Kostenlose Ersteinschätzung
NIS2-Check: Ist Ihr Unternehmen betroffen?
Unverbindliche Ersteinschätzung nach § 28 BSIG: höchstens 8 Fragen, wenige Minuten, Ergebnis sofort. Ohne Anmeldung – Ihre Angaben werden nicht gespeichert.
- Höchstens 8 Fragen mit „Weiß ich nicht“ bei jeder Frage
- Ergebnis mit Ihren Pflichten nach dem BSI-Gesetz
- Keine E-Mail-Adresse, keine Speicherung, kein Cookie
Ihre Angaben
Beantworten Sie die Fragen so gut, wie Sie können. „Weiß ich nicht“ ist eine gültige Antwort: Der Check sagt Ihnen dann, welcher Punkt noch zu klären ist.
Grundlage der Einschätzung
So funktioniert die Einschätzung
Ob ein Unternehmen unter NIS2 fällt, richtet sich nach § 28 BSIG: nach dem Sektor aus Anlage 1 oder 2, einem entgeltlichen Angebot und der Größe. Einige Einrichtungen sind unabhängig von der Größe erfasst, für andere gelten Sonderregeln.
Der NIS2-Check geht diese drei Prüfschritte in derselben Reihenfolge durch. Zuerst die Sonderfälle: Betreiber kritischer Anlagen, Vertrauensdienste, Telekommunikation, Energieanlagen nach dem Energiewirtschaftsgesetz, Finanzunternehmen im Anwendungsbereich von DORA sowie öffentliche Stellen folgen eigenen Regeln. Danach die Einrichtungsart: Maßgeblich ist nicht die Branche im Alltagssprachgebrauch, sondern die Zuordnung zu den Anlagen 1 und 2 des BSI-Gesetzes. Erst danach zählt die Größe.
Die Schwellenwerte nach § 28 BSIG
Wichtig ist die Verknüpfung: Die Beschäftigtenzahl gilt alternativ („oder“), Umsatz und Bilanzsumme gelten nur zusammen („und“).
| Kategorie | Wer | Schwelle | Norm |
|---|---|---|---|
| Besonders wichtige Einrichtung | Einrichtungsart aus Anlage 1 BSIG | 250 oder mehr Beschäftigte oder (Umsatz über 50 Mio. € und Bilanzsumme über 43 Mio. €) | § 28 Abs. 1 Nr. 4 BSIG |
| Besonders wichtige Einrichtung | Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, TLD-Registries, DNS-Diensteanbieter | größenunabhängig | § 28 Abs. 1 Nr. 1 und 2 BSIG |
| Wichtige Einrichtung | Einrichtungsart aus Anlage 1 oder 2 BSIG, soweit nicht schon besonders wichtig | 50 oder mehr Beschäftigte oder (Umsatz über 10 Mio. € und Bilanzsumme über 10 Mio. €) | § 28 Abs. 2 Nr. 3 BSIG |
| Wichtige Einrichtung | Vertrauensdiensteanbieter, nicht qualifiziert | größenunabhängig | § 28 Abs. 2 Nr. 1 BSIG |
Quellen: § 28 BSIG, Anlagen 1 und 2 BSIG, BSI-FAQ, BT-Drs. 21/1501, S. 144 f. · Stand: 18. September 2026
Wie gezählt wird
Die Zählregeln entscheiden häufiger über die Betroffenheit als der Sektor. Vier Punkte sollten Sie kennen, bevor Sie Ihre Zahlen einsetzen.
-
Beschäftigte in Jahresarbeitseinheiten
Teilzeitkräfte zählen anteilig. Auszubildende zählen nicht, ebenso wenig Zeiten von Mutterschutz und Elternzeit.
-
Gruppe wird grundsätzlich hinzugerechnet
Werte von Partner- und verbundenen Unternehmen zählen mit – außer Ihr Unternehmen entscheidet über Beschaffenheit und Betrieb seiner IT unabhängig (§ 28 Abs. 4 BSIG).
-
Zwei Geschäftsjahre entscheiden
Der Status ändert sich erst, wenn die Schwelle in zwei aufeinanderfolgenden Geschäftsjahren über- oder unterschritten wird. Ausnahme: Neugründungen.
-
Vernachlässigbare Tätigkeiten bleiben außer Betracht
Ein kleiner Randbereich macht Ihr Unternehmen nicht zur Einrichtung. Steht die Tätigkeit im Gesellschaftsvertrag, spricht das allerdings dagegen (§ 28 Abs. 3 BSIG).
Ein Rechenbeispiel
Ein Maschinenbauunternehmen mit 30 Beschäftigten, 12 Mio. € Umsatz und 8 Mio. € Bilanzsumme ist nicht über die Größe erfasst: Die Beschäftigtenzahl liegt unter 50, und der Umsatz allein genügt nicht, weil die Bilanzsumme unter 10 Mio. € bleibt. Wächst dasselbe Unternehmen auf 55 Beschäftigte, ist es eine wichtige Einrichtung – allerdings erst, wenn es die Schwelle in zwei aufeinanderfolgenden Geschäftsjahren überschreitet.
Umgekehrt gilt: Wer eine kritische Anlage betreibt, ist unabhängig von jeder Größe erfasst. Und wer zu einer Unternehmensgruppe gehört, rechnet die Werte der Gruppe grundsätzlich hinzu. Genau an diesen Stellen entstehen die meisten Fehleinschätzungen – deshalb fragt der Check sie einzeln ab und weist im Ergebnis auf sie hin.
Nicht betroffen – aber Ihre Kunden?
