NIS2 vs. IT-Sicherheitsgesetz 2.0: Was sich für Unternehmen ändert

Zeitstrahl von IT-Sicherheitsgesetz 2.0 zu NIS2UmsuCG mit Erweiterungspfeil

Viele Unternehmen, die bereits Erfahrung mit dem IT-Sicherheitsgesetz 2.0 gesammelt haben, stellen sich dieselbe Frage: Ist das NIS2UmsuCG nur eine Fortschreibung des bekannten Rahmens – oder ändert sich grundlegend etwas? Die Antwort ist eindeutig: Beide Gesetze verfolgen zwar dasselbe Ziel, den Schutz kritischer und wichtiger Infrastrukturen vor Cyberangriffen, doch der Ansatz, die betroffene Unternehmenszahl und die Konsequenzen bei Verstößen unterscheiden sich erheblich.

Dieser Leitfaden vergleicht das IT-Sicherheitsgesetz 2.0 (2021) mit dem NIS2UmsuCG (2025) im Detail: was aus dem alten Recht übernommen wurde, was komplett neu ist, und was das für Ihr Unternehmen in der Übergangsphase konkret bedeutet. Das gilt gleichermaßen für etablierte KRITIS-Betreiber, die ihre bestehenden Prozesse anpassen müssen, wie für Unternehmen, die erstmals durch die neuen, größenbasierten Schwellenwerte erfasst werden und bislang keinerlei Berührungspunkte mit dem BSIG hatten. Als Einstieg empfiehlt sich der NIS2-Grundlagen-Leitfaden, der den Gesamtrahmen der Richtlinie erklärt.

Was war das IT-Sicherheitsgesetz 2.0? Der Rechtsrahmen von 2021

Das IT-Sicherheitsgesetz 2.0 trat am 28. Mai 2021 in Kraft und novellierte das BSI-Gesetz (BSIG) in seiner damaligen Fassung grundlegend. Es war die deutsche Antwort auf eine wachsende Bedrohungslage für kritische Infrastrukturen, blieb aber – anders als NIS2 – ein rein nationales Vorhaben ohne europäische Harmonisierungsvorgabe.

Der Kern des IT-SiG 2.0 war das etablierte KRITIS-Konzept: Betreiber kritischer Infrastrukturen wurden über die BSI-KritisV anhand sektorspezifischer, technischer Schwellenwerte identifiziert – etwa eine installierte Kraftwerksleistung ab 420 Megawatt oder eine Wasserversorgung ab 500.000 versorgten Personen. Nach dieser Systematik gab es in Deutschland rund 2.000 KRITIS-Betreiber – eine überschaubare, aber hochkritische Gruppe aus Energieversorgern, Krankenhausnetzwerken, Wasserbetrieben und vergleichbaren Einrichtungen.

Kostenloses PDF

Lesen Sie sich gerade in NIS2 ein? Prüfen Sie Ihre Lücken direkt mit.

Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.

✓ Bitte prüfen Sie Ihr Postfach — das PDF ist unterwegs.

Das IT-SiG 2.0 brachte drei wesentliche Neuerungen gegenüber der Vorgängerfassung:

  • Neue Kategorie „Unternehmen im besonderen öffentlichen Interesse“ (UBI): Rüstungshersteller, Betriebe mit erhöhtem Störfallrisiko nach der Störfall-Verordnung sowie besonders wertschöpfungsstarke Unternehmen erhielten eigene, abgeschwächte Meldepflichten.
  • Pflicht zu Systemen zur Angriffserkennung: KRITIS-Betreiber mussten ab Mai 2023 Systeme zur Angriffserkennung einsetzen, die Bedrohungen fortlaufend erkennen und geeignete Beseitigungsmaßnahmen ergreifen.
  • Erweiterte BSI-Befugnisse: Das BSI erhielt mehr Kontroll- und Anordnungsrechte gegenüber Betreibern sowie eine Rolle im Verbraucherschutz (u. a. das IT-Sicherheitskennzeichen).

