Rund 30.000 Unternehmen fallen in Deutschland unter die NIS2-Pflichten – und ein erheblicher Teil davon sind mittelständische Betriebe, die vorher nie mit einer Cybersicherheitsregulierung zu tun hatten.[1] Wer bisher dachte, NIS2 sei ein Thema für Energiekonzerne und Rechenzentren, hat die Schwellenwerte übersehen: Sobald ein Unternehmen in einem der NIS2-Sektoren mehr als 50 Mitarbeitende beschäftigt oder über 10 Millionen Euro Jahresumsatz erwirtschaftet, gilt es als „wichtige Einrichtung“ – unabhängig davon, ob es sich um einen Maschinenbauer mit 60 Beschäftigten oder einen regionalen IT-Dienstleister mit drei Standorten handelt.
Die gute Nachricht: § 30 BSIG verlangt keine perfekte Sicherheitsarchitektur, sondern verhältnismäßige Maßnahmen – und für ein 60-Personen-Unternehmen sieht „verhältnismäßig“ anders aus als für einen Konzern mit eigener SOC-Abteilung. Anders als bei vielen früheren Regulierungswellen gibt es dieses Mal keine Schonfrist für Neulinge: Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) ist seit dem 6. Dezember 2025 ohne separate Übergangsfrist in Kraft – wer erstmals über die Schwelle rutscht, ist ab diesem Zeitpunkt voll verpflichtet, nicht erst nach einer Anlaufphase. Dieser Leitfaden zeigt, warum so viele Mittelständler erstmals betroffen sind, wo typische Lücken liegen, wie sich Prioritäten pragmatisch setzen lassen – und welche Maßnahmen sich auch ohne eigene IT-Sicherheitsabteilung in den ersten sechs Monaten umsetzen lassen.
Warum jetzt Tausende Mittelständler betroffen sind
Vor NIS2 unterlagen in Deutschland im Kern nur die klassischen KRITIS-Betreiber vergleichbaren Cybersicherheitspflichten – ein kleiner Bruchteil der heute rund 30.000 erfassten Unternehmen. Der Grund für die Ausweitung liegt in der Abgrenzung nach Artikel 2 der NIS2-Richtlinie: Erfasst sind Einrichtungen in den Anhang-I- und Anhang-II-Sektoren, die nach der EU-Definition (Empfehlung 2003/361/EG, Artikel 2 des Anhangs) mindestens als mittleres Unternehmen gelten oder darüber liegen.[2] Ein Handwerksbetrieb mit zwölf Mitarbeitenden bleibt außen vor. Ein Zulieferer mit 60 Mitarbeitenden im Maschinenbau (Anhang-I-Sektor „verarbeitendes Gewerbe“ zählt teils dazu) oder ein IT-Dienstleister mit 55 Beschäftigten überschreitet die Schwelle – und ist ab diesem Moment in vollem Umfang zur Umsetzung von § 30 BSIG verpflichtet, ganz ohne Übergangsfrist für „kleine“ Neulinge.
Die genaue Sektor- und Schwellenprüfung gehört nicht in diesen Artikel – dafür gibt es die vollständige Übersicht zu Sektoren und Größenschwellen und den Betroffenheits-Check mit Entscheidungsbaum. Zur Einordnung reicht diese Faustregel:
Lesen Sie sich gerade in NIS2 ein? Prüfen Sie Ihre Lücken direkt mit.
Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.
| Kategorie | Schwelle | Typisches Beispiel |
|---|---|---|
| Besonders wichtige Einrichtung | ≥250 MA oder >50 Mio.€ Umsatz (bzw. >43 Mio.€ Bilanzsumme), Anhang-I-Sektor | Mittelständischer Energieversorger, Klinikverbund |
| Wichtige Einrichtung | ≥50 MA oder >10 Mio.€ Umsatz bzw. Bilanzsumme, Anhang-I- oder -II-Sektor | Maschinenbauer mit 60 MA, regionaler IT-Dienstleister |
| In der Regel nicht betroffen | <50 MA und ≤10 Mio.€ Umsatz und Bilanzsumme | Kleinstunternehmen ohne Sektorbezug |
| Größenunabhängige Sonderfälle | Unabhängig von Mitarbeiterzahl | Vertrauensdiensteanbieter, TLD-Registries, bestimmte Telekom-Anbieter |
Wer knapp über der 50-Mitarbeiter- oder 10-Millionen-Euro-Linie liegt, sollte den Status nicht einmalig, sondern jährlich neu prüfen – ein gutes Geschäftsjahr kann ein Unternehmen von „nicht betroffen“ zu „wichtige Einrichtung“ verschieben, ohne dass sich am Geschäftsmodell etwas geändert hat.
