG nimmt au\u00dferdem die Gesch\u00e4ftsleitung pers\u00f6nlich in die Pflicht: Sie muss die Risikomanagementma\u00dfnahmen umsetzen, ihre Umsetzung \u00fcberwachen und haftet der Einrichtung f\u00fcr einen schuldhaft verursachten Schaden nach den f\u00fcr ihre Rechtsform geltenden Regeln des Gesellschaftsrechts. Einen Gesamt\u00fcberblick \u00fcber Betroffenheit, Fristen und Pflichten gibt unser Beitrag zur <a href=\"\/de\/wissen\/nis2-richtlinie-ueberblick\/\">NIS2-Richtlinie<\/a>.<\/p>\n<h2 class=\"wp-block-heading\">Ma\u00dfnahme 1 bis 3: Risikoanalyse, Vorfallsbew\u00e4ltigung, Betriebskontinuit\u00e4t<\/h2>\n<p>\u00a7 30 Absatz 2 BSIG nennt zehn Ma\u00dfnahmenbereiche, die die getroffenen Ma\u00dfnahmen zumindest umfassen m\u00fcssen. Die Aufz\u00e4hlung ist damit nicht abschlie\u00dfend, sondern ein verbindliches Minimum. Die ersten drei Bereiche bilden das Fundament jedes Sicherheitsprogramms.<\/p>\n<h3 class=\"wp-block-heading\">Ma\u00dfnahme 1: Konzepte f\u00fcr Risikoanalyse und IT-Sicherheit<\/h3>\n<p>Nummer 1 fordert Konzepte in Bezug auf die Risikoanalyse und die Sicherheit in der Informationstechnik. Gemeint sind eine dokumentierte Sicherheitsleitlinie und ein wiederholbarer Prozess, der Risiken identifiziert, bewertet und behandelt. F\u00fcr die Umsetzung brauchen Sie zuerst ein belastbares, gepflegtes Inventar Ihrer Systeme. In der Praxis fehlen dort h\u00e4ufig extern erreichbare Assets, etwa vergessene Subdomains, Testsysteme oder Cloud-Dienste einzelner Fachabteilungen. <a href=\"\/de\/wissen\/was-ist-easm\/\">External Attack Surface Management<\/a> liefert diese Au\u00dfensicht und damit eine belastbare Datengrundlage f\u00fcr die Risikoanalyse. Legen Sie anschlie\u00dfend Bewertungskriterien, Verantwortliche und einen Behandlungsplan fest und aktualisieren Sie die Analyse mindestens j\u00e4hrlich.<\/p>\n<h3 class=\"wp-block-heading\">Ma\u00dfnahme 2: Bew\u00e4ltigung von Sicherheitsvorf\u00e4llen<\/h3>\n<p>Nummer 2 verlangt Prozesse zur Bew\u00e4ltigung von Sicherheitsvorf\u00e4llen. Dazu geh\u00f6ren ein Incident-Response-Plan mit klaren Rollen und Eskalationswegen sowie Playbooks f\u00fcr typische Szenarien wie Ransomware oder kompromittierte Konten. Der Plan muss mit den Meldepflichten nach \u00a7 32 BSIG verzahnt sein: Erhebliche Sicherheitsvorf\u00e4lle melden Einrichtungen dem BSI unverz\u00fcglich, sp\u00e4testens innerhalb von 24 Stunden. Eine Folgemeldung mit erster Bewertung folgt innerhalb von 72 Stunden, die Abschlussmeldung sp\u00e4testens einen Monat nach der 72-Stunden-Meldung. \u00dcben Sie den Ablauf regelm\u00e4\u00dfig, damit Zust\u00e4ndigkeiten und Kontaktwege im Ernstfall funktionieren.<\/p>\n<h3 class=\"wp-block-heading\">Ma\u00dfnahme 3: Aufrechterhaltung des Betriebs und Krisenmanagement<\/h3>\n<p>Nummer 3 fordert die Aufrechterhaltung des Betriebs. Der Gesetzestext nennt ausdr\u00fccklich Backup-Management, Wiederherstellung nach einem Notfall und Krisenmanagement. Praktisch hei\u00dft das: ein Backup-Konzept mit getrennt aufbewahrten und gegen Ver\u00e4nderung gesch\u00fctzten Sicherungen, dokumentierte Wiederanlaufpl\u00e4ne mit Priorit\u00e4ten f\u00fcr kritische Prozesse und ein Krisenstab mit definierten Kommunikationswegen. Testen Sie die Wiederherstellung regelm\u00e4\u00dfig unter realistischen Bedingungen. Ein Backup, dessen R\u00fccksicherung nie gepr\u00fcft wurde, bleibt im Ernstfall ein Risiko.