NIS2 für Geschäftsführer: Pflichten, Haftung und 90-Tage-Plan
Cybersecurity wird Chefsache: Was NIS2 für Geschäftsführer bedeutet, welche Pflichten gelten, wo die persönliche Haftung beginnt und wie du in 90 Tagen startest.
NIS2 macht Cybersecurity endgültig zur Aufgabe der Geschäftsleitung. Mit der europäischen Richtlinie und ihrer deutschen Umsetzung reicht es nicht mehr, IT-Sicherheit an die IT-Abteilung zu delegieren und auf das Beste zu hoffen. Du trägst als Geschäftsführer persönlich Verantwortung dafür, dass dein Unternehmen Risiken kennt, Maßnahmen umsetzt und Vorfälle schnell meldet.
Viele Mittelständler haben das Thema lange beobachtet, weil die deutsche Umsetzung sich verzögert hat. Diese Phase ist vorbei. Dieser Leitfaden zeigt dir, wie du deine Betroffenheit prüfst, welche Pflichten gelten, wo deine persönliche Haftung beginnt und wie ein realistischer 90-Tage-Plan aussieht.
NIS2 ist die zweite EU-Richtlinie zur Netz- und Informationssicherheit. Sie verpflichtet deutlich mehr Unternehmen als bisher zu einem systematischen Risikomanagement für ihre IT, zur Registrierung beim BSI und zur schnellen Meldung erheblicher Sicherheitsvorfälle. In Deutschland setzt das NIS-2-Umsetzungsgesetz die Vorgaben über ein neu gefasstes BSI-Gesetz um.
Was bedeutet NIS2 für dein Unternehmen?
NIS2 bedeutet für dein Unternehmen: Wenn du in einem regulierten Sektor tätig bist und die Größenschwellen erreichst, unterliegst du der Aufsicht des BSI. Du musst dich registrieren, angemessene Sicherheitsmaßnahmen umsetzen, Vorfälle melden und nachweisen, dass die Geschäftsleitung ihre Verantwortung aktiv wahrnimmt.
Laut einer Pressemitteilung des BSI ist das Umsetzungsgesetz am 6. Dezember 2025 in Kraft getreten. Die Zahl der beaufsichtigten Einrichtungen steigt damit von bisher etwa 4.500 auf rund 29.500. Das BSI unterscheidet dabei wichtige Einrichtungen, besonders wichtige Einrichtungen und Betreiber kritischer Anlagen.
Vom KRITIS-Recht zur Breitenregulierung
Bisher betrafen die strengen Regeln vor allem Betreiber kritischer Infrastrukturen wie große Energieversorger oder Krankenhäuser. Mit NIS2 rückt der breite Mittelstand in den Fokus. Maschinenbauer, Lebensmittelhersteller, Logistiker oder IT-Dienstleister können plötzlich regulierte Einrichtungen sein, oft ohne es zu wissen.
Der Grund liegt in der Logik der Richtlinie: Angreifer suchen sich das schwächste Glied. Wenn ein mittelgroßer Zulieferer ausfällt, stehen schnell ganze Lieferketten still. Die EU will das Sicherheitsniveau deshalb in der Breite anheben, nicht nur an den Spitzen.
Bin ich betroffen? So prüfst du die NIS2-Betroffenheit
Die Betroffenheit hängt von zwei Fragen ab: In welchem Sektor bist du tätig, und wie groß ist dein Unternehmen? Prüfe beides sorgfältig und dokumentiere das Ergebnis. Auch eine begründete Feststellung, dass du nicht betroffen bist, solltest du schriftlich festhalten.
Sektoren: Wo NIS2 greift
Die Richtlinie unterscheidet Sektoren mit hoher Kritikalität und sonstige kritische Sektoren. Zu den erfassten Bereichen gehören unter anderem:
- Energie, Verkehr und Wasser: Versorger, Netzbetreiber, Logistik- und Transportunternehmen.
- Gesundheit: Krankenhäuser, Labore und Hersteller bestimmter medizinischer Produkte.
- Digitale Infrastruktur und IT-Dienste: Rechenzentren, Cloud-Anbieter und Managed Service Provider.
- Verarbeitendes Gewerbe: etwa Maschinenbau, Elektrotechnik, Fahrzeugbau und Chemie.
- Weitere Bereiche: Lebensmittelproduktion, Abfallwirtschaft, Post- und Kurierdienste sowie digitale Dienste.
Größe: Ab wann du dazugehörst
Grundsätzlich erfasst NIS2 mittlere und große Unternehmen in diesen Sektoren. Maßgeblich sind die Zahl der Beschäftigten, der Jahresumsatz und die Bilanzsumme. Für einige Anbieter, etwa bestimmte Anbieter digitaler Infrastruktur, gilt die Pflicht unabhängig von der Größe. Nutze für eine erste Einschätzung die Online-Betroffenheitsprüfung des BSI und lass Grenzfälle juristisch bewerten.