Die Sanktionen des IT-SiG 2.0 bewegten sich in einem klar begrenzten Rahmen: Bußgelder von bis zu 2 Millionen Euro für die meisten Verstöße, in einzelnen schweren Fällen höher gestaffelt für besonders große Unternehmen. Eine explizite, europaweit harmonisierte Bußgeldsystematik nach Umsatzprozent gab es nicht.

Warum wurde der Rahmen so grundlegend verschärft?

Zwischen dem Inkrafttreten des IT-SiG 2.0 im Mai 2021 und der Umsetzung von NIS2 liegen nur wenige Jahre – doch die Bedrohungslage hat sich in dieser Zeit sichtbar verändert. Ransomware-Angriffe auf mittelständische Zulieferer, Vorfälle in Lieferketten von Softwareanbietern und Angriffe auf kommunale Verwaltungen zeigten, dass Cybersicherheitsrisiken längst nicht mehr auf die klassischen KRITIS-Sektoren beschränkt sind. Ein Maschinenbauer ohne KRITIS-Status kann für seine Kunden ebenso systemrelevant sein wie ein Energieversorger – nur eben über die Lieferkette statt über die eigene Infrastruktur.

Auf europäischer Ebene kam ein zweites Motiv hinzu: Die ursprüngliche NIS-Richtlinie von 2016 war von den EU-Mitgliedstaaten sehr unterschiedlich umgesetzt worden, wodurch der Schutz kritischer Dienste im Binnenmarkt uneinheitlich blieb. NIS2 harmonisiert daher nicht nur die Schwellenwerte, sondern auch die Meldefristen, die Sicherheitsmaßnahmen und die Sanktionen EU-weit – ein Ziel, das ein rein nationales Gesetz wie das IT-SiG 2.0 naturgemäß nicht verfolgen konnte.

Sektorale Ausweitung: von 9 auf 18 Sektoren

Ein oft übersehener Unterschied zwischen beiden Gesetzen liegt in der schieren Anzahl der erfassten Wirtschaftszweige. Die BSI-KritisV unter dem IT-SiG 2.0 kannte neun Sektoren: Energie, Wasser, Ernährung, Informationstechnik und Telekommunikation, Transport und Verkehr, Gesundheit, Finanz- und Versicherungswesen, Siedlungsabfallentsorgung sowie Staat und Verwaltung.

Das NIS2UmsuCG verdoppelt diese Zahl nahezu und unterscheidet zwischen Anhang-I-Sektoren („besonders wichtige“ Bereiche wie Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten, öffentliche Verwaltung und Weltraum) und Anhang-II-Sektoren („wichtige“ Bereiche wie Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittelproduktion, verarbeitendes Gewerbe – darunter erstmals Maschinenbau und Medizinprodukte –, Anbieter digitaler Dienste und Forschungseinrichtungen). Gerade diese neuen Anhang-II-Sektoren erklären einen Großteil des Sprungs von 2.000 auf 30.000 betroffene Einrichtungen.

In der Praxis führt das häufig zu Konzernen, die gleich mehrfach betroffen sind: Ein Lebensmittelkonzern mit eigener Logistikflotte und digitalen Bestellplattformen kann gleichzeitig unter den Sektor Lebensmittelproduktion, Verkehr und digitale Dienste fallen – mit jeweils eigenen Prüfpunkten innerhalb der zehn Sicherheitsmaßnahmen. Unter dem IT-SiG 2.0 wäre ein solches Unternehmen mit hoher Wahrscheinlichkeit überhaupt nicht erfasst gewesen, da keiner der neun KRITIS-Sektoren im Detail passte.