<\/p>\n<h2 class=\"wp-block-heading\">Ma\u00dfnahme 4 und 5: Lieferkette und sichere Beschaffung<\/h2>\n<h3 class=\"wp-block-heading\">Ma\u00dfnahme 4: Sicherheit der Lieferkette<\/h3>\n<p>Nummer 4 verpflichtet zur Sicherheit der Lieferkette einschlie\u00dflich der sicherheitsbezogenen Aspekte der Beziehungen zu unmittelbaren Anbietern und Diensteanbietern. Sie m\u00fcssen wissen, welche Dienstleister Zugriff auf Ihre Systeme oder Daten haben, und deren Sicherheitsniveau bewerten. Vereinbaren Sie vertragliche Sicherheitsanforderungen und pr\u00fcfen Sie kritische Lieferanten laufend. Wie Sie diese Anforderung strukturiert angehen, zeigt unser Beitrag zur <a href=\"\/de\/wissen\/nis2-lieferkettensicherheit\/\">NIS2-Lieferkettensicherheit<\/a>. Ein <a href=\"\/de\/landing\/vendor-risk-management-leicht-gemacht\/\">Vendor-Risk-Management<\/a> kombiniert Frageb\u00f6gen mit einer technischen Au\u00dfensicht auf die Lieferanten und macht deren Sicherheitslage vergleichbar.<\/p>\n<h3 class=\"wp-block-heading\">Ma\u00dfnahme 5: Sicherheit bei Erwerb, Entwicklung und Wartung<\/h3>\n<p>Nummer 5 betrifft Sicherheitsma\u00dfnahmen bei Erwerb, Entwicklung und Wartung von IT-Systemen, Komponenten und Prozessen. Definieren Sie Sicherheitsanforderungen bereits im Einkauf, etwa zur Update-Versorgung und zu sicheren Standardeinstellungen. F\u00fcr den Betrieb brauchen Sie ein Patch-Management mit klaren Fristen und einen Prozess f\u00fcr den Umgang mit gemeldeten Schwachstellen. Wer selbst Software entwickelt, erg\u00e4nzt sichere Entwicklungsrichtlinien, Code-Reviews und Tests. Ausgemusterte Systeme geh\u00f6ren konsequent abgeschaltet, sonst bleiben sie als ungepflegte Altlast aus dem Internet erreichbar.<\/p><p>Ein belastbarer Schwachstellenprozess sollte nicht ausschlie\u00dflich auf abschlie\u00dfende NVD-Bewertungen warten. Mit <a href=\"\/de\/landing\/preemptive-intelligence-cyberrisiken-erkennen-bevor-sie-sichtbar-werden\/\">Preemptive Intelligence<\/a> gleicht LocateRisk Hinweise aus mehreren Quellen fr\u00fchzeitig mit der sichtbaren Angriffsfl\u00e4che ab. Das unterst\u00fctzt die Priorisierung im Patch- und Schwachstellenmanagement; die technische Pr\u00fcfung, ob ein konkretes System betroffen ist, bleibt erforderlich.