Das Wort „Notfallplan“ kommt in § 30 BSIG nicht vor. Die Vorschrift, die deutschen NIS2-Einrichtungen ihre Business-Continuity-Pflicht auferlegt, kennt nur „Notfall“ — in einem Halbsatz. Die einzige Stelle im gesamten NIS2-Regelwerk, an der jemand aufschreibt, welche Abschnitte in so ein Dokument gehören, ist Anhang 4.1.2 der Durchführungsverordnung (EU) 2024/2690. Dort stehen acht — nicht sieben, wie in deutschsprachigen Ratgebern kursiert — und sie stehen unter dem Vorbehalt „soweit angemessen“. Für die große Mehrheit der deutschen Einrichtungen gilt diese Verordnung ohnehin nicht unmittelbar.
Gilt das für mich? Drei Regelwerke, aber nur eines bindet Sie direkt
Kurzfassung für Eilige: Sie sind an § 30 BSIG gebunden. Die NIS2-Richtlinie richtet sich an den Gesetzgeber, nicht an Sie. Die Durchführungsverordnung bindet Sie nur, wenn Sie zu einer von elf digitalen Einrichtungsarten gehören — für alle anderen ist sie der beste verfügbare EU-Maßstab, aber kein Prüfmaßstab.
| Regelwerk | Wen es bindet | Was es zum Notfallplan sagt |
|---|---|---|
| NIS2-Richtlinie, Art. 21(2)(c) | Die Mitgliedstaaten — nicht Ihr Unternehmen | Nennt „business continuity, such as backup management and disaster recovery, and crisis management“ als eine von zehn Maßnahmen [7] |
| § 30 BSIG | Jede besonders wichtige und wichtige Einrichtung in Deutschland | Verlangt „Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement“ — und die Dokumentation der Umsetzung [2] |
| Durchführungsverordnung (EU) 2024/2690 | Elf digitale Einrichtungsarten: DNS-Dienste, TLD-Registries, Cloud, Rechenzentrumsdienste, CDN, MSP, MSSP, Online-Marktplätze, Suchmaschinen, soziale Netzwerke, Vertrauensdienste | Anhang Kapitel 4 mit 14 durchnummerierten Anforderungen — die einzige konkrete Inhaltsliste im EU-Recht [1] |
Der Punkt, den kein deutscher Ratgeber macht: § 30 Abs. 3 BSIG gibt der Durchführungsverordnung Vorrang ausdrücklich nur „für die vorgenannten Einrichtungsarten“ — und zählt genau diese elf auf [2]. Das BSI formuliert es auf seiner Seite zur Verordnung unmissverständlich: „Alle anderen Sektoren sind nicht von der Durchführungsverordnung betroffen.“ [3]
Wenn Sie also Maschinenbau, Energieversorgung, Abfallwirtschaft oder Lebensmittelproduktion sind, ist Anhang 4.1.2 kein Pflichtenkatalog, den ein BSI-Prüfer gegen Sie hält. Er ist die präziseste öffentlich verfügbare Auslegung derselben Maßnahme, die § 30 Abs. 2 Nr. 3 Ihnen auferlegt — und damit der sinnvollste Bauplan für Ihre Vorlage. Der Unterschied entscheidet, ob eine Lücke ein Rechtsverstoß ist oder eine begründbare Entscheidung.
Lesen Sie sich gerade in NIS2 ein? Prüfen Sie Ihre Lücken direkt mit.
Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.
Was § 30 BSIG verlangt: zwei Pflichten und ein offenes „wie“
Der gesamte deutsche Rechtstext zur Betriebskontinuität lautet: „Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement“ [2]. Die Konstruktion dieses Halbsatzes wird regelmäßig falsch gelesen, und sie ist wichtiger als sie aussieht:
- Zwei Pflichten stehen nebeneinander: Aufrechterhaltung des Betriebs — und Krisenmanagement. Krisenmanagement ist kein Unterpunkt der Wiederherstellung, sondern eine eigenständige Anforderung an die Führungsebene: wer entscheidet, wer spricht, wer meldet.
