NIS2-Richtlinie für KMU: Pflichten, Fristen & Checkliste

Abstrakter regulatorischer Sicherheitsrahmen rund um vernetzte KMU

NIS2-Richtlinie für KMU: Was gilt, wen es trifft und was jetzt zu tun ist

Praxisratgeber für kleine und mittlere Unternehmen in Berlin und Brandenburg

Die NIS2-Richtlinie ist das umfangreichste EU-Cybersicherheitsgesetz seit Jahren. Viele KMU wissen noch nicht, ob sie betroffen sind – und was konkret auf sie zukommt. Dieser Beitrag erklärt die wichtigsten Pflichten, Fristen und Maßnahmen verständlich und ohne Juristendeutsch.

📌 Zuletzt aktualisiert: April 2026
📌 Zielgruppe: Geschäftsführer und IT-Verantwortliche in KMU
📌 Lesezeit: ca. 8 Minuten

Was ist die NIS2-Richtlinie?

NIS2 steht für „Network and Information Security Directive 2“ – die überarbeitete EU-Richtlinie zur Cybersicherheit, die die erste NIS-Richtlinie von 2016 ablöst. Ziel ist es, ein einheitlich hohes Sicherheitsniveau für Netzwerk- und Informationssysteme in der gesamten EU zu schaffen.

Die Richtlinie wurde im Januar 2023 in Kraft gesetzt und musste von den EU-Mitgliedstaaten bis Oktober 2024 in nationales Recht umgesetzt werden. In Deutschland erfolgt die Umsetzung durch das NIS2UmsuCG (NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz), das den bestehenden rechtlichen Rahmen erheblich erweitert.

Der entscheidende Unterschied zur Vorgängerversion: NIS2 erfasst deutlich mehr Unternehmen als bisher. Während NIS1 vor allem kritische Infrastrukturen (KRITIS) betraf, greift NIS2 jetzt auch auf viele mittelständische Unternehmen durch – auch solche, die sich bislang nicht als sicherheitsrelevant eingestuft haben.

Wer ist von NIS2 betroffen? Die Schwellenwerte im Überblick

Ob ein Unternehmen unter NIS2 fällt, hängt von zwei Faktoren ab: der Branche und der Unternehmensgröße. NIS2 unterscheidet zwischen „wesentlichen Einrichtungen“ und „wichtigen Einrichtungen“.

Wesentliche Einrichtungen (höhere Anforderungen)

Betroffen sind Unternehmen in besonders kritischen Sektoren (z. B. Energie, Trinkwasser, Gesundheit, Bankwesen, digitale Infrastruktur) mit:

  • Mindestens 250 Mitarbeitern, oder
  • Jahresumsatz über 50 Mio. € und Jahresbilanzsumme über 43 Mio. €

Wichtige Einrichtungen (etwas geringere Anforderungen)

Betroffen sind Unternehmen in erweiterten Sektoren (z. B. Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, Maschinenbau, IT-Dienstleister, digitale Anbieter) mit:

  • Mindestens 50 Mitarbeitern, oder
  • Jahresumsatz über 10 Mio. € und Jahresbilanzsumme über 10 Mio. €

Wichtig für Berliner KMU: Auch wenn Ihr Unternehmen unterhalb dieser Schwellenwerte liegt, können Sie indirekt betroffen sein – nämlich dann, wenn Sie als Zulieferer oder IT-Dienstleister für eine NIS2-pflichtige Organisation tätig sind. Diese müssen ihre gesamte Lieferkette auf Sicherheitsstandards prüfen.

Kostenloser Download

Unsicher, ob NIS2 Sie betrifft? In 10 Fragen haben Sie Klarheit.

Unsere NIS2-Checkliste führt Sie durch die Entscheidungshilfe und die 10 wichtigsten Selbstprüfungs-Fragen – direkt im ausführlichen Beitrag.

