IT-Sicherheit

    NIS2-Umsetzung für KMU: Checkliste, Fristen & Pflichten 2026

    28. Mai 202612 Min.

    Die NIS2-Richtlinie ist da – und betrifft deutlich mehr Unternehmen als gedacht. Wer ist betroffen, welche technischen und organisatorischen Maßnahmen sind Pflicht und wie setzen KMU NIS2 pragmatisch um? Inklusive Checkliste zum Abhaken.

    NIS2-Umsetzung für KMU: Checkliste, Fristen & Pflichten 2026

    Aktuell und fristgebunden — Stand 25. Juli 2026

    Das BSI duldet verspätete Registrierungen nur noch bis zum 31. Juli 2026. Die gesetzliche Frist selbst lief bereits am 6. März 2026 ab; es handelt sich also nicht um eine Verlängerung, sondern um eine angekündigte Nichtverfolgung.

    Von rund 29.500 betroffenen Einrichtungen waren Ende Mai 2026 erst etwa 18.500 registriert — rund 10.500 fehlen also noch. Bei versäumter Registrierung drohen Bußgelder bis 500.000 Euro für wichtige Einrichtungen; bei besonders wichtigen Einrichtungen bis 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes.

    Zusätzlich gelten seit dem 14. Juli 2026 verschärfte Meldepflichten: Erstmeldung eines erheblichen Sicherheitsvorfalls binnen 24 Stunden, vollständige Meldung binnen 72 Stunden.

    Unsicher, ob Sie dazugehören? Der NIS2-Selbsttest gibt Ihnen in wenigen Minuten eine Einschätzung — kostenlos und ohne Datenabgabe vorab.

    Die wichtigsten Fristen auf einen Blick

    DatumWas gilt
    6. Dezember 2025NIS2UmsuCG in Kraft, ohne Übergangsfrist
    6. März 2026Gesetzliche Registrierungsfrist beim BSI abgelaufen
    14. Juli 2026Verschärfte Meldepflichten: 24 Stunden Erstmeldung, 72 Stunden Vollmeldung
    31. Juli 2026Ende der BSI-Duldung für Nachmeldungen

    Die NIS2-Richtlinie (Network and Information Security 2) ist die größte Veränderung im europäischen IT-Sicherheitsrecht der letzten Jahre. Sie betrifft in Deutschland rund 30.000 Unternehmen – darunter viele Mittelständler, die bisher noch nie regulatorisch zur IT-Sicherheit verpflichtet waren.

    Wer ist von NIS2 betroffen?

    NIS2 unterscheidet zwischen wesentlichen und wichtigen Einrichtungen. Betroffen sind Unternehmen ab 50 Mitarbeitenden oder 10 Mio. € Jahresumsatz in 18 Sektoren, unter anderem:

    • Energie, Wasser, Transport, Gesundheit, Finanzen
    • Digitale Infrastruktur und IT-Dienstleister
    • Lebensmittel-, Chemie- und verarbeitende Industrie
    • Post- und Kurierdienste
    • Abfallwirtschaft, Forschung, öffentliche Verwaltung

    Wichtig: Auch wer "nur" Zulieferer eines betroffenen Unternehmens ist, wird oft vertraglich in die Pflicht genommen.

    Welche Pflichten bringt NIS2?

    Die Richtlinie fordert ein Risikomanagement nach Stand der Technik. Die zehn Kernmaßnahmen aus Art. 21 NIS2:

    1. Konzepte zur Risikoanalyse und Sicherheit der Informationssysteme
    2. Bewältigung von Sicherheitsvorfällen
    3. Aufrechterhaltung des Betriebs (Backup, BCM, Krisenmanagement)
    4. Sicherheit der Lieferkette
    5. Sicherheit bei Erwerb, Entwicklung und Wartung von IT
    6. Bewertung der Wirksamkeit der Maßnahmen
    7. Schulung und Sensibilisierung der Mitarbeitenden
    8. Kryptografie und Verschlüsselung
    9. Personalsicherheit, Zugriffskontrolle, Asset-Management
    10. Multi-Faktor-Authentifizierung, sichere Kommunikation, Notfallkommunikation

