NIS2-Betroffenheitsprüfung 2025: Fällt Ihr Unternehmen unter die Richtlinie?
Veröffentlicht am 21. September 2026 | Lesedauer: ca. 8 Minuten
Die NIS2-Richtlinie ist in Deutschland seit der Umsetzung durch das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) verbindlich geltendes Recht. Dennoch stellen sich viele Geschäftsführer und IT-Verantwortliche noch immer die gleiche Frage: „Betrifft uns das überhaupt?" Diese Unsicherheit ist gefährlich – denn wer seine Betroffenheit falsch einschätzt oder ignoriert, riskiert empfindliche Bußgelder und im Ernstfall persönliche Haftung. Dieser Artikel liefert Ihnen eine strukturierte NIS2-Betroffenheitsprüfung mit konkreten Kriterien, einem Selbsttest und klaren Handlungsempfehlungen – speziell für Unternehmen in Deutschland im Jahr 2025.
Was regelt §3 NIS2UmsuCG – und warum ist er der entscheidende Paragraf?
Der §3 NIS2UmsuCG definiert den Anwendungsbereich des Gesetzes und legt fest, welche Einrichtungen als „wesentlich" oder „wichtig" eingestuft werden. Er ist der Dreh- und Angelpunkt jeder Betroffenheitsprüfung. Wer hier nicht genau hinschaut, kann schnell zu dem falschen Schluss kommen, das Gesetz gelte für das eigene Unternehmen nicht.
Grundsätzlich gilt: Eine Einrichtung fällt unter NIS2, wenn sie gleichzeitig:
- In einem der regulierten Sektoren (Anlage 1 oder 2 des NIS2UmsuCG) tätig ist, und
- Bestimmte Größenschwellenwerte überschreitet – oder explizit als kritisch eingestuft ist.
Beide Kriterien müssen erfüllt sein. Allein die Sektorzugehörigkeit oder allein die Unternehmensgröße genügen in der Regel nicht.
Die regulierten Sektoren: Anlage 1 und Anlage 2 im Überblick
Anlage 1 – Sektoren mit hoher Kritikalität
Die Anlage 1 des NIS2UmsuCG umfasst Sektoren, die als besonders systemrelevant gelten. Einrichtungen in diesen Bereichen werden – sofern die Größenkriterien erfüllt sind – als wesentliche Einrichtungen klassifiziert:
| Sektor | Beispiele |
|---|---|
| Energie | Strom-, Gas-, Wärme-, Ölversorgung |
| Verkehr | Luft-, Schienen-, Straßen- und Schifffahrt |
| Bankwesen | Kreditinstitute, Zahlungsdienstleister |
| Finanzmarktinfrastrukturen | Börsen, Clearingstellen |
| Gesundheit | Krankenhäuser, Labore, Pharmahersteller |
| Trinkwasser | Wasserversorgungsunternehmen |
| Abwasser | Abwasserentsorgung |
| Digitale Infrastruktur | IXPs, DNS-Resolver, TLD-Registries, RZ-Betreiber |
| IKT-Dienstleistungsmanagement | Managed Service Provider (MSP/MSSP) |
| Öffentliche Verwaltung | Bundes- und Landesbehörden |
| Weltraum | Betreiber von Bodeninfrastruktur |
Anlage 2 – Sonstige kritische Sektoren
Die Anlage 2 enthält Sektoren, die ebenfalls reguliert sind, aber typischerweise als wichtige Einrichtungen klassifiziert werden:
| Sektor | Beispiele |
|---|---|
| Post- und Kurierdienste | Paketdienstleister, Briefdienstleister |
| Abfallbewirtschaftung | Entsorgungsunternehmen |
| Chemie | Herstellung, Handel chemischer Stoffe |
| Lebensmittel | Großhandel und industrielle Produktion |
| Verarbeitendes Gewerbe | Medizinprodukte, Maschinenbau, Kfz, Elektrik |
| Digitale Dienste | Online-Marktplätze, Suchmaschinen, soziale Netzwerke |
| Forschung | Forschungseinrichtungen (ausgewählte) |
Praxishinweis: Viele mittelständische Unternehmen im verarbeitenden Gewerbe übersehen ihre Betroffenheit, weil sie NIS2 als „Gesetz für Energieversorger und Banken" betrachten. Maschinenbauer, Automobilzulieferer und Medizintechnikhersteller fallen jedoch häufig unter Anlage 2.
Die Größenkriterien: Ab wann greift NIS2?
Der zweite Prüfstein ist die Unternehmensgröße. Das NIS2UmsuCG orientiert sich an der EU-Definition für mittlere und große Unternehmen:
Mittlere Unternehmen (Untergrenze für NIS2)
- 50 oder mehr Mitarbeitende (Vollzeitäquivalente), oder
- Jahresumsatz über 10 Millionen Euro, oder
- Jahresbilanzsumme über 10 Millionen Euro
Unternehmen, die mindestens eines dieser Kriterien erfüllen und in einem regulierten Sektor tätig sind, fallen grundsätzlich unter NIS2.
