NIS2: Ist mein Unternehmen betroffen?
Das Wichtigste in Kürze
- Rechtsgrundlage
- § 28 BSIG, Anlagen 1 und 2
- Zwei Kategorien
- wichtige und besonders wichtige Einrichtungen
- Schwellen
- Beschäftigte ODER (Umsatz UND Bilanzsumme) – der Sektor ist stets Voraussetzung
- Größenunabhängig
- u. a. Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, TLD- und DNS-Diensteanbieter
- Anzahl
- rund 29.500 Unternehmen und Einrichtungen (BSI-Schätzung vom 05.12.2025)
- Registriert
- 17.729 bis zum 30.06.2026 (11.501 wichtige, 6.215 besonders wichtige Einrichtungen)
- Stand der Rechtsinformationen
- 18. September 2026
Welche Branchen fallen unter NIS2?
NIS2 gilt nicht für alle Unternehmen, sondern nur für bestimmte Einrichtungsarten. Maßgeblich sind Anlage 1 und Anlage 2 des BSI-Gesetzes. Anlage 1 umfasst die Sektoren mit hoher Kritikalität, Anlage 2 weitere Sektoren – darunter das verarbeitende Gewerbe, das für den Mittelstand besonders wichtig ist.
Die Sektoren in Alltagssprache. Verbindlich ist der Wortlaut der Anlagen 1 und 2 BSIG; dort stehen die Einrichtungsarten im Detail.
| Sektor | Wer typischerweise gemeint ist | Anlage |
|---|---|---|
| Energie | Strom, Fernwärme, Gas und Wasserstoff, Kraftstoff- und Heizölversorgung, Ladepunktbetreiber | 1 |
| Transport und Verkehr | Luft-, Schienen-, Schiffs- und Straßenverkehr, Häfen, Flughäfen, Verkehrsleitzentralen | 1 |
| Finanzwesen | Kreditinstitute, Handelsplätze, zentrale Gegenparteien | 1 |
| Gesundheit | Erbringer von Gesundheitsdienstleistungen, Hersteller pharmazeutischer Erzeugnisse, Hersteller kritischer Medizinprodukte, Forschung und Entwicklung zu Arzneimitteln | 1 |
| Wasser | Trinkwasserversorgung, Abwasserbeseitigung | 1 |
| Digitale Infrastruktur | Rechenzentren, Cloud-Dienste, Content Delivery Networks, DNS- und TLD-Dienste, Vertrauensdienste, Telekommunikation sowie Managed Service Provider und Managed Security Service Provider | 1 |
| Weltraum | Betreiber von Bodeninfrastrukturen für weltraumgestützte Dienste | 1 |
| Post- und Kurierdienste | Anbieter von Postdienstleistungen einschließlich Kurierdiensten | 2 |
| Abfallbewirtschaftung | Unternehmen, deren Hauptwirtschaftstätigkeit die Abfallbewirtschaftung ist | 2 |
| Chemie | Hersteller und Importeure chemischer Stoffe mit Registrierungspflicht nach REACH | 2 |
| Lebensmittel | Großhandel sowie industrielle Produktion und Verarbeitung von Lebensmitteln | 2 |
| Verarbeitendes Gewerbe | Medizinprodukte und In-vitro-Diagnostika, Datenverarbeitungsgeräte sowie elektronische und optische Erzeugnisse, elektrische Ausrüstungen, Maschinenbau, Kraftwagen und Kraftwagenteile, sonstiger Fahrzeugbau | 2 |
| Anbieter digitaler Dienste | Online-Marktplätze, Online-Suchmaschinen, Plattformen für soziale Netzwerke | 2 |
| Forschung | Forschungseinrichtungen mit angewandter Forschung und kommerzieller Zielsetzung | 2 |
Wie sich das in der Praxis verteilt, zeigt die BSI-Statistik „NIS-2 in Zahlen“ zum Stichtag 30.06.2026: Aus Anlage 2 kommen die meisten Registrierungen aus dem verarbeitenden Gewerbe (4.095), gefolgt von Lebensmitteln (1.782), Abfall (880) und Chemie (737). In Anlage 1 führen Gesundheit (3.354), digitale Infrastruktur (2.373) und Energie (2.365); Mehrfachnennungen sind möglich.
Ob Ihr Unternehmen dazugehört, können Sie in wenigen Minuten mit dem NIS2-Check einschätzen – höchstens acht Fragen, Ergebnis sofort, ohne Anmeldung.
Ab welcher Unternehmensgröße gilt NIS2?