<\/p>\n<h2 class=\"wp-block-heading\">Ma\u00dfnahme 6 und 7: Wirksamkeit messen, Cyberhygiene verankern<\/h2>\n<h3 class=\"wp-block-heading\">Ma\u00dfnahme 6: Bewertung der Wirksamkeit der Ma\u00dfnahmen<\/h3>\n<p>Nummer 6 fordert Konzepte und Verfahren zur Bewertung der Wirksamkeit der Risikomanagementma\u00dfnahmen. Ma\u00dfnahmen einmalig einzuf\u00fchren gen\u00fcgt nicht, Sie m\u00fcssen deren Wirkung regelm\u00e4\u00dfig messen. Geeignet sind Kennzahlen wie Patch-Laufzeiten, Ergebnisse interner Audits und technische Pr\u00fcfungen. Ein KPI-basiertes <a href=\"\/de\/wissen\/was-ist-ein-security-rating\/\">Security Rating<\/a> misst die von au\u00dfen sichtbare Sicherheitslage kontinuierlich und macht Ver\u00e4nderungen \u00fcber die Zeit nachvollziehbar. Damit erh\u00e4lt auch die Gesch\u00e4ftsleitung, die die Umsetzung nach \u00a7 38 BSIG \u00fcberwachen muss, eine verst\u00e4ndliche Entscheidungsgrundlage.<\/p>\n<h3 class=\"wp-block-heading\">Ma\u00dfnahme 7: Schulungen und Cyberhygiene<\/h3>\n<p>Nummer 7 fordert grundlegende Schulungen und Sensibilisierungsma\u00dfnahmen im Bereich der Sicherheit in der Informationstechnik. Bauen Sie ein wiederkehrendes Awareness-Programm f\u00fcr alle Besch\u00e4ftigten auf, mit praxisnahen Inhalten zu Phishing, Passw\u00f6rtern und dem Umgang mit Verdachtsf\u00e4llen. Erg\u00e4nzend geh\u00f6rt Cyberhygiene in den Alltag: zeitnahe Updates, minimale Berechtigungen und klare Regeln f\u00fcr mobile Ger\u00e4te. Beachten Sie die gesonderte Pflicht aus \u00a7 38 BSIG: Die Gesch\u00e4ftsleitung muss regelm\u00e4\u00dfig an Schulungen teilnehmen, um Risiken und Risikomanagementpraktiken bewerten zu k\u00f6nnen. Diese Schulungspflicht trifft die Gesch\u00e4ftsleitung pers\u00f6nlich.<\/p>\n<h2 class=\"wp-block-heading\">Ma\u00dfnahme 8 bis 10: Kryptographie, Personal und Authentifizierung<\/h2>\n<h3 class=\"wp-block-heading\">Ma\u00dfnahme 8: Kryptographie und Verschl\u00fcsselung<\/h3>\n<p>Nummer 8 verlangt Konzepte und Prozesse f\u00fcr den Einsatz kryptographischer Verfahren. Dokumentieren Sie, welche Daten Sie im Ruhezustand und bei der \u00dcbertragung verschl\u00fcsseln, welche Verfahren zul\u00e4ssig sind und wie Sie Schl\u00fcssel erzeugen, aufbewahren und erneuern. Pr\u00fcfen Sie Ihre extern erreichbaren Dienste auf veraltete Protokolle, ablaufende Zertifikate und schwache TLS-Konfigurationen. Orientierung zu empfohlenen Verfahren und Schl\u00fcssell\u00e4ngen bietet die Technische Richtlinie TR-02102 des BSI.<\/p>\n<h3 class=\"wp-block-heading\">Ma\u00dfnahme 9: Personalsicherheit, Zugriffskontrolle und Asset-Management<\/h3>\n<p>Nummer 9 umfasst Konzepte f\u00fcr die Sicherheit des Personals, die Zugriffskontrolle und die Verwaltung von IKT-Systemen, -Produkten und -Prozessen. Regeln Sie Eintritt, Rollenwechsel und Austritt von Besch\u00e4ftigten mit klaren Prozessen f\u00fcr Berechtigungen. Vergeben Sie Zugriffe nach dem Need-to-know-Prinzip und rezertifizieren Sie Berechtigungen regelm\u00e4\u00dfig. Grundlage ist ein gepflegtes Asset-Inventar: Nur wer wei\u00df, welche Systeme existieren und wer daf\u00fcr verantwortlich ist, kann Zugriffe sauber steuern.