Wesentliche vs. wichtige Einrichtungen
Die Einstufung hängt von Sektor und Größe ab:
| Kategorie | Sektor | Größe |
|---|---|---|
| Wesentliche Einrichtung | Anlage 1 | Groß (≥250 MA oder ≥50 Mio. € Umsatz) |
| Wesentliche Einrichtung | Anlage 1 | Mittel (≥50 MA oder ≥10 Mio. €) – bei besonderer Relevanz |
| Wichtige Einrichtung | Anlage 1 | Mittel (≥50 MA oder ≥10 Mio. €) |
| Wichtige Einrichtung | Anlage 2 | Mittel oder groß |
Achtung: Bestimmte Einrichtungen fallen unabhängig von ihrer Größe unter NIS2 – etwa qualifizierte Vertrauensdiensteanbieter, TLD-Registries und bestimmte öffentliche Verwaltungseinrichtungen. Hier greift §3 Abs. 2 NIS2UmsuCG ohne Größenschwelle.
Selbsttest: Fällt Ihr Unternehmen unter NIS2?
Beantworten Sie die folgenden Fragen ehrlich – idealerweise gemeinsam mit Ihrer Rechts- und IT-Abteilung:
Schritt 1: Sektorzugehörigkeit prüfen
- [ ] Sind wir in einem der Sektoren der Anlage 1 oder Anlage 2 des NIS2UmsuCG tätig?
- [ ] Sind wir als Dienstleister oder Zulieferer für kritische Infrastrukturen aktiv?
- [ ] Betreiben wir digitale Infrastrukturen oder IKT-Dienstleistungen für Dritte (z. B. als MSP)?
Schritt 2: Größenschwelle prüfen
- [ ] Beschäftigen wir 50 oder mehr Mitarbeitende (Vollzeitäquivalente)?
- [ ] Liegt unser Jahresumsatz bei über 10 Millionen Euro?
- [ ] Liegt unsere Jahresbilanzsumme bei über 10 Millionen Euro?
Schritt 3: Sondertatbestände prüfen
- [ ] Sind wir ein Anbieter qualifizierter Vertrauensdienste?
- [ ] Betreiben wir kritische Infrastruktur im Sinne des BSIG unabhängig von der Betriebsgröße?
- [ ] Wurden wir vom BSI oder einer zuständigen Behörde explizit als wesentliche oder wichtige Einrichtung benannt?
Auswertung:
- Schritt 1: Ja + Schritt 2: mindestens ein Ja → Sie sind sehr wahrscheinlich betroffen. Handeln Sie jetzt.
- Schritt 3: ein Ja → Sie sind unabhängig von Schritt 2 betroffen.
- Alle Nein → Überprüfen Sie Ihre Lieferkette und indirekte Abhängigkeiten. Auch nicht-betroffene Unternehmen können über Vertragsanforderungen von Kunden unter Druck geraten.
Was droht bei Nichterfüllung? Bußgelder nach §65 BSIG
Wer seine Betroffenheit ignoriert oder die gesetzlichen Pflichten nicht erfüllt, geht ein erhebliches rechtliches und finanzielles Risiko ein. §65 BSIG sieht empfindliche Sanktionen vor:
- Wesentliche Einrichtungen: Bußgelder von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist.
- Wichtige Einrichtungen: Bußgelder von bis zu 7 Millionen Euro oder 1,4 % des weltweiten Jahresumsatzes.
Besonders brisant: Das NIS2UmsuCG sieht in bestimmten Fällen auch die persönliche Haftung von Geschäftsführern und Vorständen vor. Wenn die Unternehmensleitung ihrer Pflicht zur Überwachung und Umsetzung von Cybersicherheitsmaßnahmen nicht nachkommt, kann sie persönlich in Regress genommen werden (§38 BSIG). Die Delegation an die IT-Abteilung entbindet die Führungsebene ausdrücklich nicht von der Verantwortung.
Hinzu kommen mögliche Reputationsschäden, Betriebsunterbrechungen durch behördliche Anordnungen sowie zivilrechtliche Ansprüche von Kunden und Partnern im Schadensfall.
Konkrete Handlungsempfehlungen: So gehen Sie vor
Wenn Ihre Betroffenheitsprüfung ergibt, dass Sie unter NIS2 fallen – oder Sie sich unsicher sind – empfehlen wir folgende Schritte:
-
Betroffenheit dokumentieren: Halten Sie das Ergebnis Ihrer Prüfung schriftlich fest. Dokumentieren Sie die herangezogenen Kriterien, Datenquellen (z. B. Mitarbeiterzahlen, Umsatzzahlen aus dem letzten Jahresabschluss) und die zugrunde liegenden Paragrafen (§3 NIS2UmsuCG).
-
Einrichtungskategorie bestimmen: Klären Sie rechtsverbindlich, ob Sie als wesentliche oder wichtige Einrichtung einzustufen sind. Holen Sie bei Unsicherheit juristischen Rat ein – idealerweise von einer Kanzlei mit Schwerpunkt IT- und Datenschutzrecht.