- „wie“ öffnet die Liste, es schließt sie nicht: Backup-Management und Wiederherstellung nach einem Notfall sind Beispiele für Betriebsaufrechterhaltung, keine abschließende Aufzählung. Wer beide abhakt, hat damit nicht bewiesen, den Betrieb aufrechterhalten zu können — nur, zwei genannte Wege dorthin beschritten zu haben.
Praktische Folge für Ihre Vorlage: Ein Dokument, das ausschließlich die Wiederherstellung beschreibt — und das tun die meisten kostenlosen Muster —, deckt weder die zweite Pflicht noch die offene Seite der ersten ab. Details zur Auslegung der Maßnahme finden Sie in unserem Leitfaden zur Betriebskontinuitäts-Pflicht nach Art. 21(2)(c).
Zwei weitere Sätze aus § 30 werden fast immer übersehen und sind für die Gestaltung Ihrer Vorlage wichtiger als jede Kapitelstruktur:
- § 30 Abs. 2 Satz 1 unterscheidet zwei Verbindlichkeitsgrade in einem Atemzug: Maßnahmen „sollen den Stand der Technik einhalten“, aber sie „müssen zumindest Folgendes umfassen“. Der Stand der Technik ist eine Soll-Vorschrift; die zehn Maßnahmenfelder sind eine Muss-Vorschrift.
- § 30 Abs. 1 Satz 3 ist der Satz, der aus Ihrem Notfallplan überhaupt erst einen Compliance-Nachweis macht: „Die Einhaltung der Verpflichtung nach Satz 1 ist durch die Einrichtungen zu dokumentieren.“ Nicht der Plan ist die Pflicht — die Dokumentation der Umsetzung ist es. Der Plan ist das Mittel.
Die acht Abschnitte aus Anhang 4.1.2 — die einzige namentliche Inhaltsliste im EU-Recht
Anhang 4.1.2 ist der Grund, warum dieser Artikel existiert. Der bindende Wortlaut, wie ihn die ENISA in ihrer Technical Implementation Guidance wörtlich abdruckt, lautet: der Plan „shall be based on the results of the risk assessment carried out pursuant to point 2.1 and shall include, where appropriate, the following“ [1]. Dann folgen acht Buchstaben.
| Anhang 4.1.2 | Abschnitt Ihrer Vorlage | Was ein Prüfer darin sucht |
|---|---|---|
| (a) | Zweck, Geltungsbereich und Zielgruppe | Welche Prozesse und Standorte abgedeckt sind — und welche ausdrücklich nicht |
| (b) | Rollen und Verantwortlichkeiten | Namen oder Funktionen mit Vertretungsregelung, nicht Abteilungen |
| (c) | Schlüsselkontakte und interne wie externe Kommunikationswege | Erreichbarkeit außerhalb der ausgefallenen Systeme |
| (d) | Bedingungen für Aktivierung und Deaktivierung | Ein nachvollziehbares Auslösekriterium — und das Ende des Notbetriebs, das fast immer fehlt |
| (e) | Reihenfolge der Wiederherstellung | Eine begründete Priorisierung, abgeleitet aus Abhängigkeiten und Kritikalität |
| (f) | Wiederanlaufpläne je Prozess, einschließlich Wiederherstellungszielen | RTO, RPO und SDO als Zahlen, nicht als Absichtserklärung |
| (g) | Benötigte Ressourcen einschließlich Backups und Redundanzen | Verknüpfung zum Backup-Plan und zur Redundanzplanung |
| (h) | Rückführung aus dem Notbetrieb in den Regelbetrieb | Der Schritt, den kostenlose Muster praktisch nie enthalten |
Zwei Korrekturen zu dem, was im deutschsprachigen Netz zu dieser Liste steht. Erstens: Es sind acht Elemente, (a) bis (h) — die verbreitete Angabe „sieben Pflichtbestandteile nach Annex 4.1″ ist schlicht falsch gezählt. Zweitens, und wichtiger: Es sind keine „Pflichtbestandteile“. Das Wort „where appropriate“ steht im bindenden Text selbst, nicht in einer Empfehlung.