Achte bei der Prüfung auf Konzernstrukturen und Nebentätigkeiten. Eine Tochtergesellschaft, ein eigener Fuhrpark mit Logistikleistungen für Dritte oder ein Rechenzentrumsbetrieb für Kunden kann die Einordnung verändern. Betrachte deshalb alle Geschäftsbereiche, nicht nur dein Kerngeschäft.
Mittelbar betroffen über die Lieferkette
Selbst wenn du nicht direkt unter das Gesetz fällst, spürst du die Folgen. Regulierte Kunden müssen die Sicherheit ihrer Lieferkette berücksichtigen und geben Anforderungen vertraglich weiter. Rechne also mit Fragebögen, Auditwünschen und neuen Vertragsklauseln. Wer hier vorbereitet ist, verschafft sich einen Wettbewerbsvorteil.
Gerade für Zulieferer großer Industrie- und Energiekunden lohnt es sich deshalb, die wichtigsten Anforderungen freiwillig umzusetzen. Du beantwortest Kundenanfragen schneller, gehst entspannter in Audits und senkst gleichzeitig dein eigenes Ausfallrisiko.
Welche NIS2-Pflichten gelten für Unternehmen?
Betroffene Unternehmen müssen sich beim BSI registrieren, angemessene technische und organisatorische Maßnahmen zum Risikomanagement umsetzen und erhebliche Sicherheitsvorfälle in festen Fristen melden. Hinzu kommen Nachweispflichten gegenüber der Aufsicht. Der Umfang richtet sich nach Risiko, Größe und Kategorie deiner Einrichtung.
Registrierung beim BSI
Die Registrierung läuft über das BSI-Portal, das seit Januar 2026 freigeschaltet ist. Voraussetzung ist ein Konto bei „Mein Unternehmenskonto“, das auf einem ELSTER-Organisationszertifikat beruht. Hast du dich noch nicht registriert, obwohl du betroffen bist, hole das sofort nach. Die Pflicht gilt seit Inkrafttreten des Gesetzes.
- ELSTER-Organisationszertifikat beantragen, falls noch nicht vorhanden.
- Unternehmenskonto einrichten und Zugänge sauber vergeben.
- Im BSI-Portal registrieren und Kontaktstellen benennen.
- Angaben aktuell halten, wenn sich Struktur oder Tätigkeit ändern.
Risikomanagementmaßnahmen
Das Herzstück sind angemessene Sicherheitsmaßnahmen nach dem Stand der Technik. Das Gesetz verlangt keinen Zertifikatsstempel, aber ein nachvollziehbares, gelebtes System. Zu den Kernbausteinen gehören:
- Risikoanalyse und Sicherheitskonzepte für deine Informationssysteme.
- Bewältigung von Sicherheitsvorfällen mit klaren Abläufen und Zuständigkeiten.
- Business Continuity mit Backup-Management und Wiederherstellung.
- Sicherheit in der Lieferkette und bei Dienstleistern.
- Zugriffskontrolle, Multi-Faktor-Authentifizierung und Verschlüsselung.
- Schulungen und Sensibilisierung aller Beschäftigten.
Als Orientierung helfen etablierte Rahmenwerke wie der IT-Grundschutz des BSI oder die Norm ISO/IEC 27001. Wenn du bereits ein Informationssicherheits-Managementsystem betreibst, musst du nicht bei null anfangen. Gleiche dann gezielt ab, wo die NIS2-Anforderungen über deinen bisherigen Stand hinausgehen.
Meldepflichten bei Sicherheitsvorfällen
Erhebliche Sicherheitsvorfälle musst du dem BSI in drei Stufen melden. Erheblich ist ein Vorfall laut BSI-Informationen zur NIS-2-Meldepflicht, wenn er schwere Betriebsstörungen oder finanzielle Verluste verursachen kann oder andere Personen erheblich schädigt.
- Frühe Erstmeldung innerhalb von 24 Stunden nach Kenntnis, mit erster Einschätzung.
- Meldung innerhalb von 72 Stunden, mit Details zu Ursache, Auswirkungen und Gegenmaßnahmen.
- Abschlussmeldung spätestens einen Monat nach der Meldung, mit vollständiger Beschreibung.
Diese Fristen sind im Ernstfall knapp. Lege deshalb vorab fest, wer einen Vorfall bewertet, wer meldet und wer die Kommunikation mit Kunden übernimmt. Übe den Ablauf mindestens einmal im Jahr.
Warum wird Cybersecurity mit NIS2 zur Chefsache?
