Der Gesetzgeber hat vorgerechnet, was NIS2 kostet — je Einrichtung, in Stunden und in Euro. Für eine wichtige Einrichtung, und das ist die Kategorie, in die der typische deutsche Mittelständler fällt, setzt die Gesetzesbegründung zum NIS2-Umsetzungsgesetz 1.100 Arbeitsstunden und 24.300 Euro Sachkosten pro Jahr an, bewertet mit einem Lohnsatz von 56,08 Euro je Stunde. Das ergibt rund 86.000 Euro jährlich — und im ersten Jahr noch einmal denselben Betrag für den Aufbau.
Diese Zahlen stammen nicht aus einem Beratungs-Whitepaper, sondern aus Bundestagsdrucksache 21/1501, der Begründung zu dem Gesetz, das am 6. Dezember 2025 in Kraft getreten ist [1][2]. Damit ist es die einzige NIS2-Kostenschätzung für Deutschland, deren Rechenweg vollständig offenliegt. Und der Rechenweg ist wertvoller als die Zahl: Sie können ihn mit Ihren eigenen Personalkosten nachrechnen. Was die Richtlinie inhaltlich verlangt, fasst unser Leitfaden zur NIS2-Richtlinie zusammen — hier geht es ausschließlich um das Geld.
Welche Kostenklasse gilt für Ihr Unternehmen?
Vor der Budgetierung steht die Einstufung nach § 28 BSIG. Sie entscheidet über den Pflichtenumfang und zugleich darüber, welche Zeile des amtlichen Kostenmodells für Sie gilt.
| Einstufung | Voraussetzung nach § 28 BSIG | Ansatz im Kostenmodell |
|---|---|---|
| Besonders wichtige Einrichtung | Sektor der Anlage 1 und mindestens 250 Beschäftigte oder Jahresumsatz über 50 Mio. Euro und Jahresbilanzsumme über 43 Mio. Euro | 2.752 Stunden + 60.700 Euro Sachkosten pro Jahr |
| Wichtige Einrichtung | Sektor der Anlage 1 oder 2 und mindestens 50 Beschäftigte oder Jahresumsatz und Jahresbilanzsumme jeweils über 10 Mio. Euro | 1.100 Stunden + 24.300 Euro Sachkosten pro Jahr (Mittelwert) |
| Nicht erfasst | Unterhalb der Schwellen und kein Sonderfall | Kein gesetzlicher Erfüllungsaufwand |
Daneben gelten Betreiber kritischer Anlagen sowie bestimmte Anbietertypen — unter anderem Telekommunikation, DNS-Dienste, TLD-Registries und qualifizierte Vertrauensdienste — nach eigenen, teils größenunabhängigen Kriterien [5]. Ist Ihre Einstufung nicht eindeutig, klären Sie sie vor der Budgetplanung: Die Prüfung der Betroffenheit ist die günstigste Stunde in diesem gesamten Projekt, weil sie über einen Faktor von fast drei zwischen den Kostenklassen entscheidet.
Lesen Sie sich gerade in NIS2 ein? Prüfen Sie Ihre Lücken direkt mit.
Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.
Was die amtliche Gesamtrechnung über die Kostenstruktur verrät
Für die gesamte deutsche Wirtschaft beziffert die Begründung den jährlichen Erfüllungsaufwand mit „rund 2,3 Milliarden Euro“ und den einmaligen mit „rund 2,2 Milliarden Euro“ [1]. Aufschlussreich ist nicht die Summe, sondern ihre Aufteilung auf die fünf Pflichtenblöcke.