Auf EU-Ebene diskutieren Kommission, Parlament und Rat derzeit im Rahmen des sogenannten „Digital Omnibus“-Pakets mögliche Vereinfachungen, etwa eine gebündelte Meldeplattform für NIS2, DSGVO und DORA.[7] Das Paket befindet sich Stand jetzt noch im Trilog-Verfahren und ist nicht in Kraft – an den hier beschriebenen Schwellenwerten und Pflichten ändert sich dadurch bislang nichts. Wer seine Planung darauf stützt, dass sich die Schwellen bald verschieben, plant auf Basis eines Vorschlags, nicht geltenden Rechts.
Die typischen Lücken im deutschen Mittelstand
Unternehmen, die NIS2 zum ersten Mal aktiv umsetzen, zeigen fast immer dasselbe Muster: einzelne Sicherheitsmaßnahmen existieren bereits, aber unsystematisch und undokumentiert. Das genügt für § 30 BSIG nicht – die Vorschrift verlangt nachweisbare, dokumentierte Prozesse, keine Bauchgefühl-Sicherheit. Die folgenden Lücken tauchen in der Praxis am häufigsten auf:
| Typische Lücke | Warum sie entsteht | Betroffene § 30-Maßnahme |
|---|---|---|
| Kein dokumentiertes Risikomanagement | Risiken werden informell im Kopf der Geschäftsführung bewertet, nie schriftlich fixiert | Risikoanalyse und IT-Sicherheitskonzepte |
| Kein Incident-Response-Plan | Vorfälle wurden bisher improvisiert gelöst, es gab noch nie eine meldepflichtige Störung | Bewältigung von Sicherheitsvorfällen |
| MFA fehlt beim Fernzugriff | VPN-Zugänge stammen aus der Zeit vor Homeoffice-Ausbau, nie nachgerüstet | Multi-Faktor-Authentifizierung |
| Keine Lieferantenübersicht mit Kritikalität | IT-Dienstleister und Softwarelieferanten wurden nach Preis, nie nach Risiko ausgewählt | Lieferkettensicherheit |
| Backups werden nie auf Wiederherstellbarkeit getestet | Backup läuft automatisiert, niemand hat je einen Restore-Test durchgeführt | Business Continuity / Betriebskontinuität |
| Geschäftsführung kennt die eigene Haftung nicht | NIS2 wird als „IT-Thema“ an die IT-Abteilung delegiert, nie auf Geschäftsleitungsebene besprochen | Genehmigung und Aufsicht durch die Leitung |
Die letzte Zeile ist die teuerste Lücke: Nach § 38 BSIG haftet die Geschäftsleitung persönlich gegenüber dem eigenen Unternehmen für schuldhaft verursachte Schäden aus der Verletzung ihrer Aufsichtspflichten[3] – nicht abstrakt, sondern nach den ganz normalen gesellschaftsrechtlichen Haftungsregeln der jeweiligen Rechtsform. Wer NIS2 rein als IT-Projekt behandelt, übersieht, dass die Zustimmung und Überwachung der Maßnahmen ausdrücklich Chefsache ist.
Ein struktureller Grund, warum diese Lücken im Mittelstand so verbreitet sind: Die meisten betroffenen Unternehmen haben schlicht nie eine dedizierte Sicherheitsrolle besetzt, weil der regulatorische Druck dafür bislang fehlte. Nicht jede dieser Lücken ist deshalb zuerst ein Personalproblem, das durch eine Neueinstellung gelöst wird – oft ist sie zunächst ein Strukturproblem: Wer zuständig ist, wurde nie schriftlich festgelegt, und einzelne Aufgaben landen bei der Person, die gerade Zeit hat, statt bei der Person mit der passenden Verantwortung. Eine klare schriftliche Rollenzuordnung (siehe Abschnitt weiter unten) kostet nichts und schließt einen Teil dieser Lücken, bevor überhaupt neues Personal gesucht wird.
Verhältnismäßigkeit nach § 30 BSIG: kein Freibrief, aber ein Realitätscheck
§ 30 Absatz 1 BSIG verpflichtet besonders wichtige und wichtige Einrichtungen zu „geeigneten, verhältnismäßigen und wirksamen“ Maßnahmen. Bei der Bewertung der Verhältnismäßigkeit sind ausdrücklich „das Ausmaß der Risikoexposition, die Größe der Einrichtung, die Umsetzungskosten und die Eintrittswahrscheinlichkeit und Schwere von Sicherheitsvorfällen“ zu berücksichtigen.[4] Das ist der Mechanismus, der ein 60-Personen-Unternehmen konkret entlastet: Ein Prüfer erwartet von einem mittelständischen Maschinenbauer kein 24/7-Security-Operations-Center und keine dedizierte Red-Team-Übung – wohl aber ein dokumentiertes, nachvollziehbares Vorgehen, das zur tatsächlichen Risikoexposition des Betriebs passt.