Was ändert das NIS2UmsuCG? Vom KRITIS-Ansatz zum größenbasierten Modell

Das NIS2UmsuCG setzt die europäische NIS2-Richtlinie (EU) 2022/2555 in deutsches Recht um und ersetzt die bisherige BSIG-Systematik durch ein grundlegend anderes Modell. Statt technischer, sektorspezifischer Schwellenwerte gilt jetzt ein größenbasiertes Kriterium:

  • Wesentliche Einrichtungen (§28 Abs. 1 BSIG neu): ≥ 250 Mitarbeitende oder ≥ 50 Mio. Euro Jahresumsatz in einem Anhang-I-Sektor
  • Wichtige Einrichtungen (§28 Abs. 2 BSIG neu): ≥ 50 Mitarbeitende oder ≥ 10 Mio. Euro Jahresumsatz in einem Anhang-II-Sektor

Die Folge dieser Umstellung ist eine massive Ausweitung des Anwendungsbereichs: Aus rund 2.000 KRITIS-Betreibern unter dem IT-SiG 2.0 werden schätzungsweise 30.000 Einrichtungen unter dem NIS2UmsuCG – das 15-Fache. Betroffen sind nun nicht mehr nur Energieversorger und Krankenhäuser, sondern auch mittelständische Maschinenbauer, Chemieunternehmen, Lebensmittelhersteller und digitale Dienstleister, die unter dem IT-SiG 2.0 überhaupt keine Rolle spielten. Eine vollständige Übersicht, wer konkret betroffen ist, liefert der Anwendungsbereich-Leitfaden.

Wichtig: KRITIS als Konzept verschwindet dabei nicht. Ein KRITIS-Betreiber nach BSI-KritisV gilt automatisch als „besonders wichtige Einrichtung“ nach NIS2 (§28 Abs. 8 BSIG neu) – KRITIS und NIS2 laufen parallel weiter. Details zu diesem Zusammenspiel finden Sie im NIS2 vs. KRITIS-Leitfaden.

IT-Sicherheitsgesetz 2.0 vs. NIS2UmsuCG im Überblick

Merkmal IT-SiG 2.0 (2021) NIS2UmsuCG (2025)
Rechtsgrundlage Novelle des BSIG (national, ohne EU-Vorgabe) Umsetzung der EU-Richtlinie 2022/2555 (NIS2)
Identifikationskriterium Sektorspezifisch-technisch (BSI-KritisV) Größenbasiert (Mitarbeitende / Umsatz)
Betroffene Einrichtungen (DE) ca. 2.000 KRITIS-Betreiber ca. 30.000 Einrichtungen
Erfasste Sektoren 9 KRITIS-Sektoren 18 Sektoren (Anh. I + II NIS2UmsuCG)
Lieferkettensicherheit Nicht explizit geregelt Verpflichtend, §30 Abs. 2 Nr. 4 BSIG neu
Haftung der Geschäftsführung Keine explizite persönliche Billigungspflicht Persönliche Pflicht + Schulungsnachweis, §38 BSIG neu
Meldefristen Unverzügliche Meldung, keine feste Stufung Dreistufig: 24 Std. / 72 Std. / 1 Monat
Bußgeldrahmen bis 2 Mio. € (gestaffelt für Großunternehmen) bis 10 Mio. € / 2 % Umsatz (WE); bis 7 Mio. € / 1,4 % (WI)
Angriffserkennung Pflicht für KRITIS ab Mai 2023 Fortgeführt als Teil der 10 Maßnahmen nach §30 BSIG
Zuständige Behörde BSI BSI (+ Sektorbehörden wie BNetzA, BaFin)

Was bleibt bestehen?

Trotz der grundlegenden Umstellung übernimmt das NIS2UmsuCG mehrere zentrale Elemente aus dem IT-SiG 2.0 unverändert oder nahezu unverändert:

  1. Das BSI bleibt zentrale Aufsichtsbehörde. Anders als in manchen EU-Nachbarländern, die für NIS2 eine neue Behörde geschaffen haben, bündelt Deutschland Cybersicherheitsaufsicht weiterhin beim BSI – ergänzt um sektorspezifische Zusatzzuständigkeiten (z. B. BNetzA für Energie, BaFin für Finanzunternehmen, wo DORA vorgeht).
  2. Das KRITIS-Konzept bleibt erhalten. Die BSI-KritisV mit ihren technischen Schwellenwerten gilt fort. Das geplante KRITIS-Dachgesetz ergänzt sie künftig um die physische Resilienz (Zuständigkeit BBK) – mehr dazu im NIS2-Deutschland-Leitfaden.
  3. Systeme zur Angriffserkennung bleiben Pflicht. Was das IT-SiG 2.0 für KRITIS-Betreiber einführte, ist im NIS2UmsuCG als Teilaspekt der zehn Sicherheitsmaßnahmen nach §30 BSIG neu fortgeschrieben – jetzt für einen deutlich größeren Kreis von Einrichtungen.
  4. Die Kategorie „Unternehmen im besonderen öffentlichen Interesse“ existiert grundsätzlich weiter. Viele UBI-Unternehmen erfüllen inzwischen ohnehin die NIS2-Größenschwellen und werden dadurch zusätzlich als wesentliche oder wichtige Einrichtung eingestuft – die genaue Einordnung im Einzelfall sollte rechtlich geprüft werden.

Was ist wirklich neu? Lieferkette, Haftung und Bußgeldstaffel

Lieferkettensicherheit: von unverbindlich zu verpflichtend

Das IT-SiG 2.0 kannte keine explizite, eigenständige Pflicht zur Bewertung von Lieferketten-Risiken. Betreiber mussten primär die Sicherheit der eigenen Systeme nachweisen; Zulieferer und Dienstleister blieben weitgehend außen vor.

Das NIS2UmsuCG ändert das grundlegend: §30 Abs. 2 Nr. 4 BSIG neu verpflichtet wesentliche und wichtige Einrichtungen ausdrücklich, Risiken in der Lieferkette und in den Beziehungen zu Anbietern und Dienstleistern zu bewerten und zu managen. Das umfasst unter anderem:

  • Bewertung der Cybersicherheits-Praktiken direkter Zulieferer
  • Vertragliche Absicherung von Sicherheitsanforderungen gegenüber Dienstleistern
  • Berücksichtigung von Schwachstellen in Hard- und Software-Komponenten der Lieferkette

Praktisch bedeutet das: Auch Unternehmen, die selbst nicht direkt NIS2-pflichtig sind, spüren die Wirkung – weil ihre Kunden vertragliche Sicherheitsnachweise einfordern, die es unter dem IT-SiG 2.0 in dieser Form nicht gab.

Persönliche Haftung: von Unternehmenspflicht zu Organpflicht

Unter dem IT-SiG 2.0 richteten sich Bußgelder und Nachweispflichten primär an das Unternehmen als juristische Person. Eine explizite persönliche Verantwortung der Geschäftsführung für Cybersicherheitsmaßnahmen war gesetzlich nicht ausdrücklich verankert.

Das NIS2UmsuCG führt mit Art. 20 NIS2 / §38 BSIG neu eine echte Organpflicht ein: Die Geschäftsführung bzw. der Vorstand muss die Risikomanagementmaßnahmen nach §30 BSIG persönlich billigen und ihre Umsetzung überwachen. Zusätzlich gilt eine Schulungspflicht – Leitungsorgane müssen sich regelmäßig, alle drei Jahre, im Bereich Cybersicherheit fortbilden (§38 Abs. 3 BSIG neu). Ein Haftungsausschluss gegenüber der Gesellschaft für Pflichtverletzungen in diesem Bereich ist unwirksam. Diese Verschärfung war unter dem IT-SiG 2.0 in dieser Form nicht vorgesehen.

Ein oft unterschätzter Nebeneffekt betrifft die D&O-Versicherung (Directors-and-Officers-Versicherung) der Geschäftsleitung: Viele bestehende Policen wurden auf Basis des alten Pflichtenrahmens abgeschlossen und decken die neue, explizite Billigungs- und Überwachungspflicht möglicherweise nicht vollständig ab. Unternehmen, die unter dem IT-SiG 2.0 keine vergleichbare Organpflicht kannten, sollten ihre D&O-Deckung im Lichte des §38 BSIG neu überprüfen lassen.