Die Guidance-Bullets, die in derselben ENISA-Publikation unter jeder Anforderung stehen, sind ausdrücklich etwas anderes. ENISA schreibt das selbst hin: „This part of the document is not legally binding and is only recommendations.“ [1] Wer daraus eine Pflicht macht, baut eine Vorlage, die teurer ist als das Gesetz verlangt — und findet trotzdem keine Deckung, wenn geprüft wird.
Ein Hinweis aus dem TIPS-Teil lohnt trotzdem, weil er einen realen Konstruktionsfehler trifft: Der Plan muss „easily accessible during a system outage“ sein [1]. Ein Notfallplan, der ausschließlich auf dem SharePoint liegt, den die Ransomware verschlüsselt hat, ist keiner. Gedruckte Kopien oder ein Cloud-Speicher außerhalb der eigenen Domäne kosten nichts und sind der billigste Prüfpunkt, den Sie abhaken können.
Was in fast jeder Vorlage fehlt: Backup, Redundanz und Krisenmanagement sind eigene Kapitel
Anhang 4.1 ist nur das erste von drei Unterkapiteln. Kapitel 4 der Verordnung umfasst insgesamt vierzehn Anforderungen, und die Punkte 4.2 und 4.3 verlangen Inhalte, die ein „Notfallplan“ nach deutschem Sprachgebrauch typischerweise nicht enthält.
4.2 Backup und Redundanz. Punkt 4.2.2 verlangt einen eigenen Backup-Plan mit sechs benannten Elementen: Wiederherstellungszeiten, Vollständigkeit und Richtigkeit der Kopien einschließlich Konfigurationsdaten und in der Cloud gespeicherter Daten, Ablage außerhalb des Netzes des Ursprungssystems und in ausreichender Entfernung, physische und logische Zugriffskontrollen entsprechend der Assetklassifizierung, das Zurückspielen selbst sowie Aufbewahrungsfristen [1]. Wie diese Anforderungen mit § 30 Nr. 3 zusammenspielen, behandeln wir ausführlich unter Backup und Wiederherstellung.
Punkt 4.2.4 ist der stille Kostentreiber und die am häufigsten übersehene Anforderung im gesamten Kapitel. Verlangt wird mindestens teilweise Redundanz von vier Dingen: Systemen, Anlagen und Ausrüstung, Personal mit der nötigen Verantwortung, Befugnis und Kompetenz — und Kommunikationskanälen [1]. Personelle Redundanz ist eine Anforderung an Ihr Notfallkonzept, keine Personalfrage. Wenn genau eine Person das Wiederherstellungspasswort kennt, ist das ein dokumentierbarer Mangel, kein Organigrammdetail.
4.3 Krisenmanagement. Punkt 4.3.2 verlangt, dass der Krisenmanagementprozess mindestens Rollen und Verantwortlichkeiten (wo angemessen einschließlich Lieferanten), geeignete Kommunikationsmittel gegenüber den zuständigen Behörden und Maßnahmen zur Aufrechterhaltung der Systemsicherheit während der Krise abdeckt [1]. Der mittlere Punkt verzahnt Ihre Vorlage mit dem Meldewesen: Die 24-Stunden-Frist läuft, während der Notbetrieb aufgebaut wird. Wer im Plan keine benannte Person und keinen Kanal für die Meldepflichten mit ihren Fristen von 24 Stunden, 72 Stunden und einem Monat hinterlegt hat, verliert die erste Frist an die Technik. Zur Ausgestaltung siehe unseren Leitfaden zur Krisenkommunikation während eines Vorfalls.