Der Sektor allein genügt nicht: Hinzu kommt eine Größenschwelle. Wichtige Einrichtung ist, wer mindestens 50 Beschäftigte hat oder mehr als 10 Mio. € Umsatz und zugleich mehr als 10 Mio. € Bilanzsumme erreicht. Besonders wichtig ist, wer aus Anlage 1 stammt und mindestens 250 Beschäftigte hat oder mehr als 50 Mio. € Umsatz und mehr als 43 Mio. € Bilanzsumme.
Kategorien und Schwellen nach § 28 BSIG. Voraussetzung ist stets ein entgeltliches Angebot.
| Kategorie | Wer | Schwelle |
|---|---|---|
| Besonders wichtige Einrichtung | Betreiber kritischer Anlagen; qualifizierte Vertrauensdiensteanbieter, TLD-Registries, DNS-Dienste | größenunabhängig |
| Besonders wichtige Einrichtung | Einrichtungsart aus Anlage 1 | ab 250 Beschäftigte oder (Umsatz > 50 Mio. € und Bilanzsumme > 43 Mio. €) |
| Besonders wichtige Einrichtung | Öffentliche Telekommunikationsnetze und -dienste | ab 50 Beschäftigte oder (Umsatz > 10 Mio. € und Bilanzsumme > 10 Mio. €) |
| Wichtige Einrichtung | Einrichtungsart aus Anlage 1 oder 2, soweit nicht schon besonders wichtig | ab 50 Beschäftigte oder (Umsatz > 10 Mio. € und Bilanzsumme > 10 Mio. €) |
| Wichtige Einrichtung | Vertrauensdiensteanbieter (nicht qualifiziert); kleinere Telekommunikationsanbieter | größenunabhängig |
Der Prüfweg in fünf Fragen
Fünf Fragen entlang der Prüfschritte des § 28 BSIG. Jede Frage müssen Sie für jede Gesellschaft einzeln beantworten. Das Ergebnis ist eine Ersteinschätzung und ersetzt keine rechtliche Prüfung im Einzelfall.
-
Frage 1: Bietet Ihr Unternehmen Waren oder Dienstleistungen gegen Entgelt an?
Das Entgelt ist Voraussetzung für die Größen-Kategorien (§ 28 Abs. 1 Nr. 4, Abs. 2 Nr. 3 BSIG).
- Nein Keine direkte Betroffenheit über die Größen-Kategorien.
-
Frage 2: Gehört diese Tätigkeit zu einer Einrichtungsart aus Anlage 1 oder Anlage 2 des BSI-Gesetzes?
Anlage 1: Energie, Transport, Finanzen, Gesundheit, Wasser, digitale Infrastruktur, Weltraum. Anlage 2: Post, Abfall, Chemie, Lebensmittel, verarbeitendes Gewerbe (u. a. Maschinenbau), digitale Dienste, Forschung.
- Nein Nicht direkt betroffen. Anforderungen können Sie trotzdem über Ihre Kunden erreichen.
-
Frage 3: Sind Sie ein größenunabhängiger Sonderfall – etwa Betreiber einer kritischen Anlage, Vertrauensdiensteanbieter, TLD-Registry, DNS-Diensteanbieter oder Telekommunikationsanbieter?
Diese Einrichtungen sind unabhängig von Beschäftigtenzahl, Umsatz und Bilanzsumme erfasst (§ 28 Abs. 1 Nr. 1, 2 BSIG). Nicht qualifizierte Vertrauensdiensteanbieter und kleinere Anbieter von Telekommunikationsnetzen und -diensten sind ebenfalls größenunabhängig erfasst, dann als wichtige Einrichtung (§ 28 Abs. 2 Nr. 1, 2 BSIG).
- Ja Größenunabhängig erfasst – besonders wichtige oder wichtige Einrichtung.
- Nein Weiter zur Größenprüfung.
-
Frage 4: Anlage 1 und mindestens 250 Beschäftigte – oder mehr als 50 Mio. € Umsatz und zugleich mehr als 43 Mio. € Bilanzsumme?
Beschäftigte zählen alternativ („oder“), Umsatz und Bilanzsumme nur zusammen („und“).
- Ja Besonders wichtige Einrichtung (§ 28 Abs. 1 Nr. 4 BSIG).
- Nein Weiter zur nächsten Schwelle.
-
Frage 5: Anlage 1 oder 2 und mindestens 50 Beschäftigte – oder mehr als 10 Mio. € Umsatz und zugleich mehr als 10 Mio. € Bilanzsumme?
Maßgeblich ist der letzte Rechnungsabschluss; der Status wechselt erst nach zwei aufeinanderfolgenden Geschäftsjahren.
