EU-Richtlinie · NIS2 NIS2 Wizard benutzen

NIS2-Verordnung:Der gesetzliche Rahmen — verständlich erklärt

Richtlinie, Artikel, Fristen, deutsche Umsetzung.
Wir ordnen das Gesetz in Minuten für Sie ein.

Was NIS2 wirklich ist, woher sie kommt und welche Artikel gelten — und ob sie Ihr Unternehmen betrifft. Der Wizard ermittelt Ihre Betroffenheit, Ihren Reifegrad-Score und liefert eine standardisierte Anbieter-Anfrage für vergleichbare Angebote.

  • Richtlinie vs. Verordnung — klar unterschieden
  • Die wichtigsten Artikel im Klartext
  • Geschichte & deutsche Umsetzung (NIS2UmsuCG)
  • In Minuten klären, ob NIS2 Sie betrifft
Beispiel eines NIS2-Wizardreports: Betroffenheit, Reifegrad-Score, Risiken, Handlungsempfehlungen und standardisierte Anbieter-Anfrage
Der NIS2 Wizard
Rechtsstand & Quellen

Nicht eine Meinung. Die Gesetze — mit Datum.

Der Wizard rechnet nicht nach Bauchgefühl, sondern nach geltendem Recht, geprüft gegen amtliche Quellen und mit sichtbarem Rechtsstand.

· RECHTSSTAND · GEPRÜFT GEGEN AMTLICHE QUELLEN § 06.12.2025
§ 30 BSIGRisikomanagement — die 10 verbindlichen Maßnahmen, die der Wizard abfragt.
§ 32 BSIGMeldepflichten — 24 h / 72 h / 1 Monat ans BSI.
§ 33 BSIGRegistrierung beim BSI — Frist 6.3.2026 abgelaufen.
§ 38 BSIGPflichten & Haftung der Geschäftsleitung — persönlich.
EU 2022/2555Die NIS2-Richtlinie als europäische Grundlage.
Geprüft gegen BSIgesetze-im-internet.deBT-Drs. 20/13184OpenKRITIS
So funktioniert's

Vom Gesetzestext zu Ihrer konkreten Lage — in Minuten.

Drei kurze Blöcke, ein klares Ergebnis. Kein Berater-Termin, kein Aktenordner — Sie sehen sofort, ob und wie die Verordnung Sie betrifft.

A

Einordnung

Sektor, Größe, Sonderfälle — ergibt Ihre gesetzliche Betroffenheit.

B

Reifegrad

Die 10 Maßnahmen aus § 30 BSIG plus drei Governance-Fragen.

C

Bedarf

Wo Sie Unterstützung suchen — für Ihren passgenauen Report.

Betroffenheit

Sind Sie überhaupt betroffen? Klar und nachvollziehbar.

Ihr Score

Ein Wert über alle Bereiche — Sie sehen, was fehlt.

Checkliste

Ihre persönliche Anforderungs-Checkliste zum Abarbeiten.

Vergleichbar

Eine Anbieter-Anfrage, mit der Sie Angebote 1:1 vergleichen.

Grundlagen · Was ist NIS2?

Was ist die NIS2-Verordnung — und warum existiert sie?

NIS2 ist die Antwort des EU-Gesetzgebers auf eine dramatisch veränderte Bedrohungslage. Die wichtigsten Grundlagen auf einen Blick.

🎯 Ziel der Richtlinie

NIS2 soll ein hohes gemeinsames Cybersicherheitsniveau in der gesamten EU etablieren. Einheitliche Mindeststandards verhindern, dass Schwachstellen in einem Mitgliedstaat das gesamte europäische Netz gefährden — Harmonisierung EU-weit, stärkere Behörden, deutlich mehr erfasste Sektoren.

⚡ Warum jetzt? Die Bedrohungslage

Die NIS1-Richtlinie von 2016 war für eine andere Zeit gemacht. Seitdem haben Ransomware gegen Krankenhäuser und Infrastruktur, staatlich gesponserte Angriffe und Lieferkettenattacken (SolarWinds, Log4j) Häufigkeit und Schaden dramatisch erhöht.

🏛️ Wer hat NIS2 beschlossen?

Verabschiedet vom Europäischen Parlament und dem Rat der EU, veröffentlicht am 27. Dezember 2022 im Amtsblatt der EU. Sie ersetzt die NIS1-Richtlinie von 2016 vollständig.

📍 Wann gilt NIS2?

In Kraft seit 16. Januar 2023. Die Frist zur nationalen Umsetzung endete am 17. Oktober 2024 — sie ist abgelaufen. In Deutschland gilt seit 6.12.2025 das NIS2UmsuCG.

