NIS2-Richtlinie für KMU: Wer ist betroffen und was tun?
Die NIS2-Richtlinie bringt neue Spielregeln für Cybersicherheit – und trifft weit mehr Unternehmen als bisher. Auch viele KMU fallen in den Geltungsbereich, oft ohne es zu ahnen. Wer jetzt strukturiert vorgeht, reduziert Risiko, vermeidet Bußgelder und schafft Vertrauen bei Kunden und Partnern.
In diesem Leitfaden erfahren Sie, ob Ihr Unternehmen betroffen ist, welche NIS2-Maßnahmen wirklich zählen und wie Sie in kurzer Zeit auf Compliance-Kurs kommen. Mit klaren Prioritäten, einer Schritt-für-Schritt-Checkliste und praxisnahen Vorlagen-Hinweisen.
Praxis-Tipp: Starten Sie mit einem schlanken Gap-Assessment gegen ISO 27001 oder BSI-Grundschutz. So erkennen Sie schnell, was bereits passt – und wo NIS2-spezifische Lücken sind.
TL;DR
- NIS2 betrifft viele KMU in kritischen und wichtigen Sektoren; teils gilt Größenunabhängigkeit (z. B. Cloud/MSP, DNS).
- Kernthemen: Risikomanagement, Incident-Handling inkl. Meldefristen, Lieferkettensicherheit, Business Continuity, Governance.
- In Deutschland erfolgt die Umsetzung per NIS2UmsuCG; prüfen Sie aktuelle Schwellenwerte, Sektoren und Fristen.
- Schnell gewinnen: Asset-Inventory, Backup+Recovery-Tests, MFA, Patch- und Vulnerability-Management, Logging/Monitoring.
- Roadmap: 30–60–90 Tage Plan mit Verantwortlichkeiten, Budget, und messbaren Kontrollen.
Was bedeutet NIS2? (Definition)
Die NIS2-Richtlinie ist der EU-Rahmen für einheitliche Cybersicherheitsanforderungen in wesentlichen und wichtigen Sektoren. Sie verpflichtet betroffene Unternehmen zu angemessenem Risikomanagement, technischen und organisatorischen Maßnahmen (TOM), Meldepflichten bei Sicherheitsvorfällen sowie Managementverantwortung und Lieferkettensicherheit.
Ziel ist es, Ausfälle und Sicherheitsvorfälle zu verhindern oder ihre Auswirkungen zu minimieren und dadurch die Resilienz von Wirtschaft und öffentlicher Versorgung zu stärken.
NIS2 in Deutschland: Wer ist betroffen?
Die NIS2-Richtlinie Deutschland wird national per NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) geregelt. Prüfen Sie den aktuellen Gesetzesstand, betroffene Sektoren und Schwellenwerte.
Typische Betroffenheit:
- Wesentliche Sektoren (Auswahl): Energie, Verkehr, Gesundheit, Trink- und Abwasser, Digitalinfrastruktur, IKT-Betrieb/Managed Services, Finanzwesen, Öffentliche Verwaltung (zentral/regional).
- Wichtige Sektoren (Auswahl): Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, Maschinen- und Gerätebau bestimmter Kategorien, Forschung, Digitalanbieter (z. B. Online-Marktplätze, Suchmaschinen).
- Größenregel: In der Regel mittlere und große Unternehmen in den genannten Sektoren. KMU können betroffen sein, wenn sie Schwellen überschreiten oder als kritischer Dienstleister fungieren.
- Größenunabhängige Einordnung: Einige Dienste (z. B. bestimmte digitale Dienste, Cloud- oder Managed Service Provider, DNS/TLD-Betreiber) können unabhängig von der Unternehmensgröße unter NIS2 fallen.
Erste Einordnung für KMU:
- Prüfen Sie Ihren Sektor und die angebotenen Dienste.
- Prüfen Sie Mitarbeiterzahl und Finanzschwellen (typisch: mittel/groß) – Ausnahmen möglich.
- Prüfen Sie, ob Sie als kritischer Zulieferer, MSP oder Cloud-Dienstleister agieren.