Verhältnismäßigkeit reduziert den Aufwand pro Maßnahme, nicht die Anzahl der Maßnahmen selbst. Auch eine kleine wichtige Einrichtung muss alle zehn in § 30 Absatz 2 BSIG genannten Bereiche – von Risikoanalyse über Lieferkettensicherheit bis Kryptografie – irgendwie adressieren; sie darf die Umsetzung nur schlanker gestalten, etwa mit einer einseitigen Risikomatrix statt eines 40-seitigen ISMS-Handbuchs. Und die Maßnahmen „sollen“ den Stand der Technik einhalten – eine Soll-Vorschrift, keine absolute Pflicht zur jeweils neuesten Technologie, aber auch kein Freibrief, veraltete Systeme unbegrenzt weiterzubetreiben.
Konkret heißt das für einen 60-Personen-Betrieb: Ein dokumentiertes Incident-Response-Konzept kann eine einzige DIN-A4-Seite mit Namen, Telefonnummern und einer Eskalationsreihenfolge sein – solange es tatsächlich existiert, allen relevanten Personen bekannt ist und im Ernstfall funktioniert. Ein Konzern mit mehreren Standorten braucht dafür ein mehrstufiges Krisenteam mit Stellvertreterregelung; ein Prüfer erwartet von einem Mittelständler genau das nicht. Die Messlatte ist „angemessen zur eigenen Risikoexposition“, nicht „identisch zum Marktführer der Branche“.
Pragmatische Priorisierung: die Gap-Analyse in vier Schritten
Der häufigste Fehler bei der ersten NIS2-Umsetzung ist, alle zehn Maßnahmen gleichzeitig in Angriff zu nehmen – das überfordert ein kleines Team binnen Wochen. Wirksamer ist eine einfache Gap-Analyse: Ist-Zustand erfassen, Soll-Zustand aus § 30 Absatz 2 BSIG ableiten, Aufwand realistisch schätzen, danach priorisieren.
| Maßnahme | Typischer Ist-Zustand im Mittelstand | Aufwand zur Behebung | Priorität |
|---|---|---|---|
| MFA für Fernzugriff | Fehlt komplett oder nur für einzelne Nutzer | Niedrig | Sofort (Wochen) |
| Vorfallmeldeprozess (24h/72h) | Keine definierte Eskalationskette | Niedrig | Sofort (Wochen) |
| Backup-Wiederherstellungstest | Backup läuft, wurde nie getestet | Niedrig-mittel | Sofort (Wochen) |
| Lieferanten-Kritikalitätsregister | Excel-Liste ohne Risikobewertung oder gar keine Liste | Mittel | Kurzfristig (1–3 Monate) |
| Dokumentiertes Risikomanagement | Informelle Einschätzung, nichts schriftlich | Mittel | Kurzfristig (1–3 Monate) |
| Schulungsprogramm für Belegschaft | Keine regelmäßige Sensibilisierung | Mittel | Mittelfristig (3–6 Monate) |
| Kryptografiekonzept | Verschlüsselung uneinheitlich, kein Konzept | Hoch | Mittelfristig (6–12 Monate) |
Diese Reihenfolge ist keine Zufallsauswahl: Sie beginnt bei Maßnahmen, die wenig kosten, aber das größte Einzelrisiko schließen (ungeschützter Fernzugriff ist einer der häufigsten Einfallswege für Ransomware), und schiebt teurere, organisatorisch aufwendigere Themen wie ein vollständiges Kryptografiekonzept bewusst nach hinten – ohne sie zu streichen.
Quick Wins für die ersten sechs Monate
Ohne eigene IT-Sicherheitsabteilung lässt sich trotzdem in kurzer Zeit sichtbarer Fortschritt zeigen. Diese Maßnahmen brauchen kein großes Budget und keinen externen Berater:
- MFA auf allen administrativen und Fernzugriffen aktivieren – oft ein reiner Konfigurationsschritt in bestehender Software, keine Neuanschaffung. Gestohlene oder erratene Zugangsdaten für VPN- und Admin-Konten zählen zu den häufigsten Einfallswegen für Ransomware, weshalb diese Maßnahme das größte Risiko pro investierter Stunde senkt.