| Pflichtenblock | Rechtsgrundlage | Jährlich (Tsd. Euro) | Anteil |
|---|---|---|---|
| Mindestniveau an IT-Sicherheit | §§ 30, 31, 38 Abs. 1 BSIG | 2.173.530 | 92,8 % |
| Regelmäßige Schulungen | § 38 Abs. 3 BSIG | 165.240 | 7,1 % |
| Meldepflichten bei Sicherheitsvorfällen | §§ 32, 35, 40 Abs. 5 BSIG | 1.342 | 0,06 % |
| Nachweise über die Umsetzung | §§ 61, 62 BSIG | 964 | 0,04 % |
| Registrierung beim BSI | §§ 33, 34 BSIG | 49 | 0,002 % |
Melde-, Nachweis- und Registrierungspflichten zusammen machen rund 0,1 Prozent der jährlichen Belastung aus — 2,355 Millionen Euro von 2,341 Milliarden. NIS2-Compliance ist im amtlichen Modell also kein Verwaltungsprojekt mit ein wenig Technik, sondern ein Technik- und Personalprojekt mit einem verschwindend kleinen Verwaltungsanteil. Wer sein Budget an der Zahl auszufüllender Formulare ausrichtet, plant an 99,9 Prozent der Kosten vorbei.
Der zweitgrößte Block überrascht viele: Schulungen kosten im Modell 165 Millionen Euro jährlich, rechnerisch rund 5.500 Euro je betroffenem Unternehmen. Der Gesetzgeber unterstellt dabei zehn zu schulende Führungskräfte je Unternehmen und im Durchschnitt eine Stunde je Mitarbeitendem [1]. Was inhaltlich dahintersteht, behandeln wir gesondert unter NIS2-Schulungsanforderungen.
Ihr Budget: drei Kostenklassen aus den Faktoren des Gesetzgebers
Der Mittelwert von 1.100 Stunden ist für die Planung eines einzelnen Unternehmens unbrauchbar, weil er über sehr unterschiedliche Betriebsgrößen mittelt. Die Begründung legt die dafür verwendeten Anteile jedoch offen — und damit lässt sich der Mittelwert wieder auseinandernehmen.
Der Gesetzgeber nimmt an, dass 13 Prozent der wichtigen Einrichtungen große und 87 Prozent mittlere Unternehmen sind, und dass große wichtige Einrichtungen 70 Prozent, mittlere wichtige Einrichtungen 35 Prozent des Aufwands einer besonders wichtigen Einrichtung tragen [1]. Wendet man diese Faktoren auf die Basiswerte von 2.752 Stunden und 60.700 Euro an, ergeben sich drei Kostenklassen:
| Einstufung | Stunden pro Jahr | Personalkosten (56,08 Euro/Std.) | Sachkosten | Jährlich gesamt |
|---|---|---|---|---|
| Besonders wichtige Einrichtung | 2.752 | 154.332 Euro | 60.700 Euro | rund 215.000 Euro |
| Große wichtige Einrichtung (70 %) | 1.926 | 108.032 Euro | 42.490 Euro | rund 150.500 Euro |
| Mittlere wichtige Einrichtung (35 %) | 963 | 54.006 Euro | 21.245 Euro | rund 75.250 Euro |
Die dritte Zeile ist die für den Mittelstand maßgebliche, denn 87 Prozent der wichtigen Einrichtungen fallen laut Modell genau dorthin: rund 75.250 Euro jährlich, im ersten Jahr zusammen mit dem Aufbau also rund 150.000 Euro. Das liegt deutlich über den 20.000 bis 40.000 Euro, die in Anbieterangeboten für kleinere Mittelständler kursieren, und deutlich unter den 215.000 Euro einer besonders wichtigen Einrichtung. Was der Mittelstand darüber hinaus organisatorisch zu leisten hat, behandelt unser Beitrag NIS2 für den Mittelstand.
Wichtiger als die Zahl ist, dass Sie sie ersetzen können. Rund 72 Prozent der Klasse „mittlere wichtige Einrichtung“ sind Personalkosten, bewertet mit dem gesamtwirtschaftlichen Mischlohnsatz von 56,08 Euro je Stunde. Rechnet Ihr Unternehmen intern mit 85 Euro, steigt allein dieser Block von rund 54.000 auf rund 82.000 Euro. Vergeben Sie die Arbeit extern, verschieben Sie Stunden in Sachkosten — zu einem anderen Satz. Das Modell zwingt zu der Entscheidung, wer die 963 Stunden leistet, und genau diese Entscheidung fehlt in den meisten NIS2-Budgets.