Praxis-Tipp: Halten Sie die offizielle Liste der „wesentlichen“ und „wichtigen“ Einrichtungen bereit und dokumentieren Sie Ihre Selbstbewertung. Das reduziert Nachfragen von Kunden, Auditoren und Behörden.
NIS2-Pflichten und Maßnahmen im Überblick
Kernanforderungen lassen sich in fünf Bereiche gliedern:
- Governance und Management
- Klare Verantwortung der Geschäftsleitung, regelmäßige Berichte, Schulungen.
- Risk & Controls (technisch/organisatorisch)
- Asset-Management, Zugriffskontrollen (MFA), Netzwerksegmentierung, Patch-/Vuln-Management, EDR/SIEM, Backup/Recovery, Kryptografie.
- Incident-Management und Meldepflichten
- Erkennung, Reaktion, Post-Mortem; zeitnahe Meldung schwerwiegender Vorfälle (in der Regel innerhalb kurzer Fristen wie 24/72 Stunden, abhängig vom nationalen Recht).
- Business Continuity & Krisenmanagement
- Notfallpläne, BIA, Wiederanlauf- und Kommunikationspläne, regelmäßige Tests.
- Lieferkettensicherheit
- Sicherheitsanforderungen an Dienstleister, Due-Diligence, vertragliche Zusicherungen, Monitoring.
Maßnahmen-Matrix für KMU
| Anforderung | Beispiel-Kontrollen | Praxis-Hinweis |
|---|---|---|
| Identifikation | Asset-Inventory, CMDB, Kritikalität | Starten Sie mit „Crown Jewels“ und Kernprozessen. |
| Schutz | MFA, Härtung, Netzsegmentierung, Least Privilege | MFA für Admins und Remote-Zugänge zuerst. |
| Erkennung | Zentrales Logging, SIEM/EDR, Use-Cases | Beginnen Sie mit Top-10-Use-Cases (z. B. Privilege Misuse). |
| Reaktion | IR-Playbooks, On-Call, forensische Sicherung | Üben Sie Tabletop-Szenarien quartalsweise. |
| Wiederherstellung | 3-2-1-Backups, Restore-Tests, RTO/RPO | Testen Sie Wiederherstellungen realitätsnah. |
| Lieferkette | Security-Klauseln, Fragebögen, Penalties | Minimum: SLA zu Patching, Logging, Incident-Info. |
Schritt-für-Schritt: So werden KMU NIS2-ready
- Scope definieren
- Dienste, Standorte, Systeme, Daten, Lieferanten bestimmen. Ergebnis: Geltungsbereich-Dokument.
- Reifegrad- und Gap-Assessment
- Gegen ISO 27001 oder BSI-Grundschutz vergleichen; NIS2-spezifische Gaps markieren.
- Governance & Rollen festlegen
- Informationssicherheitsbeauftragter (CISO/ISO), Incident-Manager, Risk Owner, Notfallteam (CSIRT) benennen.
- Risikoanalyse durchführen
- Bedrohungen, Schwachstellen, Auswirkungen priorisieren; Maßnahmenplan mit Risikoeigentümern erstellen.
- Technische Basismaßnahmen umsetzen
- MFA, Patch-/Vulnerability-Management, EDR/AV, sichere Konfigurationen, Segmentierung, Backup-Strategie.
- Prozesse etablieren
- Richtlinien, SOPs und Playbooks für IAM, Change, Incident, Backup, Supplier Management schreiben und freigeben.
- Melde- und Krisenprozesse testen
- Erkennungsschwellen, Erstmeldung, Eskalation, Kommunikation (Kunde/Behörde), Lessons Learned üben.
- Lieferkette absichern
- Mindestanforderungen in Verträge, Sicherheitsfragebögen, Nachweise (z. B. ISO-Zertifikate) anfordern.
- Schulungen & Awareness
- Management-Briefing zu Haftung, Entwickler- und Admin-Trainings, Phishing-Übungen.
- Nachweisführung
- Kontrollen, Tests, Reports, Protokolle versioniert ablegen; Audit-Trail sicherstellen.
Praxis-Tipp: Planen Sie eine 30–60–90-Tage-Roadmap. 30 Tage: Assessment & Quick Wins. 60 Tage: Kernprozesse & Monitoring. 90 Tage: Tests, Lieferkette, Nachweise.