-
Registrierung beim BSI vornehmen: Betroffene Einrichtungen sind nach §33 BSIG verpflichtet, sich beim Bundesamt für Sicherheit in der Informationstechnik (BSI) zu registrieren. Das BSI hat hierfür ein Online-Portal bereitgestellt.
-
Risikoanalyse und Sicherheitskonzept erstellen: Gemäß §30 BSIG müssen Sie geeignete technische und organisatorische Maßnahmen zur Risikobehandlung implementieren. Grundlage ist eine strukturierte Risikoanalyse – orientieren Sie sich am BSI-Grundschutz oder der ISO/IEC 27001.
-
Meldepflichten verstehen und umsetzen: Sicherheitsvorfälle müssen nach §32 BSIG innerhalb strenger Fristen gemeldet werden: 24 Stunden für die Erstmeldung, 72 Stunden für die Folgemeldung, 1 Monat für den Abschlussbericht.
-
Lieferkette überprüfen: Auch Ihre Zulieferer und Dienstleister können Sicherheitsrisiken darstellen. §30 Abs. 2 BSIG verlangt ausdrücklich die Berücksichtigung von Lieferkettenrisiken.
-
Schulungen der Unternehmensleitung: Die Geschäftsführung muss Schulungen zu Cybersicherheitsrisiken absolvieren (§38 Abs. 3 BSIG). Organisieren Sie entsprechende Trainings und dokumentieren Sie die Teilnahme.
-
Kontinuierliches Monitoring etablieren: NIS2-Compliance ist kein einmaliges Projekt, sondern ein fortlaufender Prozess. Etablieren Sie regelmäßige Reviews Ihrer Sicherheitsmaßnahmen, idealerweise im Rahmen eines ISMS (Informationssicherheits-Managementsystem).
Häufige Missverständnisse bei der Betroffenheitsprüfung
Missverständnis 1: „Wir sind zu klein."
Unternehmen mit genau 50 Mitarbeitenden und einem Umsatz von 10,5 Millionen Euro sind betroffen. Die Schwelle ist niedriger als viele annehmen.
Missverständnis 2: „Wir sind kein IT-Unternehmen."
NIS2 reguliert nicht primär IT-Unternehmen, sondern Einrichtungen in kritischen Sektoren – vom Lebensmittelhersteller bis zum Krankenhausbetreiber.
Missverständnis 3: „Unsere Kunden sind betroffen, nicht wir."
Als Dienstleister oder Zulieferer für wesentliche oder wichtige Einrichtungen können Sie selbst in den Regulierungskreis fallen – oder über vertragliche Anforderungen faktisch zur Compliance gezwungen sein.
Missverständnis 4: „Das BSI informiert uns schon."
Das Gesetz sieht keine proaktive Benachrichtigung vor. Die Eigenverantwortung liegt bei den Einrichtungen selbst.
Fazit und nächste Schritte
Die NIS2-Betroffenheitsprüfung ist der unverzichtbare erste Schritt auf dem Weg zur Compliance. Sie schützt Ihr Unternehmen vor teuren Bußgeldern, persönlicher Haftung der Unternehmensleitung und – im schlimmsten Fall – vor den Folgen eines Cyberangriffs ohne ausreichende Schutzmaßnahmen.
Ihre nächsten Schritte auf einen Blick:
- Prüfen Sie anhand der Sektoren (Anlage 1 und 2) und Größenkriterien Ihre Betroffenheit.
- Dokumentieren Sie das Ergebnis rechtsverbindlich.
- Registrieren Sie Ihre Einrichtung beim BSI (sofern betroffen).
- Starten Sie mit der Risikoanalyse und dem Aufbau eines ISMS.
- Schulen Sie Ihre Unternehmensleitung und sensibilisieren Sie Ihre Mitarbeitenden.
Ihr nächster Schritt: Compliance effizient umsetzen
Die manuelle Verwaltung aller NIS2-Anforderungen – von der Risikoanalyse über die Meldepflichten bis zur Dokumentation der Maßnahmen – ist zeitaufwendig und fehleranfällig. Spezialisierte ISMS- und NIS2-Compliance-Softwarelösungen können diesen Prozess erheblich vereinfachen: Sie führen Sie strukturiert durch die Betroffenheitsprüfung, helfen beim Aufbau eines rechtssicheren Informationssicherheits-Managementsystems und automatisieren die Erstellung von Pflichtdokumenten nach BSIG und NIS2UmsuCG. Wenn Sie noch ganz am Anfang stehen, lohnt sich ein Blick auf Plattformen, die speziell für den deutschen Mittelstand entwickelt wurden und die gesetzlichen Anforderungen des NIS2UmsuCG vollständig abbilden.
Dieser Artikel dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Für eine verbindliche Einschätzung Ihrer Betroffenheit empfehlen wir die Hinzuziehung eines auf IT-Recht spezialisierten Rechtsanwalts sowie die Nutzung der offiziellen Orientierungshilfen des BSI.