<\/p>\n<h3 class=\"wp-block-heading\">Ma\u00dfnahme 10: Multi-Faktor-Authentifizierung und sichere Kommunikation<\/h3>\n<p>Nummer 10 schreibt die Verwendung von L\u00f6sungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung vor, au\u00dferdem gesicherte Sprach-, Video- und Textkommunikation sowie gegebenenfalls gesicherte Notfallkommunikationssysteme. Priorisieren Sie MFA f\u00fcr Administratorkonten, Fernzug\u00e4nge und extern erreichbare Anmeldemasken. Pr\u00fcfen Sie Ihre Kommunikationswerkzeuge auf Transportverschl\u00fcsselung und Zugriffsschutz. Planen Sie zus\u00e4tzlich einen Kommunikationsweg f\u00fcr den Krisenfall, der unabh\u00e4ngig von der m\u00f6glicherweise kompromittierten Prim\u00e4rinfrastruktur funktioniert.<\/p>\n<h2 class=\"wp-block-heading\">ISO-27001-Mapping: Vorhandene Strukturen nutzen<\/h2>\n<p>Die zehn Ma\u00dfnahmen \u00fcberschneiden sich inhaltlich stark mit den Anforderungen der ISO\/IEC 27001:2022. Wer bereits ein Informationssicherheits-Managementsystem betreibt, kann viele Nachweise wiederverwenden. Die folgende Zuordnung dient als Orientierung f\u00fcr eine Gap-Analyse. Sie ersetzt keine Einzelfallpr\u00fcfung, da \u00a7 30 BSIG teils konkreter formuliert ist als die Norm.<\/p>\n<figure class=\"wp-block-table\"><table><thead><tr><th>Nr.<\/th><th>Ma\u00dfnahme nach \u00a7 30 Abs. 2 BSIG<\/th><th>ISO\/IEC 27001:2022 (Auswahl)<\/th><\/tr><\/thead><tbody><tr><td>1<\/td><td>Risikoanalyse und IT-Sicherheitskonzepte<\/td><td>Kapitel 6.1.2 und 8.2, Control 5.1<\/td><\/tr><tr><td>2<\/td><td>Bew\u00e4ltigung von Sicherheitsvorf\u00e4llen<\/td><td>Controls 5.24 bis 5.28<\/td><\/tr><tr><td>3<\/td><td>Betriebskontinuit\u00e4t, Backup, Krisenmanagement<\/td><td>Controls 5.29, 5.30, 8.13, 8.14<\/td><\/tr><tr><td>4<\/td><td>Sicherheit der Lieferkette<\/td><td>Controls 5.19 bis 5.22<\/td><\/tr><tr><td>5<\/td><td>Erwerb, Entwicklung und Wartung<\/td><td>Controls 8.25 bis 8.31, 5.23<\/td><\/tr><tr><td>6<\/td><td>Bewertung der Wirksamkeit<\/td><td>Kapitel 9.1 bis 9.3<\/td><\/tr><tr><td>7<\/td><td>Schulungen und Cyberhygiene<\/td><td>Kapitel 7.2 und 7.3, Controls 6.3, 8.7<\/td><\/tr><tr><td>8<\/td><td>Kryptographie und Verschl\u00fcsselung<\/td><td>Control 8.24<\/td><\/tr><tr><td>9<\/td><td>Personal, Zugriffskontrolle, Asset-Management<\/td><td>Controls 6.1 bis 6.5, 5.15 bis 5.18, 5.9<\/td><\/tr><tr><td>10<\/td><td>MFA und sichere Kommunikation<\/td><td>Controls 8.5, 5.14, 5.17<\/td><\/tr><\/tbody><\/table><\/figure>\n<p>Eine bestehende Zertifizierung erf\u00fcllt die gesetzlichen Pflichten nicht automatisch. Registrierung, Meldepflichten und die Pflichten der Gesch\u00e4ftsleitung bestehen unabh\u00e4ngig vom Managementsystem fort.<\/p>\n<h2 class=\"wp-block-heading\">Priorisierungs-Roadmap: Umsetzung in drei Phasen<\/h2>\n<p>Rechtlich gelten alle zehn Ma\u00dfnahmen sofort. In der Praxis brauchen Unternehmen dennoch eine Reihenfolge. Die folgende Roadmap priorisiert nach Risiko und Aufwand. Sie ist eine Empfehlung, keine gesetzliche Staffelung.