IT-Systemhaus aus Osnabrück

NIS2-Betroffenheitsprüfung.

Schwellenwerte, Sektoren und der Weg zur Registrierung beim BSI. In zehn Minuten wissen Sie, ob Ihr Unternehmen unter das Gesetz fällt.

Seit dem 6. Dezember 2025 ist das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz in Kraft. Es hat das BSI-Gesetz neu gefasst, maßgeblich sind jetzt die Paragrafen 28 und folgende BSIG. Eine allgemeine Übergangsfrist gibt es nicht: Die Pflichten gelten unmittelbar. Und niemand schreibt Sie an. Das BSI verschickt keine Betroffenheitsbescheide, jedes Unternehmen muss selbst feststellen, ob es unter das Gesetz fällt.

Die beiden Schwellenwerte

Das Gesetz kennt zwei Klassen. Entscheidend ist die Kombination aus Größe und Sektor.

Besonders wichtige Einrichtungen: ab 250 Beschäftigten, oder wenn Jahresumsatz über 50 Millionen Euro und Bilanzsumme über 43 Millionen Euro liegen. Gilt für die Sektoren der Anlage 1.

Wichtige Einrichtungen: ab 50 Beschäftigten, oder wenn Jahresumsatz über 10 Millionen Euro und Bilanzsumme über 10 Millionen Euro liegen. Gilt für die Sektoren der Anlagen 1 und 2.

Achten Sie auf das Verhältnis der Bedingungen: Bei der Beschäftigtenzahl genügt ein Kriterium, bei den Finanzkennzahlen müssen beide zusammen erfüllt sein. Gerechnet wird nach der EU-Empfehlung 2003/361/EG, verbundene Unternehmen zählen also mit. Genau daran scheitern viele Selbsteinschätzungen im Konzernverbund.

Die 14 Sektoren

Anlage 1, hohe Kritikalität: Energie, Transport und Verkehr, Finanz- und Versicherungswesen, Gesundheit, Trink- und Abwasser, digitale Infrastruktur und IT-Dienste, Weltraum.

Anlage 2, sonstige kritische Sektoren: Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, verarbeitendes Gewerbe (unter anderem Medizinprodukte, Elektronik, Maschinenbau, Fahrzeugbau), digitale Dienste, Forschung.

Maßgeblich ist nicht die Branche im Allgemeinen, sondern die konkrete Einrichtungsart, die in der Anlage genannt wird. Ein Maschinenbauer im Raum Osnabrück mit 60 Mitarbeitern fällt also unter Umständen darunter, ein gleich großer Handwerksbetrieb nicht.

Unabhängig von der Größe betroffen sind unter anderem Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter sowie DNS- und TLD-Dienste.

Das BSI hat ein Prüfwerkzeug

Unter betroffenheitspruefung-nis-2.bsi.de stellt das BSI einen Fragenkatalog bereit, der eine automatisierte Ersteinschätzung ausgibt. Nutzen Sie ihn, aber wissen Sie, was er ist: Das BSI weist ausdrücklich darauf hin, dass das Ergebnis nicht rechtsverbindlich ist und die gesetzlich geforderte Selbstidentifizierung nicht ersetzt. Bei Grenzfällen, besonders bei verbundenen Unternehmen, gehört eine rechtliche Prüfung dazu.

Die Registrierungsfrist ist abgelaufen

Betroffene Unternehmen müssen sich beim BSI registrieren, nach Paragraf 33 BSIG binnen drei Monaten ab Betroffenheit. Für Bestandsunternehmen war das der 6. März 2026. Das BSI hatte danach eine informelle Nachfrist bis zum 31. Juli 2026 eingeräumt, auch die ist vorbei. Auf der BSI-Seite steht heute nur noch, die Frist sei abgelaufen und die Registrierung sei umgehend nachzuholen.

