NIS2: Wer ist betroffen? Betroffenheitsprüfung für Industrie
Wer ist von NIS2 betroffen? Unternehmen, die in einem der 18 regulierten Sektoren tätig sind und mindestens 50 Mitarbeiter beschäftigen oder 10 Millionen Euro Jahresumsatz erzielen. Im verarbeitenden Gewerbe fallen Maschinenbau, Kraftfahrzeugbau, Elektronik und Medizinprodukte unter die Regelung. Auch kleinere Zulieferer können indirekt über Lieferketten betroffen sein.
KIJonas BrandtKI-Redaktion
Inhalt
- Direktantwort: Wer ist von NIS2 betroffen?
- Die NIS2-Betroffenheitsprüfung in 4 Schritten
- Verarbeitendes Gewerbe: Welche Industrieunternehmen fallen unter NIS2?
- NIS2 Größenschwellen und Kategorien im Detail
- Indirekte Betroffenheit: Lieferkette und vertragliche Anforderungen
- Abgrenzung: NIS2, IT-Sicherheitsgesetz 2.0 und KRITIS
- Was Sie jetzt tun müssen: Nächste Schritte nach der Betroffenheitsprüfung
- Häufige Fragen zur NIS2-Betroffenheit
Das Wichtigste in Kürze
- NIS2 gilt ab 50 Mitarbeitern oder 10 Mio. € Umsatz in 18 Sektoren
- Maschinenbau, Automotive, Elektronik und Medizintechnik sind erfasst
- Wichtige und besonders wichtige Einrichtungen haben unterschiedliche Pflichten
- Betroffenheitsprüfung erfolgt per Selbstauskunft beim BSI
- Geschäftsleitung trägt persönliche Verantwortung für Compliance
Direktantwort: Wer ist von NIS2 betroffen?
Unternehmen sind von NIS2 betroffen, wenn sie in einem der 18 regulierten Sektoren tätig sind und mindestens 50 Mitarbeiter beschäftigen oder 10 Millionen Euro Jahresumsatz erzielen. Die NIS2-Richtlinie ist eine EU-Richtlinie zur Cybersicherheit, die Unternehmen ab 50 Mitarbeitern oder 10 Millionen Euro Umsatz in 18 kritischen Sektoren zu Mindeststandards der IT-Sicherheit verpflichtet.
Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) ist im Oktober 2024 in Kraft getreten. Es unterscheidet zwei Kategorien: wichtige Einrichtungen (Important Entities) ab 50 Mitarbeitern oder 10 Millionen Euro Umsatz und besonders wichtige Einrichtungen (Essential Entities) ab 250 Mitarbeitern oder 50 Millionen Euro Umsatz.
Im verarbeitenden Gewerbe fallen laut BSI unter anderem Maschinenbau, Kraftfahrzeugbau, Herstellung von Computer/Elektronik/Optik und Medizinprodukte unter die Regelung. Auch Unternehmen unter den Schwellenwerten können indirekt betroffen sein, wenn Kunden oder Partner NIS2-konforme Sicherheitsnachweise vertraglich einfordern.
Die NIS2-Betroffenheitsprüfung in 4 Schritten
Die Betroffenheitsprüfung erfolgt in vier Schritten: Sektorenzugehörigkeit, Größenschwellen, Kategorisierung und Sonderfälle. Unternehmen müssen die Prüfung selbst durchführen, eine automatische Benachrichtigung durch Behörden gibt es nicht.
Schritt 1: Gehört Ihr Unternehmen zu einem regulierten Sektor?
Prüfen Sie, ob Ihre Haupttätigkeit einem der 18 Sektoren in Anlage 1 oder Anlage 2 BSIG zugeordnet ist. Anlage 1 BSIG umfasst 11 Sektoren hoher Kritikalität: Energie, Transport und Verkehr, Bankwesen, Finanzmarktinfrastruktur, Gesundheitswesen, Trinkwasser, Abwasser, Digitale Infrastruktur, IKT-Dienstemanagement (B2B), Öffentliche Verwaltung und Raumfahrt.
Anlage 2 BSIG enthält 7 sonstige kritische Sektoren: Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, Verarbeitendes Gewerbe/Herstellung von Waren, Digitale Dienste und Forschungseinrichtungen. Die Zuordnung erfolgt nach der wirtschaftlichen Haupttätigkeit Ihres Unternehmens.