- Ja Wichtige Einrichtung (§ 28 Abs. 2 Nr. 3 BSIG).
- Nein Voraussichtlich nicht direkt betroffen – prüfen Sie Ihre Kundenverträge.
Wie werden Mitarbeitende gezählt?
Gezählt wird nach der europäischen KMU-Empfehlung in Jahresarbeitseinheiten, auf die § 28 Abs. 4 BSIG verweist. Teilzeitkräfte zählen anteilig. Auszubildende zählen nach Auskunft des BSI nicht mit, ebenso wenig Zeiten von Mutterschutz und Elternzeit. Maßgeblich sind die Werte des letzten Rechnungsabschlusses, nicht der heutige Personalstand.
Praktisch heißt das: Die Zahl auf der Gehaltsabrechnung ist nicht automatisch die Zahl, die zählt. Lassen Sie sich die Jahresarbeitseinheiten aus der Personalabteilung geben und halten Sie fest, wie Sie gerechnet haben – das ist Teil Ihrer Dokumentation.
Zählen Konzern- und Partnerunternehmen mit?
Grundsätzlich ja: Nach § 28 Abs. 4 BSIG werden die Daten von Partner- und verbundenen Unternehmen hinzugerechnet, auch von Konzerngesellschaften außerhalb der EU. Es gibt aber eine wichtige Ausnahme: Ist Ihre Gesellschaft mit Blick auf Beschaffenheit und Betrieb ihrer IT-Systeme, Komponenten und Prozesse unabhängig, bleibt die Zurechnung aus.
Nach der Gesetzesbegründung liegt Unabhängigkeit regelmäßig vor, wenn die Einrichtung grundsätzliche Entscheidungen zu Beschaffung, Betrieb und Konfiguration eigenverantwortlich treffen kann – auch dann, wenn ein beauftragter Dienstleister die IT betreibt. Sie fehlt regelmäßig, wenn die Konzernmutter die IT vollständig betreibt und die Tochter keinen Einfluss hat.
Zwei weitere Punkte für Unternehmensgruppen: Die Betroffenheit wird pro Einrichtung geprüft – eine Mutter wird nicht automatisch pflichtig, weil eine Tochter es ist. Und: Eine konzerninterne IT-GmbH mit administrativem Zugriff auf Systeme anderer Konzerngesellschaften ist nach Auffassung des BSI ein Managed Service Provider und damit selbst eine Einrichtungsart aus Anlage 1.
Was, wenn wir die Schwelle nur ein Jahr überschreiten?
Ein einzelnes starkes Jahr ändert den Status noch nicht. Nach der Gesetzesbegründung (BT-Drs. 21/1501, S. 144 f.) und der BSI-FAQ wechselt die Einordnung erst, wenn die Schwelle in zwei aufeinanderfolgenden Geschäftsjahren über- oder unterschritten wird. Das gilt in beide Richtungen. Ausnahmen gelten für Neugründungen, bei denen noch keine zwei Abschlüsse vorliegen.
Für die Praxis heißt das: Beobachten Sie die Entwicklung, statt jedes Jahr neu zu erschrecken. Wer absehbar hineinwächst, sollte die Vorbereitung früh beginnen – Registrierung, Maßnahmen und Nachweise entstehen nicht in drei Monaten.
Was ist eine vernachlässigbare Tätigkeit?
Geschäftstätigkeiten, die im Verhältnis zur gesamten Geschäftstätigkeit vernachlässigbar sind, können bei der Zuordnung zu Anlage 1 und 2 unberücksichtigt bleiben (§ 28 Abs. 3 BSIG). Anhaltspunkte sind Beschäftigte, Umsatz oder Bilanzsumme dieses Bereichs im Verhältnis zum Unternehmen insgesamt. Eine feste Prozentgrenze nennt das Gesetz nicht; entscheidend ist das Gesamtbild.
Ein Indiz gegen eine vernachlässigbare Tätigkeit ist ihre Nennung im Gesellschaftsvertrag oder in der Satzung. Wer sich auf diese Ausnahme stützt, sollte die Begründung schriftlich festhalten – im Zweifel müssen Sie sie gegenüber dem BSI erläutern können.
Wer ist unabhängig von der Größe betroffen?
Einige Einrichtungsarten sind nach § 28 BSIG unabhängig von Beschäftigtenzahl, Umsatz und Bilanzsumme erfasst. Dazu gehören als besonders wichtige Einrichtungen die Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, TLD-Registries und DNS-Diensteanbieter – und als wichtige Einrichtungen die nicht qualifizierten Vertrauensdiensteanbieter sowie kleinere Anbieter von Telekommunikationsnetzen und -diensten.