NIS2-Checkliste im Beitrag lesen →

Die wichtigsten NIS2-Pflichten für Unternehmen

NIS2 definiert einen konkreten Katalog an Maßnahmen, die betroffene Unternehmen umsetzen müssen. Die Anforderungen lassen sich in fünf Bereiche gliedern:

1. Risikomanagement

  • Risikoanalyse und Sicherheitskonzept für IT-Systeme
  • Bewertung von Risiken in der Lieferkette
  • Regelmäßige Überprüfung und Aktualisierung

2. Technische Schutzmaßnahmen

  • Einsatz von Firewalls, Endpoint-Schutz und Verschlüsselung
  • Multi-Faktor-Authentifizierung (MFA) für kritische Systeme
  • Netzwerksegmentierung und Zugriffskontrollen
  • Regelmäßige Patches und Updates

3. Backup & Business Continuity

  • Regelmäßige, geprüfte Datensicherungen
  • Notfall- und Wiederherstellungspläne
  • Getestete Disaster-Recovery-Prozesse

4. Meldepflichten bei Sicherheitsvorfällen

  • 24 Stunden: Erste Meldung an das BSI nach Bekanntwerden eines erheblichen Vorfalls
  • 72 Stunden: Detaillierter Zwischenbericht
  • 1 Monat: Abschlussbericht mit Ursachenanalyse

5. Governance & Verantwortung der Geschäftsleitung

  • Geschäftsführer und Vorstände haften persönlich für die Umsetzung
  • Pflicht zur Schulung der Führungsebene in Cybersicherheit
  • Benennung eines Verantwortlichen für Informationssicherheit

Zeitplan: Was gilt ab wann?

Die EU-Mitgliedstaaten sollten NIS2 bis Oktober 2024 umsetzen. Deutschland hat mit dem NIS2UmsuCG den gesetzlichen Rahmen geschaffen – die genauen Fristen für einzelne Branchen und Unternehmensgrößen werden durch begleitende Verordnungen konkretisiert.

Was das bedeutet: Unternehmen, die in den Anwendungsbereich fallen, sollten jetzt mit der Umsetzung beginnen – denn Behörden haben bereits angekündigt, Compliance aktiv zu prüfen. Wer abwartet, riskiert nicht nur Bußgelder, sondern auch Haftungsrisiken für die Geschäftsführung.

Bußgelder bei Verstößen:

  • Wesentliche Einrichtungen: bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes
  • Wichtige Einrichtungen: bis zu 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes

Was Berliner KMU jetzt konkret tun sollten

Auch wenn Sie nicht direkt unter NIS2 fallen, lohnt es sich, die eigene IT-Sicherheit auf den Prüfstand zu stellen – schon allein, weil Ihre Kunden und Auftraggeber dies zunehmend einfordern werden.

  1. Betroffenheit prüfen: Fällt Ihr Unternehmen in einen der regulierten Sektoren? Überschreiten Sie die Schwellenwerte? Sind Sie Teil der Lieferkette eines NIS2-pflichtigen Unternehmens? Unsere kostenlose NIS2-Checkliste führt Sie durch diese Prüfung in 10 Fragen →
  2. Ist-Zustand analysieren: Welche Sicherheitsmaßnahmen sind bereits vorhanden? Wo gibt es Lücken?
  3. Technische Maßnahmen umsetzen: Firewall, Endpoint-Schutz, MFA, verschlüsselte Backups – vieles davon ist im Rahmen eines IT-Wartungsvertrags bereits abgedeckt.
  4. Dokumentation aufbauen: NIS2 verlangt Nachweise. Risikoanalysen, Sicherheitskonzepte und Vorfallsprotokolle müssen dokumentiert sein.
  5. Mitarbeiter schulen: Phishing, Social Engineering und sicherer Umgang mit Passwörtern sind keine IT-Themen – sie sind Führungsaufgaben.
  6. IT-Dienstleister einbinden: Wer kein eigenes IT-Team hat, sollte einen erfahrenen IT-Partner an der Seite haben, der die technische Umsetzung übernimmt und im Notfall sofort handlungsfähig ist.

Technische Sicherheitsmaßnahmen mit NETWORK ASSISTANCE

Als IT-Systemhaus in Berlin unterstützen wir Unternehmen ab 10 Mitarbeitern dabei, ihre technische IT-Sicherheit mit konkreten, nachvollziehbaren Maßnahmen zu verbessern. Die rechtliche Bewertung und die Verantwortung für regulatorische Pflichten verbleiben beim Unternehmen und seiner Rechtsberatung.