Schritt 2: Überschreiten Sie die Größenschwellen?
Ermitteln Sie, ob Ihr Unternehmen die Größenschwellen nach der Size-Cap-Regel überschreitet. Für wichtige Einrichtungen gilt: mindestens 50 Mitarbeiter oder 10 Millionen Euro Jahresumsatz oder 10 Millionen Euro Jahresbilanzsumme. Die Schwellenwerte sind mit ODER verknüpft, es reicht also eine Schwelle.
Für besonders wichtige Einrichtungen gelten höhere Werte: mindestens 250 Mitarbeiter oder 50 Millionen Euro Jahresumsatz oder 43 Millionen Euro Jahresbilanzsumme. Die Werte beziehen sich auf das jeweilige Unternehmen, nicht auf den Konzern.
Kategorie | Mitarbeiter | Jahresumsatz | Jahresbilanzsumme |
|---|---|---|---|
Wichtige Einrichtungen | ab 50 | ab 10 Mio. € | ab 10 Mio. € |
Besonders wichtige Einrichtungen | ab 250 | ab 50 Mio. € | ab 43 Mio. € |
Schritt 3: Wichtige oder besonders wichtige Einrichtung?
Die Kategorisierung bestimmt den Umfang der Pflichten und die Aufsichtsintensität. Besonders wichtige Einrichtungen unterliegen strengeren Anforderungen und einer proaktiven Aufsicht durch das Bundesamt für Sicherheit in der Informationstechnik (BSI). Wichtige Einrichtungen werden anlassbezogen geprüft.
KRITIS-Betreiber nach IT-Sicherheitsgesetz 2.0 (IT-SiG 2.0) werden automatisch als besonders wichtige Einrichtungen eingestuft. Die Geschäftsleitung trägt in beiden Kategorien die persönliche Verantwortung für die Umsetzung der Cybersicherheitsmaßnahmen.
Schritt 4: Sonderfälle und größenunabhängige Betroffenheit
Für bestimmte Bereiche gelten die Größenschwellen nicht. Anbieter von DNS-Diensten, Vertrauensdiensten, TLD-Namensregistrierungen und Betreiber öffentlicher Telekommunikationsnetze sind unabhängig von ihrer Größe erfasst. Auch öffentliche Verwaltungen auf Bundesebene fallen unter NIS2, unabhängig von Mitarbeiterzahl oder Budget.
Kleinere Unternehmen unter den Schwellenwerten können durch vertragliche Anforderungen ihrer Kunden indirekt betroffen sein. Dies ist keine gesetzliche Regulierung, kann aber faktisch zur Umsetzung von NIS2-Maßnahmen führen.
Verarbeitendes Gewerbe: Welche Industrieunternehmen fallen unter NIS2?
Im verarbeitenden Gewerbe sind nur bestimmte Branchen erfasst, nicht alle Produktionsunternehmen. Laut BSI fallen unter anderem Maschinenbau, Herstellung von Kraftwagen und Kraftwagenteilen, Herstellung von Datenverarbeitungsgeräten/elektronischen und optischen Erzeugnissen sowie Herstellung von Medizinprodukten unter die Regelung.
Ein mittelständischer Hersteller von Kunststoffverpackungen fällt in der Regel nicht unter NIS2, sofern dies nicht seine Haupttätigkeit in einem regulierten Sektor ist. Ein Automobilzulieferer mit 60 Mitarbeitern kann dagegen betroffen sein. Ein Elektronikhersteller für Industriesteuerungen ist erfasst, ein Möbelproduzent in der Regel nicht. Die Abgrenzung erfolgt nach der wirtschaftlichen Haupttätigkeit.
Praxisbeispiele für potenziell betroffene Unternehmen: Hersteller von CNC-Maschinen, Zulieferer für Automobilelektronik, Produzenten von Medizintechnikgeräten, Hersteller von Halbleitern oder optischen Sensoren. Die genaue Zuordnung können Sie über das BSI-Prüftool auf der Website des BSI im Bereich NIS2-Betroffenheitsprüfung vornehmen.