Wie belastbar sind diese Zahlen?
Ein amtlicher Rechenweg ist kein präziser Rechenweg. Vier Einschränkungen gehören auf dieselbe Folie wie die Zahlen, bevor sie in eine Vorlage für die Geschäftsführung wandern.
- Der Einmalaufwand ist keine Messung, sondern eine Setzung. Die Begründung sagt es selbst: „Hinsichtlich des einmaligen Aufwands liegen keine Anhaltspunkte für eine Schätzung vor. Es wird vereinfachend angenommen, dass … einmaliger Aufwand anfällt, welcher der Höhe des jährlichen Aufwands eines Jahres entspricht“ [1]. Die 2,2 Milliarden Euro sind also eine Kopie der Jahreszahl, kein eigenständig erhobener Wert.
- Die Stundenbasis stammt von KRITIS-Betreibern aus dem Jahr 2020. Die 2.752 Stunden und 60.700 Euro gehen auf eine Befragung von Betreibern kritischer Infrastrukturen von Ende 2020 zurück. Für wichtige Einrichtungen wurde daraus abgeleitet: „Mangels verfügbarer Daten wird angenommen, dass dieser Aufwand im Durchschnitt 60 Prozent geringer ist“ [1]. Auch der Lohnsatz von 56,08 Euro trägt keine Fortschreibung bis 2026.
- Der Abzug für bereits abgesicherte Unternehmen beruht auf Selbsteinschätzung. Das Modell rechnet 17 Prozent der betroffenen Unternehmen heraus, weil sie sich in einer Verbandsumfrage von 2023 als sehr gut aufgestellt sahen [1]. Die dort zitierte Mitteilung des eco-Verbands berichtet ihrerseits, dass 53 Prozent der Befragten ihre Absicherung als gut oder sehr gut einschätzen [8] — in beiden Fällen eine Selbsteinschätzung, keine Prüfung.
- Der Normenkontrollrat hält die Fallzahl selbst für unsicher. In seiner Stellungnahme zum Entwurf schreibt der NKR, unbestimmte Rechtsbegriffe erschwerten „eine verlässliche Betroffenheitsanalyse, weshalb auch die dem Erfüllungsaufwand zugrunde liegende Schätzung der Fallzahl mit vermeidbarer Unsicherheit behaftet ist“ [1]. Das unabhängige Kontrollgremium bescheinigt der Schätzung damit eine vermeidbare Unschärfe an der Wurzel.
Praktische Konsequenz: Behandeln Sie die Werte als Größenordnung mit offengelegtem Rechenweg, nicht als Preisliste. Ihr Vorteil gegenüber jeder Beratungsschätzung bleibt, dass Sie jeden einzelnen Parameter durch einen eigenen, besseren ersetzen können — und genau das in der Budgetvorlage dokumentieren.
Die günstigen Pflichten: Registrierung, Meldung, Nachweis
Die Pflichten, die in Ratgebern den meisten Raum einnehmen, sind im Kostenmodell die billigsten.
| Pflicht | Rechtsgrundlage | Amtlicher Ansatz je Fall |
|---|---|---|
| Registrierung beim BSI | §§ 33, 34 BSIG | 25 Minuten einmalig, danach 10 Minuten je Änderung (37,10 Euro/Std.) — rund 15 bzw. 6 Euro |
| Meldung eines erheblichen Sicherheitsvorfalls | § 32 BSIG | 6,75 Stunden je Vorfall (62,40 Euro/Std.) — rund 420 Euro |
| Nachweis der Umsetzung | §§ 61, 62 BSIG | 964.000 Euro jährlich für die gesamte Wirtschaft — rechnerisch rund 32 Euro je Einrichtung |
Diese Beträge wirken absurd niedrig, und in gewisser Weise sind sie das auch: Sie bewerten ausschließlich den Verwaltungsakt, nicht die Substanz dahinter. Die 6,75 Stunden für eine Vorfallmeldung setzen voraus, dass Erkennung, Bewertung und Eindämmung des Vorfalls bereits funktionieren — und diese Fähigkeiten stecken in der Zeile mit 92,8 Prozent Kostenanteil. Der Meldeaufwand ist der sichtbare Rest eines Prozesses, der an anderer Stelle bezahlt wird.