- Einen Restore-Test durchführen und das Ergebnis dokumentieren – zeigt sofort, ob das Backup im Ernstfall überhaupt funktioniert. Ein Backup, das nie zurückgespielt wurde, ist eine Annahme, kein Nachweis.
- Eine Ein-Seiten-Meldekette erstellen: wer ruft bei einem Vorfall wen an, wer meldet dem BSI, welche Frist gilt. Ohne diese Liste verstreicht die 24-Stunden-Frühwarnfrist häufig allein dadurch, dass niemand weiß, wer den ersten Anruf tätigen soll.
- Eine einfache Lieferantenliste mit Risikoeinstufung beginnen – auch eine Tabelle mit drei Kritikalitätsstufen (kritisch/mittel/gering) ist ein dokumentierter Anfang und lässt sich später verfeinern.
- Eine einstündige Sensibilisierungsschulung für die gesamte Belegschaft ansetzen, Phishing-Beispiele und interne Meldewege inklusive – die meisten erfolgreichen Angriffe beginnen nicht bei der Technik, sondern bei einer angeklickten E-Mail.
- Die BSI-Registrierung nachholen, falls noch nicht geschehen – die Pflicht entfällt nicht rückwirkend, und eine verspätete Registrierung ist regulatorisch immer besser als gar keine.
Für den Einstieg ohne eigenes Sicherheitswissen bietet der kostenlose FitNIS2-Navigator von Deutschland sicher im Netz e.V. und der Universität Paderborn eine erste Orientierung: Das Tool prüft die Betroffenheit, bewertet den Ist-Zustand vorhandener IT-Sicherheitsmaßnahmen und leitet daraus konkrete Handlungsempfehlungen ab[5] – ein sinnvoller erster Schritt, bevor größere Investitionen anstehen. Für die vollständige, schrittweise Umsetzung über alle zehn Maßnahmen hinweg lohnt sich anschließend der detaillierte Umsetzungsleitfaden.
Rollen im Kleinbetrieb: wer trägt was ohne eigene Sicherheitsabteilung
Die meisten NIS2-Rollenmodelle gehen von einem CISO, einer IT-Abteilung und einem Compliance-Team aus – in einem 60-Personen-Betrieb existiert davon oft nur die IT, und die ist meist eine einzelne Person oder ein externer Dienstleister. Realistisch verteilt sich die Verantwortung so:
| Rolle im Kleinbetrieb | Verantwortung nach § 30 BSIG |
|---|---|
| Geschäftsführung | Genehmigt die Risikomanagementmaßnahmen, überwacht die Umsetzung, haftet persönlich bei schuldhafter Pflichtverletzung nach § 38 BSIG |
| IT-Verantwortlicher / externer IT-Dienstleister | Setzt technische Maßnahmen um (MFA, Backup, Netzwerksicherheit), meldet Vorfälle intern |
| Kaufmännische Leitung | Pflegt Lieferantenverträge und -übersicht, dokumentiert Nachweise für eine spätere Prüfung |
| Externer Berater (optional) | Unterstützt punktuell bei Gap-Analyse, Schulung oder Auditvorbereitung – ersetzt nicht die interne Verantwortung |
Entscheidend ist, dass diese Verteilung schriftlich festgehalten wird. Ohne dokumentierte Zuständigkeiten lässt sich gegenüber einer Aufsichtsbehörde nicht belegen, dass die Geschäftsleitung ihrer Genehmigungs- und Überwachungspflicht überhaupt nachgekommen ist.
Bußgelder und Haftung: was auf dem Spiel steht
Die Bußgeldrahmen selbst unterscheiden nicht nach Unternehmensgröße – sie richten sich nach der Einrichtungskategorie. Nach § 65 BSIG drohen besonders wichtigen Einrichtungen Bußgelder bis zehn Millionen Euro oder, bei einem Jahresumsatz über 500 Millionen Euro weltweit, bis zu zwei Prozent des Gesamtumsatzes; wichtige Einrichtungen riskieren bis zu sieben Millionen Euro beziehungsweise 1,4 Prozent.[6] Für die meisten mittelständischen „wichtigen Einrichtungen“ unterhalb der 500-Millionen-Umsatzgrenze greift in der Praxis der feste Rahmen bis sieben Millionen Euro – ein Betrag, der für einen 60-Personen-Betrieb existenzbedrohend sein kann, auch wenn er absolut kleiner ausfällt als bei einem Großkonzern.