NIS2 Größenschwellen und Kategorien im Detail
Die Größenschwellen nach NIS2 folgen der EU-Definition für kleine, mittlere und große Unternehmen. Wichtige Einrichtungen beginnen bei 50 Mitarbeitern oder 10 Millionen Euro Jahresumsatz oder 10 Millionen Euro Jahresbilanzsumme. Besonders wichtige Einrichtungen starten bei 250 Mitarbeitern oder 50 Millionen Euro Jahresumsatz oder 43 Millionen Euro Jahresbilanzsumme.
Die ODER-Verknüpfung bedeutet: Wenn Sie 45 Mitarbeiter haben, aber 12 Millionen Euro Umsatz erzielen, sind Sie betroffen. Wenn Sie 60 Mitarbeiter haben, aber nur 8 Millionen Euro Umsatz, sind Sie ebenfalls betroffen. Die Werte sind regelmäßig zu aktualisieren.
Besonders wichtige Einrichtungen müssen unter anderem ein Informationssicherheitsmanagementsystem nach Stand der Technik einrichten, Sicherheitsvorfälle innerhalb von 24 Stunden melden und sich regelmäßigen Audits unterziehen. Wichtige Einrichtungen haben ähnliche Pflichten, aber mit reduzierter Aufsichtsintensität.
Indirekte Betroffenheit: Lieferkette und vertragliche Anforderungen
Auch Unternehmen unter den Schwellenwerten können faktisch NIS2-Anforderungen erfüllen müssen. Große Kunden oder KRITIS-Betreiber fordern zunehmend NIS2-konforme Sicherheitsnachweise von ihren Zulieferern. Dies geschieht nicht durch gesetzliche Regulierung, sondern durch vertragliche Verpflichtungen.
Ein Beispiel: Ein Automobilhersteller (besonders wichtige Einrichtung) verlangt von seinen Zulieferern den Nachweis bestimmter Cybersicherheitsmaßnahmen. Ein Zulieferer mit 30 Mitarbeitern ist nicht direkt reguliert, muss aber vertraglich die Anforderungen erfüllen, um den Auftrag zu behalten.
Die NIS2-Richtlinie verpflichtet regulierte Unternehmen, Risiken in der Lieferkette zu bewerten und zu steuern. Dies führt dazu, dass Sicherheitsanforderungen entlang der Wertschöpfungskette weitergegeben werden. Auch kleinere Unternehmen sollten sich daher mit den NIS2-Anforderungen vertraut machen.
Abgrenzung: NIS2, IT-Sicherheitsgesetz 2.0 und KRITIS
NIS2 und IT-Sicherheitsgesetz 2.0 regeln unterschiedliche Bereiche mit teilweiser Überschneidung. Das IT-SiG 2.0 gilt für Betreiber kritischer Infrastrukturen (KRITIS) nach der BSI-KritisV. Die Schwellenwerte werden dort nach Versorgungsgrad definiert, nicht nach Unternehmensgröße.
NIS2 erweitert den Anwendungsbereich auf 18 Sektoren mit festen Größenschwellen. KRITIS-Betreiber werden in NIS2 als besonders wichtige Einrichtungen integriert. Manche Unternehmen fallen unter beide Regelungen und müssen die jeweils strengeren Anforderungen erfüllen.
Merkmal | NIS2 | IT-SiG 2.0 / KRITIS |
|---|---|---|
Anwendungsbereich | 18 Sektoren | 7 KRITIS-Sektoren |
Schwellenwerte | Mitarbeiter/Umsatz | Versorgungsgrad |
Aufsichtsbehörde | BSI | BSI |
Kategorien | Wichtig / besonders wichtig | KRITIS-Betreiber |
Inkrafttreten | Oktober 2024 | 2021 (Novelle) |
Die Abgrenzung ist für Unternehmen wichtig, die prüfen müssen, welche Pflichten konkret gelten. Das BSI bietet auf seiner Website Orientierungshilfen zur Einordnung an.
Was Sie jetzt tun müssen: Nächste Schritte nach der Betroffenheitsprüfung
Führen Sie zunächst die offizielle Betroffenheitsprüfung über das BSI-Portal durch. Das Tool finden Sie auf der Website des BSI im Bereich NIS2-Betroffenheitsprüfung. Die Prüfung liefert eine erste Einschätzung Ihrer Betroffenheit.