    Meldepflichten – die 24/72-Stunden-Regel

    Bei erheblichen Sicherheitsvorfällen gelten harte Fristen:

    • 24 Stunden – Frühwarnung an die zuständige Behörde (BSI)
    • 72 Stunden – Vorfallmeldung mit Erstbewertung
    • 1 Monat – Abschlussbericht mit Ursache und Maßnahmen

    Bußgelder – das wird teuer

    • Wesentliche Einrichtungen: bis zu 10 Mio. € oder 2 % Jahresumsatz
    • Wichtige Einrichtungen: bis zu 7 Mio. € oder 1,4 % Jahresumsatz
    • Persönliche Haftung der Geschäftsführung – das ist neu und entscheidend

    NIS2-Checkliste: In 8 Schritten umsetzen

    ✅ Schritt 1: Betroffenheit klären

    Sektor, Größe und Rolle in der Lieferkette prüfen. → NIS2-Self-Check

    ✅ Schritt 2: Geschäftsführung einbinden

    Verantwortung ist Chefsache. Beschluss zur NIS2-Umsetzung schriftlich fixieren.

    ✅ Schritt 3: Asset- und Risikoanalyse

    Welche Systeme, Daten und Prozesse sind kritisch? Welche Bedrohungen bestehen?

    ✅ Schritt 4: Technische Mindeststandards

    • Multi-Faktor-Authentifizierung überall
    • Endpoint Detection & Response (EDR)
    • Patch-Management mit dokumentierten SLAs
    • Verschlüsselung in Transit und at Rest
    • Segmentiertes Netzwerk, getestete Backups (3-2-1)

    ✅ Schritt 5: Organisatorische Maßnahmen

    Richtlinien für Passwörter, Home-Office, mobile Geräte, Lieferanten, Incident Response.

    ✅ Schritt 6: Schulungsprogramm

    Mindestens jährliche Awareness-Schulungen für alle Mitarbeitenden – inklusive Phishing-Simulationen.

    ✅ Schritt 7: Lieferkette absichern

    NIS2-Klauseln in Verträge mit IT-Dienstleistern, Cloud-Anbietern und Zulieferern.

    ✅ Schritt 8: Meldeprozess etablieren

    24-h-Meldekette mit klaren Rollen, Templates und Eskalationspfaden.

    Häufige Fehler bei der NIS2-Umsetzung

    • "Wir sind zu klein" – Schwellen werden oft überschritten, ohne dass es jemand merkt
    • Reine Tool-Sicht – NIS2 fordert organisatorische Maßnahmen, nicht nur Software
    • Lieferkette vergessen – Cloud-, Hosting- und SaaS-Anbieter müssen vertraglich verpflichtet werden
    • Keine Dokumentation – ohne Nachweis nutzt die beste Maßnahme nichts

    Fazit: Jetzt handeln, nicht abwarten

    Die NIS2-Umsetzung ist kein einmaliges Projekt, sondern ein kontinuierlicher Prozess. Wer früh startet, vermeidet Hektik, Bußgelder und persönliche Haftung der Geschäftsführung.


    Sie sind unsicher, ob NIS2 für Sie gilt? Machen Sie den kostenlosen NIS2-Self-Check oder vereinbaren Sie ein unverbindliches Beratungsgespräch.

    Schlagwörter

    NIS2 Umsetzung
    NIS2 KMU
    NIS2 Checkliste
    NIS2 Richtlinie 2026
    NIS2 Pflichten
    NIS2 Bußgelder
    IT-Sicherheit Mittelstand

    Benötigen Sie Unterstützung?

    Unsere IT-Experten helfen Ihnen gerne bei der Umsetzung. Vereinbaren Sie jetzt ein kostenloses Beratungsgespräch.