Vorlage trifft BSI-Standard 200-4: das Übersetzungsproblem
Deutsche Unternehmen laden in aller Regel keine EU-Vorlage herunter, sondern eine, die der Dokumentenwelt des BSI-Standards 200-4 folgt: Notfallhandbuch, Geschäftsfortführungspläne (GFP), Wiederanlaufpläne (WAP). Diese Begriffe existieren im EU-Recht nicht. Die folgende Zuordnung ist die Übersetzung, die in keiner der beiden Quellen steht.
| Anhang 4.1.2 | Dokument nach BSI 200-4 | Kapitel im Standard (2023) |
|---|---|---|
| (a) Zweck, Geltungsbereich, Zielgruppe | Notfallvorsorgekonzept / Leitlinie BCMS | Kap. 4.8, 3.3 |
| (b) Rollen und Verantwortlichkeiten | Besondere Aufbauorganisation (BAO) | Kap. 5 |
| (c) Kontakte und Kommunikationswege | Alarmierung; NuK-Kommunikation | Kap. 5.2, 5.7 |
| (d) Aktivierung und Deaktivierung | Einstufung, Eskalation, Deeskalation | Kap. 5.2.2, 5.8 |
| (e) Reihenfolge der Wiederherstellung | Ergebnis der Business-Impact-Analyse | Kap. 7 |
| (f) Wiederanlaufpläne mit Zielen | Geschäftsfortführungspläne, Wiederanlaufpläne | Kap. 11, 12 |
| (g) Ressourcen, Backups, Redundanzen | Soll-Ist-Vergleich; BC-Strategien | Kap. 8, 10 |
| (h) Rückführung in den Regelbetrieb | Wiederherstellungsplanung | Kap. 12.4 |
Die Zuordnung ist deshalb belastbar, weil das BSI selbst darauf besteht, dass es auf die Inhalte ankommt und nicht auf die Kapitelnamen. Wörtlich im Standard: „Die in diesem Standard verwendete Dokumentenstruktur und die Bezeichnungen der Dokumente, beispielsweise Notfallhandbuch oder Notfallvorsorgekonzept, sowie die Dokumentenarten sind nicht bindend und können institutionsspezifisch festgelegt werden. Eine eigenständig entwickelte Dokumentenstruktur sollte jedoch die notwendigen Inhalte aller Dokumente, die in diesem Standard benannt sind, widerspiegeln.“ [4]
Damit ist die Frage „welche Vorlage ist die richtige?“ beantwortet: keine und jede. Prüfbar ist die Abdeckung der Inhalte, nicht die Gliederung.
Ein praktischer Stolperstein, wenn Sie die offizielle BSI-Vorlage nutzen: Die vom BSI bereitgestellte Word-Dokumentenvorlage für ein Notfallhandbuch stammt vom 29.06.2021 und verweist auf die Kapitel 6.4, 6.9 und 6.10 des Standards [5]. Diese Kapitelnummern gibt es im finalen Standard von 2023 nicht: Dort liegen dieselben drei Themen in den Kapiteln 5, 11 und 12, und Kapitel 6 ist der BIA-Vorfilter [4]. Die Vorlage datiert aus der Zeit vor der Endfassung und wurde offenkundig nicht nachgezogen. Die Vorlage ist inhaltlich weiter brauchbar; ihre Querverweise laufen ins Leere. Wer sie als Basis nimmt, sollte die Verweise einmal aktualisieren, bevor ein Prüfer es tut.
Wann Sie einen Abschnitt streichen dürfen — und was Sie stattdessen aufschreiben
Die Erlaubnis steht im bindenden Text: „shall include, where appropriate, the following“ [1]. Ein Abschnitt, der für Ihre Einrichtung nicht angemessen ist, muss nicht ausgefüllt werden. Der Preis dafür steht in § 30 BSIG.
§ 30 Abs. 1 Satz 2 nennt die fünf Faktoren, an denen sich Verhältnismäßigkeit bemisst: „das Ausmaß der Risikoexposition, die Größe der Einrichtung, die Umsetzungskosten und die Eintrittswahrscheinlichkeit und Schwere von Sicherheitsvorfällen sowie ihre gesellschaftlichen und wirtschaftlichen Auswirkungen“ [2]. Und Satz 3 verlangt, dass die Einhaltung dokumentiert wird. Zusammengelesen ergibt das eine Regel, die kein Muster mitliefert:
Weglassen ist erlaubt. Stillschweigend weglassen ist es nicht. Jeder ausgelassene Abschnitt braucht zwei Sätze im Plan: welcher der fünf Faktoren die Entscheidung trägt, und was stattdessen gilt.
