NIS2 in Kraft seit 06.12.2025 · Registrierungsfrist 06.03.2026 abgelaufen

NIS2-Umsetzungsgesetz · Deutschland

NIS2 betrifft Sie wahrscheinlich, auch ohne Brief vom BSI.

Das NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025, ohne Übergangsfrist. Rund 30.000 Unternehmen sind betroffen, erst etwa ein Drittel ist beim BSI registriert. Wir klären Betroffenheit, Pflichten und den Weg zur Umsetzung, verständlich für Geschäftsführung und IT.

Die unbequeme Wahrheit

Die meisten Betroffenen warten auf ein offizielles Schreiben, das nie kommt. NIS2 verpflichtet Sie selbst - Sie müssen Ihre Betroffenheit erkennen, sich registrieren und handeln. Wir zeigen, ob und wie es Sie trifft.

Stand heute

Die Fristen sind abgelaufen. Ihre Pflichten nicht.

06.12.2025
In Kraft

Das NIS2-Umsetzungsgesetz gilt - ohne Übergangsfrist. Ab diesem Tag müssen alle Pflichten im Betrieb umgesetzt sein.

06.01.2026
BSI-Portal live

Das neue BSI-Portal für Registrierung und Vorfallsmeldung ist freigeschaltet - Zugang über Mein Unternehmenskonto.

06.03.2026
Registrierungsfrist

Erstregistrierung beim BSI fällig. Zwei Drittel der Betroffenen haben sie verpasst - verzögerte Registrierung ist sanktionierbar.

Jetzt
Handeln

Wer durch Wachstum oder Tätigkeit neu unter NIS2 fällt, hat drei Monate ab Feststellung. Nicht registriert? Betroffenheit klären und nachholen.

§01 · Grundlagen

Die NIS2-Richtlinie in fünf Fakten. Und einer Frage an Sie.

NIS2 ist die EU-Richtlinie für ein hohes gemeinsames Cybersicherheitsniveau. In Deutschland verpflichtet sie rund 30.000 Unternehmen und macht Cybersicherheit zur Chefsache.

NIS · 01 · EU-Richtlinie

Was NIS2 ist

NIS2 ist eine EU-Richtlinie, die in allen Mitgliedstaaten ein einheitliches Mindestniveau an Cybersicherheit vorschreibt. Im Fokus stehen Einrichtungen, die das öffentliche und wirtschaftliche Leben am Laufen halten. Sie verpflichtet diese Organisationen zu Risikomanagement, Vorfallmeldung und Registrierung und macht Cybersicherheit zur Pflicht der Geschäftsleitung.

GeltungEU-weit
Mitgliedstaaten27

NIS · 02 · Umsetzung DE

Umsetzung in Deutschland

In Deutschland umgesetzt durch das NIS2-Umsetzungsgesetz (NIS2UmsuCG), das das BSI-Gesetz vollständig neu fasst. Es verpflichtet rund 30.000 Unternehmen in 18 Sektoren zu technischen und organisatorischen Maßnahmen, Risikomanagement, Vorfallsmeldung und Registrierung - vom Mittelstand bis KRITIS.

GesetzNIS2UmsuCG
Sektoren18

NIS · 03 · Geltungsbereich

Wen es betrifft

Unterschieden wird in „besonders wichtige" und „wichtige" Einrichtungen - in der Regel ab 50 Mitarbeitenden oder 10 Mio € Umsatz und 10 Mio € Bilanzsumme. Im Konzern werden verbundene Unternehmen mitgezählt; einige Bereiche fallen größenunabhängig darunter.

Schwelle i.d.R.50 MA oder 10 Mio €
Einrichtungsarten2 Klassen

NIS · 04 · Fristen

Ab wann es gilt

Das Gesetz gilt seit dem 6. Dezember 2025 - ohne Übergangsfrist. Die Erstregistrierung beim BSI war bis zum 6. März 2026 zu erledigen. Wer später durch Wachstum oder Tätigkeit unter NIS2 fällt, hat drei Monate ab Feststellung der Betroffenheit.