Meldepflichten, Governance und Haftung
- Meldeprozesse: Schwere Vorfälle müssen zeitnah gemeldet werden. Häufig ist ein „Early Warning“ binnen 24 Stunden und eine ausführlichere Meldung innerhalb kurzer weiterer Fristen vorgesehen. Prüfen Sie die nationalen Vorgaben.
- Management-Verantwortung: Die Leitung muss NIS2-Maßnahmen genehmigen, überwachen und Schulungen absolvieren. Versäumnisse können zu Haftungsrisiken führen.
- Nachweis & Reporting: Berichte zu Risiko, Vorfällen, KPIs (z. B. Patch-Zyklen, Backup-Erfolgsquote) regelmäßig an die Geschäftsleitung.
Abgleich mit ISO 27001 und BSI-Grundschutz
NIS2 ist prinzipienbasiert. Viele Anforderungen überschneiden sich mit etablierten Standards.
| NIS2-Thema | ISO 27001/ISO 27002 | BSI-Grundschutz | Hinweis |
|---|---|---|---|
| Governance | A.5 Führung & Richtlinien | ORP, ISMS | Nutzen Sie existierende ISMS-Strukturen. |
| Asset-/Risiko | A.5/A.8 Asset, A.6 Planung, A.8.28 Vulnerability | INF, OPS, CON | Einheitliches Asset-Inventory ist Schlüsselfaktor. |
| Zugriff | A.5.15–A.5.18 IAM | OPS.1.1.2, SYS.1 | MFA und Least Privilege priorisieren. |
| Betrieb & Patch | A.5.23–A.5.28 | OPS.1, APP | Standardisieren Sie Patch-Fenster und Ausnahmen. |
| Logging/Erkennung | A.5.10–A.5.12 | DET | Use-Case-basierte Logs statt „Alles loggen“. |
| Incident | A.5.24, A.5.25 | DER, NOT | Playbooks, On-Call und forensische Leitlinien. |
| Continuity | A.5.30–A.5.33 | BCM | RTO/RPO geschäftsseitig festlegen. |
| Lieferkette | A.5.19–A.5.22 | OPS.1.1.5 | Mindestanforderungen vertraglich fixieren. |
Praxis-Tipp: Wenn Sie bereits ISO 27001-zertifiziert sind, fokussieren Sie auf NIS2-spezifische Lücken: Meldefristen, Lieferketten-Nachweise, Management-Trainings, Dokumentationspflichten.
Best Practices für NIS2-Maßnahmen
- „Risk first“ statt „Tool first“: Maßnahmen direkt aus Top-Risiken ableiten.
- Standardisieren: Golden Images, Baselines, genehmigte Softwarelisten.
- Automatisieren: Patchen, Härtung, Konto-Bereinigung, Log-Sammlung.
- Messen: Wenige, aber aussagekräftige KPIs (Mean Time to Detect/Respond, Patch-Zyklen, Restore-Erfolg).
- Üben: Tabletop-Übungen, technische Drills, Lieferanten-Eskalation testen.
Typische Fehler von KMU
- Nur Technik, keine Prozesse: Tools ohne klare Verantwortlichkeiten verpuffen.
- Fehlende Inventarisierung: Ohne Überblick kein sinnvolles Risikomanagement.
- Ungeübte Notfallprozesse: Playbooks existieren, wurden aber nie getestet.
- Lieferkette ignoriert: Dienstleister sind oft Einfallstor und müssen gemanagt werden.
- Nachweise vergessen: Keine Logs, keine Reports – keine Compliance.
Checkliste: Quick Wins in 30 Tagen
- Asset- und Benutzerinventar aktualisiert (inkl. privilegierte Konten)
- MFA für Admin-, Remote- und Cloud-Zugänge aktiviert
- Kritische Patches priorisiert und Rollout-Fenster definiert
- Backup-Strategie überprüft; mindestens ein Restore-Test bestanden
- Zentrales Logging für Kernsysteme aktiv; Alarmierung für 5–10 Top-Use-Cases
- Incident-Playbook veröffentlicht; Ansprechpartner und Eskalation benannt
- Lieferantenliste mit Kritikalität und Mindestanforderungen erstellt
- Management-Briefing zu Pflichten, Risiken und Roadmap durchgeführt
Häufige Fragen (FAQ)
Gilt NIS2 für mein KMU auch ohne „kritische Infrastruktur“-Status?