  • Analyse Ihrer aktuellen IT-Sicherheitslage
  • Implementierung technischer Schutzmaßnahmen (Firewall, MFA, Backup, Endpoint)
  • Dokumentation technischer Maßnahmen und strukturierte Risikoanalyse
  • Laufendes Monitoring und proaktive Fehlerbehebung
  • Schulungen für Mitarbeiter und Führungsebene
  • Reaktion auf Sicherheitsvorfälle im vertraglich vereinbarten Rahmen

Statista Top-IT-Dienstleister 2023–2026 | Microsoft Partner | Securepoint Professional Partner

NIS2-Checkliste im Beitrag lesen →

Häufige Fragen zur NIS2-Richtlinie

Bin ich als kleines Unternehmen mit unter 50 Mitarbeitern von NIS2 betroffen?

Direkt betroffen sind in der Regel nur Unternehmen ab 50 Mitarbeitern in regulierten Sektoren. Allerdings können auch kleinere Unternehmen indirekt betroffen sein – zum Beispiel wenn sie als Zulieferer oder IT-Dienstleister für eine NIS2-pflichtige Organisation tätig sind. Diese müssen ihre gesamte Lieferkette auf Sicherheitsstandards prüfen und können entsprechende Nachweise einfordern.

Was passiert, wenn ich die NIS2-Anforderungen nicht erfülle?

Bei Verstößen drohen empfindliche Bußgelder: Für wesentliche Einrichtungen bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes, für wichtige Einrichtungen bis zu 7 Mio. € oder 1,4 % des Jahresumsatzes. Darüber hinaus haften Geschäftsführer und Vorstände persönlich für die Umsetzung der Anforderungen.

Gilt NIS2 auch für IT-Dienstleister?

Ja. IT-Dienstleister, Managed Service Provider und Cloud-Anbieter fallen explizit in den Anwendungsbereich von NIS2 – auch wenn sie selbst keine kritische Infrastruktur betreiben. Wer IT-Services für andere Unternehmen erbringt, muss die eigene Sicherheitslage genau prüfen.

Was ist der Unterschied zwischen NIS2 und DSGVO?

Die DSGVO regelt den Schutz personenbezogener Daten. NIS2 regelt die Sicherheit von Netzwerken und Informationssystemen – unabhängig davon, ob personenbezogene Daten verarbeitet werden. Beide Regelwerke können gleichzeitig gelten und ergänzen sich: Wer DSGVO-konform ist, hat einen Teil der NIS2-Anforderungen bereits erfüllt, aber nicht alle.

Muss ich einen Informationssicherheitsbeauftragten benennen?

NIS2 verlangt, dass die Geschäftsleitung Cybersicherheitsmaßnahmen genehmigt und deren Umsetzung überwacht. Eine formale Pflicht zur Benennung eines Informationssicherheitsbeauftragten (ISB) besteht nicht für alle betroffenen Unternehmen – wird aber dringend empfohlen. Als externer IT-Partner können wir diese Funktion für Ihr Unternehmen übernehmen.

Wie lange dauert die NIS2-Umsetzung in einem KMU?

Das hängt vom Ausgangszustand Ihrer IT ab. Unternehmen, die bereits über einen IT-Wartungsvertrag mit laufendem Monitoring, aktuellen Patches und regelmäßigen Backups verfügen, haben einen erheblichen Vorsprung. Für ein mittelständisches Unternehmen ohne strukturierte IT-Sicherheit rechnen wir realistisch mit 3–6 Monaten für eine vollständige Umsetzung.

Gilt NIS2 auch für Berliner Unternehmen speziell?

NIS2 ist EU-weit gültig und gilt für alle deutschen Unternehmen gleichermaßen – also auch für Berliner KMU. Besonderheiten auf Berliner oder Brandenburger Landesebene können durch ergänzende Landesgesetze entstehen, spielen aber für die bundesweite NIS2-Compliance keine primäre Rolle.

Über den Autor

Dieser Beitrag wurde von der NETWORK ASSISTANCE GmbH erstellt.
Als IT-Dienstleister für Unternehmen ist unser Team regelmäßig auf nationalen und internationalen IT-Fachveranstaltungen vertreten,  zuletzt auch in den USA, und bringt aktuelle Entwicklungen direkt in die Praxis unserer Kunden ein.

Mehr über unser Team & unsere Arbeitsweise

Mann mit Headset und Polohemd, der am Computer sitzt und in die Kamera schaut.
Nach oben scrollen