Zwei Fristen gehören dennoch in den Kalender, weil ihre Versäumung bußgeldbewehrt ist. Die Registrierung muss „spätestens drei Monate“ nach Eintritt der Einstufung erfolgen (§ 33 Abs. 1, § 34 Abs. 1 BSIG), und der Nachweiszyklus verlängert sich mit dem Umsetzungsgesetz „von zwei auf drei Jahre“ [2]. Unaufgefordert und regelmäßig Nachweise einreichen muss dabei nur, wer Betreiber einer kritischen Anlage ist; alle übrigen Einrichtungen legen sie auf Anforderung des BSI vor [2]. Eine Abkürzung über ein Zertifikat gibt es nicht: Ein allgemeines Zertifikat, das die Anforderungen pauschal nachweist, existiert nach Auskunft des BSI nicht — ISO 27001 oder IT-Grundschutz können die Nachweisführung stützen, ersetzen sie aber nicht [2].
Kosten senken: Verhältnismäßigkeit ist ein Rechtsbegriff, kein Rabatt
Der wirksamste Kostenhebel steht im Gesetz selbst und wird selten genutzt. § 30 Abs. 1 Satz 2 BSIG nennt die Kriterien, nach denen sich der Umfang der Maßnahmen bemisst: „das Ausmaß der Risikoexposition, die Größe der Einrichtung, die Umsetzungskosten und die Eintrittswahrscheinlichkeit und Schwere von Sicherheitsvorfällen sowie ihre gesellschaftlichen und wirtschaftlichen Auswirkungen“ [6].
Die Umsetzungskosten sind damit ein gesetzliches Bemessungskriterium — kein Argument, das man gegen das Gesetz vorbringt, sondern eines, das im Gesetz steht. Für ein mittelständisches Unternehmen heißt das: Nach dieser Systematik ist der Maßnahmenkatalog des § 30 Abs. 2 Nr. 1 bis 10 in der Sache verbindlich, nicht aber in der Ausführungstiefe. Ob Sie kryptographische Verfahren (Nr. 8) mit einer zentral verwalteten Schlüsselinfrastruktur oder mit dokumentierter Standardverschlüsselung umsetzen, ist eine Verhältnismäßigkeitsfrage — und sie hat direkte Budgetwirkung.
Der Preis dieses Hebels ist Dokumentation. § 30 Abs. 1 Satz 3 verlangt: „Die Einhaltung der Verpflichtung nach Satz 1 ist durch die Einrichtungen zu dokumentieren“ [6]. Eine Verhältnismäßigkeitsentscheidung, die nirgends festgehalten ist, sieht in einer Prüfung nicht wie eine Entscheidung aus, sondern wie eine Lücke. Wer die Kosten drücken will, muss die Begründung dafür schreiben — das ist die deutlich günstigere Hälfte des Geschäfts.
Zwei Einschränkungen gehören dazu: Verhältnismäßigkeit reduziert die Ausführungstiefe, nicht die Zahl der Maßnahmenbereiche — keiner der zehn Punkte darf ausgelassen werden. Und die Bewertung ist eine Rechtsfrage des Einzelfalls; die Aufsicht ist an Ihre Einschätzung nicht gebunden.
Budget gegen Bußgeld — und was der Bund nicht zahlt
Die Bußgeldrahmen werden gegenüber Mittelständlern regelmäßig falsch dargestellt. Verbreitet ist die Formel „bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Umsatzes, je nachdem, was höher ist“. Das deutsche Recht ist anders gebaut.
