Was sich geändert hat
Mit dem Inkrafttreten des neuen BSI-Gesetzes am 6. Dezember 2025 hat Deutschland die europäische NIS-2-Richtlinie umgesetzt. Bisher betrafen strenge Pflichten vor allem klassische kritische Infrastrukturen. Jetzt fallen deutlich mehr Unternehmen darunter, auch viele Mittelständler.
Bin ich betroffen?
Grob gilt: Wer in einem der betroffenen Sektoren tätig ist und mindestens 50 Beschäftigte oder 10 Millionen Euro Jahresumsatz hat, sollte genau hinsehen. Die Sektoren reichen von Energie und Gesundheit über Transport und digitale Dienste bis zu Herstellung und Lebensmitteln. Die Grenze ist im Detail komplizierter, deshalb lohnt die Betroffenheitsprüfung, die das BSI anbietet.
Die erste Frist: Registrierung bis 6. März 2026
Betroffene Unternehmen müssen sich innerhalb von drei Monaten beim BSI registrieren. Das geht über das BSI-Portal mit dem Unternehmenskonto, das auf dem ELSTER-Zertifikat aufbaut. Jede juristische Person registriert sich einzeln.
Was danach kommt
- Meldepflicht: Erhebliche Sicherheitsvorfälle werden gestuft gemeldet: eine Frühwarnung nach 24 Stunden, ein Bericht nach 72 Stunden, ein Abschlussbericht nach einem Monat.
- Risikomanagement: Backup, Notfallplanung, Zugriffsschutz, Verschlüsselung und der Umgang mit Dienstleistern müssen geregelt und nachweisbar sein.
- Geschäftsleitung: Sie muss die Maßnahmen billigen und überwachen und sich selbst regelmäßig schulen lassen. Bei Verstößen kann sie persönlich haften.
Unser Rat
Fangen Sie nicht beim Papier an, sondern beim echten Stand Ihrer IT. Wer weiß, wo die Lücken liegen, kann die Pflichten gezielt erfüllen und muss nicht alles gleichzeitig angehen.
