NIS2: die technische Vorbereitung
Die NIS2-Richtlinie ist in Deutschland durch das neue BSIG umgesetzt, das am 6. Dezember 2025 in Kraft getreten ist. § 33 Abs. 1 BSIG knüpft die Registrierung beim Bundesamt an den Zeitpunkt, zu dem eine Organisation erstmals oder erneut als betroffene Einrichtung gilt – spätestens drei Monate danach.
Stand:
Was die Registrierungspflicht bedeutet
Für Einrichtungen, die bereits mit dem Inkrafttreten in den Anwendungsbereich fielen, ist die anfängliche Dreimonatsfrist inzwischen abgelaufen. Wer erst später hineinwächst – etwa durch Wachstum, eine geänderte Tätigkeit oder eine Umstrukturierung –, hat eine eigene Frist ab diesem Zeitpunkt.
Ob und in welchem Umfang eine Organisation betroffen ist, hängt an Sektor, Größe und Tätigkeit. Das Bundesamt für Sicherheit in der Informationstechnik stellt dafür eine Betroffenheitsprüfung bereit. Diese Einordnung ist eine Rechtsfrage; sie gehört zur zuständigen Aufsicht oder in eine anwaltliche Prüfung und wird hier nicht beantwortet.
Was sich unabhängig davon vorbereiten lässt
Die technischen und organisatorischen Anforderungen decken sich weitgehend mit dem, was etablierte Rahmenwerke ohnehin verlangen. Wer hier arbeitet, arbeitet nicht umsonst – auch dann nicht, wenn die Betroffenheit am Ende verneint wird.
- Risikomanagement: eine nachvollziehbare Bewertung, welche Risiken bestehen und wie damit umgegangen wird.
- Umgang mit Vorfällen: definierte Erkennung, Bewertung, Meldung und Aufarbeitung – einschließlich der Frage, wer außerhalb der Geschäftszeiten entscheidet.
- Betriebsfortführung: Sicherung, Wiederanlauf und ein Krisenverfahren, das jemand schon einmal geübt hat.
- Lieferkette: Sicherheitsanforderungen an Dienstleister und deren Nachweis.
- Zugriffskontrolle und starke Anmeldung: der Bereich mit dem schnellsten Wirkungsgewinn.
- Protokollierung: Ereignisse müssen erfasst und auswertbar sein, sonst ist eine Meldung nicht belegbar.
Meldewege sind der unterschätzte Teil
Meldepflichten haben kurze Fristen. Sie scheitern in der Praxis selten an fehlender Technik, sondern daran, dass im Ernstfall unklar ist, wer bewertet, wer entscheidet, wer meldet und woher die Angaben kommen.
Das lässt sich vorab klären und einmal durchspielen. Ein Verfahren, das erst im Vorfall zum ersten Mal ausgeführt wird, kostet genau die Zeit, die dann nicht da ist.
Eine sinnvolle Reihenfolge
Zuerst die Einordnung – nicht als Selbstbewertung, sondern über die Betroffenheitsprüfung des Bundesamts und, wo nötig, rechtlich begleitet. Parallel dazu lässt sich der technische Teil beginnen, weil er von der Einordnung kaum abhängt.
Dann eine Bestandsaufnahme gegen einen vereinbarten Katalog, daraus ein nach Risiko sortierter Maßnahmenplan, und erst danach die Frage nach Werkzeugen. Wer mit der Werkzeugauswahl beginnt, kauft in der Regel etwas, das ein Problem löst, das noch niemand beschrieben hat.
Kurz gemerkt
- Das neue BSIG ist am 6. Dezember 2025 in Kraft getreten.
- § 33 Abs. 1 BSIG bindet die Registrierung an den Zeitpunkt, zu dem eine Einrichtung erstmals oder erneut betroffen ist – spätestens drei Monate danach.
- Die Einordnung der Betroffenheit ist eine Rechtsfrage, keine technische.
- Risikomanagement, Vorfallbehandlung, Wiederanlauf, Lieferkette, Zugriff und Protokollierung lassen sich unabhängig davon vorbereiten.
Dazu passend
Compliance & Audit-Vorbereitung
Wir übernehmen die technische Seite: die geforderten Maßnahmen bewerten, umsetzen und die Nachweislage herstellen.
Zur LeistungsseiteWeiterlesen
Von der Frage zum Vorhaben
Wenn sich aus dem Thema eine konkrete Aufgabe ergibt: Schildern Sie die Ausgangslage. Wir ordnen ein, was zuerst dran ist.