Wichtiger als die abstrakte Bußgeldhöhe ist für die Praxis oft die Kombination mit der Organhaftung: Ein Bußgeldverfahren und eine zivilrechtliche Haftungsklage der eigenen Gesellschafter gegen die Geschäftsführung nach § 38 BSIG können parallel laufen. Wer die vollständige Fristenlogik und den Schritt-für-Schritt-Ablauf zur Umsetzung nachvollziehen will, findet sie im Umsetzungsleitfaden; wer zunächst nur die eigene Betroffenheit klären möchte, nutzt den Betroffenheits-Check.
Häufige Fragen
Muss ein Unternehmen mit 55 Mitarbeitenden wirklich alle zehn Maßnahmen umsetzen?
Ja – die Anzahl der Pflichtbereiche aus § 30 Absatz 2 BSIG hängt nicht von der Unternehmensgröße ab. Die Größe beeinflusst laut § 30 Absatz 1 nur, wie aufwendig die Umsetzung jeder einzelnen Maßnahme ausfallen muss.
Was passiert, wenn die BSI-Registrierungsfrist bereits verpasst wurde?
Die Pflicht zur Registrierung entfällt nicht rückwirkend. Eine verspätete Registrierung ist in aller Regel besser als keine – sie sollte umgehend nachgeholt werden, statt auf eine behördliche Aufforderung zu warten.
Reicht eine bestehende ISO-27001-Zertifizierung aus, um NIS2-konform zu sein?
Eine ISO-27001-Zertifizierung deckt viele, aber nicht automatisch alle zehn Bereiche aus § 30 Absatz 2 BSIG in der von NIS2 geforderten Ausprägung ab – insbesondere die konkrete Meldefristenlogik (24h/72h) und die Geschäftsleitungshaftung nach § 38 BSIG sind ISO-27001-fremde Anforderungen. Eine bestehende Zertifizierung ist ein guter Ausgangspunkt, ersetzt aber keine eigene Gap-Analyse.
Wie viel Budget braucht ein 60-Personen-Betrieb realistisch?
Belastbare, unabhängig verifizierte Budgetzahlen für den deutschen Mittelstand liegen aktuell nicht vor – im Umlauf befindliche Pauschalwerte lassen sich meist nicht auf eine geprüfte Primärquelle zurückführen und sollten nicht als Planungsgrundlage übernommen werden. Seriöser ist es, den in diesem Artikel beschriebenen Gap-Analyse-Ansatz durchzuführen und die Kosten pro identifizierter Lücke einzeln zu schätzen: Ein MFA-Rollout kostet in der Regel wenige hundert Euro an Lizenzaufwand, ein vollständiges Kryptografiekonzept mit externer Beratung dagegen einen deutlich größeren, mehrstelligen Betrag – die Bandbreite ist zu groß für eine seriöse Pauschalzahl.
Gilt die Verhältnismäßigkeit aus § 30 Absatz 1 BSIG auch für die Meldefristen?
Nein. Die 24-Stunden-Frühwarnung und die 72-Stunden-Meldung für erhebliche Sicherheitsvorfälle gelten unabhängig von der Unternehmensgröße einheitlich für alle betroffenen Einrichtungen. Verhältnismäßigkeit betrifft ausschließlich den Umfang der Risikomanagementmaßnahmen selbst, nicht die Meldefristen.
Quellen
- [1] „NIS2: Wer ist betroffen? Sektoren, Kriterien & Check“ — secjur.com
- [2] NIS2-Richtlinie (EU) 2022/2555, Artikel 2 — nis-2-directive.com
- [3] § 38 BSIG (Geschäftsleiterhaftung) — gesetze-im-internet.de
- [4] § 30 BSIG (Risikomanagementmaßnahmen) — gesetze-im-internet.de
- [5] FitNIS2-Navigator — Deutschland sicher im Netz e.V. / Universität Paderborn — sicher-im-netz.de
- [6] § 65 BSIG (Bußgeldvorschriften) — gesetze-im-internet.de
- [7] „Digitaler Omnibus EU: Was sich für NIS2, DSGVO und Cyber Resilience Act ändert“ — cristie.de
Dieser Artikel dient ausschließlich der allgemeinen Information und stellt keine Rechts- oder Compliance-Beratung dar. Anforderungen können je nach Rechtsform, Sektor und Einzelfall abweichen. Konsultieren Sie für eine auf Ihr Unternehmen zugeschnittene Bewertung eine qualifizierte Rechts- oder Compliance-Fachkraft.
Sie kennen jetzt die Anforderungen. Wissen Sie, welche Nachweise Ihnen noch fehlen?
Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.