In Kraft06.12.2025
Reg.-Frist06.03.2026

NIS · 05 · Sanktionen

Was bei Verstoß droht

Bis zu 10 Mio € bzw. 2 % des weltweiten Jahresumsatzes für besonders wichtige, bis 7 Mio € bzw. 1,4 % für wichtige Einrichtungen (§ 65 BSIG). Allein die verspätete Registrierung kann bis zu 500.000 € kosten - und die Geschäftsleitung haftet persönlich.

Bußgeld bis10 Mio €bzw. 2 % weltw. Jahresumsatz
Verspätete Reg.bis 500 k €

NIS · 06 · Unsicher?

Wer ist von NIS2 betroffen?

Das BSI kommt nicht auf Sie zu: Die Betroffenheit ist eine Holschuld, erst rund ein Drittel der Betroffenen ist registriert. Der kostenlose Check klärt in sechs Schritten, ob Ihre Organisation als wichtig oder besonders wichtig gilt.

§02 · Pflichten

Die NIS2-Anforderungen: ein Katalog, keine Häkchenliste.

§ 30 Abs. 2 BSIG verlangt mindestens zehn Risikomanagement-Maßnahmen nach dem Stand der Technik, dazu Melde-, Registrierungs- und Leitungspflichten. Wo Sie heute stehen, zeigt die GAP-Analyse im Startpaket.

§30 Abs. 2 BSIG · Zehn Mindestmaßnahmen

01

Risikoanalyse & Sicherheitskonzepte

Konzepte für Risikoanalyse und Sicherheit der Informationssysteme.

02

Bewältigung von Sicherheitsvorfällen

Erkennung, Reaktion und Wiederherstellung bei Incidents.

03

Business Continuity

Backup-Management, Disaster Recovery und Krisenmanagement.

04

Lieferkettensicherheit

Sicherheit bei Lieferanten und Dienstleistern entlang der Kette.

05

Sichere Beschaffung & Entwicklung

Inkl. Schwachstellenmanagement und Offenlegung von Lücken.

06

Wirksamkeitsbewertung

Konzepte zur Bewertung der Wirksamkeit der Maßnahmen.

07

Schulung & Cyberhygiene

Grundlegende Cyberhygiene und Awareness für Belegschaft und Leitung.

08

Kryptografie & Verschlüsselung

Einsatz von Kryptografie, wo immer angemessen.

09

Personal, Zugriff & Asset Management

HR-Sicherheit, Zugriffskontrolle und Verwaltung der Werte.

10

MFA & sichere Kommunikation

Multi-Faktor-Authentisierung und gesicherte (Notfall-)Kommunikation.

Übergreifende Pflichten · über den Maßnahmenkatalog hinaus

PF · 01

Meldepflichten

Erhebliche Sicherheitsvorfälle sind gestaffelt zu melden: Frühwarnung binnen 24 Stunden, Meldung nach 72 Stunden, Abschlussbericht nach einem Monat.

Fristen · 24 h / 72 h / 1 Monat

PF · 02

Registrierung & Nachweis

Registrierung beim BSI binnen drei Monaten und Nachweis der Maßnahmen auf Anforderung der Aufsichtsbehörde.

Pflicht · § 33 BSIG

PF · 03

Leitungsverantwortung & Schulung

Die Geschäftsleitung billigt und überwacht die Maßnahmen, lässt sich schulen - und haftet bei Verstößen persönlich.

Pflicht · § 38 BSIG

§03 · Der Weg

NIS2-Umsetzung heißt System, nicht Projekt.

NIS2 verlangt dauerhaft gelebte Sicherheit, kein einmaliges Projekt. Ein Informationssicherheits-Managementsystem (ISMS) erfüllt die Pflichten strukturiert, nachweisbar und wiederholbar, statt jedes Jahr neu zu improvisieren.

Ob VdS 10100, BSI-Grundschutz oder ISO 27001: Das Framework ist Mittel zum Zweck. Welche Variante verhältnismäßig ist, klären wir in der Entscheidungsgrundlage des Startpakets. Ein komplettes NIS2-Programm dauert 4-6 Monate.

≈ 85 %

NIS2-Abdeckung durch ein nach ISO 27001 zertifiziertes ISMS

  • Risikomanagement, Notfall- und Backup-Konzepte sind im ISMS bereits verankert
  • Meldeprozesse und Verantwortlichkeiten sind dokumentiert und geübt
  • Nachweise gegenüber der Aufsicht entstehen als Nebenprodukt
  • Die Restlücke (Lieferkette, Meldefristen, Leitungsschulung) schließen wir gezielt

§04 · Unser Angebot

Das NIS2-Startpaket.

