Was ist das NIS-2-Umsetzungsgesetz?
Das NIS-2-Umsetzungsgesetz überträgt die NIS-2-Richtlinie in deutsches Recht; sein Kern ist ein neu gefasstes BSI-Gesetz (BSIG). Der amtliche Titel lautet „Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung“. Es ist am 6. Dezember 2025 in Kraft getreten.
Als Anwendungsbeginn der nationalen Vorschriften hatte Art. 41 Abs. 1 der Richtlinie (EU) 2022/2555 den 18. Oktober 2024 festgelegt. Für deutsche Einrichtungen zählt das BSIG: Wer in seinen Anwendungsbereich fällt, unterliegt seinen Pflichten seit dem 6. Dezember 2025.
Wie Unternehmen die Anforderungen umsetzen, beschreibt der NIS2-Leitfaden.
Wen erfasst das NIS-2-Umsetzungsgesetz?
§ 28 BSIG kennt zwei Kategorien: besonders wichtige und wichtige Einrichtungen. Betreiber kritischer Anlagen sind keine dritte Kategorie, sondern gelten nach § 28 Abs. 1 Nr. 1 als besonders wichtige Einrichtungen.
| Kategorie | Wer darunter fällt |
|---|---|
| Besonders wichtige Einrichtung (§ 28 Abs. 1) | Betreiber kritischer Anlagen (Nr. 1); qualifizierte Vertrauensdiensteanbieter, Top Level Domain Name Registries und DNS-Diensteanbieter ohne Größenschwelle (Nr. 2); Telekommunikationsanbieter ab 50 Mitarbeitern oder mit jeweils über 10 Mio. Euro Jahresumsatz und Jahresbilanzsumme (Nr. 3); Einrichtungsarten der Anlage 1 ab 250 Mitarbeitern oder mit über 50 Mio. Euro Jahresumsatz und zudem über 43 Mio. Euro Jahresbilanzsumme (Nr. 4) |
| Wichtige Einrichtung (§ 28 Abs. 2) | Vertrauensdiensteanbieter (Nr. 1); kleinere Telekommunikationsanbieter (Nr. 2); Einrichtungsarten der Anlagen 1 und 2 ab 50 Mitarbeitern oder mit jeweils über 10 Mio. Euro Jahresumsatz und Jahresbilanzsumme (Nr. 3) |
Die Richtlinie spricht von „wesentlichen“, das BSIG von „besonders wichtigen“ Einrichtungen; gemeint ist dieselbe obere Stufe. Ob ein Unternehmen darunter fällt, prüft es selbst; die Prüfschritte beschreibt der Eintrag NIS2-Betroffenheit.
Vier Kernpflichten nach dem BSIG
Das BSIG verpflichtet besonders wichtige und wichtige Einrichtungen zu vier Dingen:
| Pflicht | Vorschrift | Was sie verlangt |
|---|---|---|
| Risikomanagement | § 30 BSIG | geeignete, verhältnismäßige und wirksame Maßnahmen; Abs. 2 Satz 2 nennt zehn Maßnahmen, die „zumindest“ umzusetzen sind; die Einhaltung ist zu dokumentieren |
| Meldung erheblicher Sicherheitsvorfälle | § 32 BSIG | frühe Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, beide ab Kenntniserlangung; Abschlussmeldung spätestens einen Monat nach der 72-Stunden-Meldung; Adressat ist die gemeinsame Meldestelle von BSI und Bundesamt für Bevölkerungsschutz und Katastrophenhilfe |
| Registrierung | § 33 BSIG | Angaben spätestens drei Monate, nachdem die Einrichtung erstmals oder erneut als solche gilt; Änderungen binnen zwei Wochen |
| Pflichten der Geschäftsleitung | § 38 BSIG | Maßnahmen umsetzen und ihre Umsetzung überwachen (Abs. 1); „regelmäßig an Schulungen teilnehmen“ (Abs. 3) |
Die zehn Mindestmaßnahmen erläutert der Eintrag Risikomanagementmaßnahmen nach NIS2. Eine Zwischenmeldung nach § 32 Abs. 1 Nr. 3 ist nur auf Ersuchen des BSI fällig. Einzelheiten zu Fristen und Inhalten stehen im Eintrag zur Meldepflicht nach NIS2.