Ja, NIS2 erfasst neben klassischen KRITIS-Betreibern auch „wichtige Einrichtungen“ in weiteren Sektoren. Zudem gibt es Fälle mit Größenunabhängigkeit (z. B. bestimmte digitale Dienste). Prüfen Sie Sektor, Größe und Rolle in der Lieferkette.
Welche Fristen gelten für Meldungen von Sicherheitsvorfällen?
Die Richtlinie sieht sehr kurze Fristen vor, oft mit einer ersten Frühwarnung innerhalb von Stunden/24 Stunden und einer weitergehenden Meldung in kurzer Folge. Maßgeblich sind die nationalen Umsetzungsregeln. Legen Sie interne SLA und Eskalationen fest.
Reicht eine ISO 27001-Zertifizierung für NIS2 aus?
Sie ist ein starker Start, deckt aber nicht automatisch alle NIS2-Anforderungen ab. Ergänzen Sie u. a. Meldeprozesse, Lieferketten-Nachweise, Management-Schulungen und dokumentierte Verantwortlichkeiten.
Welche Bußgelder drohen bei Verstößen?
Es sind spürbare, zum Teil umsatzbasierte Bußgelder vorgesehen. Neben finanziellen Risiken drohen Reputationsschäden und vertragliche Konsequenzen. Prävention und sauber dokumentierte Nachweise sind die beste Absicherung.
Betrifft NIS2 auch unsere IT-Dienstleister?
Ja, Lieferkettensicherheit ist zentral. Dienstleister können selbst in den Geltungsbereich fallen oder müssen vertragliche Sicherheitsanforderungen erfüllen. Vereinbaren Sie Mindeststandards, Reporting und Incident-Informationspflichten.
Welche „NIS2-Maßnahmen“ sollte ich zuerst umsetzen?
Starten Sie mit Inventar, MFA, Patch-/Vulnerability-Management, Backup/Recovery-Tests sowie Logging/Monitoring für Kernsysteme. Parallel Governance und Zuständigkeiten klären.
Wie weise ich Compliance nach?
Durch Richtlinien, Risiko- und Maßnahmenpläne, Protokolle (Logs), Test- und Übungsnachweise, Schulungsunterlagen sowie regelmäßige Management-Reports. Strukturieren Sie diese Nachweise revisionssicher.
Was ändert sich für die Geschäftsleitung?
Die Verantwortung ist explizit verankert. Führungskräfte müssen NIS2-Programme überwachen, Entscheidungen dokumentieren und Schulungen absolvieren. Das reduziert Haftungsrisiken und erhöht die Wirksamkeit der Maßnahmen.
Gibt es Übergangsfristen?
Ja, typischerweise regeln nationale Gesetze Übergangsfristen nach Inkrafttreten. Prüfen Sie den aktuellen Stand des NIS2UmsuCG und planen Sie Ihre Roadmap entsprechend.
Fazit
NIS2 ist für viele KMU relevant – auch jenseits klassischer KRITIS. Wer frühzeitig Prioritäten setzt, erreicht mit überschaubarem Aufwand ein deutlich höheres Sicherheitsniveau und ist vorbereitet auf Prüfungen, Kundenanforderungen und Meldepflichten.
Wir unterstützen Sie bei der Einordnung, beim Gap-Assessment und bei der Umsetzung pragmatischer NIS2-Maßnahmen. Buchen Sie jetzt ein unverbindliches Beratungsgespräch oder fordern Sie unseren NIS2-Workshop für Ihr Team an, um in 90 Tagen auditfähige Ergebnisse zu erreichen.
Lasst uns über eure Zukunft sprechen
Habt ihr eine Idee, ein Projekt oder einfach eine Frage? Wir freuen uns auf eure Nachricht und melden uns innerhalb von 24 Stunden bei euch.