NIS2 · NIS2UmsuCG

NIS2-Compliance für Industrie und Mittelstand

Das NIS2UmsuCG ist seit 6. Dezember 2025 in Kraft. Für damals bereits erfasste Einrichtungen ist die dreimonatige Registrierungsfrist grundsätzlich abgelaufen. Ich helfe Ihnen, den Rückstand aufzuholen — von der Betroffenheitsprüfung bis zur vollständigen § 30 BSIG-Konformität.

NIS2UmsuCG § 30 BSIG BSI IT-Grundschutz-Praktiker ISO 27001

Rechtsstand 12. Juli 2026: Das NIS2UmsuCG gilt seit 6. Dezember 2025. Für Einrichtungen, die bereits an diesem Tag erfasst waren, endete die dreimonatige BSI-Registrierungsfrist grundsätzlich am 6. März 2026. Wer später betroffen wird und noch nicht sauber registriert oder dokumentiert ist, arbeitet bereits gegen den laufenden Pflichtenstand.

Die Situation

NIS2 gilt — und viele Unternehmen sind noch nicht bereit

Das NIS2-Umsetzungsgesetz ist seit dem 6. Dezember 2025 in Kraft. Technische und organisatorische Maßnahmen nach § 30 BSIG gelten seit Eintritt der jeweiligen Betroffenheit. Frühere Schätzungen des Bundes gingen von rund 29.500 besonders wichtigen und wichtigen Einrichtungen aus; das ist keine aktuelle Zahl der beim BSI registrierten Organisationen.

Nach § 33 BSIG muss die Registrierung spätestens drei Monate erfolgen, nachdem eine Organisation erstmals oder erneut als besonders wichtige oder wichtige Einrichtung gilt. Der 6. März 2026 war daher vor allem für Einrichtungen relevant, die bereits am 6. Dezember 2025 erfasst waren. Bei später eintretender Betroffenheit läuft die Frist individuell.

In der Praxis sehe ich oft dasselbe Muster: technische Einzelmaßnahmen sind vorhanden, aber die Linie dazwischen fehlt. Keine saubere Risikoanalyse, keine konsistente Dokumentation, keine klare Meldekette, keine belastbare Einbindung von Lieferanten und OT. Genau dort setzt meine Beratung an.

Leistungen

Was ich für Ihre NIS2-Konformität tue

01

Betroffenheitsprüfung

Bin ich betroffen? Welche Kategorie — Wesentliche oder Wichtige Einrichtung? Welche Pflichten gelten konkret? Strukturierte Prüfung anhand der NIS2UmsuCG-Kriterien.

02

BSI-Registrierung

Unterstützung bei der Registrierung über das BSI-Portal — ELSTER-Zertifikat, Mein Unternehmenskonto, vollständige Meldedaten. Für Unternehmen, die die März-Frist verpasst haben: unverzügliche Nachregistrierung.

03

NIS2 Gap-Analyse

Systematischer Abgleich Ihres Sicherheitsstands mit den § 30 BSIG-Anforderungen. Ergebnis: priorisierter Maßnahmenplan mit Budget- und Ressourcenschätzung.

04

Technische Maßnahmen

Umsetzungsbegleitung für Netzwerksegmentierung, MFA, Patch-Management, Backup, Härtung von Systemen — mit Fokus auf OT-Umgebungen und Produktionsnetze.

05

Meldeprozesse & Governance

Aufbau des internen Meldeprozesses (24/72-Stunden-Kette ans BSI), Informationssicherheitsrichtlinien, Schulung der Geschäftsführung — dokumentiert und nachweisbar.

06

Lieferkettensicherheit

Sicherheitsanforderungen in Lieferantenverträgen, Bewertung von Drittanbietern, Kontrolle von Remote-Zugriffen — § 30 BSIG fordert die Einbeziehung der Lieferkette explizit.

Praxis

Woran NIS2 in der Umsetzung meistens scheitert

01

Betroffenheit wird zu grob eingeschätzt

Unternehmen verlassen sich auf Bauchgefühl oder Branchenbegriffe. Entscheidend sind aber konkrete Schwellenwerte, Tätigkeiten und Rollen in der Lieferkette.

02

Maßnahmen existieren, aber niemand kann sie nachweisen

Backups, MFA oder Segmentierung helfen nur begrenzt, wenn Zuständigkeiten, Prüfungen und Dokumentation im Ernstfall nicht belastbar sind.

03

Meldeprozesse sind auf dem Papier offen

Viele Teams wissen nicht, wer bei einem erheblichen Vorfall welche Entscheidung trifft, wer ans BSI meldet und welche Informationen innerhalb der Frist bereitstehen müssen.

04

Lieferkette und OT bleiben außen vor

Gerade im verarbeitenden Gewerbe liegen Risiken in Dienstleisterzugängen, Wartungsverbindungen und Produktionsnetzen. Wer nur Büro-IT betrachtet, verfehlt den eigentlichen Scope.

Deshalb verzahne ich NIS2 nicht isoliert, sondern mit dem, was ohnehin zusammenhängt: ISMS-Strukturen nach ISO 27001 für Governance und Nachweise, plus OT Security für vernetzte Produktionsumgebungen.