Gerade kleine Anbieter unterschätzen das: Ein Unternehmen mit zehn Beschäftigten kann als Vertrauensdiensteanbieter oder Telekommunikationsanbieter erfasst sein, während ein Maschinenbauer mit 40 Beschäftigten es nicht ist.
Welche Sonderregeln gelten für Finanzwirtschaft, Telekommunikation und Energie?
Für drei Bereiche gilt vorrangiges Fachrecht. Für Finanzunternehmen unter DORA gelten die §§ 30, 31, 32, 35, 36, 38 und 39 BSIG nicht – die Registrierung beim BSI bleibt aber Pflicht, weil § 33 BSIG von dieser Ausnahme nicht erfasst ist. Für Telekommunikation und Energie stehen gleichwertige Pflichten der Geschäftsleitung im TKG und im EnWG.
- Finanzwirtschaft: DORA ist das speziellere Recht; Art. 5 Abs. 4 DORA verlangt eigene regelmäßige Schulungen des Leitungsorgans.
- Telekommunikation: § 165 Abs. 2b bis 2d TKG regelt Umsetzung, Überwachung, Haftung und Schulungspflicht.
- Energie: § 5e EnWG enthält die Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen.
Die Pflicht zur Schulung der Geschäftsleitung verschwindet in diesen Bereichen also nicht – sie steht nur an anderer Stelle im Gesetz.
Sind kommunale Unternehmen betroffen?
Landes- und Kommunalverwaltungen sind als solche kein Sektor des BSI-Gesetzes. Das heißt aber nicht, dass kommunale Stellen nie betroffen sind: § 28 Abs. 1 Nr. 4 und Abs. 2 Nr. 3 BSIG erfassen ausdrücklich auch rechtlich unselbstständige Organisationseinheiten einer Gebietskörperschaft, die entgeltlich Waren oder Dienstleistungen einer Einrichtungsart aus Anlage 1 oder 2 anbieten.
Typische Beispiele sind Eigenbetriebe in den Bereichen Energie, Wasser oder Abfall. Ausgenommen sind nur die Fälle des § 28 Abs. 8 BSIG – etwa bestimmte Verwaltungsdienstleister, die landesrechtlich vergleichbar reguliert sind.
Was müssen betroffene Unternehmen jetzt tun?
Vier Schritte stehen am Anfang, und sie hängen zusammen: Betroffenheit feststellen und dokumentieren, beim BSI registrieren, die Maßnahmen nach § 30 BSIG umsetzen und die Meldewege einrichten. Dazu kommen die Pflichten der Geschäftsleitung nach § 38 BSIG – Umsetzung, Überwachung und regelmäßige Schulung.
- Betroffenheit prüfen und festhalten: Sektor, entgeltliches Angebot, Jahresarbeitseinheiten, Umsatz, Bilanzsumme, Konzernzurechnung – mit Datum und Begründung.
- Registrieren: Die Frist beträgt drei Monate ab Eintritt der Betroffenheit. Wie das abläuft, steht im Artikel NIS2-Registrierung beim BSI.
- Maßnahmen umsetzen: die zehn Mindestmaßnahmen nach § 30 BSIG, dokumentiert und überwacht.
- Meldewege einrichten und üben: 24 Stunden, 72 Stunden, ein Monat – die Fristen stehen im Artikel NIS2-Meldepflicht.
Wenn Sie bei Schritt 1 unsicher sind: Die Betroffenheitsprüfung von GEFIM ordnet Ihre Situation fachlich ein und hält das Ergebnis nachvollziehbar fest. Eine rechtsverbindliche Prüfung ist das nicht – auch die Betroffenheitsprüfung des BSI ist nicht rechtsverbindlich.
Mehr Unternehmen als gedacht: Sektor, Größe und Sonderfälle. Die Betroffenheit muss jedes Unternehmen selbst prüfen – die Verantwortung dafür liegt bei der Geschäftsleitung.
Vertonung mit KI-Stimme
Transkript anzeigen
Wer ist eigentlich von NIS2 betroffen? Die kurze Antwort lautet: deutlich mehr Organisationen, als viele zunächst vermuten. NIS2 gilt nicht nur für klassische Betreiber kritischer Infrastrukturen. Betroffen sein können Unternehmen und öffentliche Einrichtungen aus dem Bereich Energie, Verkehr, Gesundheit, Wasser, digitale Infrastruktur und IT-Dienstleistungen. Aber auch die Lebensmittelwirtschaft, die Chemieindustrie, die Abfallwirtschaft, Post- und Kurierdienste, Forschungseinrichtungen sowie bestimmte Unternehmen des produzierenden Gewerbes gehören dazu.