Bußgeldstaffel: von pauschal zu zweistufig-umsatzbasiert

Das IT-SiG 2.0 sah für die meisten Verstöße ein Bußgeld von bis zu 2 Millionen Euro vor – unabhängig von der Unternehmensgröße gestaffelt, mit Sonderregelungen für besonders große Betriebe. Das Prinzip war überschaubar, aber wenig differenzierend.

Das NIS2UmsuCG übernimmt stattdessen ein zweistufiges, umsatzbezogenes Modell, das dem DSGVO-Ansatz ähnelt:

  • Besonders wichtige Einrichtungen: bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist
  • Wichtige Einrichtungen: bis zu 7 Mio. Euro oder 1,4 % des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist

Für große, international tätige Unternehmen kann der neue Rahmen damit deutlich höhere Bußgelder bedeuten als unter dem IT-SiG 2.0 – gerade weil die Berechnung nun am globalen Konzernumsatz ansetzt und nicht an einem statischen Höchstbetrag.

Ein Rechenbeispiel verdeutlicht den Unterschied: Ein Industriekonzern mit 800 Mio. Euro weltweitem Jahresumsatz, der als besonders wichtige Einrichtung eingestuft wird, sähe sich unter NIS2 einem theoretischen Bußgeldrahmen von bis zu 16 Mio. Euro (2 % des Umsatzes) gegenüber – deutlich mehr als der pauschale Höchstbetrag von 2 Mio. Euro, der unter dem IT-SiG 2.0 selbst für die größten Unternehmen kaum überschritten wurde. Für kleinere, rein national tätige Mittelständler mit begrenztem Umsatz bleibt der feste Höchstbetrag dagegen häufig die relevantere Obergrenze.

Praktische Schritte für Unternehmen im Übergang

Wenn Sie bereits KRITIS-Betreiber unter dem IT-SiG 2.0 waren:

  1. Bestehende Angriffserkennung prüfen: Ihre Systeme zur Angriffserkennung erfüllen wahrscheinlich bereits einen Teil der zehn NIS2-Sicherheitsmaßnahmen – gleichen Sie ab, was noch fehlt.
  2. Lieferkettenrisiken erstmals systematisch erfassen: Erstellen Sie ein Register Ihrer kritischen Zulieferer und bewerten Sie deren Cybersicherheits-Reife – eine Pflicht, die unter dem IT-SiG 2.0 nicht bestand.
  3. Geschäftsführung einbinden: Sorgen Sie für die formale Billigung des Risikomanagementkonzepts durch das Leitungsorgan und planen Sie die erste Schulung nach §38 Abs. 3 BSIG neu ein.
  4. Bußgeldrisiko neu bewerten: Kalkulieren Sie das neue, umsatzbasierte Bußgeldrisiko – insbesondere bei internationalen Konzernstrukturen kann es erheblich höher ausfallen als unter der bisherigen Rechtslage.
  5. Meldeprozesse an die neue Fristenstruktur anpassen: Wo das IT-SiG 2.0 lediglich eine unverzügliche Meldung verlangte, benötigen Sie jetzt einen dokumentierten Prozess für die drei Meldestufen 24 Stunden, 72 Stunden und einen Monat.

Wenn Sie erstmals durch die größenbasierten NIS2-Schwellen erfasst werden:

  1. Betroffenheit klären: Prüfen Sie anhand von Sektor, Mitarbeiterzahl und Umsatz, ob Sie als wesentliche oder wichtige Einrichtung gelten.
  2. Bei null anfangen, nicht bei KRITIS-Erfahrung: Da Sie unter dem IT-SiG 2.0 keine Pflichten hatten, benötigen Sie ein vollständig neues Risikomanagementkonzept nach §30 BSIG neu – Vorlagen und Checklisten finden Sie im Vorlagen-Bereich.
  3. BSI-Registrierung vornehmen: Melden Sie Ihr Unternehmen fristgerecht im BSI-Registrierungsportal an.
  4. Lieferanten-Anfragen einplanen: Wenn Ihre Kunden selbst NIS2-pflichtig sind, werden Sie absehbar mit vertraglichen Sicherheitsanforderungen konfrontiert – auch wenn Sie die NIS2-Schwellen selbst nicht erreichen.