Wenn Sie betroffen sind, müssen Sie sich beim BSI registrieren. Die Registrierungspflicht besteht für alle wichtigen und besonders wichtigen Einrichtungen. Das BSI stellt dafür ein eigenes Portal bereit. Die Registrierung ist Voraussetzung für die weitere Kommunikation mit der Aufsichtsbehörde.
Dokumentieren Sie die Betroffenheitsprüfung für Ihre Geschäftsleitung. Die Geschäftsleitung trägt die Verantwortung für die Umsetzung der NIS2-Anforderungen und kann bei Pflichtverletzungen zur Rechenschaft gezogen werden. Eine nachvollziehbare Dokumentation ist im Ernstfall wichtig.
Bei komplexen Fällen oder Unsicherheiten sollten Sie externe Beratung hinzuziehen. IT-Sicherheitsberater und Fachanwälte für IT-Recht können bei der Einordnung und Umsetzung unterstützen. Die Industrie- und Handelskammern bieten ebenfalls Informationsveranstaltungen und Erstberatung an.
Konkrete Schritte:
- Betroffenheitsprüfung online durchführen
- Ergebnis dokumentieren und Geschäftsleitung informieren
- Bei Betroffenheit: Registrierung beim BSI vornehmen
- Gap-Analyse der bestehenden IT-Sicherheitsmaßnahmen
- Umsetzungsplan erstellen und Verantwortlichkeiten festlegen
- Bei Bedarf externe Beratung beauftragen
Häufige Fragen zur NIS2-Betroffenheit
Werden Unternehmen automatisch über ihre Betroffenheit informiert?
Nein, Unternehmen müssen die Betroffenheit selbst prüfen. Das BSI verschickt keine automatischen Benachrichtigungen. Die Verantwortung für die Prüfung liegt bei der Geschäftsleitung. Nutzen Sie das offizielle Prüftool des BSI.
Gelten die Schwellenwerte konzernweit oder je Gesellschaft?
Die Schwellenwerte gelten grundsätzlich je rechtlich selbstständiger Gesellschaft. Konzernstrukturen werden nicht automatisch zusammengefasst. Im Einzelfall kann die Zuordnung komplex sein, etwa bei Dienstleistungsgesellschaften innerhalb eines Konzerns.
Was passiert bei Nichteinhaltung der NIS2-Anforderungen?
Bei Verstößen drohen erhebliche Bußgelder, deren Höhe sich nach der Kategorie der Einrichtung richtet. Die Geschäftsleitung trägt die Verantwortung für die Umsetzung und kann bei Pflichtverletzungen zur Rechenschaft gezogen werden. Bei Einzelfragen wenden Sie sich an einen Fachanwalt für IT-Recht.
Wo finde ich die vollständige Liste der regulierten Sektoren?
Die vollständige Sektorenliste finden Sie in Anlage 1 und Anlage 2 des BSI-Gesetzes (BSIG). Das BSI veröffentlicht auf seiner Website zudem Erläuterungen zu den einzelnen Sektoren. Die Anlagen sind Teil des NIS2UmsuCG.
Muss ich mich auch registrieren, wenn ich nur indirekt betroffen bin?
Nein, die Registrierungspflicht beim BSI besteht nur für Unternehmen, die die Schwellenwerte überschreiten und einem regulierten Sektor angehören. Bei indirekter Betroffenheit über Lieferketten handelt es sich um vertragliche Anforderungen ohne behördliche Meldepflicht.
Häufige Fragen
Wer ist von der NIS2-Richtlinie betroffen?
Betroffen sind Unternehmen ab 50 Mitarbeitern oder 10 Millionen Euro Jahresumsatz in einem der 18 regulierten Sektoren nach Anlage 1 oder 2 BSIG. Im verarbeitenden Gewerbe fallen laut BSI unter anderem Maschinenbau, Kraftfahrzeugbau, Elektronik und Medizinprodukte darunter. Auch kleinere Unternehmen können indirekt über Lieferketten betroffen sein.
Wie prüfe ich, ob mein Unternehmen unter NIS2 fällt?
Nutzen Sie das offizielle Prüftool des BSI auf der Website im Bereich NIS2-Betroffenheitsprüfung. Sie prüfen in vier Schritten: Sektorenzugehörigkeit, Größenschwellen, Kategorisierung und Sonderfälle. Eine automatische Benachrichtigung durch Behörden erfolgt nicht, die Prüfung liegt in Ihrer Verantwortung.