Wichtige Unterscheidung

Richtlinie oder Verordnung? Was NIS2 wirklich ist

Viele suchen nach „NIS2-Verordnung" — juristisch korrekt ist „Richtlinie". Der Unterschied ist praktisch wichtig.

✓ Was NIS2 ist: EU-Richtlinie

Eine Richtlinie (Directive) gibt Ziele vor, überlässt aber jedem Mitgliedstaat die Umsetzungsmethode. Sie gilt nicht direkt, sondern muss erst in nationales Recht überführt werden — Mindeststandards, eigenständige Umsetzung, Details variieren zwischen den Ländern.

✗ Was NIS2 nicht ist: EU-Verordnung

Eine Verordnung (Regulation) gilt unmittelbar und einheitlich in allen Mitgliedstaaten — ohne nationalen Umsetzungsschritt. Bekannte Beispiele: DSGVO und der Cyber Resilience Act (CRA). Identische Regeln überall, direkte Bindungswirkung.

Praktische Bedeutung: Da NIS2 eine Richtlinie ist, variieren konkrete Anforderungen, Bußgelder und Verfahren je nach Land. In Deutschland gilt das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG), das die EU-Vorgaben in deutsches Recht überführt und teils über die Mindestanforderungen hinausgeht.

Gesetzgebung · Chronik

Die Geschichte der EU-Cybersicherheitsgesetzgebung

Von der ersten NIS-Richtlinie bis zur aktiven Durchsetzung von NIS2 — der legislative Weg auf einen Blick.

August 2016

NIS1 tritt in Kraft

Die erste EU-Richtlinie zur Netz- und Informationssicherheit (EU 2016/1148). Sie gilt für 7 Sektoren und ca. 2.000 Unternehmen in Deutschland — der erste EU-weite Rechtsrahmen für Cybersicherheit.

Abgeschlossen
Dezember 2020

EU-Kommission schlägt NIS2 vor

Angesichts gestiegener Bedrohungen und Schwächen der NIS1-Umsetzung legt die Kommission einen Überarbeitungsvorschlag vor: zu wenige Sektoren, zu wenig Durchsetzung, zu große Unterschiede zwischen den Mitgliedstaaten.

Abgeschlossen
27. Dezember 2022

NIS2-Richtlinie veröffentlicht (EU 2022/2555)

Nach zweijährigem Trilog zwischen Parlament, Rat und Kommission im EU-Amtsblatt veröffentlicht. 20 Tage später — am 16. Januar 2023 — tritt sie offiziell in Kraft.

Abgeschlossen
2023 – 2024

Nationale Umsetzung in allen 27 Mitgliedstaaten

Alle EU-Länder überführen die Richtlinie in nationales Recht. In Deutschland durchläuft das NIS2UmsuCG den parlamentarischen Prozess.

Abgeschlossen
17. Oktober 2024

Umsetzungsfrist abgelaufen — das Gesetz gilt

Die Deadline zur nationalen Umsetzung ist verstrichen. Wer ohne Compliance ist, befindet sich bereits in einer haftbaren Grauzone. Aufsichtsbehörden beginnen mit aktiver Durchsetzung.

Jetzt — Handlungsbedarf
ab 2025

Aktive Durchsetzung & Bußgelder

Behörden intensivieren Prüfungen und Audits, Bußgelder werden verhängt. Ergänzend tritt der Cyber Resilience Act (CRA) schrittweise in Kraft und reguliert digitale Produkte direkt.

Laufend
Gesetzestext · NIS2-Richtlinie

Die wichtigsten Artikel der NIS2-Richtlinie

NIS2 umfasst 46 Artikel und 4 Anhänge. Diese sind für Unternehmen am relevantesten — klicken Sie eine Zeile auf.

