Zum Inhalt springen
14.10.Wir sind Fachaussteller auf der AIR.CON in Regensburg
8Solutions
SupportKundenbereich
Start / Wissen / Sicherheit
Sicherheit

NIS2 gilt: Was Unternehmen jetzt tun müssen

Seit dem 6. Dezember 2025 gilt in Deutschland das Gesetz zur Umsetzung der NIS-2-Richtlinie. Tausende Unternehmen sind erstmals verpflichtet, sich beim BSI zu registrieren, Vorfälle zu melden und ihre IT-Sicherheit nachweisbar zu organisieren. Die erste Frist läuft bereits.

Redaktion 8SolutionsWissen aus der Praxis13. Januar 20264 Min. Lesezeit
Auf einen BlickDas Wichtigste in drei Sätzen
  1. Seit 6. Dezember 2025 gilt das neue BSI-Gesetz.
  2. Betroffene registrieren sich beim BSI.
  3. Erhebliche Vorfälle werden gestuft gemeldet.
PASSENDE LEISTUNGSecurity Report

Was sich geändert hat

Mit dem Inkrafttreten des neuen BSI-Gesetzes am 6. Dezember 2025 hat Deutschland die europäische NIS-2-Richtlinie umgesetzt. Bisher betrafen strenge Pflichten vor allem klassische kritische Infrastrukturen. Jetzt fallen deutlich mehr Unternehmen darunter, auch viele Mittelständler.

Bin ich betroffen?

Grob gilt: Wer in einem der betroffenen Sektoren tätig ist und mindestens 50 Beschäftigte oder 10 Millionen Euro Jahresumsatz hat, sollte genau hinsehen. Die Sektoren reichen von Energie und Gesundheit über Transport und digitale Dienste bis zu Herstellung und Lebensmitteln. Die Grenze ist im Detail komplizierter, deshalb lohnt die Betroffenheitsprüfung, die das BSI anbietet.

Die erste Frist: Registrierung bis 6. März 2026

Betroffene Unternehmen müssen sich innerhalb von drei Monaten beim BSI registrieren. Das geht über das BSI-Portal mit dem Unternehmenskonto, das auf dem ELSTER-Zertifikat aufbaut. Jede juristische Person registriert sich einzeln.

Was danach kommt

  • Meldepflicht: Erhebliche Sicherheitsvorfälle werden gestuft gemeldet: eine Frühwarnung nach 24 Stunden, ein Bericht nach 72 Stunden, ein Abschlussbericht nach einem Monat.
  • Risikomanagement: Backup, Notfallplanung, Zugriffsschutz, Verschlüsselung und der Umgang mit Dienstleistern müssen geregelt und nachweisbar sein.
  • Geschäftsleitung: Sie muss die Maßnahmen billigen und überwachen und sich selbst regelmäßig schulen lassen. Bei Verstößen kann sie persönlich haften.
Meldung eines erheblichen VorfallsGestuft nach dem neuen BSI-Gesetz
24 Std.Frühwarnung
72 Std.Bericht
1 MonatAbschlussbericht
Für verbindliche Details gilt der Gesetzestext.

Unser Rat

Fangen Sie nicht beim Papier an, sondern beim echten Stand Ihrer IT. Wer weiß, wo die Lücken liegen, kann die Pflichten gezielt erfüllen und muss nicht alles gleichzeitig angehen.

QUELLENFür verbindliche Details gilt der Gesetzestext.
NIS2BSI-GesetzMeldepflichtGeschäftsleitung

Weiterlesen

Mehr aus „Sicherheit“ und weitere aktuelle Beiträge aus dem Team.

Alle Beiträge
Sicherheit · 10. Oktober 2026Security Report: Ihre IT bekommt jetzt eine Note3 Min.Sicherheit · 7. Juli 2026KI macht Angreifer schneller: Updates dürfen nicht warten4 Min.Arbeitsplatz · 22. September 2026Weniger Hardware im Büro, mehr Sicherheit3 Min.

Fangen Sie beim echten Stand an.

Der Security Report zeigt, wo Ihre IT steht und was zuerst zu tun ist.

Report anfragenKontakt