§ 65 Abs. 5 BSIG setzt feste Höchstbeträge: bis zu 10 Millionen Euro für besonders wichtige und bis zu 7 Millionen Euro für wichtige Einrichtungen. Die umsatzbezogenen Rahmen von 2 Prozent beziehungsweise 1,4 Prozent stehen in den Absätzen 6 und 7 — und sie greifen ausschließlich bei einem Gesamtumsatz von mehr als 500 Millionen Euro [3]. Für ein Unternehmen mit 40 Millionen Euro Umsatz ist die Umsatzquote schlicht nicht anwendbar; maßgeblich ist allein der feste Rahmen.
Das macht die Sanktion nicht klein, verändert aber die Budgetlogik. Der relevante Vergleich lautet für den Mittelstand nicht „Compliance-Kosten gegen 2 Prozent vom Umsatz“, sondern Compliance-Kosten gegen ein behördliches Ermessen innerhalb eines festen Rahmens — und gegen die persönliche Haftung. § 38 Abs. 2 BSIG stellt klar, dass Geschäftsleitungen, die ihre Umsetzungs- und Überwachungspflicht verletzen, „ihrer Einrichtung für einen schuldhaft verursachten Schaden nach den auf die Rechtsform der Einrichtung anwendbaren Regeln des Gesellschaftsrechts“ haften [4]. Zur Zumessung im Einzelnen siehe unseren Beitrag zu den NIS2-Bußgeldern.
Auf der Nutzenseite existiert genau eine amtliche Zahl. Der Normenkontrollrat gibt die Ressortschätzung wieder, wonach „jährlich rund 3,6 Mrd. Euro Gesamtschaden bei den Unternehmen abgewehrt werden können“ [1]. Gegenübergestellt: 2,3 Milliarden Euro jährliche Kosten gegen 3,6 Milliarden Euro vermiedenen Schaden, ein Verhältnis von etwa 1 zu 1,6. Das ist ein positiver, aber nüchterner Nutzen — und er liegt um Größenordnungen unter den Renditeversprechen, die in Anbieterunterlagen kursieren. Es handelt sich zudem um eine gesamtwirtschaftliche Schätzung des Ressorts, nicht um eine Zusage für Ihr Unternehmen.
Eine Erwartung sollten Sie aus der Planung streichen: Zuschüsse. Das BSI stellt fest, „eine finanzielle Förderung zur Umsetzung der Vorgaben des NIS-2-Umsetzungsgesetzes ist seitens des Bundes derzeit nicht vorgesehen“ [2]. Der Bund finanziert die eigene Aufsicht — 119 Millionen Euro jährlich und 63 Millionen Euro einmalig [1], nach der Haushaltsplanung bis 2029 auf bis zu 697 Stellen anwachsend [7] —, nicht die Umsetzung in den Unternehmen.
Wer im Unternehmen welchen Kostenblock verantwortet
| Rolle | Kostenblock | Konkrete Aufgabe |
|---|---|---|
| Geschäftsführung | rund 4 Stunden Schulung je Person und Jahr, dazu das Haftungsrisiko | Maßnahmen umsetzen und überwachen (§ 38 Abs. 1), Pflichtschulung absolvieren (§ 38 Abs. 3), Verhältnismäßigkeitsentscheidungen freigeben |
| IT- und Sicherheitsleitung | der Löwenanteil der 963 bis 2.752 Stunden | Maßnahmen nach § 30 Abs. 2 Nr. 1 bis 10 aufbauen und betreiben; je Maßnahme über Eigenleistung oder Zukauf entscheiden |
| Compliance und Recht | rund 15 Euro Registrierung, rund 420 Euro je Meldung, rund 32 Euro Nachweis | Dreimonatsfrist zur Registrierung überwachen, Dreijahreszyklus der Nachweise planen, Dokumentation nach § 30 Abs. 1 Satz 3 führen |
| Kaufmännische Leitung | Aufbau und laufender Betrieb | Beides getrennt budgetieren: Im amtlichen Modell ist das erste Jahr doppelt so teuer wie jedes Folgejahr |
Häufige Fragen zu den NIS2-Kosten
Was kostet NIS2 ein mittelständisches Unternehmen pro Jahr?