<\/p>\n<h3 class=\"wp-block-heading\">Phase 1 (Monat 1 bis 3): Transparenz und Pflichten<\/h3>\n<ul class=\"wp-block-list\"><li>Betroffenheit mit der BSI-Betroffenheitspr\u00fcfung kl\u00e4ren und Registrierung nach \u00a7 33 BSIG abschlie\u00dfen<\/li><li>Verantwortlichkeiten, Budget und Berichtsweg zur Gesch\u00e4ftsleitung festlegen<\/li><li>Asset-Inventar und Angriffsfl\u00e4che systematisch erfassen, erste Risikoanalyse durchf\u00fchren (Ma\u00dfnahme 1)<\/li><li>Meldeprozess nach \u00a7 32 BSIG mit Vorlagen und Zust\u00e4ndigkeiten einrichten (Ma\u00dfnahme 2)<\/li><li>Sofortma\u00dfnahmen umsetzen: MFA f\u00fcr Administrator- und Fernzug\u00e4nge, Backup-Wiederherstellung testen (Ma\u00dfnahmen 3 und 10)<\/li><\/ul>\n<h3 class=\"wp-block-heading\">Phase 2 (Monat 4 bis 9): Konzepte und Prozesse<\/h3>\n<ul class=\"wp-block-list\"><li>Konzepte f\u00fcr Kryptographie, Zugriffskontrolle und Personalsicherheit dokumentieren (Ma\u00dfnahmen 8 und 9)<\/li><li>Lieferanten inventarisieren, bewerten und vertragliche Anforderungen nachziehen (Ma\u00dfnahme 4)<\/li><li>Beschaffungs-, Patch- und Schwachstellenprozesse festlegen (Ma\u00dfnahme 5)<\/li><li>Schulungsprogramm f\u00fcr Besch\u00e4ftigte und Gesch\u00e4ftsleitung starten (Ma\u00dfnahme 7)<\/li><li>Notfall- und Krisenmanagement ausbauen und eine \u00dcbung durchf\u00fchren (Ma\u00dfnahme 3)<\/li><\/ul>\n<h3 class=\"wp-block-heading\">Phase 3 (ab Monat 10): Wirksamkeit und Verbesserung<\/h3>\n<ul class=\"wp-block-list\"><li>Kennzahlen definieren und regelm\u00e4\u00dfig an die Gesch\u00e4ftsleitung berichten (Ma\u00dfnahme 6)<\/li><li>Gap-Analyse gegen ISO 27001 oder internes Audit durchf\u00fchren<\/li><li>Kontinuierliches Monitoring der eigenen Angriffsfl\u00e4che etablieren<\/li><li>Risikoanalyse und Konzepte mindestens j\u00e4hrlich aktualisieren<\/li><\/ul>\n\n<div class=\"wp-block-lr-faq-module\"><div class=\"content\"><h3>H\u00e4ufige Fragen<\/h3><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Gibt es eine \u00dcbergangsfrist f\u00fcr die zehn Ma\u00dfnahmen?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Nein. Die Pflichten aus \u00a7 30 BSIG gelten seit dem Inkrafttreten des NIS-2-Umsetzungsgesetzes am 6. Dezember 2025. Eine gesetzliche Schonfrist f\u00fcr die technischen und organisatorischen Ma\u00dfnahmen existiert nicht. Lediglich f\u00fcr die Registrierung beim BSI r\u00e4umt \u00a7 33 BSIG eine Frist von drei Monaten ein, nachdem eine Einrichtung die Kriterien erf\u00fcllt.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Reicht eine ISO-27001-Zertifizierung als Nachweis f\u00fcr NIS2?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Eine Zertifizierung deckt viele Anforderungen inhaltlich ab und ist eine gute Basis. Sie ersetzt die gesetzlichen Pflichten jedoch nicht automatisch. Registrierung, Meldepflichten und die Pflichten der Gesch\u00e4ftsleitung gelten unabh\u00e4ngig vom Managementsystem. Eine Gap-Analyse zeigt, wo Ihr bestehendes ISMS die Vorgaben aus \u00a7 30 Absatz 2 BSIG bereits erf\u00fcllt und wo L\u00fccken bleiben.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Welche Bu\u00dfgelder drohen bei Verst\u00f6\u00dfen gegen \u00a7 30 BSIG?