Nein, als Zulieferer sind Sie nicht automatisch betroffen. Eine eigene Pflicht entsteht nur, wenn Ihr Unternehmen selbst die Voraussetzungen des § 28 BSIG erfüllt. Betroffene Kunden müssen aber die Sicherheit ihrer Lieferkette berücksichtigen (§ 30 Abs. 2 Nr. 4 BSIG); das BSI empfiehlt ihnen, Zulieferer vertraglich zu Sicherheitsmaßnahmen zu verpflichten und sich die Einhaltung nachweisen zu lassen.
Deshalb erreichen NIS2-Anforderungen auch Unternehmen, die nicht selbst reguliert sind – über Lieferantenfragebögen, neue Vertragsklauseln und Meldefristen. Wer darauf vorbereitet ist, verliert keine Ausschreibung wegen einer unbeantworteten Frage.
Das Wichtigste in Kürze
- Grundlage
- Sektor nach Anlage 1 oder 2 BSIG, entgeltliches Angebot und Größe (§ 28 BSIG).
- Wichtige Einrichtung
- ab 50 Beschäftigten oder über 10 Mio. € Umsatz und Bilanzsumme.
- Besonders wichtige Einrichtung
- ab 250 Beschäftigten oder über 50 Mio. € Umsatz und über 43 Mio. € Bilanzsumme (nur Anlage 1).
- Ohne Größenschwelle
- kritische Anlagen, Vertrauensdienste, TLD-Registries, DNS-Dienste.
- Ergebnis
- unverbindliche Ersteinschätzung, keine rechtliche Prüfung im Einzelfall.
- Stand der Rechtsinformationen
- 18. September 2026
Fragen zum NIS2-Check
Ist mein Unternehmen von NIS2 betroffen?
Das hängt von Branche und Größe ab. Betroffen ist ein Unternehmen, das gegen Entgelt in einem Sektor aus Anlage 1 oder 2 des BSI-Gesetzes tätig ist und mindestens 50 Beschäftigte hat – oder mehr als 10 Mio. € Jahresumsatz und zugleich mehr als 10 Mio. € Jahresbilanzsumme. Einige Einrichtungen, etwa Betreiber kritischer Anlagen oder DNS-Diensteanbieter, sind unabhängig von der Größe erfasst. Eine erste Einschätzung gibt Ihnen unser NIS2-Check.
Quelle: § 28 BSIG
Ab wie vielen Mitarbeitenden gilt NIS2?
Ab 50 Beschäftigten – wenn Ihr Unternehmen in einem erfassten Sektor tätig ist. Gezählt wird in Vollzeitstellen: Teilzeitkräfte zählen anteilig, Auszubildende nicht. Alternativ genügt ein Jahresumsatz von mehr als 10 Mio. €, aber nur zusammen mit einer Jahresbilanzsumme von mehr als 10 Mio. €. Zahlen verbundener und Partnerunternehmen werden grundsätzlich mitgerechnet, und ein Status ändert sich erst nach zwei aufeinanderfolgenden Geschäftsjahren über oder unter der Schwelle.
Quellen: § 28 BSIG , BSI-FAQ zu NIS-2 , BT-Drs. 21/1501
Wir sind Zulieferer. Sind wir automatisch betroffen?
Nein. Eine eigene Pflicht entsteht nur, wenn Ihr Unternehmen selbst die Voraussetzungen erfüllt. Betroffene Kunden müssen aber die Sicherheit ihrer Lieferkette berücksichtigen; das BSI empfiehlt ihnen, Zulieferer vertraglich zu Sicherheitsmaßnahmen zu verpflichten und sich die Einhaltung nachweisen zu lassen. Deshalb erreichen NIS2-Anforderungen auch Unternehmen, die nicht selbst reguliert sind.
Quellen: § 30 BSIG , BSI-Infopaket Lieferkette
Müssen wir uns beim BSI registrieren – und ist die Frist abgelaufen?
Ja, betroffene Unternehmen müssen sich spätestens drei Monate nach Eintritt der Betroffenheit beim BSI registrieren. Für Unternehmen, die schon am 6. Dezember 2025 betroffen waren, ist diese Frist abgelaufen; eine gesetzliche Verlängerung gab es nicht. Holen Sie die Registrierung umgehend nach, denn eine verspätete Registrierung ist eine Ordnungswidrigkeit. Registrieren muss sich Ihr Unternehmen selbst – über „Mein Unternehmenskonto“ mit ELSTER-Organisationszertifikat und das BSI-Portal. Wir bereiten das mit Ihnen vor.
Quellen: § 33 BSIG , § 65 BSIG , BSI: NIS-2-regulierte Unternehmen , BSI: Mein Unternehmenskonto
Wie verbindlich ist das Ergebnis?
Der NIS2-Check ist eine unverbindliche Ersteinschätzung auf Grundlage Ihrer Angaben und der Kriterien aus § 28 BSIG. Er ersetzt keine rechtliche Prüfung im Einzelfall. Auch die Betroffenheitsprüfung des BSI ist nicht rechtsverbindlich. Ihre Angaben werden nicht gespeichert.
Quellen
abgerufen am 18. September 2026
- § 28 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
- Anlage 1 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
- Anlage 2 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
- BSI-FAQ zu NIS-2 · Bundesamt für Sicherheit in der Informationstechnik (BSI)
- BT-Drs. 21/1501, S. 144 f. · Deutscher Bundestag
- BSI-Betroffenheitsprüfung · Bundesamt für Sicherheit in der Informationstechnik (BSI)
Die Inhalte dieser Website dienen der allgemeinen Information und ersetzen keine Rechtsberatung im Einzelfall. GEFIM ist ein Beratungsunternehmen für Informationssicherheit und keine Rechtsanwaltskanzlei.