Bundestag verabschiedet NIS2-Gesetz

NIS2 EU Cybersecurity Directive Concept NIS2 Directive European
Bild: ©AI.noevation/AdobeStock

Der Bundestag hat das Gesetz zur Umsetzung der europäischen NIS-2-Richtlinie verabschiedet. Damit wird diese in nationales Recht umgesetzt. NIS-2 erhöht die Anforderungen an die Cybersicherheit bestimmter Unternehmen sowie der Bundesverwaltung.

Das NIS-2-Umsetzungsgesetz umfasst eine Novellierung des BSI-Gesetzes (BSIG), von dem bislang ca. 4.500 Einrichtungen des Wirtschaftsraums erfasst waren: Betreiber Kritischer Infrastrukturen, Anbieter digitaler Dienste und Unternehmen im besonderen öffentlichen Interesse.

Mit dem Inkrafttreten des NIS-2-Gesetzes wird dieser Radius um die Kategorien ‚wichtige Einrichtungen‘ und ‚besonders wichtige Einrichtungen‘ erweitert, so dass nach BSI-Angaben künftig rund 29.500 Einrichtungen beaufsichtigt werden, für die neue gesetzliche Pflichten in der IT-Sicherheit gelten.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) wird Aufsichtsbehörde für die von der Richtlinie betroffenen Unternehmen; zudem wird es in der Funktion des Chief Information Security Officer (CISO) zentrale Stelle für die Cybersicherheit der Bundesverwaltung. Betroffene Unternehmen müssen sich beim BSI registrieren, erhebliche Sicherheitsvorfälle melden sowie technische und organisatorische Risikomanagement-Maßnahmen implementieren.

Seminare und Betroffenheitsprüfung

Das BSI hält für betroffene Unternehmen Informationen bereit, um die Verpflichtungen, die sich aus der NIS-2-Richtlinie ergeben, umzusetzen. Mit Inkrafttreten wird die Behörde zudem virtuelle Kick-Off-Seminare anbieten, in denen Unternehmen unter anderem Schritt-für-Schritt-Anleitungen für die Betroffenheitsprüfung sowie Registrierungs- und Meldeprozesse erhalten.

Mit der Verabschiedung des Gesetzes wird nach Ansicht des Branchenverbands Bitkom die Cybersicherheit in Deutschland gestärkt und mehr Rechtssicherheit für Unternehmen geschaffen. Zugleich könnten die Neuregelungen für den Einsatz sogenannter kritischer Komponenten „erhebliche Auswirkungen“ auf die Investitionsentscheidungen von Unternehmen und damit die Digitalisierung in Deutschland haben. Als positiv bewertet der Verband, dass nun nachgelagerte Bundesbehörden in den Anwendungsbereich von NIS-2 einbezogen werden und diese somit denselben Anforderungen unterliegen, wie regulierte Unternehmen.

Dagegen sind die zuletzt in das Gesetzgebungsverfahren eingebrachten Neuregelungen zu sogenannten kritischen Komponenten nach Ansicht des Bitkom „eher schädlich“. Die Definition von kritischen Komponenten sollte laut Verband auch künftig auf Grundlage technischer Kriterien durch die Bundesnetzagentur und das Bundesamt für Sicherheit in der Informationstechnik (BSI) erfolgen. Vorgesehen ist nun, dass das Bundesinnenministerium in Abstimmung mit anderen Ressorts kritische Komponenten definiert und künftig auch eigenständig deren Einsatz untersagen kann.



  • Wenn KI-Modelle zum Angriffsziel werden

    Wenn KI-Modelle zum Angriffsziel werden

    Zur Münchner Sicherheitskonferenz (13. bis 15. Februar) hat die Google Threat Intelligence Group (GTIG) einen Bericht veröffentlicht, mit dem die Verfasser die Debatte um KI-gestützte Bedrohungen auf eine operative Ebene…

    mehr lesen: Wenn KI-Modelle zum Angriffsziel werden

  • Ein Tag ohne Internet und alles steht still

    Ein Tag ohne Internet und alles steht still

    Laut einer Untersuchung des Bitkom ist die deutsche Wirtschaft schlecht auf hybride Bedrohungen wie Stromausfälle, Sabotage oder durch Ransomware lahmgelegte Fabriken vorbereitet.

    mehr lesen: Ein Tag ohne Internet und alles steht still

  • Heitec übernimmt Artschwager + Kohl

    Heitec übernimmt Artschwager + Kohl

    Artschwager + Kohl Software ist seit Januar 2026 Teil der Heitec-Gruppe.

    mehr lesen: Heitec übernimmt Artschwager + Kohl

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Lantek expandiert nach Kanada

    Lantek expandiert nach Kanada

    Lantek, Anbieter von Software für die metallverarbeitende Industrie, gibt die Eröffnung einer Niederlassung in Kanada als Teil seiner Wachstumsstrategie in Nordamerika bekannt.

    mehr lesen: Lantek expandiert nach Kanada

  • All for One Group beteiligt sich an BrightFlare

    All for One Group beteiligt sich an BrightFlare

    Die All for One Group, ein IT-, Consulting- und Service-Provider aus Filderstadt, beteiligt sich an dem österreichischen Cybersecurity-Spezialisten BrightFlare.

    mehr lesen: All for One Group beteiligt sich an BrightFlare

  • Humation nimmt humanzentrierte Automation in den Fokus

    Humation nimmt humanzentrierte Automation in den Fokus

    Wie lassen sich Menschen und Maschinen so zusammenbringen, dass beide voneinander profitieren?

    mehr lesen: Humation nimmt humanzentrierte Automation in den Fokus

  • Webinar: Smart Maintenance mit KI

    Webinar: Smart Maintenance mit KI

    Am 20. Mai 2026 um 14.00 Uhr steht im IT&Production -TechTalk das Thema Smart Maintenance mit KI im Mittelpunkt.

    mehr lesen: Webinar: Smart Maintenance mit KI

  • Rethink! IAM beleuchtet Cybersicherheit

    Rethink! IAM beleuchtet Cybersicherheit

    In einer komplexen Welt, in der alle überall und jederzeit verbunden sind, gilt intelligentes und transparentes Identity & Access Management (IAM) als ein wirksames Mittel zum Schutz der Unternehmens- und…

    mehr lesen: Rethink! IAM beleuchtet Cybersicherheit

  • Cyber Resilience Act startet mit Meldepflichten

    Cyber Resilience Act startet mit Meldepflichten

    Der Cyber Resilience Act (CRA) hat ab 2026 erstmals unmittelbare Auswirkungen, auf die sich die Hersteller digitaler Geräte, Maschinen und Anlagen mit Internetverbindung einstellen müssen.

    mehr lesen: Cyber Resilience Act startet mit Meldepflichten

  • Cyberagentur richtet Strategie neu aus

    Cyberagentur richtet Strategie neu aus

    Die Agentur für Innovation in der Cybersicherheit (Cyberagentur) hat ihre Strategie für die Jahre 2026 bis 2030 vorgestellt.

    mehr lesen: Cyberagentur richtet Strategie neu aus

  • Landesgraduiertenzentrum ConnAIx für Angewandte KI gegründet

    Landesgraduiertenzentrum ConnAIx für Angewandte KI gegründet

    Junge Forschungstalente im Bereich künstlicher Intelligenz (KI) ausbilden und Forschungsergebnisse schneller in die Wirtschaft übertragen – das ist das Ziel eines gemeinsamen Zentrums für angewandte Künstliche Intelligenz des Karlsruher Instituts…

    mehr lesen: Landesgraduiertenzentrum ConnAIx für Angewandte KI gegründet