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">\u00a7 65 BSIG sieht f\u00fcr besonders wichtige Einrichtungen Bu\u00dfgelder bis zu 10 Millionen Euro vor, f\u00fcr wichtige Einrichtungen bis zu 7 Millionen Euro. Liegt der Gesamtumsatz einer Einrichtung \u00fcber 500 Millionen Euro, erweitert sich der Rahmen auf bis zu 2 beziehungsweise 1,4 Prozent des Gesamtumsatzes. Die konkrete H\u00f6he richtet sich nach den Umst\u00e4nden des Einzelfalls, insbesondere nach Art, Schwere und Dauer des Versto\u00dfes. Zus\u00e4tzlich haftet die Gesch\u00e4ftsleitung nach \u00a7 38 BSIG gegen\u00fcber der eigenen Einrichtung, wenn sie ihre Umsetzungs- und \u00dcberwachungspflicht schuldhaft verletzt.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Was bedeutet Stand der Technik bei der Umsetzung?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Nach \u00a7 30 Absatz 2 BSIG sollen die Ma\u00dfnahmen den Stand der Technik einhalten und die einschl\u00e4gigen europ\u00e4ischen und internationalen Normen ber\u00fccksichtigen. Der Begriff ist bewusst dynamisch: Was heute angemessen ist, kann in wenigen Jahren veraltet sein. Orientierung bieten der IT-Grundschutz des BSI, die Technischen Richtlinien des BSI und die ISO-27001-Normenfamilie. Zugleich verlangt \u00a7 30 Absatz 1 BSIG verh\u00e4ltnism\u00e4\u00dfige Ma\u00dfnahmen: In die Bewertung flie\u00dfen unter anderem die Gr\u00f6\u00dfe der Einrichtung, die Risikoexposition und die Umsetzungskosten ein.<\/p><\/div><\/div><\/div><\/div>\n\n<h2 class=\"wp-block-heading\">Fazit: Mit Transparenz \u00fcber die Angriffsfl\u00e4che starten<\/h2>\n<p>Die zehn Pflichtma\u00dfnahmen nach \u00a7 30 BSIG sind kein einmaliges Projekt, sondern ein dauerhafter Prozess aus Analyse, Umsetzung und Kontrolle. Der wirksamste erste Schritt ist Transparenz \u00fcber die eigene Angriffsfl\u00e4che, denn ohne belastbare Au\u00dfensicht fehlen der Risikoanalyse wichtige Grundlagen. Eine <a href=\"\/de\/landing\/it-risikoanalyse\/\">IT-Risikoanalyse von LocateRisk<\/a> zeigt Ihnen innerhalb von 48 Stunden, welche Systeme und welche eingesetzte Software Ihres Unternehmens aus dem Internet sichtbar sind und wo Handlungsbedarf besteht, ganz ohne Installation von Agenten.<\/p>","protected":false},"excerpt":{"rendered":"<p>Die zehn Risikomanagementma\u00dfnahmen nach \u00a7 30 BSIG: Was gefordert ist, wie die Umsetzung gelingt und wie das Mapping auf ISO 27001 aussieht.<\/p>\n","protected":false},"author":0,"featured_media":0,"template":"","wissen_thema":[819],"class_list":["post-9297","wissen","type-wissen","status-publish","hentry","wissen_thema-regulatorik-compliance"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.2 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>NIS2-Anforderungen: 10 Ma\u00dfnahmen nach \u00a730 BSIG \u2013 LocateRisk<\/title>\n<meta name=\"description\" content=\"Alle zehn NIS2-Pflichtma\u00dfnahmen nach \u00a730 BSIG erkl\u00e4rt: Anforderungen, Umsetzung, ISO-27001-Mapping und Roadmap in drei Phasen. Stand August 2026.