NIS2-Beratung, die in sechs Bausteinen zur begleiteten BSI-Registrierung führt: Betroffenheit klären, GAP-Analyse, Framework-Entscheidung, startfähiger Projektplan. Festpreis, klar abgegrenzter Lieferumfang, jeder Baustein mit konkretem Ergebnis.

Festpreis-Paket
statt 3.890 €−900 €
2.990 €
Paketvorteil · pauschal, zzgl. MwSt. Jetzt Angebot anfordern
Leistungsumfang
01
Auftakt

Orientieren

NIS2-Orientierungsworkshop

Betroffenheit, gesetzliche Anforderungen und Leitungsverpflichtungen - verständlich für Geschäftsführung und IT erklärt. Alle Entscheidungsträger reden danach über dieselbe Lage.

Sofortige Klarheit
02
Woche 1–2

Analysieren

NIS2-GAP-Analyse

Strukturierter SOLL-IST-Abgleich entlang der gesetzlichen Vorgaben, inklusive Priorisierung nach Risiko, Aufwand und Dringlichkeit.

Compliance-Status
03
Woche 2–3

Entscheiden

Managementsystem-Entscheidungsgrundlage

Erklärung der Notwendigkeit eines ISMS, Variantenvergleich (z. B. VdS 10100, BSI-Grundschutz, ISO 27001) mit klarer Empfehlung und Roadmap.

Entscheidungsgrundlage
04
Woche 3–4

Planen

Projektplan-Vorlage zur Umsetzung

Realistische Zeitplanung, Rollen, Verantwortlichkeiten und Maßnahmenreihenfolge - abgestimmt auf Ihre Organisation.

Startfähiger Plan
05
fristgebunden

Registrieren

BSI-Registrierung

Begleitete Registrierung im Meldeportal inklusive Meldeformular-Vorlage - fristgerecht, vollständig und vorbereitet.

BSI-Registrierung
06
optional

Umsetzen

Vollständige NIS2-Umsetzung mit Naviro

Auf Wunsch übernehmen wir die operative Umsetzung für Sie - vom ISMS-Aufbau bis zum laufenden Betrieb.

Umsetzung durch Naviro
Kostenlos · Self-Assessment
NIS2-Startpaket · Festpreis
2.990 €statt 3.890 €−900 € Paketvorteil
Pauschal, zzgl. MwSt. · Start nach kurzem Erstgespräch
Einrichtungen des Deutschen Roten Kreuzes: eigene DRK-Konditionen

§05 · Leitungspflicht

Die Leitung muss selbst zur Schulung.

NIS2 nimmt die Geschäftsführung persönlich in die Pflicht: Maßnahmen billigen, Umsetzung überwachen, sich schulen lassen. Das lässt sich nicht an die IT delegieren. Ein Vormittag, remote, mit Planspiel aus Leitungssicht und Teilnahmebescheinigung als Nachweis.

Geschäftsleitungsschulung
330 €pro Person
zzgl. MwSt. · remote · Planspiel 65 Min. Zur Schulung

§06 · Selbst einschätzen

Zwei kostenlose Rechner als erster Schritt.

Verschaffen Sie sich in wenigen Minuten eine erste Standortbestimmung - anonym, ohne Anmeldung. Die Ergebnisse sind der ideale Einstieg in den Orientierungsworkshop.

Tool · 01

Cyber-Risiko-Kalkulator

Mitarbeitende, Branche und Umsatz - daraus ein realistisches Schadenspotenzial. Sehen Sie in zwei Minuten, was ein Cyber-Vorfall Sie pro Jahr kosten kann.

Risiko berechnen

Tool · 02

ISMS-Reifegrad-Selbsttest

24 Aussagen in sieben Dimensionen - Governance, Identität, Technik und Betrieb. Ergebnis: Ihr Reifegrad nach ISO 27001 / BSI-Schema mit konkretem Handlungsvektor.

Reifegrad messen

§07 · FAQ

Die häufigsten Fragen zu NIS2 - kurz und konkret beantwortet.