Weil das Gesetz die Geschäftsleitung ausdrücklich in die Pflicht nimmt. Geschäftsführer müssen die Risikomanagementmaßnahmen umsetzen, ihre Umsetzung überwachen und sich regelmäßig zu Cyberrisiken schulen lassen. Verletzen sie diese Pflichten, drohen persönliche Haftung gegenüber dem Unternehmen und aufsichtsrechtliche Konsequenzen.
Billigen, überwachen, schulen
Du musst die Maßnahmen nicht selbst konfigurieren, aber verstehen, entscheiden und kontrollieren. Das heißt: Du lässt dir regelmäßig berichten, gibst Budgets frei, stellst kritische Fragen und dokumentierst deine Entscheidungen. Die Schulungspflicht gilt für dich persönlich und lässt sich nicht an Mitarbeitende abgeben.
Haftung ernst nehmen
Mit NIS2 verschiebt sich die Haftungsfrage spürbar. Wer Sicherheitsmaßnahmen nicht angemessen umsetzt oder deren Umsetzung nicht überwacht, kann dem Unternehmen gegenüber für Schäden haften. Hinzu kommen empfindliche Bußgelder für das Unternehmen. Prüfe außerdem, ob deine D&O-Versicherung solche Szenarien abdeckt.
Deine beste Absicherung ist eine saubere Dokumentation. Halte fest, welche Risiken bekannt waren, welche Maßnahmen du beschlossen hast und warum. Protokolle aus Geschäftsleitungssitzungen, Schulungsnachweise und Prüfberichte zeigen im Zweifel, dass du deiner Verantwortung nachgekommen bist.
Neue Technologien erhöhen die Anforderungen weiter. Wer etwa Software einsetzt, die selbstständig in Systemen handelt, schafft neue Zugänge und Identitäten. Welche Governance du dafür brauchst, beschreibt unser Beitrag zu KI-Agenten im Unternehmen.
Der NIS2-Fahrplan: Dein 90-Tage-Plan als Geschäftsführer
Ein vollständiges Sicherheitsmanagement entsteht nicht in drei Monaten. Du kannst in diesem Zeitraum aber die Grundlagen legen, die Aufsicht und Kunden erwarten. Wichtig ist, dass du sichtbar führst und nicht nur delegierst.
- Tage 1 bis 30: Betroffenheit prüfen und dokumentieren, Registrierung erledigen, Verantwortliche benennen, eigene Schulung absolvieren.
- Tage 31 bis 60: Gap-Analyse gegen die Anforderungen durchführen, wichtigste Risiken priorisieren, Meldeprozess festlegen und testen.
- Tage 61 bis 90: Sofortmaßnahmen wie Multi-Faktor-Authentifizierung und Backups absichern, Lieferanten bewerten, Maßnahmenplan mit Budget beschließen.
Rechne damit, dass dir Fachleute fehlen. IT-Sicherheitsexperten sind knapp, und viele Mittelständler setzen deshalb auf externe Dienstleister oder bilden eigene Leute weiter. Welche Hebel dabei wirken, zeigt unser Beitrag zum Fachkräftemangel.
Technik allein reicht nicht. Die meisten Angriffe beginnen mit einer E-Mail, einem geklickten Link oder einem schwachen Passwort. Sicherheitskultur entsteht, wenn Führung vorlebt, erklärt und dranbleibt. Wie du solche Veränderungen im Unternehmen verankerst, liest du in unserem Artikel über Change Management in der Transformation.
Typische Fehler, die du vermeiden solltest
- Die Betroffenheit nur grob schätzen, statt sie sauber zu prüfen und zu dokumentieren.
- NIS2 als reines IT-Projekt behandeln, ohne Einkauf, Personal und Recht einzubinden.
- Richtlinien schreiben, die niemand kennt oder lebt.
- Den Meldeprozess erst im Ernstfall erfinden.
- Dienstleister und Lieferanten außen vor lassen.
Wie steuerst du NIS2 dauerhaft aus der Geschäftsleitung?
Du steuerst NIS2 dauerhaft über ein festes Berichtswesen, klare Verantwortlichkeiten und einen jährlichen Maßnahmenplan mit Budget. Cybersecurity gehört als fester Punkt auf die Agenda der Geschäftsleitung, mindestens quartalsweise. So erkennst du Lücken früh und kannst gegenüber Aufsicht und Kunden belegen, dass du deine Pflichten ernst nimmst.
Ein Berichtswesen, das Entscheidungen ermöglicht
Lass dir keine technischen Detailberichte vorlegen, sondern eine verständliche Lagebeschreibung. Ein kompaktes Cyber-Dashboard auf einer Seite reicht oft aus. Es sollte folgende Fragen beantworten:
- Welche wesentlichen Risiken bestehen aktuell, und wie haben sie sich verändert?