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"http:\/\/locaterisk.com\/de\/wissen\/nis2-anforderungen-pflichtmassnahmen\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"NIS2-Anforderungen: 10 Ma\u00dfnahmen nach \u00a730 BSIG \u2013 LocateRisk\" \/>\n<meta property=\"og:description\" content=\"Alle zehn NIS2-Pflichtma\u00dfnahmen nach \u00a730 BSIG erkl\u00e4rt: Anforderungen, Umsetzung, ISO-27001-Mapping und Roadmap in drei Phasen. Stand August 2026.\" \/>\n<meta property=\"og:url\" content=\"http:\/\/locaterisk.com\/de\/wissen\/nis2-anforderungen-pflichtmassnahmen\/\" \/>\n<meta property=\"og:site_name\" content=\"LocateRisk\" \/>\n<meta property=\"article:modified_time\" content=\"2026-08-06T11:22:08+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1080\" \/>\n\t<meta property=\"og:image:height\" content=\"1080\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Gesch\u00e4tzte Lesezeit\" \/>\n\t<meta name=\"twitter:data1\" content=\"11\u00a0Minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-anforderungen-pflichtmassnahmen\\\/\",\"url\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-anforderungen-pflichtmassnahmen\\\/\",\"name\":\"NIS2-Anforderungen: 10 Ma\u00dfnahmen nach \u00a730 BSIG \u2013 LocateRisk\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\"},\"datePublished\":\"2026-08-06T10:03:37+00:00\",\"dateModified\":\"2026-08-06T11:22:08+00:00\",\"description\":\"Alle zehn NIS2-Pflichtma\u00dfnahmen nach \u00a730 BSIG erkl\u00e4rt: Anforderungen, Umsetzung, ISO-27001-Mapping und Roadmap in drei Phasen. Stand August 2026.\",\"breadcrumb\":{\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-anforderungen-pflichtmassnahmen\\\/#breadcrumb\"},\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-anforderungen-pflichtmassnahmen\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-anforderungen-pflichtmassnahmen\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Wissen\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"NIS2-Anforderungen: Die 10 Pflichtma\u00dfnahmen nach \u00a7 30 BSIG\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"name\":\"LocateRisk\",\"description\":\"IT-Sicherheit messen und vergleichen\",\"publisher\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\",\"name\":\"LocateRisk\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"contentUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"width\":1920,\"height\":1080,\"caption\":\"LocateRisk\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/company\\\/locaterisk\\\/\"]}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"NIS2-Anforderungen: 10 Ma\u00dfnahmen nach \u00a730 BSIG \u2013 LocateRisk","description":"Alle zehn NIS2-Pflichtma\u00dfnahmen nach \u00a730 BSIG erkl\u00e4rt: Anforderungen, Umsetzung, ISO-27001-Mapping und Roadmap in drei Phasen. Stand August 2026.