Wie das aussieht: Ein Maschinenbauer mit 90 Beschäftigten an einem Standort hat keine sinnvolle Verwendung für Buchstabe (e), die Reihenfolge der Wiederherstellung über mehrere Prozesse hinweg. Statt eine Prioritätenliste zu erfinden, gehört in den Plan: „Punkt (e) entfällt. Begründung: Der Geltungsbereich umfasst einen Produktionsprozess an einem Standort; eine Reihenfolge zwischen konkurrierenden Prozessen entsteht nicht. Faktor: Größe der Einrichtung. Überprüfung bei Aufnahme eines zweiten Standorts.“ Drei Zeilen — mehr wert als drei ausgefüllte Seiten, die niemand ernst meint.
Diese Begründungen sind selbst prüfrelevantes Material und gehören in Ihre Dokumentationspflichten, nicht in eine Nebenablage.
Der Test-Mythos: „mindestens jährlich“ steht nicht im Gesetz
Nahezu jeder deutsche Ratgeber schreibt, NIS2 verlange einen jährlichen Test des Notfallplans. Der bindende Text sagt etwas anderes. Anhang 4.1.4 lautet wörtlich: Pläne „shall be tested, reviewed and, where appropriate, updated at planned intervals and following significant incidents or significant changes to operations or risks“ [1]. „In geplanten Abständen“ — die Abstände legen Sie fest. Für den Krisenmanagementplan sagt 4.3.4 „on a regular basis“ [1].
Das Wort „annually“ existiert in dieser Publikation — aber ausschließlich in den Guidance-Bullets, die ENISA selbst als nicht rechtsverbindlich kennzeichnet [1]. Auch die jährliche Kadenz des BSI-Standards 200-4, der in Kapitel 13.3 eine Jahresübungsplanung vorsieht [4], ist eine Standardempfehlung, keine Rechtspflicht.
Das ist keine Einladung, nicht zu üben — sondern die Grundlage, einen Rhythmus zu wählen, den Sie durchhalten, und ihn zu begründen. Ein dokumentierter Halbjahresrhythmus für Plan-Reviews plus eine größere Übung alle zwei Jahre ist gegenüber einem Prüfer besser verteidigbar als eine unerfüllte Jahreszusage.
Die erste Übung nach dem Ausfüllen der Vorlage kostet nichts. Das BSI stuft im Übungsbaukasten die beiden einfachsten Formate ausdrücklich als niedrigschwellig ein: Plan-Review und Planbesprechung erfordern nur, dass „Plan/Konzept existiert“, haben Komplexität und Aufwand „Niedrig“ und einen empfohlenen BCM-Reifegrad „Niedrig“ [6]. Wörtlich: „Für einfache Übungen, z. B. Planbesprechungen ‚am grünen Tisch‘, sind keine besonderen Voraussetzungen notwendig außer dem Vorhandensein des Notfallplans.“ [6]
Alles ab mittlerer Komplexität setzt laut BSI dagegen voraus, dass Initiierung, Konzeption (BIA, Risikoanalyse, Notfallvorsorgekonzept), Umsetzung und Notfallbewältigung bereits einmal durchlaufen wurden [6]. Wer also gerade erst eine Vorlage ausgefüllt hat, sollte keine Stabsübung ansetzen — sondern zwei Stunden am grünen Tisch, protokolliert. Das Protokoll ist der erste Nachweis nach § 30 Abs. 1 Satz 3.
Häufige Fragen
Reicht die kostenlose BSI-Vorlage für ein Notfallhandbuch aus?
Als Struktur ja, als Nachweis nein. Sie deckt die Reaktionsseite ab (BAO, Geschäftsfortführung, Wiederanlauf) [5], liefert aber weder den Backup-Plan mit den sechs Elementen aus Anhang 4.2.2 noch die Redundanzplanung aus 4.2.4 noch die Begründungen für ausgelassene Abschnitte [1]. Rechnen Sie mit zwei bis drei ergänzenden Dokumenten.