Das Gesetz unterscheidet zwischen besonders wichtigen und wichtigen Einrichtungen. Dabei entscheidet jedoch nicht allein die Branche. In der Regel spielen auch die Anzahl der Beschäftigten, der Jahresumsatz und die Bilanzsumme eine Rolle. Beschäftigt eine Organisation mindestens 50 Mitarbeitende oder überschreiten sowohl der Jahresumsatz als auch die Bilanzsumme jeweils 10 Millionen Euro, sollte sie ihre Betroffenheit genau prüfen. Für bestimmte besonders kritische Einrichtungen gelten Ausnahmen: Sie können unabhängig von ihrer Größe unter NIS2 fallen.
Auch Zulieferer und Dienstleister sollten das Thema nicht unterschätzen. Sie sind möglicherweise nicht unmittelbar gesetzlich betroffen. Ihre Kunden können die Anforderungen an die Informationssicherheit jedoch über Verträge und Vorgaben an sie weitergeben.
Und wer ist innerhalb einer betroffenen Organisation verantwortlich? Die Antwort lautet: nicht nur die IT. Die Geschäftsleitung trägt die übergeordnete Verantwortung. Sie muss die Umsetzung steuern, überwachen und sich regelmäßig mit den bestehenden Cyberrisiken befassen. Die IT setzt viele technische und organisatorische Maßnahmen um. Und alle Mitarbeitenden tragen durch ihr tägliches Verhalten zur Sicherheit des Unternehmens bei.
Wichtig ist deshalb: Eine Organisation muss ihre Betroffenheit grundsätzlich selbst prüfen. Sie erhält keine automatische Einladung und keine persönliche Aufforderung. NIS2 betrifft daher nicht nur einzelne Branchen, sondern die gesamte Organisation.
Nicht betroffen – und jetzt?
Dann haben Sie keine Pflichten aus dem BSI-Gesetz. Anforderungen können Sie trotzdem erreichen: Betroffene Kunden müssen die Sicherheit ihrer Lieferkette berücksichtigen und geben Anforderungen zunehmend vertraglich weiter. Nach Schätzung des BSI vom 05.12.2025 sind rund 29.500 Unternehmen und Einrichtungen in Deutschland betroffen – jedes davon hat Lieferanten.
Drei Dinge lohnen sich auch ohne eigene Pflicht: die Zahlen im Blick behalten (wer zwei Jahre über der Schwelle liegt, wird betroffen), Kundenfragebögen vorbereiten – dazu der Artikel NIS2 in der Lieferkette – und die Grundlagen im Leitungskreis verstehen. Die BSI-Handreichung zur GeschäftsleitungsschulungFußnote 1: Hinweis zur BSI-Handreichung richtet sich ausdrücklich auch an nicht regulierte Unternehmen.
Häufige Fragen zu diesem Thema
-
Informiert uns das BSI, wenn wir betroffen sind?
Nein. Ihr Unternehmen muss die Betroffenheit selbst prüfen; es gibt keine automatische Aufforderung.
-
Ist ein Handwerksbetrieb betroffen?
Nur, wenn seine Tätigkeit einer Einrichtungsart aus Anlage 1 oder 2 entspricht und er die Größenschwelle erreicht. Das Handwerk als solches ist kein Sektor des BSIG.
-
Wir liegen knapp unter der Schwelle – müssen wir etwas tun?
Rechtlich nicht. Beobachten Sie aber Ihre Zahlen und die Anforderungen Ihrer Kunden; wer erstmals betroffen ist, hat drei Monate Zeit für die Registrierung.
Quellen
abgerufen am 18.09.2026
- § 28 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
- Anlage 1 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
- Anlage 2 BSIG · gesetze-im-internet.de (Bundesamt für Justiz)
- BSI-FAQ zu NIS-2 · Bundesamt für Sicherheit in der Informationstechnik (BSI)
- BSI-Betroffenheitsprüfung · Bundesamt für Sicherheit in der Informationstechnik (BSI)
- BSI: NIS-2 in Zahlen · Bundesamt für Sicherheit in der Informationstechnik (BSI)
- BSI-Pressemitteilung vom 05.12.2025 · Bundesamt für Sicherheit in der Informationstechnik (BSI)
- BT-Drs. 21/1501 · Deutscher Bundestag
Änderungen
- 1. Oktober 2026
- Erstveröffentlichung
Die Inhalte dieser Website dienen der allgemeinen Information und ersetzen keine Rechtsberatung im Einzelfall. GEFIM ist ein Beratungsunternehmen für Informationssicherheit und keine Rechtsanwaltskanzlei.