Das BSI selbst nennt für den Stand 30. Juni 2026 rund 17.900 Registrierungen bei geschätzt 29.500 bis 29.850 betroffenen Unternehmen. Es fehlt also etwa ein Drittel. Wer dazugehört, ist im Dauerverstoß, und Registrierungsverstöße können nach Paragraf 65 BSIG mit bis zu 500.000 Euro geahndet werden.

Die Registrierung läuft über portal.bsi.bund.de mit dem Unternehmenskonto und einem ELSTER-Organisationszertifikat. Abgefragt werden unter anderem Einrichtungsart, Sektor, Größe, zuständige Aufsichtsbehörden, eine NIS-2-Kontaktstelle mit benannten Personen sowie Ihre öffentlichen statischen IP-Bereiche in CIDR-Notation. Änderungen sind binnen zwei Wochen nachzupflegen.

Was nach der Registrierung kommt

Die Registrierung ist die Formalie, nicht die Pflicht. Paragraf 30 Absatz 2 BSIG verlangt zehn Risikomanagementmaßnahmen, dazu gehören Risikoanalyse, Umgang mit Sicherheitsvorfällen, Backup und Wiederanlauf, Sicherheit der Lieferkette, Schwachstellenmanagement, Wirksamkeitskontrolle, Schulungen, Kryptografie, Zugriffskontrolle und Multi-Faktor-Authentifizierung.

Hinzu kommen die Meldefristen nach Paragraf 32 BSIG: Erstmeldung binnen 24 Stunden, Folgemeldung binnen 72 Stunden, Abschlussmeldung binnen eines Monats. Und die Geschäftsleitung ist nach Paragraf 38 BSIG persönlich in der Pflicht, die Maßnahmen zu billigen, ihre Umsetzung zu überwachen und selbst regelmäßig an Schulungen teilzunehmen.

Wie das konkret aussieht, steht auf unserer Seite NIS2-Beratung und Umsetzung. Wenn Sie nicht selbst betroffen sind, aber Fragebögen von Auftraggebern bekommen, lesen Sie NIS2 in der Lieferkette.

📞 Unsicher, ob Sie betroffen sind? Rufen Sie uns an unter 0541 50798808 oder schreiben Sie an info@team-data.de. 30 Minuten Erstberatung, kostenlos und unverbindlich.

Häufige Fragen zur NIS2-Betroffenheit

Ab wie vielen Mitarbeitern gilt NIS2?

Ab 50 Beschäftigten kann Ihr Unternehmen als wichtige Einrichtung gelten, ab 250 als besonders wichtige Einrichtung. Die Zahl allein genügt allerdings nicht, Ihr Sektor muss in Anlage 1 oder 2 des BSIG genannt sein.

Wir haben 40 Mitarbeiter, sind wir raus?

In der Regel ja, sofern Sie kein Betreiber einer kritischen Anlage sind und nicht zu den größenunabhängig betroffenen Einrichtungsarten gehören. Rechnen Sie aber verbundene Unternehmen mit, im Konzernverbund kippt die Einstufung schnell.

Schreibt das BSI uns an, wenn wir betroffen sind?

Nein. Es gibt keine behördliche Betroffenheitsmitteilung. Die Selbstidentifizierung ist Ihre Pflicht, und die Registrierung müssen Sie selbst vornehmen.

Was passiert, wenn wir die Registrierung nachholen?

Nachholen ist der richtige Weg. Die gesetzliche Frist ist abgelaufen, das BSI fordert zur umgehenden Nachregistrierung auf. Eine Registrierung lässt sich zudem zurücknehmen, falls sich die Betroffenheit später nicht bestätigt.

Brauchen wir eine Zertifizierung als Nachweis?

Eine Nachweispflicht durch Audit oder Zertifizierung gilt nach Paragraf 39 BSIG nur für Betreiber kritischer Anlagen. Alle anderen müssen ihre Maßnahmen dem BSI auf Verlangen darlegen, eine Zertifizierung ist dafür nicht vorgeschrieben.