2Anwendungsbereich — wer ist betroffen?+
Maßgeblich sind Sektor und Unternehmensgröße: mittlere Unternehmen (ab 50 MA oder 10 Mio. € Umsatz) in Sektoren der Anhänge I/II; größenunabhängig bestimmte Einrichtungen (DNS-Anbieter, TLD-Register, qualifizierte Vertrauensdienste); öffentliche Einrichtungen je nach Mitgliedstaat. Staaten können den Bereich ausdehnen — Deutschland hat das getan.
6Begriffsbestimmungen+
Definiert zentrale Begriffe: Netz- und Informationssystem, Sicherheit dieser Systeme, Sicherheitsvorfall (Incident) und den erheblichen Sicherheitsvorfall mit schweren Betriebsstörungen oder finanziellem Schaden — letzterer ist meldepflichtig.
20Governance — Haftung der Leitungsorgane+
Einer der folgenreichsten Artikel: Die Geschäftsführung muss Risikomanagementmaßnahmen billigen und ihre Umsetzung überwachen, regelmäßig an Cybersicherheits-Schulungen teilnehmen, und kann bei Verstoß persönlich haftbar gemacht werden. „Das macht die IT" schützt nicht mehr.
21Risikomanagement — die 10 Pflichtkategorien+
Das technische Herzstück: Risikoanalyse & Sicherheitspolitik, Vorfallsmanagement, Business Continuity & Backup, Lieferkettensicherheit, Sicherheit bei Beschaffung/Entwicklung, Wirksamkeitsprüfung, Schulungen & Cyberhygiene, Kryptografie, Zugangskontrolle & MFA sowie sichere Kommunikation.
23Meldepflichten — 24 h / 72 h / 1 Monat+
Dreistufiges Meldesystem für erhebliche Vorfälle: 24 h Frühwarnung an die zuständige Behörde (BSI), 72 h aktualisierte Meldung mit erster Einschätzung, 1 Monat Abschlussbericht mit vollständiger Analyse. Die Pflicht gilt rund um die Uhr.
32 / 33Aufsicht & Durchsetzung+
Befugnisse der nationalen Behörden: Vor-Ort-Prüfungen und Sicherheitsaudits, Anforderung von Dokumentation und Nachweisen, Anordnung von Sofortmaßnahmen bei akuter Gefahr sowie öffentliche Bekanntmachung von Verstößen.
34Sanktionen — Bußgeldrahmen+
EU-Mindestrahmen (Staaten können darüber hinausgehen): besonders wichtige Einrichtungen mind. 10 Mio. € oder 2 % des weltweiten Jahresumsatzes (der höhere Wert); wichtige Einrichtungen mind. 7 Mio. € oder 1,4 %. Zusätzlich: Tätigkeitsverbote für Leitungsorgane, öffentliche Bekanntmachungen, Zwangsgelder.
🇩🇪 Deutschland

Nationale Umsetzung: Was in Deutschland gilt

Deutschland hat die NIS2-Richtlinie durch das NIS2UmsuCG in nationales Recht überführt — mit einigen Besonderheiten.

NIS2UmsuCG — das deutsche Umsetzungsgesetz

Das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz überführt die EU-Richtlinie in deutsches Recht und passt u. a. das BSI-Gesetz (BSIG) an. Zuständig ist das BSI; betroffene Unternehmen müssen sich registrieren. Deutschland geht in einigen Bereichen über die EU-Mindestanforderungen hinaus.

Besonderheiten im deutschen Recht

Erweiterte Registrierungspflichten beim BSI, spezifische Anforderungen für KRITIS-Betreiber zusätzlich zu NIS2, enge Verzahnung mit dem IT-Sicherheitsgesetz 2.0 sowie sektorspezifische Anforderungen, etwa für Energie und Gesundheit.

EU-RICHTLINIENIS2 · 2022/2555
DEUTSCHES UMSETZUNGSGESETZNIS2UmsuCG — in Kraft seit 6.12.2025
ART. 21 / § 3010 Maßnahmen
ART. 23 / § 32Meldepflichten
Offizielle Quelle · BSI

NIS2 — offiziell vom BSI

Das Bundesamt für Sicherheit in der Informationstechnik erklärt NIS2 aus erster Hand.

Zur BSI-Erklärung

Umsetzungsstand in ausgewählten EU-Ländern

🇩🇪 Deutschland · umgesetzt

NIS2UmsuCG in Kraft. BSI als zentrale Aufsichtsbehörde, Registrierungspflicht läuft.

🇫🇷 Frankreich · umgesetzt

ANSSI zuständig. Breiter Anwendungsbereich, strenge Durchsetzung geplant.

🇳🇱 Niederlande · umgesetzt

Cyberbeveiligingswet, NCSC als Koordinierungsstelle. Frühe, konsequente Umsetzung.

🇮🇹 Italien · umgesetzt

ACN zuständig. Nationale Umsetzung mit sektorspezifischen Ergänzungen.

🇪🇸 Spanien · in Umsetzung

Prozess läuft, CCN-CERT und INCIBE aktiv. Teile gelten bereits.

🇵🇱 Polen · umgesetzt

KSC-Novelle in Kraft, CERT Polska zuständig. Aktive Durchsetzung.

Ein geprüfter Markt steht bereit

Sie stehen damit nicht allein da.