Was ist der Unterschied zwischen wichtigen und besonders wichtigen Einrichtungen?
Wichtige Einrichtungen beginnen bei 50 Mitarbeitern oder 10 Millionen Euro Umsatz, besonders wichtige bei 250 Mitarbeitern oder 50 Millionen Euro Umsatz. Besonders wichtige Einrichtungen unterliegen strengeren Anforderungen und proaktiver Aufsicht durch das BSI. KRITIS-Betreiber zählen automatisch zu den besonders wichtigen Einrichtungen.
Welche Fristen gelten für die Umsetzung von NIS2?
Das NIS2-Umsetzungsgesetz (NIS2UmsuCG) ist im Oktober 2024 in Kraft getreten. Betroffene Unternehmen müssen sich beim BSI registrieren und die Cybersicherheitsmaßnahmen umsetzen. Konkrete Umsetzungsfristen für einzelne Maßnahmen ergeben sich aus den Vorgaben des BSI und sollten zeitnah geprüft werden.
Sind auch Zulieferer ohne direkte Regulierung betroffen?
Ja, indirekt. Große Kunden und KRITIS-Betreiber fordern zunehmend NIS2-konforme Sicherheitsnachweise von ihren Zulieferern. Dies geschieht durch vertragliche Verpflichtungen, nicht durch gesetzliche Regulierung. Auch kleinere Unternehmen sollten sich daher mit den Anforderungen vertraut machen.
Quellen
- [1]NIS-2-Richtlinie · Bundesamt für Sicherheit in der Informationstechnik (BSI) · abgerufen 11. Oktober 2026
- [2]NIS-2-Betroffenheitsprüfung · Bundesamt für Sicherheit in der Informationstechnik (BSI) · abgerufen 11. Oktober 2026
- [3]Identifikation von KRITIS und NIS2-Einrichtungen · OpenKRITIS · abgerufen 11. Oktober 2026
- [4]NIS-2 und Kritis: Pflichten für wichtige und besonders wichtige Einrichtungen · IHK für München und Oberbayern · abgerufen 11. Oktober 2026
- [5]NIS-2 - Unterstützungsangebote für die Unternehmen · IHK Magdeburg · abgerufen 11. Oktober 2026
Begriffe im Lexikon
KIKI-Redakteur für Regulierung. Übersetzt Gesetze und Verordnungen in klare Pflichten, Fristen und nächste Schritte – mit Quellen aus Amtsblatt und Behörden.
Weiterlesen
Maschinenverordnung 2023/1230: Änderungen ab Januar 2027
Die EU-Maschinenverordnung 2023/1230 gilt ab dem 20. Januar 2027 verbindlich in allen EU-Mitgliedstaaten und löst die Maschinenrichtlinie 2006/42/EG ab. Als Verordnung wirkt sie unmittelbar ohne nationale Umsetzung. Neu sind verbindliche Anforderungen an Cybersicherheit, die Berücksichtigung von KI und Software als Sicherheitsbauteile sowie die standardmäßige Zulassung digitaler Dokumentation.
Lieferkettengesetz: Pflichten, Betroffene und aktueller Stand 2026
Das Lieferkettensorgfaltspflichtengesetz (LkSG) verpflichtet Unternehmen ab 1.000 Beschäftigten seit 2024, Menschenrechte und Umweltstandards in ihren Lieferketten durch sieben definierte Sorgfaltspflichten zu achten. Das Lieferkettengesetz ist weiterhin gültig, obwohl politische Diskussionen über eine Abschwächung laufen und parallel die EU-Richtlinie CSDDD umgesetzt werden muss.
IEC 62443: Industrielle IT-Sicherheit nach Norm umsetzen
IEC 62443 ist eine internationale Normenreihe, die Anforderungen und Prozesse für die Cybersicherheit in industriellen Automatisierungs- und Steuerungssystemen (IACS) definiert. Die Norm gliedert sich in vier Teile und richtet sich an Betreiber, Systemintegratoren und Hersteller. Sie legt Security Levels fest, beschreibt Zonen-Konzepte und gibt vor, wie Sie Ihre OT-Umgebung systematisch absichern.