Sehr wahrscheinlich. NIS2 funktioniert über Selbstidentifikation: Es gibt keine behördliche Einzelzustellung, die Ihnen Ihre Betroffenheit mitteilt. Sie müssen selbst prüfen, ob Sie in einen erfassten Sektor und über die Größenschwelle fallen - und sich dann registrieren. Genau hier setzt unser Betroffenheits-Check und der Orientierungsworkshop an.

Sehr dringend. Das NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025 ohne Übergangsfrist. Die Erstregistrierung beim BSI war bis zum 6. März 2026 fällig; Risikomanagement- und Meldepflichten - etwa die 24-Stunden-Frühwarnung bei erheblichen Vorfällen - gelten unabhängig davon, ob Sie schon registriert sind. Wer noch nicht gehandelt hat, sollte die Betroffenheit umgehend klären und Registrierung wie Maßnahmen nachholen. Ein ISMS aufzubauen dauert Monate, nicht Tage.

Nein. NIS2 schreibt kein bestimmtes Zertifikat vor. Verlangt wird ein angemessenes, nachweisbares Sicherheitsniveau. Ein ISMS - ob nach VdS 10100 (bildet die NIS2-Anforderungen schlank und passgenau ab), BSI-Grundschutz oder ISO 27001 - ist Mittel zum Zweck und der pragmatischste Weg dorthin. In der Entscheidungsgrundlage des Startpakets klären wir, welche Variante für Sie verhältnismäßig ist.

Die Leitungsorgane müssen die Risikomanagement-Maßnahmen billigen, ihre Umsetzung überwachen und sich dafür schulen lassen. Verstöße können mit persönlicher Haftung und Bußgeldern geahndet werden. Cybersicherheit ist damit ausdrücklich Chefsache - sie lässt sich nicht vollständig an die IT delegieren. Der Orientierungsworkshop richtet sich deshalb bewusst auch an die Geschäftsführung.

Eine erste Einschätzung liefert der Betroffenheits-Check in rund drei Minuten, der Orientierungsworkshop schafft Klarheit in einem Termin. GAP-Analyse und Entscheidungsgrundlage folgen in den Wochen danach; die BSI-Registrierung holen wir umgehend nach beziehungsweise erledigen sie binnen der Drei-Monats-Frist bei neuer Betroffenheit. Ein vollständiges NIS2-Programm dauert danach 4-6 Monate.

Unternehmen aus 18 Sektoren, in der Regel ab 50 Mitarbeitenden oder 10 Mio € Umsatz und Bilanzsumme; einige Bereiche fallen größenunabhängig darunter. Rund 30.000 Unternehmen in Deutschland sind erfasst, unterteilt in wichtige und besonders wichtige Einrichtungen. Ob Ihres dazugehört, klärt der kostenlose Betroffenheits-Check in sechs Schritten.

§08 · Nächster Schritt

Klären Sie Ihre NIS2-Betroffenheit.

30 Minuten, kostenfrei und unverbindlich. Sie schildern Ihre Situation, wir sagen offen, ob NIS2 Sie trifft und welcher Baustein des Startpakets als Nächstes sinnvoll ist. Wenn nicht, sagen wir auch das.

Zweite Meinung

Holen Sie sich eine zweite Meinung.

Nicht von uns, von der KI Ihres Vertrauens. Unsere Inhalte liegen maschinenlesbar vor, ein Klick öffnet die Frage darin.

naviro.de bereit
Sag mir, warum die Naviro GmbH eine gute Wahl für mein Team ist.

NIS2 betrifft Sie?

Gesetz in Kraft seit 06.12.2025. In sechs Schritten Betroffenheit klären.

Jetzt prüfen →
NIS2 · AKUT

Was kostet ein Vorfall?

Schätzen Sie Ihr jährliches Cyber-Schadenspotenzial - zwei Minuten, kostenfrei.

Jetzt berechnen →
Risiko-Rechner

Wie reif ist Ihr ISMS?

24 Fragen, Ergebnis nach ISO 27001 / BSI - anonym, kostenfrei.

Reifegrad messen →
Reifegrad-Test

Lieber eine zweite Meinung?

Unsere Inhalte liegen maschinenlesbar vor. Ein Klick öffnet die Frage in der KI Ihres Vertrauens.

KI fragen →
KI fragen