Projektablauf

Von der Prüfung zur Konformität

1

Erstgespräch & Betroffenheitsprüfung

Kostenloses 45-minütiges Gespräch. Bin ich betroffen? Was gilt konkret? Erste Einschätzung des Handlungsbedarfs.

2

Gap-Analyse (3–8 Wochen)

Strukturierter Abgleich mit § 30 BSIG: technische Maßnahmen, organisatorische Governance, Meldeprozesse, Lieferkette. Schriftlicher Bericht mit priorisiertem Maßnahmenplan.

3

Umsetzungsbegleitung

Technische Maßnahmen, Richtlinien, Prozesse — ich begleite die Umsetzung, koordiniere mit internen IT-Teams und externen Dienstleistern.

4

Dokumentation & Nachweis

NIS2 verlangt Nachweisbarkeit. Vollständige Dokumentation aller Maßnahmen — prüffähig für das BSI, verwertbar bei Vorfällen und Audits.

Regulatorischer Rahmen

Relevante Normen und Regelwerke

EU 2022/2555

NIS2-Richtlinie

Artikel 21 Sicherheitsmaßnahmen · Artikel 23 Meldepflichten · Wesentliche und Wichtige Einrichtungen

NIS2UmsuCG

Deutsches Umsetzungsgesetz

In Kraft seit 6.12.2025 · § 30 BSIG Sicherheitsmaßnahmen · BSI-Registrierungspflicht

ISO/IEC 27001

ISMS-Standard

Deckt viele NIS2-Anforderungen ab · Guter Ausgangspunkt · Kein vollständiger Ersatz

BSI IT-Grundschutz

Grundschutz-Kompendium

Anerkannte Methode zur NIS2-Umsetzung · Bundesbehörden verpflichtend · KMU-Profil verfügbar

Häufige Fragen

NIS2 — Was Industrieunternehmen wissen wollen

Bin ich als Industrieunternehmen von NIS2 betroffen?

Unternehmen im verarbeitenden Gewerbe — etwa Maschinenbau, Fahrzeugbau, Chemie oder Elektronik — können als wichtige Einrichtungen eingestuft werden. Für die reguläre Größenschwelle sind mindestens 50 Beschäftigte maßgeblich. Alternativ kann die Schwelle erreicht sein, wenn Jahresumsatz und Jahresbilanzsumme jeweils über 10 Millionen Euro liegen. Branche, Tätigkeit, Unternehmensverbund und gesetzliche Sonderfälle müssen zusätzlich geprüft werden.

Das NIS2UmsuCG gilt seit Dezember 2025 — was muss ich jetzt sofort tun?

Wenn Ihr Unternehmen betroffen ist, dann drei Schritte sofort: 1. BSI-Registrierung nachholen, falls noch offen. 2. Prüfen, ob die technischen und organisatorischen Maßnahmen nach § 30 BSIG implementiert und dokumentiert sind. 3. Meldeprozesse für erhebliche Sicherheitsvorfälle einrichten oder nachschärfen, damit die Fristen ans BSI eingehalten werden.

Wie unterscheidet sich NIS2 von ISO 27001?

ISO 27001 ist ein freiwilliger internationaler Standard für Informationssicherheitsmanagementsysteme — NIS2 ist verbindliches Recht mit Bußgeldern und gesetzlichen Leitungsaufgaben. ISO 27001 deckt viele NIS2-Anforderungen ab und ist ein starker Ausgangspunkt, ersetzt NIS2 aber nicht. Hinzu kommen unter anderem gesetzliche Meldepflichten, Lieferkettensicherheit sowie die Billigungs-, Überwachungs- und Schulungspflichten der Geschäftsleitung.

Was passiert bei einer NIS2-Gap-Analyse konkret?

Ich analysiere Ihren aktuellen Sicherheitsstand gegen die Anforderungen des § 30 BSIG: Risikomanagementsystem, Netzwerksicherheit, Zugriffsmanagement, Backup, Lieferkette, Meldeprozesse, Schulungsstand der Geschäftsführung. Ergebnis nach drei bis acht Wochen: ein priorisierter Maßnahmenplan mit Budget- und Ressourcenschätzung.

Was kosten NIS2-Bußgelder und wen treffen sie?

Wichtige Einrichtungen: bis zu 7 Millionen Euro oder 1,4 % des weltweiten Jahresumsatzes. Besonders wichtige Einrichtungen: bis zu 10 Millionen Euro oder 2 % des Jahresumsatzes. Verletzt ein Leitungsorgan seine Pflichten schuldhaft, kann es der eigenen Einrichtung für den verursachten Schaden nach den anwendbaren gesellschaftsrechtlichen Regeln haften. Eine vorübergehende Untersagung von Leitungsaufgaben kommt nur bei besonders wichtigen Einrichtungen und als letztes Mittel nach erfolglosen behördlichen Anordnungen in Betracht.

Weiterführend

Passende nächste Themen

Erstgespräch kostenlos

Bereit für den nächsten Schritt?

Antwort innerhalb von 24 Stunden. Kein Verkaufsgespräch — ein ehrliches Erstgespräch über Ihre Situation.

info@tpc-security.de · Leipheim / deutschlandweit