Nach dem Kostenmodell des Gesetzgebers rund 75.000 Euro jährlich für eine mittlere wichtige Einrichtung, zusammengesetzt aus etwa 963 Arbeitsstunden und rund 21.000 Euro Sachkosten. Im ersten Jahr kommt der Aufbau in gleicher Höhe hinzu, sodass mit rund 150.000 Euro zu rechnen ist [1].
Sind die 70.000 Euro pro Unternehmen, die überall zitiert werden, falsch?
Nicht falsch gerechnet, aber falsch angewendet. Die Zahl entsteht, wenn man den Gesamtaufwand durch rund 30.000 betroffene Unternehmen teilt. Das amtliche Modell rechnet jedoch nicht mit 30.000 Fällen, sondern mit 2.950 besonders wichtigen und 17.900 wichtigen Einrichtungen; der Rest wurde als bereits reguliert oder bereits abgesichert herausgerechnet [1]. Der Durchschnitt entspricht deshalb keiner Kategorie des Modells.
Gibt es Fördermittel für die NIS2-Umsetzung?
Auf Bundesebene nicht. Das BSI stellt fest, eine finanzielle Förderung sei „seitens des Bundes derzeit nicht vorgesehen“ [2]. Landes- und EU-Digitalisierungsprogramme können im Einzelfall einschlägig sein, sind aber nicht NIS2-spezifisch.
Reicht eine ISO-27001-Zertifizierung, um Kosten zu sparen?
Sie senkt den Aufwand, ersetzt ihn aber nicht. Ein allgemeines Zertifikat für den Nachweis der NIS2-Anforderungen existiert nach Auskunft des BSI nicht; ISO 27001 und IT-Grundschutz können die Nachweisführung stützen, decken den Katalog des § 30 Abs. 2 BSIG aber nicht deckungsgleich ab [2].
Wie hoch ist das Bußgeldrisiko für ein KMU wirklich?
Der Rahmen liegt bei bis zu 7 Millionen Euro für wichtige Einrichtungen. Die umsatzbezogene Quote von 1,4 Prozent greift erst ab einem Gesamtumsatz von mehr als 500 Millionen Euro und ist für den typischen Mittelständler damit nicht einschlägig [3]. Über die tatsächliche Zumessungspraxis in Deutschland liegen bislang keine belastbaren öffentlichen Daten vor.
Rechtlicher Hinweis
Dieser Beitrag enthält allgemeine Informationen und stellt keine Rechts- oder Complianceberatung dar. Anforderungen können je nach Rechtsordnung, Sektor und Unternehmensart abweichen. Die dargestellten Kostenwerte sind Schätzungen des Gesetzgebers beziehungsweise daraus abgeleitete Berechnungen, keine Preisangaben. Für eine auf Ihre Situation bezogene Bewertung ziehen Sie bitte eine qualifizierte Rechtsanwältin, einen qualifizierten Rechtsanwalt oder eine Compliance-Fachkraft hinzu.
Quellen
- Deutscher Bundestag, Drucksache 21/1501: Gesetzentwurf der Bundesregierung zur Umsetzung der NIS-2-Richtlinie, 8. September 2025 (Erfüllungsaufwand S. 108–113; Stellungnahme des Nationalen Normenkontrollrates, Anlage 2)
- Bundesamt für Sicherheit in der Informationstechnik: NIS-2-FAQ (allgemein)
- § 65 BSIG — Bußgeldvorschriften, gesetze-im-internet.de
- § 38 BSIG — Pflichten der Geschäftsleitungen, gesetze-im-internet.de
- § 28 BSIG — Besonders wichtige und wichtige Einrichtungen, gesetze-im-internet.de
- § 30 BSIG — Risikomanagementmaßnahmen, gesetze-im-internet.de
- OpenKRITIS: Die Kosten der NIS2-Umsetzung für Unternehmen und Bund
- eco — Verband der Internetwirtschaft e. V.: IT-Sicherheitsumfrage 2023, 11. April 2023
Sie kennen jetzt die Anforderungen. Wissen Sie, welche Nachweise Ihnen noch fehlen?
Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.