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"http:\/\/locaterisk.com\/de\/wissen\/nis2-anforderungen-pflichtmassnahmen\/","og_locale":"de_DE","og_type":"article","og_title":"NIS2-Anforderungen: 10 Ma\u00dfnahmen nach \u00a730 BSIG \u2013 LocateRisk","og_description":"Alle zehn NIS2-Pflichtma\u00dfnahmen nach \u00a730 BSIG erkl\u00e4rt: Anforderungen, Umsetzung, ISO-27001-Mapping und Roadmap in drei Phasen. Stand August 2026.","og_url":"http:\/\/locaterisk.com\/de\/wissen\/nis2-anforderungen-pflichtmassnahmen\/","og_site_name":"LocateRisk","article_modified_time":"2026-08-06T11:22:08+00:00","og_image":[{"width":1080,"height":1080,"url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_misc":{"Gesch\u00e4tzte Lesezeit":"11\u00a0Minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"http:\/\/locaterisk.com\/de\/wissen\/nis2-anforderungen-pflichtmassnahmen\/","url":"http:\/\/locaterisk.com\/de\/wissen\/nis2-anforderungen-pflichtmassnahmen\/","name":"NIS2-Anforderungen: 10 Ma\u00dfnahmen nach \u00a730 BSIG \u2013 LocateRisk","isPartOf":{"@id":"https:\/\/locaterisk.com\/de\/#website"},"datePublished":"2026-08-06T10:03:37+00:00","dateModified":"2026-08-06T11:22:08+00:00","description":"Alle zehn NIS2-Pflichtma\u00dfnahmen nach \u00a730 BSIG erkl\u00e4rt: Anforderungen, Umsetzung, ISO-27001-Mapping und Roadmap in drei Phasen. Stand August 2026.","breadcrumb":{"@id":"http:\/\/locaterisk.com\/de\/wissen\/nis2-anforderungen-pflichtmassnahmen\/#breadcrumb"},"inLanguage":"de","potentialAction":[{"@type":"ReadAction","target":["http:\/\/locaterisk.com\/de\/wissen\/nis2-anforderungen-pflichtmassnahmen\/"]}]},{"@type":"BreadcrumbList","@id":"http:\/\/locaterisk.com\/de\/wissen\/nis2-anforderungen-pflichtmassnahmen\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"http:\/\/locaterisk.com\/de\/"},{"@type":"ListItem","position":2,"name":"Wissen","item":"https:\/\/locaterisk.com\/de\/wissen\/"},{"@type":"ListItem","position":3,"name":"NIS2-Anforderungen: Die 10 Pflichtma\u00dfnahmen nach \u00a7 30 BSIG"}]},{"@type":"WebSite","@id":"https:\/\/locaterisk.com\/de\/#website","url":"https:\/\/locaterisk.com\/de\/","name":"LocateRisk","description":"IT-Sicherheit messen und vergleichen","publisher":{"@id":"https:\/\/locaterisk.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/locaterisk.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de"},{"@type":"Organization","@id":"https:\/\/locaterisk.com\/de\/#organization","name":"LocateRisk","url":"https:\/\/locaterisk.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","contentUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","width":1920,"height":1080,"caption":"LocateRisk"},"image":{"@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/locaterisk\/"]}]}},"_links":{"self":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/9297","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen"}],"about":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/types\/wissen"}],"version-history":[{"count":6,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/9297\/revisions"}],"predecessor-version":[{"id":9340,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/9297\/revisions\/9340"}],"wp:attachment":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/media?parent=9297"}],"wp:term":[{"taxonomy":"wissen_thema","embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen_thema?post=9297"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}