Betreiber kritischer Anlagen tragen drei Zusatzpflichten. Sie setzen Systeme zur Angriffserkennung ein (§ 31 Abs. 2) und machen zusätzliche Angaben in der Meldung (§ 32 Abs. 3). Außerdem weisen sie die Umsetzung dem BSI durch Audits, Prüfungen oder Zertifizierungen nach (§ 39 Abs. 1). Den ersten Zeitpunkt legt das BSI fest, frühestens drei Jahre nach der erstmaligen Einstufung; danach gilt ein Dreijahresrhythmus.
Welche Bußgelder sieht § 65 BSIG vor?
§ 65 BSIG staffelt die Bußgelder nach Verstoß und Kategorie. Für die Kernpflichten gelten diese Obergrenzen:
| Verstoß | Fundstelle | Besonders wichtige Einrichtung | Wichtige Einrichtung |
|---|---|---|---|
| Maßnahmen nach § 30 Abs. 1 Satz 1 nicht oder nicht rechtzeitig ergriffen, Einhaltung nicht dokumentiert, Meldung oder Abschlussmeldung nach § 32 versäumt | § 65 Abs. 2 Nr. 2 bis 5, Abs. 5 Satz 1 Nr. 1 | bis 10 Mio. Euro | bis 7 Mio. Euro |
| dieselben Verstöße bei über 500 Mio. Euro Gesamtumsatz | § 65 Abs. 6 und 7 | bis 2 % des Gesamtumsatzes | bis 1,4 % des Gesamtumsatzes |
| Registrierungsangaben nach § 33 Abs. 1 nicht, falsch oder verspätet übermittelt | § 65 Abs. 2 Nr. 6, Abs. 5 Satz 1 Nr. 5 | bis 500.000 Euro | bis 500.000 Euro |
Gesamtumsatz ist nach Abs. 8 der weltweite Umsatz des Unternehmens, dem die Einrichtung angehört, im Geschäftsjahr vor der Behördenentscheidung. Hat eine Datenschutzaufsichtsbehörde für dasselbe Verhalten bereits eine Geldbuße nach der DSGVO verhängt, schließt Abs. 11 eine weitere Geldbuße nach dem BSIG aus.
Ausnahmen für Finanzsektor, Telekommunikation und Energie
Für Finanzunternehmen im Sinne von DORA gelten die §§ 30, 31, 32, 35, 36, 38 und 39 BSIG nicht (§ 28 Abs. 6 Nr. 1). Für sie greifen die Pflichten der Verordnung (EU) 2022/2554. Die Registrierung nach § 33 bleibt davon unberührt.
Eine zweite Ausnahme enthält § 28 Abs. 5: Die §§ 30, 31, 32, 35, 36, 38, 39, 61 und 62 BSIG gelten nicht für Betreiber öffentlicher Telekommunikationsnetze und -dienste. Dasselbe gilt für Betreiber von Energieversorgungsnetzen, Energieanlagen oder digitalen Energiediensten, die den §§ 5c bis 5e EnWG unterliegen. Die Ausnahme gilt nicht, soweit diese Einrichtungen weitere kritische Anlagen betreiben oder mit weiteren Tätigkeiten unter Anlage 1 oder 2 fallen.
Die physische Widerstandsfähigkeit kritischer Anlagen regelt das KRITIS-Dachgesetz, in Kraft seit dem 17. März 2026. Kritische Anlagen werden nach § 33 Abs. 2 BSIG gemäß § 8 des KRITIS-Dachgesetzes registriert, zuständig ist dort das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe.
Was Rizzqo zur NIS2-Umsetzung abbildet
NIS2 wird unterstützt; der Anforderungskatalog wird aktiviert, sobald ein Kunde ihn benötigt. Rizzqo bildet dafür das Asset-Register ab: Systeme, Standorte und Dienstleister mit verantwortlicher Person, verknüpft mit den Geschäftsprozessen, die über sie laufen. An diesen Assets erscheinen die Anforderungen der hinterlegten Kataloge ISO/IEC 27001 und ISO/IEC 27002.