Wie lang muss ein IT-Notfallplan sein?
Weder § 30 BSIG noch die Durchführungsverordnung nennen einen Umfang. Beide beschreiben Inhalte. Für einen Einzelstandort mit überschaubarer IT sind zehn bis fünfzehn Seiten in der Praxis üblich — entscheidend ist, dass jeder der acht Punkte aus 4.1.2 entweder ausgefüllt oder begründet ausgelassen ist.
Brauche ich ein zertifiziertes BCMS nach ISO 22301?
Nein. § 30 BSIG verlangt keine Zertifizierung. Der BSI-Standard 200-4 sieht ausdrücklich ein dreistufiges Modell vor — Reaktiv-BCMS, Aufbau-BCMS und Standard-BCMS — und nur die höchste Stufe ist „konform zu den Anforderungen der ISO-Norm 22301:2019″ [4]. Ein Reaktiv-BCMS ist eine legitime Ausbaustufe, kein Provisorium.
Gilt Anhang 4.1.2, wenn wir Cloud-Dienste nutzen?
Nein — es kommt auf Ihre eigene Einrichtungsart an, nicht auf die Ihrer Dienstleister. Die Verordnung bindet den Cloud-Anbieter, nicht seinen Kunden [2][3]. Für Sie bleibt sie Maßstab; Ihre Pflicht folgt aus § 30 Abs. 2 Nr. 3.
Fazit
Eine IT-Notfallplan-Vorlage ist kein Formular, das man ausfüllt und ablegt. Für deutsche NIS2-Einrichtungen gilt: § 30 Abs. 2 Nr. 3 BSIG stellt Betriebsaufrechterhaltung und Krisenmanagement nebeneinander und nennt Backup und Wiederherstellung nur als Beispiele — und § 30 Abs. 1 Satz 3 verlangt den Nachweis. Anhang 4.1.2 der Durchführungsverordnung liefert die einzige namentliche Inhaltsliste, die es dazu im EU-Recht gibt: acht Abschnitte, jeder unter dem Vorbehalt der Angemessenheit. Für elf digitale Einrichtungsarten ist diese Liste bindend, für alle anderen der beste verfügbare Maßstab.
Der eine Arbeitsschritt, der die meisten Vorlagen von einem Nachweis trennt, ist der billigste: Gehen Sie die acht Buchstaben durch und schreiben Sie zu jedem entweder den Inhalt oder zwei Sätze Begründung. Danach zwei Stunden am grünen Tisch, mit Protokoll. Das ist mehr Compliance-Substanz als jedes hundertseitige Muster.
Dieser Artikel bietet allgemeine Informationen und stellt keine Rechts- oder Regulierungsberatung dar. Anforderungen können je nach Rechtsordnung und Art der Einrichtung variieren. Für auf Ihre Situation zugeschnittene Beratung wenden Sie sich an eine qualifizierte Juristin, einen qualifizierten Juristen oder eine Compliance-Fachkraft.
Quellen
- ENISA — Technical Implementation Guidance on cybersecurity risk-management measures, Version 1.0 (Juni 2025) — enthält den Anhang der Durchführungsverordnung (EU) 2024/2690 im Wortlaut.
- Bundesministerium der Justiz — § 30 BSIG: Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungen.
- BSI — NIS-2 für IT und TK: Durchführungsverordnung (EU) 2024/2690,
bsi.bund.de(Sektorspezifische NIS-2-Informationen). - BSI — BSI-Standard 200-4: Business Continuity Management (2023).
- BSI — BSI-Standard 200-4 Hilfsmittel: Dokumentenvorlage für ein Notfallhandbuch (29.06.2021),
bsi.bund.de. - BSI — Übungsbaukasten IT-Notfallmanagement, ÜBK-Anleitung (UP KRITIS).
- Richtlinie (EU) 2022/2555 — Artikel 21: Risikomanagementmaßnahmen im Bereich der Cybersicherheit.
Sie kennen jetzt die Anforderungen. Wissen Sie, welche Nachweise Ihnen noch fehlen?
Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.