Der Wizard gleicht Ihren Bedarf gegen einen kuratierten Anbieter-Pool ab — und erzeugt eine standardisierte Anfrage, mit der Sie vergleichbare Angebote einholen. Echte Zahlen, keine erfundenen Bewertungen.

33
geprüfte NIS2-Dienstleister im Pool — nach Leistung, Eignung, Sektor & Region kuratiert
12
Leistungsbereiche, gegen die Ihr Bedarf gematcht wird — vom Gap-Assessment bis SOC/SIEM
14
Sektoren der NIS2-Anlagen abgedeckt — Ihr Match wird auf Ihre Branche zugeschnitten
Gap-AnalyseISMS-AufbauISO 27001PenetrationstestsSOC / SIEM / EDRBCM & BackupLieferketteAwareness & SchulungvCISOIncident & MeldeprozessKrypto / IAM / MFADatenschutz / DSGVO
Häufige Fragen

Häufige Fragen zur NIS2-Richtlinie

Links wählen, rechts lesen — wie in einem Nachschlagewerk.

Was auf dem Spiel steht

Das steht für Sie persönlich auf dem Spiel.

Nicht „mögliche Strafen" irgendwann — sondern was Sie verlieren können, während die Pflicht bereits gilt.

10 Mio €
oder 2 % des weltweiten Jahresumsatzes — der höhere Betrag
… und Ihr Privatvermögen.
Kein Zukunftsszenario — geltendes Recht seit 6.12.2025
1
Bußgeld trifft die Firma

Bis 10 Mio € oder 2 % Weltumsatz — verhängt durch die Aufsichtsbehörde.

2
Haftung trifft Sie persönlich

Bei versäumter Aufsichtspflicht haften Leitungsorgane mit dem Privatvermögen (§ 38 BSIG).

3
Tätigkeitsverbot

Bei schweren Verstößen kann die Behörde Ihnen die Leitungstätigkeit zeitweise untersagen.

„Die Frist ist abgelaufen. Wer jetzt noch nicht weiß, wo er steht, haftet bereits — nicht irgendwann."Die Prüfung kostet Minuten. Das Wegschauen kann alles kosten.
Was es kostet — und was Sie sparen

Bevor Sie entscheiden, welcher Anbieter: wissen, was fair ist. Mit dem NIS2 Wizard.

NIS2-Maßnahmen kosten echtes Geld — und kein Angebot gleicht dem anderen. Unser NIS2 Wizard macht Anfragen einfach und gleich, sowie Angebote damit vergleichbar; Sie sehen, was angemessen ist und können sparen.

Typische Umsetzung · Maßnahmen nach § 30 BSIG
20.000 – 60.000 €
einmaliger Aufwand für rechtssichere, umfängliche NIS2-Compliance
Jährlich danach
15.000 – 40.000 €
Typischer Zeitrahmen
3–9 Monate
Mit der standardisierten Anbieter-Anfrage
Ohne Vergleich — erstbestes Angebot60.000 €
Mit Anbieter-Anfrage — vergleichbar45.000 €
Sie sparen bis zu15.000 €

= 15–25 % der extern beschafften Angebotskosten. Kein Rabatt-Trick — nur Transparenz.

Grundlage: Erfüllungsaufwand des Regierungsentwurfs (BT-Drs. 20/13184) sowie marktübliche ISMS-Projektkosten, gestaffelt nach Unternehmensgröße. Spar-Spanne bezogen auf den extern beschafften Angebotsteil; tatsächliche Kosten hängen v. a. vom bestehenden Sicherheitsniveau ab. Die Anbieter-Anfrage ist ein Werkzeug — was Sie mit den erzeugten Daten tun, bleibt Ihnen überlassen.

Die Frist ist abgelaufen. Das NIS2UmsuCG gilt seit 6.12.2025, die BSI-Registrierung war bis 6.3.2026 fällig. Die Pflicht gilt jetzt — nicht irgendwann.

Sehen Sie in Minuten, wo Sie stehen.

Starten Sie jetzt. Sie erhalten Ihre Betroffenheit, Ihren Reifegrad-Score, Ihre persönliche Anforderungs-Checkliste, erste passende Anbietervorschläge und eine standardisierte Anbieter-Anfrage für vergleichbare Angebote.

Jetzt prüfen, ob NIS2 Sie betrifft
Ihr NIS2-Reportfast fertig
Nur noch freischalten — Ihre Auswertung wartet.
Themen-Netzwerk

Alle NIS2-Themen — drei spezialisierte Leitfäden