Häufige Fragen zu IT-SiG 2.0 und NIS2UmsuCG

Hebt das NIS2UmsuCG das IT-Sicherheitsgesetz 2.0 vollständig auf?
Die durch das IT-SiG 2.0 eingeführten Änderungen am BSIG werden weitgehend durch die neuen Vorschriften des NIS2UmsuCG ersetzt oder überlagert. Zentrale Elemente wie das KRITIS-Konzept und die Pflicht zur Angriffserkennung bleiben jedoch inhaltlich erhalten und werden in den neuen, breiteren Rahmen integriert.

Gilt für mein Unternehmen jetzt automatisch das strengere Bußgeldregime, wenn ich vorher unter IT-SiG 2.0 fiel?
Ja. KRITIS-Betreiber gelten automatisch als besonders wichtige Einrichtungen nach NIS2 (§28 Abs. 8 BSIG neu) und unterliegen damit dem höchsten Bußgeldrahmen von bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes.

Muss ich als bisheriges UBI-Unternehmen jetzt zusätzlich NIS2-Pflichten erfüllen?
Das kommt auf Ihre konkrete Größe und Sektorzugehörigkeit an. Viele UBI-Unternehmen erreichen die neuen, größenbasierten NIS2-Schwellen ohnehin und werden dadurch zusätzlich als wesentliche oder wichtige Einrichtung eingestuft. Eine Einzelfallprüfung ist hier ratsam.

War die Lieferkettensicherheit unter IT-SiG 2.0 wirklich komplett unreguliert?
Nicht vollständig unreguliert, aber ohne eine explizite, eigenständige gesetzliche Pflicht wie sie jetzt in §30 Abs. 2 Nr. 4 BSIG neu verankert ist. Das NIS2UmsuCG macht Lieferkettenrisiko-Management erstmals zu einer klar benannten Kernpflicht.

Ist die neue Bußgeldstaffel in jedem Fall teurer als die alte?
Für kleinere Einrichtungen mit begrenztem Umsatz kann der feste Höchstbetrag ähnlich oder sogar niedriger ausfallen. Für große, international tätige Unternehmen mit hohem globalem Umsatz führt die neue, prozentuale Berechnung dagegen häufig zu einem deutlich höheren Bußgeldrisiko als der bisherige Pauschalrahmen des IT-SiG 2.0.

Warum sind jetzt auch Branchen wie Maschinenbau oder Lebensmittelproduktion betroffen, die unter IT-SiG 2.0 gar keine Rolle spielten?
Das NIS2UmsuCG erweitert die erfassten Sektoren von 9 auf 18 und ergänzt gezielt Branchen wie verarbeitendes Gewerbe, Chemie, Lebensmittelherstellung und digitale Dienste um Anhang II. Diese Sektoren galten unter dem sektorspezifischen KRITIS-Ansatz des IT-SiG 2.0 nicht als kritisch, werden nach dem größenbasierten NIS2-Modell aber ausdrücklich erfasst, sobald die Mitarbeiter- oder Umsatzschwellen erreicht sind.

Quellen

Hinweis: Die Inhalte dieser Seite dienen ausschließlich der allgemeinen Information. Sie stellen keine Rechts-, Steuer- oder Fachberatung dar und ersetzen diese nicht. Für die Anwendung auf Ihren konkreten Fall konsultieren Sie bitte einen qualifizierten Berater.

Ihr nächster Schritt

Sie kennen jetzt die Anforderungen. Wissen Sie, welche Nachweise Ihnen noch fehlen?

Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.

✓ Bitte prüfen Sie Ihr Postfach — das PDF ist unterwegs.

Ähnliche Beiträge