- Wie weit ist der Maßnahmenplan umgesetzt, und wo hakt es?
- Welche Vorfälle gab es, und was hat das Unternehmen daraus gelernt?
- Wie ist der Stand bei Schulungen, Backups und Wiederherstellungstests?
- Welche kritischen Dienstleister wurden zuletzt überprüft?
Budget und Prioritäten
Nicht jede Maßnahme ist gleich dringend. Konzentriere Geld und Zeit zuerst auf Schutzmaßnahmen, die viele Angriffswege auf einmal schließen: starke Authentifizierung, aktuelle Systeme, getrennte und getestete Backups sowie ein geübter Notfallablauf. Danach folgen Themen wie Netzsegmentierung oder die tiefere Prüfung von Lieferanten.
Behandle Sicherheitsausgaben nicht als reine Kostenstelle. Ein Ausfall von Produktion, Buchhaltung oder Kundenportal trifft Umsatz und Ruf unmittelbar. Die Investition in NIS2-Maßnahmen ist deshalb auch eine Investition in deine Lieferfähigkeit.
Dienstleister richtig einbinden
Viele Mittelständler lagern Teile der IT aus. Das ist sinnvoll, entbindet dich aber nicht von der Verantwortung. Prüfe Verträge auf Sicherheitsanforderungen, Meldewege und Reaktionszeiten. Kläre außerdem, wer im Ernstfall die NIS2-Meldung an das BSI vorbereitet und wer sie freigibt.
Fazit: NIS2 ist Führungsaufgabe, keine IT-Formalie
NIS2 verändert die Rolle der Geschäftsleitung grundlegend. Rund 29.500 Einrichtungen in Deutschland stehen nun unter Aufsicht des BSI, und viele davon sind Mittelständler. Wer seine Betroffenheit klärt, sich registriert, Meldewege übt und sich selbst schulen lässt, erfüllt nicht nur Pflichten, sondern macht sein Unternehmen widerstandsfähiger.
Nutze die kommenden Wochen für die Grundlagen und plane die weiteren Schritte mit Budget und klaren Verantwortlichen. Dieser Beitrag ersetzt keine individuelle Rechtsberatung.
FAQ: Häufige Fragen zu NIS2
Was ist NIS2?
NIS2 ist die zweite EU-Richtlinie zur Netz- und Informationssicherheit. Sie verpflichtet Unternehmen in bestimmten Sektoren ab einer gewissen Größe zu Risikomanagement, Registrierung beim BSI und Meldung erheblicher Sicherheitsvorfälle. In Deutschland gilt sie über das NIS-2-Umsetzungsgesetz, das am 6. Dezember 2025 in Kraft getreten ist.
Wie finde ich heraus, ob mein Unternehmen unter NIS2 fällt?
Prüfe zuerst, ob dein Unternehmen in einem erfassten Sektor tätig ist, und dann, ob es die Größenschwellen für mittlere oder große Unternehmen erreicht. Das BSI bietet dafür eine Online-Betroffenheitsprüfung an. Dokumentiere das Ergebnis schriftlich und lass Grenzfälle juristisch bewerten, bevor du Entscheidungen triffst.
Welche Meldefristen gelten bei einem Sicherheitsvorfall?
Für erhebliche Sicherheitsvorfälle gilt ein dreistufiges Verfahren. Innerhalb von 24 Stunden nach Kenntnis folgt die frühe Erstmeldung, innerhalb von 72 Stunden die ausführlichere Meldung. Spätestens einen Monat danach reichst du eine Abschlussmeldung mit vollständiger Beschreibung und den ergriffenen Maßnahmen beim BSI ein.
Wer haftet, wenn NIS2-Pflichten verletzt werden?
Die Geschäftsleitung trägt die Verantwortung. Sie muss die Risikomanagementmaßnahmen umsetzen, deren Umsetzung überwachen und sich regelmäßig schulen lassen. Verletzt sie diese Pflichten, kann sie dem Unternehmen gegenüber persönlich haften. Zusätzlich drohen dem Unternehmen Bußgelder. Prüfe deshalb auch deinen Versicherungsschutz.
Warum betrifft NIS2 auch Zulieferer, die nicht reguliert sind?
Regulierte Unternehmen müssen die Sicherheit ihrer Lieferkette berücksichtigen. Sie geben Anforderungen deshalb vertraglich an Lieferanten und Dienstleister weiter, etwa über Fragebögen, Audits oder Sicherheitsklauseln. Wer als Zulieferer gut vorbereitet ist, erfüllt diese Erwartungen schneller und stärkt seine Position bei wichtigen Kunden.
